Souvenez-vous, c’était il y a un peu plus d’un an. Uber annonçait avoir été la cible d’une vaste opération de piratage visant les données personnelles de sa clientèle. Au fil des révélations, il est apparu que ce sont des dizaines de millions d’individus dans le monde qui ont été touchés, dont 1,4 million de personnes en France. Dès lors, il était attendu que la CNIL s’en mêle.
Un an après le déclenchement de l’affaire, la Commission nationale de l’informatique et des libertés vient de rendre son verdict : Uber a fait preuve d’une relative négligence en ne prenant pas certaines dispositions, qualifiées de « mesures élémentaires », par l’autorité — qui agissait de manière coordonnée avec six autres autorités européennes de protection de la vie privée, depuis fin 2017.
Par exemple, Uber « n’aurait pas dû stocker en clair » dans le code source de la plateforme Github des identifiants permettant d’accéder au serveur contenant les fameuses données personnelles ni omettre la mise en place d’un système de filtrage des adresses IP pour éviter les accès interdits. Uber aurait aussi dû opter pour de la double authentification pour élever davantage le niveau de sécurité.
En tenant compte des erreurs grossières d’Uber, mais aussi en considérant le nombre de Français et de Françaises qui sont les victimes de ces insuffisances, deux décisions ont été prises : la première, c’est une amende de 400 000 euros à Uber ; la seconde, c’est la publication de cette décision, de façon à rappeler aux entreprises les obligations de sécurité qui pèsent sur leurs épaules.
D’aucuns trouveront peut-être que la sanction prononcée par la CNIL est bien modeste par rapport à la taille de l’entreprise et l’ampleur de l’incident. Il est vrai que ce n’est pas le type de peine qui fera trembler Uber sur ses fondations — l’entreprise a gagné, en 2016, 6,5 milliards de dollars. 400 000 €, cela correspond à peu près à une demi journée d’activité. Cela étant, la CNIL rappelle que ses pouvoirs ne bénéficiaient pas, au moment des faits, de la mise à jour du Règlement général sur la protection des données (RGPD).
Avant la mise en application du RGPD, le montant de la sanction ne pouvait pas excéder les 3 millions d’euros. Aujourd’hui, elle peut atteindre 20 millions d’euros ou correspondre à 4 % du chiffre d’affaires annuel mondial total de l’organisme, sur la base de l’exercice précédent (sachant que c’est le montant le plus élevé qui sera retenu entre les deux cas de figure).
Un point d’équilibre à trouver
Pourquoi alors la CNIL n’a-t-elle pas prononcé une sanction de 3 millions d’euros ? C’est dans la délibération de l’autorité que quelques éléments de réponse sont donnés : d’abord, parmi les données dérobées, aucune n’est jugée sensible (comme une orientation sexuelle, une préférence politique, une sensibilité religieuse, etc.), c’est-à-dire pouvant déboucher sur une discrimination ou des préjugés.
Ensuite, il n’existe pas de preuve que des dommages effectifs ont eu lieu pour les victimes dont les données personnelles ont été dérobées. Cela ne veut pas dire qu’il n’y en a pas eu ou qu’il n’y en aura jamais : elles peuvent être tout simplement passées sous les radars ou elles n’ont pas encore eu lieu. Un usage malveillant de ces informations peut tout à fait survenir ultérieurement.
C’est donc en tenant compte de ces différents paramètres (RGPD inactif au moment des faits, 1,4 million de victimes françaises, données personnelles dérobées, négligences de la pat d’Uber, mais aussi absence de données sensibles, coopération avec la CNIL, absence de préjudice, communication régulière depuis la nomination du nouveau PDG et mesures prises promptement pour faire cesser la violation) que la CNIL a trouvé le point d’équilibre qui lui semblait adéquat.
+ rapide, + pratique, + exclusif
Zéro publicité, fonctions avancées de lecture, articles résumés par l'I.A, contenus exclusifs et plus encore.
Découvrez les nombreux avantages de Numerama+.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Abonnez-vous gratuitement à Artificielles, notre newsletter sur l’IA, conçue par des IA, vérifiée par Numerama !