Générique L'informatique doit être au service de chaque citoyen. Son développement doit s'opérer dans le cadre de la coopération internationale. Elle ne doit porter atteinte ni à l'identité humaine, ni aux droits de l'homme, ni à la vie privée, ni aux libertés individuelles ou publiques.
Gaël Bonjour vous écoutez RdGP, le podcast sérieux qui vous emmène au cœur des enjeux des droits numériques, de la liberté individuelle et de la vie privée. Bienvenue dans cette nouvelle revue de l'actu numérique, aujourd'hui je suis accompagné de Benjamin et en duplex avec Aeris, bonjour Benjamin.
Benjamin Bonjour Gaël, bonjour Aeris.
Gaël Bonjour Aeris.
Aeris Bonjour à vous deux.
Gaël Et on commence tout de suite par la chronique de Cyril, « Il est interdit d'interdire ».
Cyril Si je demande à tous mes amis ou connaissances, dirigeants ou cadres d'entreprises de technologie, si pour eux les régulations actuelles et à venir portant sur leur métier, comme le RGPD, l'AI Act, etc., sont une bonne ou une mauvaise chose, leur réponse sera presque unanime. Non, ce sont des lois et règlements qui viennent entraver le développement de leurs activités. Pour reprendre un slogan anarchiste qu'on voyait sur les murs de Paris en 68, pour eux, il est interdit d'interdire. L'ironie d'aborder ce sujet ne sera pas sans chatouiller certains. Après tout, cette chronique est diffusée sur RdGP, dont la proximité de l'acronyme mais avec le règlement général sur la protection des données n'a rien d'un hasard. Je ne reviendrai donc pas sur les raisons techniques et sociétales de promouvoir ou de contester l'application de telle ou telle réglementation pour m'intéresser plus précisément à cette question essentielle. est-il vraiment grave pour les entreprises de technologie de se voir imposer des règlements stricts encadrant leur activité ? Et si on prenait un peu de recul ? En 1995, en janvier plus exactement, le professeur Clayton Christensen et son collègue Joseph Bower publient dans la Harvard Business Review l'article séminal intitulé « Disruptive Technologies : Catching the Wave ». Pourtant, dans son propos, Christensen ne parlait pas d'une technologie supérieure, mais d'un phénomène de marché très particulier. Il distinguait d'une part les technologies de continuité, « sustaining technologies », les entreprises dominantes dans ce groupe améliorent sans cesse leurs produits pour satisfaire leurs clients les plus rentables, par exemple des processeurs plus rapides, des disques durs plus gros. D'autre part, il identifiait les technologies de rupture, « disruptive technologies », pour lesquelles un nouvel entrant arrive avec un produit initialement moins performant, plus rudimentaire et moins cher, rejeté par les clients traditionnels mais adopté par une niche délaissée. Dans son article, Christensen montrait par l'exemple des disques durs et des aciéries que cette technologie de rupture s'améliore, monte en gamme et finit par évincer les géants historiques qui l'avaient ignorée. Le mot était lancé et est resté gravé dans le marbre dans la tête de tous les PDG d'entreprises de technologie depuis 30 ans, et notamment celle de Steve Jobs (Apple) et Andy Grove (Intel) qui ont rabâché ce motto à leurs équipes. Pour ces gourous, faire preuve de disruption, c'était à la fois faire preuve d'innovation sur les secteurs de niche, dits de rupture, mais aussi contrer la montée en gamme de produits concurrents sur des gammes moins bien servies. Les plus vieux d'entre vous se rappelleront la création de la gamme Celeron d'Intel, processeurs moins chers, un peu bas de gamme, chargé d'empêcher la montée en puissance de concurrents. La sauce tourne cependant à l'aigre, de mon point de vue, quand certains opérateurs comme Amazon, Booking, puis Airbnb et Uber se sont emparés du concept pour le bâtardiser et l'appliquer non plus à une technologie de rupture bon marché, mais proprement dynamiter un secteur ou un marché. Et qu'on ne se méprenne pas. Si Internet ou l'arrivée des smartphones rend possible l'émergence du e-commerce ou de la mise en relation avec des chauffeurs privés, la rupture portée par Amazon n'est pas d'ordre technologique, elle procède de ce que j'appellerais la proposition de valeur, ou la promesse, impossible. Disposer de tous les produits de consommation du monde, livrés le jour même ou le lendemain et ce à un prix défiant toute concurrence, ce n'est pas une promesse technologique, c'est financièrement et matériellement impossible, sauf si les déficits engendrés sont financés par les investisseurs, c'est-à-dire les marchés financiers. Amazon a publié des pertes durant 20 ans en promettant toujours des lendemains meilleurs, suivie patiemment par les investisseurs. Ses résultats étaient négatifs non pas seulement parce qu'elle investissait en technologie, mais bien parce que le coût total d'opération était déficitaire, c'est-à-dire que son coût logistique, notamment, n'était pas compensé par sa marge opérationnelle. De même, avoir un chauffeur en 5 minutes à toute heure et payer moins qu'une course de taxi, c'est une promesse qui ne peut tenir que si on contourne la législation sur le transport, les licences de taxi, les droits sociaux, vous avez compris l'idée, et qu'on lève de l'argent continuellement pour compenser les pertes. Dans cette configuration, le gagnant est celui qui a été capable de lever le plus d'argent durant le plus longtemps et de rafler la mise en tant qu'opérateur ultra-dominant une fois que l'équilibre du marché s'est effondré. Cela n'enlève rien au talent et aux innovations portés par ces acteurs, mais cela dit tout sur les effets moutonniers des marchés financiers, qui privilégient ces acteurs leaders parce qu'ils portent avec eux la croissance de la valorisation du secteur depuis 25 ans. Ces acteurs s'appuient tous sur l'effet addictif, on parle ici d'instant gratification, le plaisir immédiat, sur leur clientèle qui verrait d'un mauvais œil le fait de ne plus bénéficier de sa gomme achetée 50 centimes et livrée le jour même gratuitement, ou de son chauffeur de maître pour aller faire ses courses pour 12,50 €. Immédiatement, les opérateurs traditionnels qui subissent cette concurrence déloyale de plein fouet, on se rappelle encore la grève des taxis, se cabrent et protestent contre ces pratiques. Leur réaction s'appuie sur le droit. La loi ne permet pas de faire ça. La loi ne permet pas d'employer des gens sans droits sociaux. La loi ne permet pas de contourner le principe des licences de taxi. La loi ne permet pas de vendre à perte. Oui mais, comme dirait Giuliano da Empoli, dans son excellent livre « L'heure des prédateurs », il n'est pas sûr dans ce monde où l'émotion des réseaux sociaux est reine, que face à des masses accoutumées, voire droguées, au plaisir immédiat d'une consommation facile et peu chère, l'argument juridique l'emporte au final. Est-ce que la loi est là pour faire plaisir aux consommateurs alors ? Il est vrai qu'en France, les lois sont faites par les députés et que les députés sont élus par les Français, qui sont aussi des consommateurs. Il est parfois difficile de concilier l'intérêt de ces derniers avec celui d'une corporation ou, dans une logique consumériste et démagogique, ce qui contribue à réjouir les masses est plus facile à mettre en œuvre que de faire plaisir à quelques chauffeurs de taxi ronchons. Cela dit, la loi est aussi là pour protéger les citoyens à long terme et pas seulement les consommateurs à court terme. Quand on loue une maison de vacances, quand on prend un VTC, quand on commande un appareil photo en ligne, on s'attend à ce que le service soit rendu, d'une part, et cela sans que nous soyons mis en danger. Je ne parlerai pas des criminels qui parfois nous conduisent dans un véhicule qui n'est pas référencé, avec une licence qu'on leur a prêtée, et ce sans plus de vérification qu'un identifiant sur un smartphone. Par contre, je peux parler un peu du métier de gestion d'une location de vacances, ayant moi-même participé à la création et au développement de plusieurs centrales de réservation dans ce domaine. La loi n'est pas là pour empêcher la réservation en ligne par des moyens technologiques efficaces et innovants, mais bien pour éviter que cette opération ne se fasse au détriment des locataires ou des propriétaires dans ce cas précis. Au final, si on regarde aujourd'hui les prix et les restrictions pratiqués par les plateformes comme Airbnb, Amazon, Uber, eBay, PayPal et tous leurs petits amis, on se rend compte qu'une fois dominantes, elles appliquent souvent les mêmes restrictions, conditions, limites et prix que ceux définis par la loi initialement. Elles ont juste été assez malines pour contourner ces lois suffisamment longtemps pour prendre une position dominante, éliminer la concurrence et s'imposer comme un passage obligé, jusqu'au prochain « disrupteur ». Si je dois faire une analogie, je prendrais la conquête de l'ouest américain. Les colons débarquent, s'accaparent les terres, construisent des villes et des chemins de fer pour le grand bonheur des générations d'immigrants qui les ont suivis. Au passage, ils ont exterminé les peuples autochtones mais, une fois les territoires sécurisés, on donne généreusement des avantages fiscaux et des subventions aux réserves dans lesquelles on les a parqués. Alors, pour innover, doit-on forcément contourner la loi ? En conclusion, je dirais que si la disruption a été sortie de son concept initial pour justifier une forme de désobéissance économique à des règlements jugés d'un autre âge et entravant le progrès, ce n'est pas forcément une fatalité. La loi a souvent du bon, pour le consommateur comme pour l'économie. Elle a, surtout, une qualité essentielle, elle définit les conditions équitables de pratique d'une activité. Contrairement à mon affirmation initiale, il existe des dirigeants, et non des moindres, qui disent haut et fort qu'il faut réguler pour assurer une meilleure équité des acteurs et une meilleure protection des individus. Il existe par exemple des solutions sans cookies, cookieless, pour faire de la publicité, sans traquer les consommateurs et parfois enfreindre secrètement le RGPD. Ce n'est d'ailleurs pas une approche perdue d'avance. Quand une règle s'applique à tous et que la loi est rappelée fermement par les autorités, force est de constater que ce sont les meilleurs opérateurs qui arrachent les plus fortes parts de marché, pas les tricheurs. La loi Lang qui régule le prix des livres en France, le RGPD qui n'a fait que prolonger la loi de 1978 Informatique et Libertés, l'AI Act, certes un peu frais de peinture, toutes ces lois et initiatives offrent un cadre. permettant de définir les règles du jeu. J'ajouterai cependant que ce qui est dommageable aux entreprises et aux innovateurs, ce ne sont pas les règles mais l'instabilité de ces dernières. Si vous changez les règles à chaque mandature, les plus innovants finissent toujours par payer les pots cassés par rapport aux géants de la tech surfinancés par le marché qui ont les moyens de changer de fusil d'épaule parce qu'ils sont globaux et peuvent absorber les atermoiements locaux d'une juridiction instable. Pour les autres, c'est souvent un arrêt de mort ou un frein considérable à leur développement. Il est donc plus important de débattre tout en assurant la stabilité d'une loi, qui a fait ses preuves, que de précipiter l'accumulation de règles maladroitement concoctées.
Gaël Et on remercie Cyril pour cette chronique et on passe à la suite, bon du coup pendant qu'on y est je vous propose qu'on fasse le courrier des auditeurices.
Benjamin Ah bah ouais, le courrier des auditeurices !
Gaël des auditeurices, merci déjà de nous envoyer des commentaires de plus en plus.
Benjamin sur le Fédiverse.
Gaël « Fédiverse », alors j'ai vu, je l'ai vu en plus tout à l'heure, quelqu'un qui nous disait « Blast est sur Mastodon et vidéo... »
Benjamin et PeerTube.
Gaël Et PeerTube, excusez-moi, je ne sais pas ce qui se passe aujourd'hui. Euh, bon effectivement...
Benjamin Et bah ouais, on avait
Gaël On avait oublié.
Benjamin oublié. On avait oublié Blast.
Gaël Moi j'aime bien Blast en plus, je vous conseille de regarder leurs vidéos.
Benjamin Globalement, tout ce qu'on a listé, on n'a pas fait de sélection, ça penche à gauche.
Gaël Ouais.
Aeris C'est étonnant !
Benjamin Ouais, par exemple j'ai pas vu le point "Valeurs actuelles", le Figaro, sur le Fédiverse,
Gaël - Mm-hmm.
Benjamin bon, mais si ils y arrivent on les citera, promis.
Gaël Et on attend aussi qu'ils arrivent sur vutuv.
Benjamin Mais non, mais s'ils arrivent sur Mastodon, ils seront sur vutuv, c'est le Fédiverse.
Gaël Désolé, moi je
Benjamin Ah putain tu comprends rien.
Gaël ne comprends rien à ce truc de Fédiverse, mais on a remué la communauté française de vutuv, maintenant on est « U »,
Benjamin Quatre, cinq, quatre.
Gaël j'allais dire "Six".
Aeris *rires*
Gaël Le créateur m'avait remercié qu'on ait
Benjamin C'est fun.
Gaël parlé de vutuv.
Benjamin On n'arrête pas d'en parler, on en reparle encore là.
Gaël On en reparle encore, et
Benjamin Mmh.
Gaël puis maintenant du coup quand je poste quelque chose, je le poste sur les deux pour l'instant, sur vutuv et sur LinkedIn.
Benjamin Ouais, c'est très bien.
Gaël Voilà.
Benjamin Et du coup, tous les Allemands qui sont sur vutuv, ils disent « Was ist das ? »,
Gaël Exactement, ils comprennent pas.
Benjamin ils comprennent pas, pourquoi il y a autant de Français ? C'est quoi ces quatre Français qui arrêtent pas de poster ?
Gaël Donc on vous supplie de nous rejoindre parce qu'on n'est vraiment pas beaucoup
Benjamin *rires*
Gaël pour l'instant,
Aeris *rires*
Gaël c'est pas qu'on vous demande, c'est qu'on vous supplie de nous rejoindre. On passe au sujet d'après.
Benjamin sujet d'après.
Gaël C'est pas exactement dans le déroulé mais il y a une belle suite. On voulait parler de cybersécurité et notamment au niveau de l'état. Et c'est marrant parce que dans la même semaine, à genre quelques heures de différence, il y a l'ANSSI qui a publié du coup son rapport sur les piratages de la DGFiP.
Aeris Hum.
Gaël donc c'était pas dans le déroulé de l'émission mais je suppose qu'on en parle deux secondes et ensuite sur du coup il y a une news comme quoi, ils se sont fait eux-mêmes pirater leurs instances Metabase, de ce que je comprends.
Aeris C'est ça.
Benjamin C'était sur Bonjour la fuite d'ailleurs.
Gaël C'était sur Bonjour la fuite, sans doute. Bon déjà pour revenir sur le, on n'avait pas traité là les affaires de la DGFiP, c'était moi qui avais demandé de ne pas le traiter.
Benjamin si on en a parlé un peu.
Gaël Alors très brièvement,
Benjamin Oui.
Gaël et donc
Aeris En tout cas le rapport est tombé, ouais.
Gaël le rapport est assez intéressant parce qu'il y a vraiment quelque chose de "bah ouais" en fait. Non mais en fait moi
Aeris On s'est fait défoncer.
Gaël quand je l'ai lu je me suis rendu, donc ce qu'il s'est passé c'est que il y a certaines applications qui n'étaient pas derrière les bonnes protections VPN et en plus de ça les applications qui sont faits trouer Il y avait bien les bonnes sécurité mais ils n'avaient pas été rajoutés au SOC. Donc en fait le système d'alerte qui dit que bah justement je suppose qu'ils ont une alerte qui sonne quand ça dit il y a quelqu'un qui est en train d'exfiltrer des données, normalement ça sonne, normalement il y a un blocage automatique et au pire ça prévient un admin sys qui peut aller lui-même bloquer, etc. Et en fait quand je lis la news, hein ?
Aeris Les mails n'étaient pas lus, ils ont envoyé les mails mais personne n'a lu les mails d'alerte.
Benjamin Alors juste là vous parlez un peu dans le vide, tu peux résumer un peu parce que tu parles de SIEM, de SOC, de machin, si on n'est pas au courant de ce qu'il se passe on comprend pas trop ce que tu dis je pense.
Aeris Sinon
Gaël Ok.
Aeris moi je peux expliquer un peu le rapport.
Benjamin vas-y
Aeris Effectivement l'ANSSI avait été mandatée pour étudier ce qui s'était passé suite à la compromission de la DGFiP, pour essayer de comprendre comment un fichier comme ça avait pu finir dans la nature.
Benjamin un fichier comme ça.
Aeris Et le rap, c'était des fichiers fiscaux. qui se sont retrouvés, je crois qu'il y avait 800 000, j'ai plus le chiffre en tête mais je crois que c'était 800 000 ou 300 000 plutôt. Enfin en tout cas un nombre assez certain de fiches fiscales qui ont fini dans la nature, et donc l'ANSSI a envoyé des équipes pour étudier un peu ce qui s'est passé, c'est de comprendre le déroulé de... la fuite et le constat est assez accablant puisque l'ANSSI conclut même en disant l'attaque n'a rien de sophistiqué c'est vraiment des demeurés de 15 ans qui ont défoncé tout ça en récupérant un login mot de passe dans la nature qui était à priori réutilisé en plus. Et ils Et ils ont… honnêtement je les connais bien, c'est des gamins ont… honnêtement je les connais bien, c'est des gamins de 15 ans, ça va vraiment pas haut. En fait, en dehors du gamin en lui-même, l'infrastructure de l'ANSSI, de la DGFiP, était vraiment ridicule. Il n'y avait pas d'authentification forte, pas de limitation des accès.
Gaël Mais c'est là où je suis pas d'accord justement, en fait tout ça existe.
Aeris ça existait mais c'est pas mis en oeuvre, c'était pas testé,
Gaël Mais c'est effectivement, c'est juste qu'à la fin...
Aeris c'était pas déployé, c'était pas validé, c'était... voilà.
Benjamin Tu peux baisser un peu ton micro s'il te plait Aeris, j'ai l'impression qu'il sature.
Gaël Du côté de la DGFiP, toutes les protections existaient.
Aeris [Silence]
Gaël C'est-à-dire qu'il y a bien le SOC, c'est un système automatisé dédié à la sécurité. On pourrait rentrer un peu plus dans les détails de SIEM, mais globalement on va parler de la grande famille des SOC.
Benjamin Donc « S » système, « O » automatisé, « C » dédié à la sécurité.
Gaël - Non, non je
Aeris [Rires]
Gaël sais plus ce que c'est, SOC, faut que je regarde.
Aeris Security, c'est Security Operations Center.
Gaël Et voilà, merci beaucoup.
Benjamin Ah, je préférais ma version.
Gaël Et donc tout ça existe bien, c'est juste que le dernier mètre n'était pas forcément fait et pas forcément vérifié. Donc quand ils ont déployé les applications, ils auraient dû mettre derrière des accès sécurisés qui existent. Mais juste, je pense que dans le déploiement etc, ça n'a pas forcément été fait. Ils auraient dû le connecter donc il y a des sondes qui viennent quand il y a des alertes ça fait sonner des sondes et ces sondes en fait elles ont des réactions automatiques quand tu essayes d'exfiltrer beaucoup de données ou en tout cas certains types de données, soit ça t'en empêche, soit ça prévient, par mail, par téléphone ou quoi que ce soit, les personnes qui sont censées vérifier que t'as le droit ou non d'exfiltrer ces données. Et donc du coup, tout ces systèmes existent bien, c'est juste qu'ils étaient pas correctement branchés. Et c'est vraiment fou parce que... ça peut arriver dans n'importe quelle entreprise en fait il y a vraiment ce truc de ouais c'est plein d'erreurs un petit peu bêtes d'eux à un moment on a voulu je pense aller un peu vite parce qu'il y avait le service il fallait le mettre en place rapidement et donc du coup on n'a pas mis tout le monde dans la boucle à un moment tu vois c'est vraiment de la gestion de projet d'eux je me dis ça arrive dans toutes les entreprises si c'est arrivé là c'est qu'en fait Il y a d'autres endroits où ça arrive et donc aujourd'hui il y a plein d'autres potentielles failles qu'on ne connaît pas encore et peut-être qu'ils sont déjà même déjà exploitées et en fait il y a un truc de c'est vraiment la culture moi je le lis comme bah ouais la culture de l'informatique aujourd'hui on en a déjà parlé souvent c'est pas encore assez répandue la culture la sécurité et
Aeris Tout le monde la connaît mais personne ne la met en oeuvre, c'est vraiment ça.
Gaël Ouais mais j'ai tendance à pas trop vouloir en fait à la voilà je vois vraiment le cycle de déploiement d'applications numériques
Aeris Après, il y a eu aussi des échecs presque humains, etc., parce que par exemple, ils ont bloqué 13 comptes FTP qui se faisaient verrouiller les uns après les autres, et ils ont continué à les bloquer au fur et à mesure. Personne n'a pris la mesure de ce qui se passait, ils ont continué à bloquer. Deux heures après, c'était un autre compte qui tombait, et il y a tout le déroulé, en fait, on voit dans le listing, dans l'historique.
Gaël Mmmh...
Aeris Et en fait, personne ne s'est dit à un moment donné, attendez, on en est au 13e là, qu'est-ce qu'on fait, qu'est-ce qui se passe, on bloque tous les accès. Et à la fin, effectivement, ils sont passés en mode berserk en disant « on ferme tout et on rouvrira plus tard, voire on rouvrira même plus ». Mais en fait, ils ont mis énormément de temps, ils ont vraiment couru derrière, entre guillemets. Et vraiment, pour moi, c'est vraiment assez surprenant en fait. De toute façon, c'est un peu le sujet qu'on veut aborder aussi derrière, c'est que personne n'a mis en œuvre la sécurité. En fait, c'est vraiment géré, c'est le truc annexe au projet en fait, et c'est pas le truc, le cœur du projet. Et du coup, c'est oublié, c'est pas testé, c'est pas vérifié, c'est pas validé, c'est pas mis en œuvre. Et c'est plein de petites erreurs comme ça qui fait que ça finit dans la nature.
Gaël Moi je trouve que c'est plus à noter de le monde de l'informatique, du numérique en général. En fait aujourd'hui on fait pas trop attention. Souvent en fait on a besoin de mettre en production. C'est également le cas en fait de plus en plus avec l'arrivée de l'intelligence artificielle où de plus de plus de gens en fait ils codent des trucs, ils te le mettent en ligne et bah Claude, en fait, il s'en fiche que ce soit sécurisé ou non. Lui il regarde pas ça.
Benjamin Non mais tu lui dis, tu lui dis Claude s'il te plaît.
Gaël Oui et
Benjamin fait du code sécurisé.
Aeris *rires*
Gaël après soit tu lui fais confiance à 100 %, fais du code qui marche, et voilà. En fait il y a un peu un truc de la sécurité n'est pas assez prise en compte aujourd'hui dans le monde du numérique. On le voit un peu comme le truc chiant à mettre sur le côté. Il n'y a pas assez de moyens en fait qui est mis par les entreprises, par les états, etc. Et il y a, je pense que ça va continuer pour encore au moins une 5, 6, 10 ans où on va avoir des attaques comme ça.
Aeris Mais surtout ça demande une refonte complète du modèle et je pense que d'ailleurs c'est une bonne transition vers la suite en fait qui est justement l'ANSI à...
Benjamin - C'est une transiclasse, là, ça !
Aeris L'ANSSI, bah L'ANSSI, bah pour le coup elle est pas vraiment transiclasse, mais l'ANSSI elle-même s'est fait défoncer en fait, juste derrière la publication de la DGFiP, elle a dit bah ouais en fait on avait nos Metabase pour le coup elle est pas vraiment transiclasse, mais l'ANSSI elle-même s'est fait défoncer en fait, juste derrière la publication de la DGFiP, elle a dit bah ouais en fait on avait nos Metabase qui étaient à poil sur Internet, on en a 106, enfin l'ANSSI en avait 16 je crois, 16 compromis, il y en a 102 que j'ai trouvé en France dans ce système-là. En fait... Mais qu'est-ce qu'un Metabase fait déjà sur Internet ?
Gaël Metabase, c'est pour eux.
Benjamin Alors, il faut que tu nous expliques.
Aeris Metabase en fait, comme son nom l'indique, c'est un outil qui permet de brancher des bases de données de l'entreprise dans cet outil-là et après de faire des requêtes un peu user-friendly, on peut demander à dire "agrége-moi telle donnée avec telle donnée, ou sors-moi des stats, des rapports », ça fait de l'opérationnel, ça fait de ce qu'on appelle les KPI, les fameuses métriques métier, etc. Ça peut faire du debug, du diagnostic, ça peut vraiment avoir beaucoup d'outils. Le problème, c'est qu'est-ce que ça fait sur Internet ? En fait, quand on regarde, la plupart ont installé ça, il faut que ce soit accessible aux équipes, donc du coup, on met ça en ligne directement. Souvent, c'est du SaaS, c'est-à-dire qu'on n'a pas un Metabase en propre chez soi, mais on a un éditeur de Metabase qui va mettre en place le Metabase qu'on va venir consommer. Mais ça veut dire que nos propres bases de données doivent aussi s'exposer sur Internet pour que ce soit... que ce sous-traitant vienne taper sur mes bases de données et en fait tout est à poil et en fait c'est tout le mode SaaS et tout le mode je fais des trucs un peu à droite à gauche et je mets tout comme ça c'est des petits bouts un peu partout et ben ça finit avec des metabases sur Internet. Et qu'est-ce que les 16 Metabase de l'ANSSI faisaient sur Internet ? L'ANSSI elle-même dit bien que ce genre d'interfaces ne devraient pas être en public, ça devrait être derrière des VPN, sur des infrastructures dédiées, etc. Et bah le jour où ça s'est fait défoncer, il y avait une CVE, donc c'est une grosse faille de sécurité qui a été publiée il y a un mois. L'ANSSI a pareil fait un bulletin en disant attention, il y a une CVE qui est déjà exploité et ça donne un droit accès root à peu près sur le Metabase. Et bah l'ANSSI n'a même pas été capable de mettre à jour ses propres Metabases pour éviter les failles.
Benjamin Donc ils ont dit attention, il y a une faille, mais ils ne sont pas rendu compte qu'ils étaient eux-mêmes vulnérables à cette faille.
Aeris Alors je dirais pas qu'ils s'en sont pas rendus compte, en fait le problème c'est que la sécurité passe après tout, et en fait oui.
Gaël J'ai une autre question, c'était leur Metabase qu'ils ont installé parce que c'est à peu près trois clics pour installer un Metabase et le connecter à des bases de données ou est-ce que c'était des prestataires ?
Aeris "Je suppose que ça doit être des prestataires, enfin on sait que le..."
Gaël C'est pour ça, pourquoi ce n'est pas à jour c'est parce que si c'est du mode sas, c'est...
Aeris Et puis même pour mettre à jour, il faut passer 36 appels d'offres pour demander au prestataire qui va devoir refaire un marché, demander un avenant, mettre 3 mois à mettre à jour le truc. Et il faut mettre huit équipes dessus pour arriver à quelque chose. Et donc forcément, ça sera patché dans x temps. Il y a l'autre problème aussi, alors MetaBase est un peu moins impacté, mais par exemple, si vous mettez des PrestaShop ou des WooCommerce ou des CRM de ce type-là, en fait, qui sont des gros outils, vous allez les barder de plugins, vous allez avoir des tétrachés de plugins, et quand il y a une upgrade, il y a la moitié des plugins qui ne fonctionnent plus. Donc soit vous mettez à jour et vous cassez l'intégralité de votre boîte, Parce que vous avez pu... plus votre CRM qui fonctionne, soit vous ne faites rien et vous restez en version trouée. Et typiquement aujourd'hui, c'est connu par la CNIL, par l'ANSSI, etc. On a des WordPress et des PrestaShop qui sont antédiluviens, qui ont 15 ans, qui ne sont pas mis à jour, qui sont défoncés par les pirates, qui piquent 80 000 cartes bleues par semaine. comme ça, mais personne ne peut les mettre à jour parce que sinon ils éteignent une boîte. Et en fait le problème
Gaël ça va pas leur servir à grand-chose sur leur bateau, les pirates, toutes ces cartes bleues.
Aeris il est là, c'est qu'en fait même les Metabase, la plupart des usages du Metabase, c'est même du marketing, c'est du marketing, c'est de la KPI, c'est du business, c'est des trucs comme ça, c'est pas du technique. Ça a rien à foutre en fait, déjà même au niveau du RGPD, ces systèmes-là ne devraient pas exister.
Gaël Moi je trouve que ça rejoint un peu mon point précédent de dire, le monde de l'informatique globalement aujourd'hui ne prend pas conscience de ce qu'est la sécurité informatique, c'est très compliqué, on télécharge des, je vais encore taper sur npm, je suis désolé mais
Aeris Oui !
Gaël quand tu télécharges un paquet NPM, est-ce que tu as relu le code, est-ce que tu sais ce qu'il y a derrière etc, une image Docker ou quoi que ce soit, et en fait Même les développeurs, ce qu'on appelle les informaticiens globalement, ils n'ont pas conscience de comment vraiment protéger les systèmes parce que c'est un peu un métier supplémentaire. Puisqu'aujourd'hui, la culture de développement n'est pas intégrée, on ne fait pas du développement "security first", on fait... Et c'est pour ça qu'il faut vraiment qu'on balance cette culture parmi les développeurs, les informaticiens, les admin-sys, tout ce que vous voulez. Et c'est juste que ça va prendre 5-6 ans à faire, en sorte que les gens le fassent par défaut.
Aeris Plus que ça, parce que ça demande de re-changer l'intégralité de tous les stacks et de tous les modèles de développement et de tous les modèles d'infrastructure qu'on a aujourd'hui. Aujourd'hui ça veut dire clairement que le SAS est mort. Si vous voulez de la sécurité, vous arrêtez de faire du SAS. Point.
Gaël je suis pas d'accord tu pourrais passer des contrats en fait si les gens qui développent
Aeris Ou des contrats adaptés avec en fait que le SAS c'est via VPN etc, mais pas du SAS où un
Gaël Où y va-t-on ?
Aeris clic et vous avez sur internet. Mais c'est vraiment une autre culture à avoir en mettant point.
Gaël Exactement. Je pense qu'il y a un problème de culture aujourd'hui, il
Aeris J'ai ça.
Gaël faut changer la culture.
Benjamin Et mais toi ce que tu disais sur tout et en particulier sur BlueSky, je crois, c'est qu'au-delà de ça la fonctionnalité, le service qu'on veut rendre avec ces Metabase, il ne devrait même pas exister.
Aeris C'est ça, souvent c'est des fonctionnalités marketing, on ne vous demande même pas votre avis alors que normalement ça devrait être soumis au consentement, etc. ou informer les utilisateurs. Sauf que les metabases sont là et servent à faire justement du parcours utilisateur, à suivre l'utilisateur, le tracking, des données métiers. Par exemple les fameux monthly active users ou weekly active users qui sont des stats régulièrement fondamentales de la plupart des entreprises, c'est des stats qui ne devraient pas exister.
Benjamin qui sont illégales parce qu'il n'y a pas de base légale.
Aeris qui sont illégales, parce qu'il n'y a pas de base légale, parce qu'on est en train de suivre les utilisateurs sur leurs usages, il faudrait avoir leur consentement, etc. Et donc il y a beaucoup, beaucoup, beaucoup de traitements qui sont faits comme ça, de KPI métier. On va demander combien de postes un utilisateur va faire par jour, combien de clics il a fait, quelle est son durée de rétention, son churn, des données vraiment métiers comme ça. si vous n'avez pas le consentement de la personne, vous ne devriez pas pouvoir les faire, en fait, ces stats. Et
Gaël Mmh.
Aeris c'est pour ça qu'on se retrouve après avec du Google Tag Manager, du Google Analytics, des trackers de partout, des mesures d'audience. Typiquement, l'ANSSI a fuité, enfin ce n'est pas l'ANSSI, c'était l'ANTS, l'ANTS avait fuité l'intégralité de ses tokens FranceConnect parce qu'ils avaient voulu mettre en place des mesures d'audience sur Internet. Et quel est l'intérêt d'aller faire des mesures d'audience pour demander de la délivrance de permis de conduire, en fait ? soit la personne en en a besoin, soit elle n'en a pas besoin, mais vous n'allez pas influer sur son boulot. de demande de permis de conduire qu'est ce que vous avez besoin d'une mesure d'audience et c'est des choses comme ça en fait pareil la sncf qu'est ce que vous avez besoin que la sncf sache et ce que vous êtes content ou pas content à la fin de votre funnel, etc., on s'en fout. Et
Benjamin A la limite, ça peut être utile de savoir combien t'as d'utilisateurs pour des questions de charge, de dimensionnement de serveur, mais c'est pas de ces outils-là dont t'as besoin.
Aeris Oui, mais c'est de la technique, mais souvent, ce n'est pas du tout de ces outils-là qu'on a besoin.
Benjamin - Aller.
Aeris Et typiquement, un Matomo, je me suis encore battu avec la CNIL pour ça quand je suis allé au Conseil d'État, mais la CNIL refuse d'aller voir si un matomo est bien configuré pour savoir est-ce qu'il y a du tracking utilisateur ou pas. Parce que le tracking utilisateur est soumis à consentement, la CNIL refuse d'aller voir. Et c'est de notoriété publique que tous les Matomo du monde sont configurés avec cette option activée.
Benjamin Juste pour
Aeris parce que sinon le Matomo n'a plus d'utilité.
Benjamin expliquer deux secondes, Matomo c'est un outil open source de mesure d'audience d'analytics sur le web, c'est une alternative à Google Analytics en fait.
Aeris Oui.
Benjamin Et quand on l'installe, ils revendiquent le fait que c'est conforme à RGPD, ils expliquent
Aeris Oui.
Benjamin comment faire. Il y a cinq paramètres à modifier de mémoire parce qu'en gros, il faut que ce soit complètement anonyme, agrégé.
Aeris Oui, il faut désactiver les funnels en fait, il faut anonymiser les adresses IP, il faut désactiver les funnels utilisateurs et globalement...
Benjamin Ouais, donc sur les adresses IPv4, on enlève un octet, y'a des choses comme ça.
Aeris C'est ça, mais globalement ça se fait bien, sauf que si vous appliquez ça, le marketing va vous dire "mon outil ne me sert plus", parce que je ne peux plus savoir où est-ce que mon utilisateur a cliqué, qu'est-ce que j'ai gagné, est-ce que j'ai perdu, et tout le marché est habitué à ne fonctionner qu'avec ce tracking.
Benjamin Alors, pour le coup, quand tu dis qu'ils sont tous mal configurés, je m'insurge parce que moi j'en ai configuré quelques-uns des Matomo, pas beaucoup mais quelques-uns, et j'ai bien suivi le tutoriel qui explique comment faire
Aeris Oui… Y'a… Y'a…
Gaël On ira vérifier, on ira vérifier.
Benjamin pour être conforme, et vous pouvez aller vérifier.
Aeris Il y en a un ou deux dans un coin qui devaient être bons, mais bon, globalement, voilà, aujourd'hui, la plupart du... La DGE, je suis persuadé que c'est pas conforme et la CNIL refuse à les voir.
Gaël Il faut pas oublier que, donc je résume un peu, mais l'informatique ça reste, le numérique en général ça reste relativement jeune, toutes ces questions de sécurité également c'est relativement jeune, et même je dirais que c'est relativement vert, et est-ce que vous savez ce qui est vert également ? Marine Tondelier !
Benjamin - Ouais. - Ouais.
Aeris Oh transiclasse ! Oh transiclasse !
Gaël Marine Tondelier qui...
Benjamin - Non, non, tu mens. C'est sa veste qui est verte. Elle,
Gaël Oui, c'est vrai.
Benjamin je l'ai vu, elle est plutôt rose.
Gaël Oui, même couleur chair.
Benjamin Mais elle n'est pas verte, c'est sa veste qui est verte.
Gaël Euh... Qui nous a envoyé des tweets, des Bluesky, je crois ?
Benjamin Alors elle nous les a pas envoyés hein, elle les a envoyés mais...
Aeris Des Des skeets skeets ! On dit des skeets !
Benjamin des skeets.
Gaël Ah ça s'appelle un skeet sur Bluesky !
Benjamin On dirait On dirait un... Non, pour moi un skeet c'est un bonbon.
Gaël - Ouais, c'est un petit bon.
Benjamin Ah non, c'est les skittles, je confonds.
Gaël Mais ça, c'est au pluriel. C'est un skeet, des Skittles.
Benjamin - Un skeet de Skittles, ouais.
Gaël qui expliquait du coup qu'elle a été victime de fuite de données dans un site qui s'appelle « Pajemploi », je ne sais pas ce que c'est Pajemploi.
Aeris C'est tout ce qui était les chèques emploi-service, etc.
Benjamin C'est pour déclarer ta femme de ménage ou ta nounou.
Aeris déclarer la femme de ménage ou le jardinier ou des trucs comme ça.
Gaël ok et donc du coup on s'est servi de cette donnée à elle
Benjamin Son ancienne salariée.
Gaël pour aller arnaquer son ancienne
Benjamin - Hum.
Gaël salariée, donc ça a fait un peu les échos et ce qu'elle disait c'est pas parce que je suis candidat à la présidentielle que mes données ont fuité, les données ont fuité et globalement les pirates après s'en servent pour faire des arnaques.
Benjamin Et probablement que les pirates ne savaient pas à qui ils avaient affaire quand
Aeris Oui.
Benjamin ils ont envoyé le
Gaël Il y a de grandes chances ouais.
Benjamin message à son ex salarié.
Gaël Mais bon voilà, donc il y a tout un tas de skeets du coup qui traînent sur Bluesky, un skeet de Skittles, pour expliquer qu'elle a reçu des SMS de son ancienne employée qui lui demandait ce qu'il se passait, si c'était bien elle, etc.
Benjamin Donc elle était un peu étonnée et après elle a été victime mais dans l'autre sens cette fois.
Gaël Ah d'accord, ok.
Benjamin Donc je pense qu'elle, sa crainte, c'est que comme elle, c'est une personnalité publique, quand t'as une fuite de données, tu vas regarder dans la liste s'il n'y a pas des noms un peu
Gaël Hmm...
Benjamin connus parce que j'imagine que pour un pirate, c'est tentant et on a quand même un peu l'impression qu'elle essayait de se rassurer en disant "ouais, je suis victime comme tout le monde", malheureusement pour elle, je pense qu'elle va être plus exposée.
Gaël Alors sûrement parce que...
Aeris Oui, elles ne sont pas plus exposées forcément, mais après, c'est vrai qu'il faut quand même se rassurer. Ces fuites de données sont tellement massives que les pirates ne les traînent pas une à une, et il y a les gens qui vont aller les chercher juste pour le fun, pour avoir l'adresse. J'ai trouvé l'adresse de Tondelier, etc.
Gaël non c'est pas
Benjamin On veut...
Gaël temps pour l'adresse mais si tu veux faire un courrier en fait à tous les membres des...
Benjamin Attends, attends, on ne donne d'idées à personne.
Aeris Bah pour l'instant le bleu-bleu-bleu...
Gaël - J'ai l'impression que t'es en train de... - Ouais - J'ai l'impression que t'es en train de... - Ouais c'est vrai, c'est vrai, non mais en tout cas...
Aeris La
Gaël c'est vrai, c'est vrai, non mais en tout cas...
Aeris base de données d'EELV n'a pas fini dans la nature pour le moment, mais après...
Gaël Oui mais tu vois, c'est globalement, ça va sûrement arriver en fait.
Aeris Oui, oui, bah s'il se sécurise pas, oui.
Gaël la question n'est jamais est-ce que ça
Aeris C'est quand ?
Gaël va arriver c'est quand est-ce que ça va arriver donc
Aeris Mais après c'est sûr qu'il y a eu des fuites, pour le côté politique je crois qu'il n'y en a pas eu tant que ça. C'est surtout
Gaël Si, si, on pourra en reparler sur eux !
Aeris qu'ils reconsomment surtout des bases de données pourries pour faire des inscriptions débiles. Mais après non, aujourd'hui quand vous êtes dans une fuite de données, ça va plutôt être de la fraude massive d'arrière, ou ça va être du phishing, des choses comme ça, pour l'instant il y a très peu de cas spécifiques où la personne va être vraiment visée directement. Les seuls cas qui arrivent, c'est quand ça touche justement la DGFiP, ou les crypto-monnaies, ou les lingots d'or, ou la Fédération française de tir, où il y a potentiellement des risques de cambriolages, d'enlèvements, rançons, etc. Mais ça reste des cas très à la marge. Le résultat c'est du phishing de masse.
Benjamin Ouais mais spectaculaire quand même, hein ?
Aeris Mais c'est fait spectaculaire quand ça arrive, vraiment.
Benjamin Y'en a deux trois qui étaient pas rassurés et moi je les comprends.
Gaël le point c'est plus on a de données sur les personnes, en tout cas plus des pirates ont des données, plus elles peuvent faire des recoupements et plus elles peuvent faire des courriers qui sont
Benjamin bien fait
Gaël qui sont ciblés, qui sont bien faits.
Aeris bien fait, avec des suffisamment d'informations pour vous rassurer. Typiquement aujourd'hui, la plupart des questions de sécurité ne sont plus des questions de sécurité puisque vos données sont directement accessibles et on peut facilement y répondre. Quel est le prénom de votre mère, enfin le prénom
Benjamin Le nom de jeune fille, ouais.
Aeris de votre jeune fille, le nom de votre jeune fille, le nom du chien, la date de naissance, enfin tous ces questions-là, il n'y a plus de sens.
Gaël Ouais, et bah donc du coup voilà, donc c'est pour une personnalité politique, je vois d'autres types d'attaques qui peuvent arriver que je ne citerai pas. Et
Aeris *rire*
Benjamin Non. Garde-les pour toi.
Gaël du coup, oui elle est un peu plus exposée, peut-être pas elle-même, mais en tout cas toutes les personnes qui pourraient la suivre, etc. Je vous propose qu'on avance.
Benjamin Ouais, on voulait parler d'un cas d'école, non ?
Gaël "How are you doing ?" I said "Hi, I'm okay"
Benjamin Bon, je voulais parler d'un cas d'école.
Gaël Oui moi je voulais pas.
Benjamin un peu tout seul, et exercice.
Gaël Vas-y, vas-y !
Aeris "Exercice périlleux !"
Benjamin - Non, c'est juste que c'est un sujet sur lequel on n'était pas d'accord avec Gaël. Moi, je voulais en parler et lui non. Du coup, on s'est dit qu'on allait en parler mais qu'on allait retirer tous les noms propres.
Gaël Exactement.
Benjamin Et on va voir si on y arrive. On voulait parler d'application du RGPD dans le cadre où...
Gaël Un réseau social,
Benjamin Un réseau social, non ? Un journaliste ?
Gaël non, un journaliste.
Benjamin vous les récupérez des messages privés sur un réseau social, des messages qui ont
Gaël - Merci beaucoup. - Merci beaucoup.
Benjamin plus d'une dizaine d'années. Et comment est-ce qu'ils pourraient les récupérer et les authentifier ? Et comment on fait ?
Aeris Demande d'accès à RGPD.
Benjamin Demande d'accès RGPD puisque le RGPD permet à tout un chacun citoyen européen de demander à un fournisseur de service de lui donner, de lui communiquer l'intégralité des données qu'il assure lui-même. Donc dans ce cas-là, qu'est-ce qu'on fait ? On va voir le fournisseur de service, on lui dit file-moi toutes les infos que tu as sur moi et dedans on va récupérer l'intégralité des messages qui ont été échangés.
Gaël aucun problème jusque là, puisqu'on reçoit tous ces messages à soi.
Benjamin on les
Aeris Ben oui.
Benjamin reçoit tous à soi et derrière on fait ça en présence d'un huissier qui va dire ok c'est bien les données issues d'une demande rgpd elles ont pas été falsifiées et ça permet de manière certaine à 100 % ou oui à 100 % ouais
Aeris C'est quasi sûr.
Benjamin que les messages ont pas été altérés qui sont bien d'origine et donc d'avoir le contenu, l'émetteur, enfin son identifié en tout cas et la date.
Gaël Et où est le problème, alors ?
Benjamin Alors déjà, c'est bien de le savoir, c'est qu'une
Gaël - Merci beaucoup. - Merci beaucoup.
Benjamin demande d'accès RGPD permet de récupérer l'intégralité de ces données. Je me souviens à une époque, il les envoyait par CD.
Aeris Par papier, Max Schrems les avait
Gaël Par CD ? !
Aeris eu par papier, c'était des palettes complètes.
Benjamin Ouais, alors ça prenait très longtemps parce qu'en fait, quand les gens ont commencé à demander, ils ont dit "ouh, on va vous envoyer des CD et vous allez vous démerder avec ça".
Gaël Bah oui, parce que c'est le meilleur moyen de faire en sorte que les gens ne demandent pas.
Benjamin Maintenant, on reçoit un fichier, j'imagine que c'est des fichiers zip ou des trucs comme ça. Donc, je trouvais ça intéressant déjà de rappeler que dès qu'on a fourni une donnée à caractère personnel à un tiers, à un service, on est en droit de la réclamer pour savoir tout ce qu'ils ont sur nous et on peut le faire avec tout le monde, puisque tout le monde est soumis
Aeris Oui.
Benjamin au RGPD, qu'on soit un établissement, une société ou même un particulier, tout le monde est soumis au RGPD.
Gaël Ah ouais.
Benjamin Et donc qu'est ce qui nous intéresse dans ce cas là en plus, c'est est ce que le RGPD a été bien, enfin aurait été, parce que c'est un cas d'école je rappelle ça, ne fait absolument pas référence à
Gaël Actuel.
Benjamin de
Gaël Non.
Benjamin l'actualité, non pas du tout. Est-ce que si une plateforme, un réseau social fournissait l'intégralité des données à caractère personnel et tous les messages échangés depuis on va dire 2013, au
Gaël environ.
Benjamin pif, est-ce que ça serait effectivement bien conforme au RGPD ?
Aeris Alors y'a deux sujets dans la question. Y'a déjà un sujet qui va être très facile à évacuer, c'est "Est-ce que le réseau social avait le droit de conserver les données depuis 2013 ?" Ben oui.
Benjamin aurait le droit.
Aeris aurait le droit. Est-ce qu'il aurait le
Gaël *rire*
Aeris droit ? Et en fait, il a bien le droit de conserver les messages depuis 2013 puisque les messages ont toujours une utilité, c'est-à-dire qu'il y a deux destinataires dans une communication. Et le fait qu'une personne supprime son compte ne veut pas forcément dire que la personne de l'autre côté veut supprimer les messages. C'est un peu comme les emails, c'est pas parce que quelqu'un va supprimer son compte mail chez Gmail que tous les mails qu'il vous envoie vont disparaître de votre boîte mail. Et donc META avait pas d'obligation de supprimer, enfin, ou
Benjamin Tu dis « Meta » comme t'aurais pu dire « Twitter » ou « vutuv ».
Aeris Twitter
Gaël ou blue sky ou...
Aeris ou n'importe quoi, ils avaient pas d'obligation de supprimer les données puisque le compte du destinataire était toujours présent. Donc là-dessus, normalement, il n'y a pas de souci de juridique de ce côté-là. Par contre, là où ça pose un problème, c'est que le RGPD a quand même prévu le coût. C'est l'article 15.4 du RGPD qui dit que la transmission, suite à une demande d'accès, qui concerne... les données qui vous identifient détenues par le réseau social, ce qui peut être très vaste parce que même si on sort d'un réseau social, j'ai le cadre par exemple la CNIL, quand j'ai fait des demandes d'accès la CNIL, ils doivent me donner tous les messages dans lequel mon pseudo apparaît. même dans les échanges internes la CNIL, et en fait on pourrait se retrouver avec une quantité importante de données, enfin on se retrouve avec une quantité importante de données, mais il peut y avoir des données de tiers dedans, et en particulier là, ben moi quand il y a un échange entre deux agents la CNIL, eh ben faut pas que moi je sache les données, l'identité des deux agents, parce que c'est des données de tiers, et donc se poserait la question dans le cadre des...
Benjamin Alors attends, j'ouvre une parenthèse
Aeris Oui.
Benjamin du coup, donc toi t'as fait une demande d'accès à la CNIL la CNIL.
Aeris à la CNIL en disant "donnez-moi tout ce que vous avez sur moi".
Benjamin Il y avait des messages entre deux personnes tierces qui citaient ton nom, du
Aeris qui n'était pas moi, qui c'est juste à mon nom.
Benjamin coup il y a une donnée à caractère personnel qui
Aeris C'est ça.
Benjamin te concerne, par contre tu n'as que ce qui te concerne à toi.
Aeris Ils ont censuré, le RGPD en fait parle bien, l'article est très court, c'est le droit d'obtenir une copie visée au paragraphe 3, donc le droit d'accès, ne porte pas atteinte au droit et liberté d'autrui. C'est-à-dire qu'à partir du moment où la réponse pourrait potentiellement porter atteinte au droit d'autrui, on doit soit refuser la communication quand c'est terminé. potentiellement trop longs, trop compliqués de nettoyer ça, soit anonymiser les données, les flouter, les caviarder, etc. Et donc la CNIL supprime l'identité de l'émetteur du destinataire, laisse juste le corps du message, retire aussi tout ce qui va être propriété intellectuelle, secret des affaires, tout ce qui va être aussi reconnaissance. la CNIL aime beaucoup ça aussi, tout ce qui est reconnaissance d'un délit ou d'un crime ou d'un comportement qui pourrait portée atteinte à l'image et à la réputation de la personne, tout ça, ça doit être supprimé. Et donc, la CNIL typiquement nous interdit l'accès aux décisions de sanctions puisqu'elle dit que ça serait dévoilé qu'elle a sanctionné quelqu'un. Donc, elle adore abuser aussi de ce droit-là. Mais dans le cas de la communication d'un réseau social, se poserait la question. Et pour le coup, je n'ai pas la réponse, mais je pense bien que ça serait peut-être potentiellement plutôt "c'est illégal que c'est légal" de est-ce que la transmission des données, des messages privés auraient dû être intégrés dans une demande à droit d'accès
Benjamin Ouais, donc toi, ce que...
Aeris ou pas. Ils auraient dû au moins supprimer l'identité de l'émetteur et certainement faire du ménage dans les messages voire dire il y a trop de données à filtrer, je ne peux pas m'assurer qu'il n'y a pas de données chiantes dedans et donc je refuse la communication des messages
Benjamin Donc si le destinataire de messages accompagné d'un journaliste et d'un huissier avait demandé à un réseau social de lui donner l'intégralité de ses communications, le dit réseau social aurait dû filtrer,
Aeris filtrés ou refusés.
Benjamin faire le ménage, voire dire "c'est trop compliqué, article 15, combien
Aeris C'est ça, ou demander, ou... 15-4. 15-4.
Benjamin t'as dit, 15.3, 15.4 du RGPD, je sais pas vous fournir vos données".
Aeris ou sinon peut, ça a été reconnu par d'autres APD, et je crois même donc Autorité de protection des données ou la CJUE, qu'on peut aussi demander, le responsable de traitement va refuser une première fois, mais en disant, vous pouvez toujours préciser peut-être... message en particulier ou une plage de date ou quelque chose comme ça et là du coup j'ai moins de boulot à faire et donc je peux vous transmettre l'information qui va bien mais typiquement l'identité de l'émetteur aurait dû être masquée et il y a déjà eu des cas alors cet article là est pas pour rien non plus il y a déjà eu des cas creepy qui sont arrivés ou des anciens des conjoints violents faisaient des demandes d'accès à des réseaux sociaux ou à des plateformes diverses pour obtenir les nouvelles coordonnées de son ex-conjointe. Et donc il y avait eu déjà des cas où justement les responsables de traitement avaient merdé, n'avaient pas censuré les données et donc avait divulgué la nouvelle adresse de sa conjointe avec les problématiques qu'il peut y avoir derrière.
Benjamin Et donc là, dans le cas fictif dont on parle, est-ce que la personne est maîtrise des messages dont les droits RGPD n'ont pas été respectés ? Qu'est-ce qu'elle pourrait faire ?
Aeris Peut-être qu'on pourrait porter plainte contre le réseau social pour avoir divulgé des données et avoir dit "Vous n'avez pas respecté le 15-4, donc merci d'être sanctionné."
Benjamin Mais ça serait reconnaître que ça a causé un préjudice aussi.
Aeris — Ça serait reconnaître que ça a causé un préjudice. Il y a quand même un truc marrant qui pourrait avoir lieu, c'est que la production d'un moyen de preuve est libre dans la législation française, mais dans le cas d'une preuve collectée illégalement, l'appréciation du juge est souveraine. C'est-à-dire que la recevabilité d'une plainte n'est plus de droit. d'une preuve n'est plus de droit et donc pourrait se poser la question de si les données sont considérées comme illégales le juge pourrait refuser ce moyen de preuve
Gaël On va peut-être pas trop en parler de ça.
Aeris et pourrait refuser ce moyen de preuve, et du coup il n'y a plus de preuves pour étayer ses propos et on tombe dans de la diffamation. Ça n'arrivera probablement pas parce qu'en France, la jurisprudence a assez bien étayé que même si les moyens sont illégaux, le juge retient les preuves. quand même. Et en plus de ça, il y a justement la balance des droits avec l'obligation de liberté d'informer, intérêts publics, etc., qui de toute façon, c'est quelque chose qui n'arrivera certainement pas en pratique. On a vu un exemple, et là on peut citer des noms, c'était les enregistrements illicites de Buisson contre Sarkozy où effectivement les éléments de preuves ont été déclarés illégaux, ont quand même été recevables. Buisson s'est fait condamner pour les avoir produits, mais les
Gaël Hmm...
Aeris documents ont été utilisés quand même dans l'affaire Sarkozy.
Gaël Bon, je vous propose de mettre fin à ce cas fictif.
Benjamin complètement imaginaire.
Gaël complètement imaginaire et de passer à la suite, alors.
Benjamin Alors déjà moi j'ai un appel personnel.
Gaël Oui.
Benjamin A Pablo qui nous demande de mettre à jour les liens vers son site parce qu'il a perdu son nom de domaine suite au cafouillage du point name, on en a parlé déjà ici
Gaël -Moi même.
Benjamin et donc t'inquiète Pablo on s'en occupe.
Gaël bien et ensuite tu voulais parler des pays bas et qui ont mis dehors Windows 11
Benjamin Oui. Bah t'as tout dit. Bah voilà.
Gaël Ah
Aeris *rires*
Benjamin Bah j'ai plus rien à dire. Bah voilà.
Gaël si, c'est grave, en plus je vois qu'on est déjà à 18 heures de tournage.
Benjamin -Oui.
Gaël La Cour pénale internationale qui est encore attaquée
Aeris par Trump.
Gaël par les États-Unis, par Trump, tout ça.
Aeris Et ça c'est dans la continuité du coup, il y a encore eu un paquet de sanctions qui ont été prises contre la Cour pénale internationale et là ça va assez loin parce que c'est des lois antiterroristes qui ont été utilisées.
Gaël Bon, allez, on y va.
Aeris Et donc on leur interdit vraiment tous les moyens de paiement. Il y a 17 juges sur les 18, je crois, qui sont sous sanctions. Et donc la cour pénale étant aux Pays-Bas, les Pays-Bas on retrouve aussi sous la pression des États-Unis. Et donc on est en train d'étudier le passage à NixOS, enfin un dérivé de NixOS, pour retirer Windows de l'équation chez eux.
Benjamin Ça suffira pas mais c'est déjà un bon début.
Aeris Eh bien oui, de toute façon il faudra bien commencer quelque part et je pense qu'effectivement ils peuvent, bah ils vont l'apprendre à la dure, si jamais ils se font bien sanctionner et qu'ils se font éradiquer numériquement, je pense que ça pourrait donner un bon signal à tous les autres pays en disant bon bah voilà vous pouvez vous faire couper numériquement par les Etats-Unis du jour au lendemain.
Gaël Oui parce que c'est ce dont on prévient
Aeris C'est ça.
Gaël depuis des années en fait, voilà, le danger est réel et de plus en plus réel.
Benjamin Bah ouais, on le touche du doigt.
Gaël Ah oui, non mais là, c'était déjà le cas.
Benjamin Avant c'était un cas hypothétique, fictif...
Aeris C'était utopique, mais maintenant c'est plus utopique du tout.
Benjamin Et on pouvait dire "ouais, arrêtez de faire les paranos, là on n'est plus". Alors en plus, moi je voudrais dire que j'ai passé mon week-end à packager des applications sous Linux, macOS et Windows. Eh ben Linux c'est vachement bien et je plains tous les gens qui sont encore sous macOS ou sous Windows, la vache.
Gaël J'suis pas sûr que ce soit beaucoup plus compliqué sous...
Benjamin Ah c'est chiant. Ah ouais, non mais tout est chiant.
Gaël Ah ouais ok.
Aeris [Rires]
Gaël Euh non voilà, il y a un auditeur régulier qui va sûrement trembler un peu à l'évocation de NixOS, puisque lui il est pour d'autres systèmes immuables. Je parle d'Alexandre. Wow, tu me regardes vraiment de manière très très gênée.
Benjamin - Le mec qui a inventé Armour ? Ah celui-là !
Gaël À Armour, oui, exactement, non bah voilà donc du coup on est vraiment sur le moment où il faut réfléchir à des moyens d'être indépendant et en plus, enfin c'est vraiment bête mais... Si aujourd'hui, il y a la CPI, il y a les Pays-Bas... En France, en Allemagne, ça commence aussi à faire son bout de chemin, etc. En fait, après, il y a d'autres pays qui en ont besoin aussi. C'est-à-dire en dehors de l'Union Européenne, en dehors de l'Europe. Je suis sûr et certain qu'il y a plein d'autres pays sur Terre qui seraient très contents de se passer de Microsoft et d'autres solutions étasuniennes. Donc même, en fait, je trouve qu'économiquement, ça a un vrai sens de développer toutes ces alternatives.
Benjamin On peut dire que nous, à titre professionnel, dans nos activités de
Gaël - Salut. - Salut.
Benjamin salarié pour LINAGORA, on le voit tous les jours, des pays qui souhaitent être alignés ni avec les États-Unis, ni avec la Chine, ni avec l'ex bloc soviétique, il y en a un paquet, il y en a un paquet, et pour le coup l'Europe est une vraie alternative.
Gaël Et je pense que c'est l'opportunité aujourd'hui, les états devraient investir beaucoup plus dedans et puis commencer à passer à autre chose que Microsoft.
Aeris Il faudra aller très très vite puisqu'on l'a vu encore avec Otis Tisi il n'y a pas si longtemps en Italie, où du jour au lendemain, une association se fait rayer de la
Gaël Allez. Allez.
Aeris carte par un décret de Trump. Et l'association est littéralement morte avec toutes les choses qui vont avec. On n'est plus du tout dans de l'utopique, on est plutôt à se poser la question de quand est-ce que le bouton rouge va être appuyé pour soit des entreprises, soit des États ou des choses comme ça, mais on n'est plus du tout à se demander si ça peut arriver.
Gaël J'ai fait un article la semaine dernière, justement, là je l'ai partagé sur vutuv et sur LinkedIn. Alors Anton, ce matin tu me disais...
Benjamin Je l'ai liké et repartagé.
Gaël Oh oui, tu l'as pas lu !
Benjamin Je l'ai pas lu parce qu'on se voit à longueur de journée je sais très bien ce que tu dis
Gaël Je me dis que c'est un point sémantique donc l'article c'était sur le fait de...
Benjamin Non non non non, j'ai pas dit que c'était un point, c'est menti.
Gaël T'as dit, je m'en fous, c'est vraiment que de la sémantique.
Benjamin J'ai dit, c'est un point sémantique qui m'intéresse guère.
Gaël Le fait de ne plus utiliser le terme souveraineté numérique mais de le remplacer par indépendance numérique ou alors maîtrise numérique.
Benjamin indépendance stratégique.
Gaël indépendance stratégique, c'est un autre terme, ce n'est pas exactement la même chose, mais en fait je pense que c'est important parce qu'aujourd'hui à force de parler de souveraineté, en fait on ne comprend pas ce que c'est que la souveraineté. Et personne, c'est normal parce que ça ne veut pas dire grand chose dans le, techniquement, en fait, souveraineté. Alors que si on commence
Benjamin et c'est connoté.
Gaël à parler... des connotés, révolutions, républiques, etc.
Benjamin Je pense à
Aeris C'est surtout de l'autonomie.
Benjamin d'autres connotations mais d'accord.
Aeris Pour moi, c'est surtout de l'autonomie, c'est de l'autonomie numérique en fait. Vous ne devez pas dépendre, enfin en tout cas, à vous de voir où est-ce que vous mettez votre limite bien entendu, mais... Qu'est-ce qui arrive si jamais vous avez un fournisseur, un
Benjamin Oui, c'est ça, c'est de l'autonomie.
Aeris État, c'est ça ? Moi, ça se verra pas sur la diffusion, mais là, sur la vidéo, il y a ma baie informatique qui est juste derrière moi et j'ai toute ma vie donnant et du coup, je suis totalement indépendant. J'ai mon mail, mon blog, tout est derrière moi et je dépend de personne en fait, personne peut venir en me disant "je coupe". Alors après, oui, j'ai toujours un fournisseur d'accès à internet, un truc comme ça, mais du coup, je ne suis pas à la… voilà, je pourrais être sous les sanctions de Trump, Mon affreux, elle est là !
Benjamin Ouais mais ton accès Internet c'est Starlink ?
Gaël *rire*
Aeris Non, c'est pas Starlink, non ! Et c'est ça en fait, et les entreprises devraient faire ça, jusqu'où vous êtes capables d'aller,
Gaël Exactement, mais c'est quelle dépendance on accepte ?
Aeris de dépendre, voilà, quelle dépendance vous acceptez.
Gaël Et en fait aujourd'hui le truc c'est que c'est beaucoup plus facile d'être dépendant OVH qui dépend du droit français et que globalement si tu as un problème tu peux toujours prendre ta voiture et monter jusqu'au siège social pour gueuler que quelque chose qui est à l'autre bout de la planète qui passe par des câbles sous l'océan que tu n'es pas sûr de bien maîtriser. En fait le nombre de cas d'échecs que tu prends en acceptant de ne pas bien maîtriser ton numérique et de délivrer tous tes mails etc aux états unis et tout il est énorme donc en fait c'est où est ce qu'on met la dépendance quand
Aeris Et même OVH pour le coup, quand on s'est vu justement avec HostiCity, les hébergeurs même type OVH sont aussi problématiques puisque son hébergeur, enfin l'hébergeur de HostiCity a dû couper les ponts du jour au lendemain quoi.
Benjamin Non, moi je peux pas te laisser dire du mal d'OVH.
Aeris Non, mais ce n'est pas une question... OVH n'est pas en tort dans ces cas-là, mais si jamais il y avait des sanctions américaines qui tomberaient, potentiellement, OVH peut avoir l'interdiction de commerce avec vous et vous allez vous faire gicler de là. Et OVH a beau être gentil. Je pourrais citer Scaleway, et n'importe qui. Aujourd'hui, ils sont soumis à l'injonction américaine parce que sinon, ils risqueraient eux-mêmes de perdre leur licence Microsoft, de perdre leur réseau, leur routeur Cisco, leur Dell, leur HP. et ils se retrouveraient eux-mêmes rayés de la carte.
Gaël donc c'est le moment de rétablir un peu toute cette balance.
Benjamin Le Minitel, X.25, monsieur.
Aeris Le Minitel X.25, ça, ça...
Gaël Oui, le Minitel et la prise péritel, les deux en même temps. Non
Benjamin (rires)
Gaël mais voilà, c'est le moment de rétablir toute cette balance parce que... on a laissé en fait pendant des années le numérique complètement échapper à notre contrôle parce que je pense qu'il y a un truc où tout le monde pense que c'est trop compliqué, que c'est de la magie, etc. En fait, il n'y a rien de magique là-dessous et bah voilà, il faut reprendre en main un peu tout ça. C'est juste que maintenant, comme on disait tout à l'heure, reprendre la culture de la sécurité, il faut reprendre la culture du numérique. Et ça risque de prendre plusieurs années, donc autant commencer dès maintenant. Et si vous voulez regarder mon article, c'est sur mon blog personnel.
Benjamin Arrête de faire de
Gaël Ouais.
Benjamin l'autopromo, on dirait Djamil Le Shlag là, ça suffit monsieur.
Gaël *rire* On se voit plus tard !
Benjamin Et on s'arrête là, bah oui, ça fait 25 heures qu'on l'enregistre, on va
Gaël - Exactement. - Moi j'ai faim.
Benjamin peut-être, on va peut-être s'arrêter là. Merci Aeris.
Aeris Eh bien merci à vous.
Benjamin Merci Gaël, vous avez
Gaël Merci à vous.
Benjamin écouté RdGP, le podcast sérieux qui vous emmène au cœur des enjeux des droits numériques, des libertés individuelles et de la vie privée. Ce podcast est hébergé par Castopod, solutions open source, libres et gratuites d'hébergement de podcast. N'oubliez pas que vous pouvez intervenir à tout moment avec nous sur le Fédiverse et en particulier sur Mastodon et sur vutuv.de, s'il vous plaît, venez, on en a marre d'être tout seuls, en likant, partageant et commentant cet épisode, et on vous dit à toutes et à tous à la semaine prochaine.
Gaël C'est hyper long comme lien ! à la semaine prochaine.
Générique *musique*