Données privées : 50 % des applications mobiles n'informent de rien

Données privées : 50 % des applications mobiles n’informent de rien

Pas d'info, pas de problème ?

Avatar de l'auteur

Nil Sanyas

Publié dansInternet

13/08/2013
4
Données privées : 50 % des applications mobiles n'informent de rien

La CNIL accompagnée de dix-neuf autres consœurs du monde entier ont réalisé il y a trois mois une analyse complète de 2180 sites web et applications mobiles parmi ceux générant le plus d'audience. Et le constat est alarmant, avec un site sur cinq qui ne donne strictement aucune information sur sa façon de protéger les données qu'il collecte. Un rapport qui passe à un sur deux pour les applications mobiles.

Politique données PCI

Pas d'informations du tout, ou pas assez claires

Pour la CNIL et ses dix-neuf homologues, la situation actuelle en matière de communication des données privées est catastrophique. Avec 20 % des sites étudiés et 50 % des applications mobiles analysées ne donnant aucune information sur leur politique de protection des données collectées, les risques d'abus sont immenses. Et pour ceux prenant la peine d'informer leurs utilisateurs, les politiques de protections des données « sont parfois trop généralistes ou, à l'inverse, trop focalisées sur un seul aspect technique, comme par exemple celui des " cookies " » note la CNIL.

 

Bien entendu, ne pas communiquer ou mal informer ses visiteurs sur ce sujet ne signifie pas nécessairement qu'il y a des abus des données. Néanmoins, le risque est décuplé, car si un site ou une application ne prend même pas la peine d'informer ses visiteurs sur un sujet aussi sensible, il est tout à craindre de leur exploitation des données. D'autant plus que pour certaines applications mobiles, la quantité de données collectées est gigantesque et particulièrement précise.

 

Du point de vue de la CNIL, ce manque de communication est plus que gênant, dès lors que « les informations délivrées ne mentionnent pas certains éléments essentiels comme les finalités poursuivies par la collecte des données, l'existence ou non d'un transfert de ces données vers des tiers ou encore l'existence de droits au bénéfice des personnes dont les données sont traitées ».

Des informations noyées dans les CGU

Et sans surprise, quand il y a une communication sur l'utilisation des données, ces informations sont en quelque sorte noyées dans les conditions générales d'utilisation (CGU) des sites et des applications, ce qui ne facilite en rien la situation. « Ce faisant, leur accessibilité, et donc leur utilité pour l'internaute soucieux d'être informé du devenir de ses données, est largement théorique. »

 

Cette critique nous rappelle celle de la CNIL envers les nouvelles règles de confidentialités de Google. Ce dernier affirmait en effet que ses règles étaient simplifiées, équilibrées, ceci pour le bien de l'internaute. La CNIL, elle, les trouvait au contraire compliquées : « Cette évolution ne doit pas se faire au prix d’une information moins transparente et moins complète. (...) La fusion des règles de confidentialité des services de Google rend impossible la compréhension des données personnelles collectées, des finalités, des destinataires et des droits d’accès pertinents pour chaque service. » Des propos qui datent du mois de l'année 2012 et qui pourraient donc être répliqués pour bien des services en ligne à en croire la Commission.

 

 

Malgré ce constat alarmiste, il faut tout de même noter que de bonnes pratiques ont été constatées sur certains sites, ceci grâce à des FAQ claires, lisibles et « didactiques » notamment. De plus, plusieurs sites n'hésitent pas à proposer des contacts spécifiques afin de répondre aux questions de leurs visiteurs vis-à-vis de la protection des données personnelles. Néanmoins, les différentes commissions ne précisent pas le taux de sites que l'on peut qualifier de bons élèves.

Les sites français meilleurs élèves, mais...

Enfin, concernant les sites français, 250 d'entre eux ont été analysés par la CNIL. La quasi-totalité (99 %) collecte des données personnelles, et le constat décrit au niveau mondial est peu ou prou équivalent au bilan français. Près de la moitié des sites et applications mobiles audités ne permettent pas à leurs visiteurs d'accéder facilement aux informations dont ils ont besoin quand celles-ci sont fournies. « Sur le fond, cette information n'a pas été considérée comme suffisamment claire et compréhensible pour près d'un tiers des sites audités. » Pire encore, certains sites destinés pourtant à un public francophone ne décrivent leur politique qu'en anglais.

 

Néanmoins, bonne nouvelle malgré tout, l'autorité administrative note que « moins de 10 % seulement des sites web audités ne fournissent pas d'information sur leur politique de protection des données », soit deux fois moins qu'au niveau mondial. Si d'autres pays sont équivalents, voire supérieurs à la France, cela signifie donc que certains territoires affichent des taux importants de sites n'informant aucunement sur leur politique de protection des données. De quoi craindre le pire.

 

La CNIL précise qu'elle et ses dix-neuf homologues du monde entier ne se sont pas contentés de réaliser des constats. Certains sites, qui manquent de façon évidente à la loi « informatique et libertés », ont ainsi été contactés afin qu'ils modifient leur communication sur leur politique de données personnelles. « À défaut, les procédures contraignantes prévues par la loi pourront être utilisées par la CNIL. » Les voilà prévenus.

4
Avatar de l'auteur

Écrit par Nil Sanyas

Tiens, en parlant de ça :

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Petite révolution tranquille

17:39 Soft 2
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

Report minoritaire

15:46 DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

I'm API

15:12 SécuSociété 0

Sommaire de l'article

Introduction

Pas d'informations du tout, ou pas assez claires

Des informations noyées dans les CGU

Les sites français meilleurs élèves, mais...

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 2
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 10
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 10

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 56
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 5

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

GTA VI

Rockstar met en ligne le trailer de GTA VI

Soft 34

Russian drone shot by the State Border Guard Service of Ukraine

La guerre électronique serait la plus grande faiblesse de l’Ukraine, et la principale force de la Russie

HardSécu 10

Debout, une femme en pull bleu montre à une autre, assise, quelque chose à son écran d'ordinateur.

Futur de l’IA : les femmes manquent dangereusement à l’appel

IASociété 20

Logo Spotify avec notes de musique

Spotify licencie 1 500 personnes de plus

ÉcoSociété 16

Wikipedia sombre

Wikipedia aura son thème sombre

Web 17

Commentaires (4)


uzak
Il y a 10 ans


À défaut, les procédures contraignantes prévues par la loi pourront être utilisées par la CNIL.

Ca va en faire des gens morts de peur ça.
<img data-src=" />

Ce n’est pas vraiment une surprise ceci dit…


matroska
Il y a 10 ans

Statistiques sur 2180 sites web et applications mobiles, okay, rappelez-moi combien il y a d’applications sur le Play Store ou sur l’App Store ?!

Les 50 % me semblent bien loin du compte… On est sûrement plus proches de 70-75 % à mon avis…

<img data-src=" />


kidz
Il y a 10 ans

tout ca pour un bout de texte dans des cgu que personne ne lit…
je peux marquer ce que je veux et revendre quand meme les données ils peuvent pas controler
c’est pire qu’hadopi ce truc <img data-src=" />


dematbreizh Abonné
Il y a 10 ans


« sont parfois trop généralistes ou, à l’inverse, trop focalisées sur un seul aspect technique, comme par exemple celui des “ cookies ” » note la CNIL.

Des informations noyées dans les CGU

Trop ou trop peu: difficile de trouver un bon élève dans ce cas<img data-src=" />