Srinard - stock.adobe.com
« Lookup », ce n'est pas la CNIL qui en parle le mieux
La Commission vient de lancer une opération de communication sur ces services qui permettent de consulter tout ce que les nombreuses brèches de données révèlent sur une personne. Non sans maladresses.
Le gendarme français de la protection des données personnelles vient de lancer une opération de communication sur les lookup. Selon celle-ci, « ces services fonctionnent généralement en compilant des données personnelles issues de violations et accessibles sur Internet ». C'est correct et c'est même ce qui fait la valeur de ces services : plus les sources de données les alimentant sont nombreuses et volumineuses, plus ils sont à même de fournir des résultats riches.
Ces services ne sont pas nouveaux : ils existent pour ainsi dire depuis aussi longtemps que ce qui les alimente, les vols de données personnelles. Dans certaines régions du monde, leur présence est bien établie et leur utilisation, courante. Cela vaut, par exemple, pour la Russie. De telles services se sont d'ailleurs avérés très utiles à de nombreux chercheurs pour identifier des cybercriminels de renom et reconstruire leur itinéraire personnel, avec parfois des détails très précis, comme leurs déplacements par avion ou l'historique de leurs infractions routières.
« Souvent, le service est proposé par les mêmes personnes qui ont dérobé les données », selon la CNIL. Cela peut être vrai pour un acteur malveillant ayant lui-même réalisé de nombreux vols de données : à partir d'une certaine masse critique, la compilation peut présenter une valeur certaines. Mais avec des données en libre circulation, rien ne garantit une telle paternité : de nombreux tiers peuvent trouver un intérêt à réaliser la compilation eux-mêmes pour ouvrir leur propre service de lookup.
« Il est possible que la vérification soit payante ou repose sur la collecte d'information supplémentaires », indique la Commission. Ce n'est pas faux. Mais se limiter à cela, c'est passer à côté des motivations à ouvrir un tel service.
La première peut effectivement être de chercher à monétiser les données compilées. Mais toute demande de vérification, voire de retrait de données personnelles constitue, de fait, une validation de l'exactitude de ces données. De quoi en renforcer la valeur pour tiers malveillants auprès desquels elles pourraient être alors bien mieux monétisées.
C'est encore plus vrai si un paiement est demandé en crypto-pépettes : la personne qui procéderait à une telle demande suggèrerait posséder de telles devises, payant donc pour se mettre une cible dans le dos. La menace est bien réelle comme on a pu le constater depuis l'an dernier.
Face à cela, la CNIL se contente mollement d'expliquer que « actuellement, ces services n'apparaissent pas conformes à la législation » et qu'il est « déconseillé de les utiliser en l'absence de garantie sur l'usage qui peut être fait des données que vous pourriez y partager ».
Pire, pour la commission, « ce type de service répond à un véritable besoin, tant des entreprises que des particuliers, afin de savoir si les données personnelles ont été exposées et lesquelles ». Tout au plus les lookup sont-ils susceptibles d'attirer en raison de l'anxiété générée par les multiples vols de données personnels de ces 24 derniers mois. Mais de là à parler de besoin... Elle n'en indique pas moins réfléchir « aux conditions et garanties » suivant lesquelles de tels services « pourraient être légalement mis en oeuvre ».
Elle mentionne là par exemple un dispositif mis en place aux Pays-Bas à la suite d'opérations comme Endgame. Oubliant au passage HaveIbeenpwned qui a lui-même reçu les données issues de ces opérations...
La CNIL dit enfin recevoir de « nombreuses plaintes » liées à ces services et solliciter éditeurs et hébergeurs, mais n'obtenir que « peu de réponses ». Elle indique procéder « systématiquement » à des « dénonciations au parquet cybercriminalité J3 ».
