CYBER WELFARE

Protégez votre vie privée numérique

Conséquences des applications oubliées : ce qui se passe quand une application dont vous ne vous servez plus est piratée

Les risques des applications abandonnées décrivent ce qui peut arriver aux données et au téléphone quand une application reste installée sans être utilisée ni mise à jour. Les conséquences des applications oubliées décrivent, elles, ce qui arrive à la personne : un prélèvement qui se répète depuis des mois, un client qui demande des explications, un après-midi passé à reconstituer les services auxquels on s’était inscrit des années plus tôt.

Une application oubliée est rarement une simple icône au fond du dernier écran. Elle s’accompagne presque toujours d’un compte associé — le profil créé au premier démarrage, souvent avec son adresse e-mail et un mot de passe choisi à la hâte —, de quelques autorisations accordées une fois et jamais revues, parfois d’un moyen de paiement enregistré. Quand vous cessez de l’ouvrir, tout cela continue d’exister : sur le téléphone et, surtout, sur les serveurs de l’entreprise qui l’a développée. Cet article tente de raconter ce qui se passe quand l’un de ces services subit une intrusion, honnêtement, sans dramatiser et sans minimiser.

Il approfondit la recommandation qui explique comment supprimer les applications inutilisées.

Un scénario réaliste

Jean dirige une petite entreprise de chauffage : lui, un collaborateur et une camionnette. Le téléphone est son bureau : devis, rendez-vous, photos des installations, messages avec la clientèle.

Il y a trois ans, il avait essayé une application pour gérer les devis et les interventions. Il s’en était servi quelques mois, en y chargeant la liste de ses clients — noms, adresses, numéros de téléphone, quelques notes sur les interventions —, puis il était revenu à sa méthode habituelle. L’application est restée sur le téléphone, dans un dossier nommé « Divers », avec un jeu de cartes téléchargé en vacances, l’application d’un salon professionnel, celle d’un supermarché d’une ville où il n’habite plus et une application d’entraînement sportif dont l’abonnement annuel avait été souscrit dans une période de bonnes résolutions.

Entre-temps, l’éditeur de l’application de devis a cessé de la mettre à jour, puis a cédé le service à une autre société. Un jour, les serveurs de ce service subissent une violation de données : un accès non autorisé qui fait sortir des informations qui devaient rester confidentielles. Jean ne s’en aperçoit pas : l’avertissement arrive sur une ancienne adresse e-mail qu’il consulte rarement.

Un mois plus tard, une cliente l’appelle. Elle a reçu un message, signé du nom de l’entreprise, qui lui demandait de régler une facture sur un nouvel IBAN. Le message connaissait son adresse, l’intervention faite au printemps, et même le modèle de sa chaudière.

À partir de là, les conséquences se répartissent sur cinq plans.

1. Conséquences pratiques : quand il faut reconstituer ce qu’on avait oublié

Exemple pratique

Jean ne se rappelle même pas le nom exact de l’application. Il la retrouve dans le dossier « Divers », mais elle ne s’ouvre plus : elle réclame une mise à jour qui n’existe pas dans les boutiques officielles, parce que l’application en a été retirée. Pour demander la suppression de ses données, il doit chercher un contact chez le nouveau propriétaire. Entre-temps, il découvre que le mot de passe de ce compte était le même que celui de son ancienne adresse e-mail professionnelle, laquelle signale maintenant des tentatives de connexion suspectes.

Effets possibles

  • des demi-journées de travail passées à reconstituer quelles données se trouvaient là, et où ;
  • l’impossibilité d’accéder à l’application pour exporter ou effacer les données ;
  • des comptes associés à mettre en sécurité : l’adresse e-mail utilisée pour s’inscrire, les autres services partageant le même mot de passe, ceux auxquels on accédait avec l’option « Se connecter avec » un compte existant ;
  • des interventions et des rendez-vous repoussés.

Pourquoi cela compte

Désinstaller une application la retire du téléphone, pas du monde. La conséquence pratique n’est pas l’intrusion en elle-même, mais la reconstitution : plus le temps a passé depuis la dernière fois que vous avez ouvert une application, moins vous vous rappelez ce qu’elle contient, avec quelle adresse vous vous étiez inscrit et à quoi vous lui aviez donné accès.

2. Conséquences financières : quand les petits montants finissent par faire une somme

Exemple pratique

En regardant son relevé de compte, Jean trouve deux prélèvements dont il n’avait pas le souvenir : l’abonnement annuel de l’application d’entraînement, reconduit automatiquement pour la troisième année de suite, et un prélèvement mensuel de quelques euros pour la version « complète » de l’application de devis, que le nouveau propriétaire continue d’encaisser. Pendant ce temps, une autre cliente, plus âgée, a bel et bien fait le virement sur le nouvel IBAN.

Effets possibles

  • des abonnements qui se reconduisent tout seuls même quand l’application n’est plus sur le téléphone ;
  • des prélèvements récurrents de faible montant qui passent inaperçus pendant des mois, voire des années ;
  • des paiements de clients détournés par des messages construits avec des données authentiques ;
  • des cartes de paiement enregistrées dans des applications oubliées, à bloquer ou à remplacer ;
  • des remboursements sans garantie, qui dépendent des conditions du service et de la rapidité avec laquelle le problème est remarqué.

Pourquoi cela compte

Désinstaller une application ne résilie pas l’abonnement. La reconduction automatique est rattachée au compte et au moyen de paiement, pas à l’icône sur le téléphone : pour l’interrompre, il faut passer par la gestion des abonnements de la boutique ou par les paramètres du service. C’est un détail qui échappe à beaucoup de personnes. S’en apercevoir tôt change tout : plus le temps passe, plus il est difficile de récupérer quelque chose.

3. Conséquences juridiques et réglementaires : quand l’application contenait des données de clients

Exemple pratique

L’application contenait les données d’une centaine de clients. En tant que dirigeant de l’entreprise, Jean est le responsable du traitement : la personne ou l’entreprise qui décide pourquoi et comment ces données personnelles sont utilisées, et qui en répond. Le fait que l’application ait été oubliée ne change rien à ses obligations en cas de violation.

Effets possibles

  • l’obligation d’évaluer, avec le fournisseur du service, ce qui a été exposé et, si les conditions sont réunies, de notifier la violation à l’autorité compétente — en France, la CNIL — ainsi qu’aux personnes concernées ;
  • des vérifications sur l’identité du responsable actuel des données, après la cession de l’application à une autre société ;
  • des formalités à traiter dans des délais courts, pendant que le travail quotidien continue ;
  • d’éventuelles contestations de la part des clients concernés.

Pourquoi cela compte

Quand une application contient les données d’autres personnes, la garder ou la retirer n’est plus seulement un choix personnel. Une application professionnelle essayée puis abandonnée reste, à tous égards, un endroit où ces données sont conservées. Cette section décrit le cadre général et ne remplace pas une analyse juridique : en cas de violation touchant les données personnelles de tiers, il est utile d’en parler avec un professionnel ou avec son délégué à la protection des données.

4. Conséquences réputationnelles : quand votre nom signe un faux message

Exemple pratique

La première cliente n’a pas payé, mais elle en a parlé à ses voisins et dans le groupe de messages de la copropriété. Les jours suivants, deux clients téléphonent pour demander si l’entreprise « s’est fait pirater ». L’un est plus direct : « Comment faisaient-ils pour avoir mon adresse et le modèle de ma chaudière ? »

Effets possibles

  • des clients méfiants envers les factures et les messages suivants, même quand ils sont authentiques ;
  • la nécessité d’expliquer ce qui s’est passé, plusieurs fois et à des personnes différentes ;
  • une impression de négligence envers les données confiées, même à tort ;
  • le nom de l’entreprise associé à une escroquerie dans le bouche-à-oreille du quartier.

Pourquoi cela compte

Pour une petite entreprise, la réputation vit du bouche-à-oreille, et le bouche-à-oreille va plus vite que n’importe quelle mise au point. Une communication rapide et transparente à la clientèle — ce qui s’est passé, ce que vous ne demanderez jamais par message, comment vérifier une demande de paiement — fait partie de la réponse : ce n’est pas un détail.

5. Conséquences personnelles : quand tout le poids repose sur la personne

Exemple pratique

Jean passe ses soirées à faire défiler ses applications, à chercher de vieux e-mails d’inscription, à se demander ce qu’il y avait d’autre. Il se souvient que le profil de l’application d’entraînement contenait son poids, les horaires de ses courses et le parcours qui partait de chez lui. Il se sent coupable envers ses clients pour quelque chose dont, une semaine plus tôt, il ne soupçonnait même pas l’existence.

Effets possibles

  • un stress prolongé et un sentiment de perte de contrôle ;
  • du temps personnel et familial absorbé par la remise en ordre ;
  • l’exposition d’informations privées sans rapport avec le travail, comme des habitudes et des déplacements ;
  • de la méfiance, y compris envers des applications nouvelles et réellement utiles ;
  • un sentiment de culpabilité, souvent hors de proportion avec ce qui est arrivé.

Pourquoi cela compte

C’est la conséquence la moins visible et la plus durable. Autant le dire clairement : si cela vous est arrivé, ce n’est pas par négligence. Installer une application demande un geste ; la retirer ne fait partie d’aucune habitude qu’on nous ait jamais enseignée. C’est bien pour cette raison qu’il vaut mieux transformer le tri des applications en petite routine, au lieu de le confier à sa mémoire.

PlanCe qui changeCombien de temps cela dure
PratiqueComptes, données et accès à reconstituer, travail ralentiDe quelques heures à quelques jours
FinancierAbonnements non résiliés, prélèvements récurrents, paiements détournésDes mois, parfois des années avant de s’en apercevoir
JuridiqueObligations d’évaluation et de notification si l’application contenait des données de clientsDélais courts, formalités à respecter
RéputationnelConfiance de la clientèle à reconstruire, nom associé à une escroquerieDes mois
PersonnelStress, culpabilité, habitudes privées exposéesVariable, souvent le plus long

Le coût que personne ne compte : le temps

Les conséquences financières s’additionnent facilement. Le temps, beaucoup moins — et c’est presque toujours le poste le plus lourd.

Une estimation réaliste, fondée sur la manière dont ces remises en ordre se déroulent d’habitude :

TâcheDurée indicative
Retrouver l’application et se rappeler avec quelle adresse on s’était inscrit et quelles données elle contenait1 à 2 heures
Demander au service la fermeture du compte et la suppression des données, si l’application ne s’ouvre plusde quelques jours à plusieurs semaines, sans garantie de réponse
Changer les mots de passe réutilisés et révoquer les accès associés1 à 2 heures
Vérifier les relevés de compte, les abonnements actifs et les cartes enregistrées1 à 2 heures
Répondre aux clients et les avertir des faux messages2 à 4 heures
Formalités quand les données d’autres personnes sont concernéesdes jours, avec des échéances à respecter
Vérifications de suivi dans les semaines suivantesrécurrent

Ce sont des heures prises sur le travail ou sur la famille, dans une période où la pression est déjà forte.

La comparaison parle d’elle-même : un tri des applications demande une vingtaine de minutes, quelques fois par an.

Les conséquences des applications oubliées qui retombent sur d’autres personnes

Les effets d’une application oubliée s’arrêtent rarement à la personne qui l’avait installée.

  • Les clients reçoivent des messages crédibles au nom de l’entreprise, construits avec leurs vraies données. Si quelqu’un paie, le préjudice est d’abord le sien.
  • Le collaborateur de Jean, qui a utilisé pendant un temps la même application avec le même compte, se retrouve impliqué dans un incident qu’il n’a pas provoqué.
  • Les proches voient des prélèvements sur la carte de la maison et, si la tablette des enfants portait des applications connectées au même compte, ces profils sont eux aussi à vérifier.
  • Les personnes du répertoire : si l’application avait l’autorisation de lire les contacts, leurs numéros ont pu se retrouver sur les serveurs du service sans que personne ne le leur ait demandé.

C’est la raison pour laquelle, dans le Framework Cyber Welfare, l’entretien de son téléphone n’est pas considéré comme une affaire privée : chaque application que vous retirez est un endroit de moins où les données des autres peuvent rester exposées.

Le lien avec la recommandation

Toutes ces conséquences partent du même point : une application dont on ne se sert plus, mais qui continue d’exister — avec son compte, ses autorisations, son abonnement, les données qui lui avaient été confiées.

Pas une application malveillante. Pas une erreur spectaculaire. Une application utile à un moment donné, puis oubliée, souvent plus mise à jour par son éditeur. Les applications qui ne reçoivent plus de mises à jour gardent leurs failles connues, et c’est sur ces failles que se concentrent beaucoup d’attaques : c’est ce qu’explique l’article sur les vulnérabilités des applications non mises à jour, avec la recommandation de garder ses logiciels à jour.

C’est pour cela que la recommandation R22 ne parle pas d’espace en mémoire : elle décide du nombre de portes qui restent ouvertes sur des services que vous ne surveillez plus.

Comment réduire le risque

  1. Faites défiler la liste complète des applications, et pas seulement l’écran d’accueil : les paramètres du téléphone montrent aussi celles qui sont cachées dans des dossiers.
  2. Utilisez un critère simple. Si vous n’avez pas ouvert une application depuis trois mois et qu’elle n’a pas de fonction d’urgence, elle est candidate au retrait. Si elle vous sert de nouveau un jour, vous la téléchargerez dans sa version la plus récente.
  3. Avant de désinstaller, fermez le compte et résiliez l’abonnement. Ce sont des étapes distinctes de la désinstallation. La séquence complète figure dans l’article sur comment faire le tri dans ses applications.
  4. Révoquez les accès associés : dans vos comptes principaux, regardez quelles applications ont un accès par « Se connecter avec », et pensez à contrôler les autorisations des applications qui restent.
  5. Ne gardez les données professionnelles que dans des applications que vous utilisez et mettez à jour. Avec les données des clients, une règle simple s’applique : moins il y a d’applications qui les contiennent, moins il y a d’endroits à protéger.
  6. Faites du tri une habitude. Une fois tous les trois mois suffit. Les outils pour gérer ses applications déjà présents dans le système aident à repérer celles qui sont inutilisées, et les signes d’applications inconnues ou inactives sur le téléphone indiquent par où commencer.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueReconnaître qu’une application oubliée maintient actifs un compte, des données, des autorisations et des paiements
CompétencesDistinguer les cinq plans de conséquence et savoir quoi faire au-delà de la désinstallation
Comportements sûrsFaire le tri régulièrement, en fermant les comptes et en résiliant les abonnements avant de retirer une application

Niveau de référence : FL2 — Initié. C’est le niveau où un geste de rangement, comme retirer une application, cesse d’être une question de place pour devenir un choix motivé.

Checklist rapide

  • ☐ Je sais quelles applications de mon téléphone contiennent des données de clients ou de travail
  • ☐ J’ai vérifié les abonnements actifs dans la gestion des abonnements de la boutique
  • ☐ Quand je supprime une application, je ferme d’abord le compte associé
  • ☐ Dans mes comptes principaux, j’ai regardé quelles applications ont un accès par « Se connecter avec »
  • ☐ Je n’ai pas d’application installée qui ne reçoit plus de mise à jour depuis longtemps
  • ☐ Je fais un tri des applications au moins tous les trois mois

Conclusion

Une application oubliée ne produit pas « un risque informatique ». Elle produit des prélèvements dont personne ne se souvenait, des clients qui demandent des explications, des formalités à traiter dans l’urgence et des soirées passées à reconstituer un passé numérique dont on avait perdu le fil.

La bonne nouvelle, c’est que l’essentiel de ces conséquences se réduit avec deux habitudes à la portée de tout le monde : retirer les applications que vous n’utilisez plus, en fermant d’abord les comptes et en résiliant les abonnements, et garder à jour celles qui restent. Pour savoir par où commencer, l’auto-évaluation de la résilience numérique vous aide à voir en quelques minutes les points sur lesquels travailler.

Question de réflexion. Si demain un service auquel vous vous étiez inscrit il y a des années vous écrivait pour vous annoncer une violation, sauriez-vous dire quelles données vous y aviez laissées — et à qui elles appartenaient ?

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.