Connexion Premium

Fuite de données personnelles et bancaires chez Revolut : il suffisait de demander

Oublie que t'as aucune chance, vas-y fonce ! Sur un malentendu…

Fuite de données personnelles et bancaires chez Revolut : il suffisait de demander

Image : Revolut

Revolut a confirmé ce week-end avoir envoyé des données personnelles et bancaires de certains clients à une agence gouvernementale. Problème, c’était « une arnaque sophistiquée d’usurpation d’identité externe où un tiers non autorisé a utilisé un courriel avec un domaine légitime ». En clair, des pirates ont récupéré ses informations et auraient commencé à les publier sur Internet.

Il y a quelques semaines à peine, Revolut annonçait officiellement devenir une banque en France ; elle venait en effet d’obtenir sa licence bancaire. Les comptes des 8 millions de clients français sont aux mains de la succursale française de Revolut Bank UAB (la banque lituanienne de Revolut).

Dans son communiqué, Revolut expliquait : « Ce nouveau jalon témoigne de notre engagement envers les 8 millions de clients français et plus de 55 000 entreprises françaises qui nous confient leur argent : vous offrir une expérience bancaire toujours plus complète ». Mais « l’expérience » que viennent de vivre de nombreux clients n’est certainement pas celle escomptée.

« Une arnaque sophistiquée »… avec un email

En effet, Revolut a laissé fuiter des données personnelles de ses clients… enfin se serait fait rouler dans la farine serait plus exact comme formulation : « Revolut a récemment identifié une arnaque sophistiquée d’usurpation d’identité externe où un tiers non autorisé a utilisé un courriel avec un domaine légitime d’une agence gouvernementale pour soumettre des demandes frauduleuses d’informations », explique la banque à TechCrunch. Le détail de l’attaque n’est pas précisé, il faudra donc croire la banque sur parole pour le côté sophistiqué de l’arnaque.

Dès la supercherie découverte, l’adresse e-mail a évidemment été bloquée et des actions ont été mises en place. Les autorités, les forces de l’ordre et les organismes de réglementation compétents ont été informés de l’incident. La banque affirme que « les systèmes Revolut et les fonds des clients ne sont pas affectés ». Encore heureux !

Selfie, carte identité, relevé de compte, IBAN…

ZachXBT, un chercheur en cybersécurité spécialisé dans le monde des cryptos, publie sur Telegram le courrier qui aurait été envoyé aux clients ainsi que la liste des documents transmis au pirate : l’adresse complète avec email, numéro de téléphone, nom, emploi et date de naissance, sans oublier « une copie du passeport et/ou du permis de conduire, ainsi que la vérification selfie ».

Des données bancaires très précises seraient également dans le lot : « relevés de compte, IBAN, enregistrements de retrait et historique complet des transactions incluant Bitcoin ». Plusieurs internautes publient également le message qu’aurait envoyé Revolut, notamment Marc Zeller.

Selon ZachXBT, « bien que l’incident soit probablement limité en taille, il semble avoir ciblé des utilisateurs fortunés ».

De son côté, Revolut n’a pas souhaité indiquer à nos confrères le nombre de clients touchés, ni la nature des données concernées. Même mutisme sur le nom de l’agence gouvernementale en question. Selon Capital, l’entreprise précise simplement qu’un nombre limité de clients est affecté. Là encore, il faut la croire sur parole.

Ce n’est que le début ?

Depuis, selon plusieurs retours sur les réseaux sociaux, les pirates auraient commencé à divulguer des données dérobées, notamment des selfies et des photos de pièces d’identité. Les pirates lanceraient au passage les hostilités, comme le rapportent FrenchBreaches et International Cyber Digest, en maintenant la pression sur Revolut et menaçant de divulguer davantage de données.

Sur X, le compte officiel Revolut Support tente de sauver les meubles, sans confirmer ni infirmer les documents publiés par les pirates. L’entreprise botte en touche et ne parle que de ce qui va bien : « Les systèmes Revolut, les mots de passe, les fonds des utilisateurs et les données biométriques restent parfaitement sécurisés ». Message répété à plusieurs reprises.

Revolut fait l’autruche

De manière générale, le compte de support répond avec le même genre de message : passer en privé. Un internaute, par exemple, demande des explications à la banque avec pour réponse : « Pour des raisons strictes de sécurité et de confidentialité (RGPD), nous ne pouvons pas discuter publiquement de situations individuelles ou de procédures de sécurité. L’ensemble des systèmes et données Revolut font l’objet de mesures de protection rigoureuses ».

Pour le moment, aussi bien sur X que sur sa page des communiqués, le dernier message remonte au 3 septembre, indiquant qu’elle venait d’obtenir une approbation conditionnelle pour les États-Unis de la part de l’Office of the Comptroller of the Currency (OCC). Revolut prévoit de se lancer comme banque outre-Atlantique en 2027.

Commentaires (68)

votre avatar
REVOLUTion de l’open private data 🥳
votre avatar
Attends, tu veux le plus beau ? Leur super app qui ne tourne pas sur téléphone rooté est un véritable spyware... J'ai fais du reverse avec l'aide d'un LLM, le machin fouine plein de choses sur le téléphone, à commencer par toutes les applications installées... En plus d'aller fouiner du côté de adb & cie pour vérifier sur " su " est disponible. Et d'après leurs conditions d'utilisations, ils s'autorisent à peu près ce qu'ils veulent, côté informations renvoyées sur leur réseau, tout en n'étant évidemment pas transparent, pour des raisons de sécurité.
Si certains sont intéressés, j'ai de la documentation (au format markdown) à fournir.

Edit : voilà une copie (il y a le formatage markdown, donc l'enregistrer dand un .txt en .md et à consulter avec l'outil adéquat) : https://pastebin.com/8QJ1ECGL

Côté renvois vers leurs serveurs, rien n'est prouvé pour le moment, je n'ai pas été jusque là, mais si certains veulent jouer, ça vous servira de base.
votre avatar
preneur :)
votre avatar
Voilà une copie (il y a le formatage markdown, donc l'enregistrer dand un .txt en .md et à consulter avec l'outil adéquat) : https://pastebin.com/8QJ1ECGL

Vous pourrez tous voir à quel point tout ceci est fort sympathique...
votre avatar
Merci, c'est instructif. J'ai regardé rapidement, et la plupart des choses faites semblent quand même être faite pour des raisons de sécurité.

Ne pas oublier qu'en France, à moins que la banque puisse prouver une négligence grave de la part de son client, c'est elle qui doit prendre à sa charge les conséquences financières d'un piratage (oui, c'est la loi, en pratique, ça peut être un peu le parcours du combattant).
votre avatar
C'est intéressant effectivement. Publication sur un gitub-like , ca serait intéressant ?
Car mon avis c'est loin d'être la seule appli bancaire à faire ça.
(Je suppose que ces infos restent pas en local elles sont exportées chez Revolut pour "anayse de sécurité"... ? De toute façon aujourd’hui la sécurité c'est le nouveau mot pour "terrorisme": Dès qu'il prononcé , il justifie tout)

J'y connais rien en java, apk & tout et c pour ça que je viens de me prendre un One Plus 6 d'occase à passer sur PostmarketOS , car cette situation sur le mobile me plaît de moins en moins au fil des jours.
Truc "marrant" : Pour rooter un tel il faut d'abord passer en mode développeur, et pour se faire démarrer au moins une fois l'OS de base, dont l'installeur insiste assez fortement pour se connecter au réseau...
votre avatar
C'est pas le cas de toutes les applis qui ne veulent pas tourner sur un tel rooté?
votre avatar
D'où l'intérêt d'avoir un OS avec plusieurs profils comme GrapheneOS.
On compartimente avec ce que l'on veut bien leur laisser montrer.
votre avatar
Pour Grapheneos, j'avais mis mes app bancaires dans un autre profil mais ça donnait des situations insupportables.

Par exemple, j'avais l'app CFF (trains en suisse) dans le profil principal. Et en achetant un billet, fallait confirmer sur l'app de la banque, dans l'autre profil. Le temps de valider et de revenir sur le profil principal, l'app CFF s'était fermé 😭

Pour moi tout ça est insupportable et ça ne reste que de la bidouille. Le mieux c'est de faire en sorte pour s'organiser autrement et ne pas avoir besoin de ces apps.
votre avatar
Comme quoi le plus important reste de ne pas avoir d'appli bancaire du tout, et de retourner au guichet, ou au formulaire web comme avant. Ici le service en ligne qui exige l'appli, il dégage ad vitae eternam.
votre avatar
@::1
Comme quoi le plus important reste de ne pas avoir d'appli bancaire du tout, et de retourner au guichet, ou au formulaire web comme avant. Ici le service en ligne qui exige l'appli, il dégage ad vitae eternam.
Alors, tu vas avoir un soucis pour faire de nombreuses opérations, ou bien, tu vas devoir dépenser un peu d'argent.
L'appli sert pour l'authentification forte du client.
Virements depuis le site web de la banque : impossible
Augmentation de planfonds en autonomie : impossible
Blocage de la carte en autonomie : impossible
Achats sur Internet : impossible
Utilisation avec un xPay : impossible
...
Sans compter le raccourcis vers les contacts de ta banque (conseiller, service fraude, service opposition, ...) bien pratique quand ça se passe mal dans ta vie.


@supersarma
Je dis pas que c'edt normal mais beaucoup d'app bancaires vérifient pour le root. L'app de Crédit Mutuel le fait. L'app de l'UBS en plus de check le root, check aussi les app qui utilisent l'accessibilité. Par exemple, avec KISS launcher on peut taper deux fois sue l'écran pour verrouiller le téléphone. L'app de l'UBS détecte ça et oblige a désactiver cette fonctionnalité.
C'est logique qu'un App bancaire vérifie si le tel est rooté.
S'il l'est ça peut être involontairement (compromission) et alors l'environement n'est plus sain.
Dans la mesure où ça donne accès à l'ensemble de tes finances, je trouve ça assez logique qu'ils attendent qu'un certificat valide le bon fonctionnement du système.
votre avatar
Je dis pas que c'edt normal mais beaucoup d'app bancaires vérifient pour le root. L'app de Crédit Mutuel le fait. L'app de l'UBS en plus de check le root, check aussi les app qui utilisent l'accessibilité. Par exemple, avec KISS launcher on peut taper deux fois sue l'écran pour verrouiller le téléphone. L'app de l'UBS détecte ça et oblige a désactiver cette fonctionnalité.
votre avatar
J'ai l'app Crédit mutuel pour un compte pro, elle est loin d'aller aussi loin que l'app de revolut, qui est la plus intrusive que j'ai observé en la matière.
Je ne sais pas pour le moment ce que renvoie l'app a ses serveurs, mais elle récupère quasiment toutes les informations privées en lien avec l'OS/téléphone de l'utilisateur.
Celle du Crédit Mutuel se limite au binaires su et la présence de quelques services pour le moment, sans doute davantage contrainte par le droit français par défaut, et plutôt dans la prudence.
votre avatar

C'est peut-être le fait d'utiliser un framework ou une lib qui fait tout ce taf. Le fait que cela fasse un tas de chose du genre "hardware capabilities" permet de gérer les erreurs en cas de "call".

Et comme on demande des tas de choses aux gens qui développent ce genre de lib/framework... ça finit par faire la cuisine et le ménage.

Je pense qu'on peut dire cela d'une tonne d'application mobile quelque soit le domaine.

Je dis pas que c'est le cas, juste une possibilité.
votre avatar
Revolut met en avant le fait de faire du natif et de le faire lui-même, c'est un peu dommage.
Puis ils se sont fait pincé pour pas mal de choses ces dernières années qui étaient plus que borderline.
votre avatar
C'est probablement la partie pour détecter si le téléphone est rooté : c'est le jeux du chat et la souris : l'appli bancaire cherche un app "Magisk", magisk masque son app mais laisse un dossier de log qqpart ".magisk", l'app cherche ".magisk"...

Tu multiplies par le nombre d'outils de root possible et de rustines pour ne pas se faire détecter : tu te retrouves avec une appli bancaire dont la moitié du code sert à détecter le vilain root, et peut ressembler plus une fois dézippée plus à un cheval de Troie qu'à un portail vers un site web...

J'avais dézippé l'apk de Fortuneo pour voir comment ça fonctionne, et c'est exactement ça : beaucoup de machin anti-root, tout le reste sont des appels d'API REST : l'appli n'est qu'une coquille vide du site web, en fait je pense que ça pourrait être un simple CSS sur le site web :D
votre avatar
C'est ce qu'on appelle prendre un bon départ.
votre avatar
Si la fuite avec le selfie servent à faire des chantages, pour la première fois on aura un cas où on peut directement faire le lien entre une fuite et un sinistre. Ça sent la jurisprudence [popcorn]
votre avatar
Une boîte l'autre jour m'a légitimement demandé de leur envoyer une copie de ma carte d'identité par mail, je leur ai dit d'aller se faire cuire un œuf...
votre avatar
Il y a des boîtes qui ont des procédures ubuesques. Pour le télépéage, ils ont une procédure de validation où ils t'envoient un mail depuis un domaine qui n'est pas le leur, et qui contient un lien vers une simple adresse IP d'un serveur OVH avec un formulaire rustique où tu dois déposer copie de tes papiers d'identité. L'espace client ne contient ni mention de la procédure de sécurité, ni le lien vers le-dit serveur. Et le service client (j'ai appelé, quand même, pour être sûr, quand j'ai reçu le deuxième mail ; j'avais jeté le premier comme phishing certain) te soutient que c'est "pour la sécurité". Quand je leur ai dit que ça avait la tête d'un mail de phishing, on m'a répondu que je ne connaissais rien à la sécurité. :mdr2:
votre avatar
Mention spéciale à la poste qui envoie des trucs avec des domaines en laposte-info ou autre bêtise et des liens de tracking à l'intérieur sur des domaines qui n'ont aucin rapport. Visiblement ils ne connaissent pas les sous-domaines. Et parallèlement ils essayent de sensibiliser leurs clients au phishing, c'est n'importe quoi...
votre avatar
Faire croire que c'est du phishing alors que ca n'en est pas, et affirmer que c'est pour la sécurité, ils font très fort!
votre avatar
Carrefour Assurance qui détenait le contrat d'assurance scolaire de ma fille m'a harcelé à chaque connexion pour que j'envoie ma carte d'identité sur un service tiers géré par IA avec traitement par IA sans aucun lien documentant et expliquant le traitement qui sera fait par qui, quoi ou comment et quel durée. Aucune mention si des modèles peuvent s'entrainer avec les données.
Tout ça sous couvert que c'est une obligation légale de vérifier régulièrement l'identité (mes autres assurances ailleurs m'ont jamais fait ça en X année).
Bien sûr impossible de récupérer l'attestation scolaire pour la rentrée 2026 tant que je remplissais pas le formulaire avec envoi des documents, pas de chance pour eux le renouvellement de contrat est arrivé en même donc j'ai résilié et migré le contrat chez un autre assureur où j'avais déjà des contrats et qui m'emmerde pas avec ce genre de demande.
votre avatar
Ils ont prouvé (rapidement) qu'ils sont une banque sérieuse, qui prend à coeur la confidentialité, avec des procédures de sécurité à toute épreuve.

Selfie, carte d'identité, IBAN, c'est la pire fuite de tous les temps, non ?
votre avatar
C'est toute la beauté du KYC (Know Your Customer) qui est la doctrine à la mode chez les banques (imposé par l'EU je suppose) : Elles ont TOUTE les infos requises sur toi, donc... de quoi ouvrir un compte bancaire.

=> Si elles se font pirater, les pirates ont donc tout le nécessaire pour ouvrir un compte à ta place.


Après, le vol d'identité c'est devenu monnaie courante , notamment pour les doublettes de plaques , la SNCF qui envoie scrupuleusement des prunes à n'importe quelle info de contact qu'on leur donne, ...
C'est toujours un renversement de la charge de la preuve - c'est à la victime de se battre contre des moulins à vent façon LLM avec 3 token.
Pour moi , pour les boites (ou l'état) qui envoient des amendes à tord, ça devrait être 1000€ de pénalité à la victime par envoi après signalement par la personne.
Parce qu'actuellement pour la SNCF (surtout eux mais d'autre aussi) le chemin de moindre résistance c'est d'ignorer toute erreur et continuer à envoyer des amendes à l'infini , en espérant que des innocents paient quand même par lassitude.
Là pour les banques j'ai le sentiment que ça va être pareil....
votre avatar
C'est quoi ce reflex de penser que tout est imposé par l'EU.

Le gouvernement Francais est toujours pret a passer des lois liberticide sous couvert de terrorisme, blanchiment et divers fraudes.
votre avatar
Pour le coup, si la France impose une vérification d'identité depuis les années 60 pour ouvrir un compte en banque c'est bien les règlementations européennes qui imposent le stockage des pièces justificatives.
votre avatar
C'est ce qu'indique les banques sur le site web quand on fouille un peu, et que je l'ai vu sur plusieurs établissements non européens aussi tel que wise (qui n'est pas une banque).
De ce que j'en ai compris, l'EU impose que les établissements financiers respectent l'AMLD , et la France comme tous les pays EU doivent traduire ça dans leur droit national. Avec plus ou moins de zèle....
Et j'ai pas dit que la France n'était pas en 1ère ligne - les lois européenne sont bien votés par les états-membre in fine, il est facile de voir qui est à l'initiative de ce genre de procédures.
votre avatar
C'est pas vraiment un "réflexe", juste de l'habitude... rarement démentie hélas. Et la France a en prime tendance à sur-transcrire les obligations débiles venues du machin supra-national.
votre avatar
Le gouvernement français a surtout tendance à sur-transcrire ce qui l'arrange et à trainer des pieds sur ce qui l'emmerde.
votre avatar
Bon après, vu qu'ils viennent d'avoir une licence bancaire française, il fallait bien qu'ils se fassent pirater.
C'est probablement un prérequis et nous on le sait pas

:fumer:
votre avatar
Une banque en ligne qui est disponible "exclusivement" sur Android/iPhone, et pas du tout sur un simple navigateur (lesquels existent aussi sur smartphone, au passage !), je n'en attendais pas moins au niveau in-sécurité !
votre avatar
Comme quoi le plus important reste de ne pas avoir d'appli bancaire du tout, et de retourner au guichet, ou au formulaire web comme avant. Ici le service en ligne qui exige l'appli, il dégage ad vitae eternam.
votre avatar
C'est exactement ce que j'ai fait avec Bourso qui faisait le forcing pour "app obligatoire"... alors que la réglementation européenne va obliger, c'est noir sur blanc dans la loi, à fournir une solution ne dépendant pas de l'ordiphone.

Donc exit Bourso, et bonjour banque avec guichet, qui me permet d'aller sur le web avec appareil de sécurisation autonome. Transfert de tous les fonds depuis Bourso vers la "banque en dur" !

Agissez ainsi, il n'y a que ça qu'ils comprennent : quand ça touche le portefeuille !
votre avatar
Etonnant, moi ils ne me forcingue rien du tout. C'est vraiment bizarre ces différences de traitement qu'on constate un peu partout. Pourtant je n'ai quasiment rien chez eux, je peux pas dire qu'ils tiennent à moi.
votre avatar
Revolut : Après un vol de données, des clients sont maintenant victimes de tentatives de phishing
Les hackers responsables de la fuite de données [...] se seraient fait passer pour une agence gouvernementale italienne. Une affirmation à laquelle aurait cru Revolut, qui a accepté de communiquer des données sensibles concernant 700 clients fortunés.
votre avatar
à qui le tour ?
Entre guerre hybride et hack malveillant, on n'est pas sorti de l'ornière.
votre avatar
La fintech du futur s'est faite arnaquer via une méthode vieille comme le web
votre avatar
Comme quoi, ça arrive à tout le monde. Personne n'est infaillible face au scam
votre avatar
Les losers. Une bande de lapins de 3 semaines amateurs montent 'une banque'.
Je ne comprends même pas qu'ils aient une licence de banque en France.

Heureusement qu'ils n'ont pas de guichet: il suffirait de leur demander de l'argent avec un s'il vous plaît...
votre avatar
Quand je disais que pour les vérifications d'âge en ligne, envoyer ses données d'identité / identification à on-ne-sait-qui qui va en faire on-ne-sait-quoi est une connerie, voilà la preuve.

Le selfies supposés effacés après la procédure... Ou pas.

Bande de cons.
votre avatar
Une banque doit avoir la preuve de l'identité de ses clients et agit contre le blanchiment d'argent pour le compte des finances publiques . C'est réglementaire en France.
Pour une vérification d'identité, si c'est du "one shot", ça peut être immédiatement effacé (et on recommence à la prochaine connexion sur le service en ligne).
votre avatar
Une banque doit avoir la preuve de l'identité de ses clients et agit contre le blanchiment d'argent pour le compte des finances publiques . C'est réglementaire en France.
Oui tout à fait, mais ça ne l’empêche pas de créer des montages afin de faire bénéficier à leur plus "beaux" clients (si y a selfie) de la belle évasion fiscale comme on en fait plus. Et c'est toujours à peu près les mêmes, Ste Générale et BNP.
votre avatar
Une banque doit avoir la preuve de l'identité de ses clients et agit contre le blanchiment d'argent pour le compte des finances publiques . C'est réglementaire en France.
Un selfie n'est pas une vérification d'identité. La banque n'a donc pas à conserver cette photo.
votre avatar
Comme quoi le plus important reste de ne pas avoir d'appli bancaire du tout, et de retourner au guichet, ou au formulaire web comme avant. Ici le service en ligne qui exige l'appli, il dégage ad vitae eternam.
votre avatar
Ah oui, le guichet, c'est tellement plus simple.
- Bonjour, ce serait pour faire un virement
- Vous avez rendez-vous ?
Véridique. Pas de disponibilité avant 48h pour le rendez-vous, puis le jour dit, 1h de retard.
votre avatar
Sans compter que souvent c'est gratuit de le faire en ligne (via application ou site web) et payant au guichet
votre avatar
Le scam (l'arnaque) se fait par téléphone ou par mail. C'est plus simple numériquement parlant qu'une appli mobile et beaucoup plus élaboré psychologiquement parlant (ingénierie sociale, etc).
votre avatar
Quand est-ce que ça imprimera chez certains, une adresse d’expéditeur mail n’est pas une donnée technique vérifié, c’est juste un champ, comme si au dos d’une lettre j’écris : expéditeur : Emmanuel Macron, 1 avenue de l’elyse …..
votre avatar
55 rue du Faubourg St-Honoré
votre avatar
Pas tout à fait quand même
SPF, DKIM...

Je ne sais pas si ça un rapport, lisez cette actu :
https://www.leparisien.fr/faits-divers/diplome-en-genie-informatique-un-jeune-homme-arnaquait-notaires-et-entreprises-en-se-faisant-passer-pour-un-procureur-ou-un-commissaire-13-09-2026-6AI4T4GC2BCHJG5RZ5CM2P4PAA.php

C'est un serveur de messagerie en .gouv.fr qui s'était fait pirater, ce qui donne de la légitimité au mail.
votre avatar
J’aimerai bien avoir le domaine pour regarder spf et dkim. Nos grosses administrations sont le plus en retard la dessus. De plus c’est une couche de vérification qui est gérée par la messagerie qui reçoit le mail… comme elle veut.
votre avatar
Outlook ne donne aucune alerte dans ce cas. Si une personne malveillante utilise l'adresse mail d'une personne de l'entreprise pour faire des envois à d'autres personnes de l'entreprise et qu'il y a outlook il n'y aura aucune alerte
votre avatar
L’alerte elle devrait etre entre la chaise et le clavier… d’autant plus à une époque ou on explique que le mail n’est absolument pas un canal securisé…

J’y connais rien en demandes publiques, mais dans pas mal de domaine un donnée importante ne passe pas dans un mail.
votre avatar
Il y a sûrement des process de ce genre. Ce qu'il faut voir, c'est le contexte dans lequel cette arnaque sophistiquée s'est passée pour réussir à obtenir ce genre de mail.
votre avatar
Alors autant garder une copie de la pièce d'identité pour des raisons légales admettons (quoi qu'en vrai, j'aurais tendance à dire que c'est déjà bien problématique...)
Mais pourquoi ils gardent les selfies ??
Une fois que tu as prouvé ton identité, ça devrait dégager immédiatement non ?
votre avatar
https://www.cnil.fr/en/cnil-direct/question/ma-banque-peut-elle-faire-une-copie-de-ma-piece-didentite
Ma banque peut-elle faire une copie de ma pièce d'identité ?
Les établissements bancaires sont tenus de vérifier l'identité de leurs clients dans le cadre de la lutte contre le blanchiment d'argent et de conserver une copie des documents relatifs à cette identité pendant cinq ans à compter de la clôture des comptes ou de la cessation de leurs relations.
votre avatar
Si tout le monde acceptait France Identite on aura pas 50 versions de carte d'identité qui se baladent en pdf partout...
votre avatar
Il me semble que l'on ne peut pas utilier France Identité pour du KYC.
En gros, ça marche pour prouver une identité à un instant T, genre pour retirer un colis ou pour prouver que le nom sur le billet de train est bien le bon. Mais on ne peut pas garder une copie du contrôle pendant les 5 ou 10 ans réglementaires.
Après, ce projet a vraiment été conçu et lancé avec les pieds. Le psychodrame de la SNCF et France Identité qui lavent leur linge sale en public a laissé des traces.
votre avatar
ça n'explique pas le selfie (donnée biométrique donc...) conservé en toute illégalité...
votre avatar
Le selfie est ce qui leur permet de vérifier que la personne est bien celle de la photo des papiers d'identité. Ça rentre à mon avis dans la catégorie des documents relatifs à cette identité.
votre avatar
Ça voudrait dire dire que si tu ouvres un compte dans une agence ils doivent prendre une photo de toi pour prouver que c'était bien toi dans l'agence qui a ouvert le compte en plus de faire une copie de ta carte d'identité ?
votre avatar
S'ils t'ont vu en physique, alors la vérification s'est faite à ce moment-là ; dans ce cas, il n'y a pas de document qui atteste que la personne qui s'est présentée est bien celle des papiers d'identité.
Mais si la vérification se fait à distance, alors il existe bien une photo qui est stricto sensu un document qui a été utilisé pour vérifier ton identité.
votre avatar
Une photo n'est pas un document relatif à une identité. Elle permet seulement de vérifier que la personne qui présente une copie de ses documents d'identité ressemble à la photo sur ces documents.
Elle sert au processus de vérification d'identité, c'est tout.
votre avatar
j'attends le passage de paiements de voyage et je clos tout. en août il y a eut une MAJ des conditions liées aux cryptomonnaies, la doc est en anglais et en GPB. Revolut ne prévoit pas de document en français et en euros.
votre avatar
Pourquoi le selfie et le scan de la pièce d'identité sont sauvegardés ?!
Que ce soit demandé pour valider ton identité à l'ouverture du compte OK, mais une fois validé les fichiers devraient être systématiquement supprimés conformément au principe de minimisation des données.

Deuxième point : tout a fuité ! donc les scans de pièces d'identité étaient stockées au même endroit que les opérations courante relevés de compte...etc... ça aussi ne me semble pas très conforme !
votre avatar