CYBER WELFARE

Protégez votre vie privée numérique

Conséquences d’une application qui collecte trop

Parler des conséquences d’une application qui collecte trop demande une précaution de départ, parce que c’est le domaine où circulent le plus d’idées fausses : dans la très grande majorité des cas, une application dotée de trop d’autorisations ne produit pas d’incident. Elle produit de la collecte de données — ce qui est autre chose, ordinaire et en grande partie encadré.

Les conséquences sérieuses existent, mais elles concernent une minorité de situations et quelques autorisations bien précises. Les distinguer est plus utile que de s’alarmer de tout.

Cet article approfondit la recommandation contrôler les autorisations des applications.

Les trois niveaux de conséquences d’une application qui collecte trop

NiveauCe qui se produitFréquence
1. Collecte ordinaireDes données utilisées pour la publicité et le profilageTrès courant
2. Partage étenduDes données cédées à des tiers au-delà de l’attenduCourant
3. Usage détournéDes autorisations exploitées pour nuireRare

Presque tout ce qui arrive se situe au niveau 1. Les conséquences décrites comme dramatiques appartiennent au niveau 3, qui est rare et concerne presque toujours des applications installées en dehors des magasins officiels.

1. Les conséquences financières

Aux niveaux 1 et 2, elles sont indirectes : la publicité que vous voyez, les offres que vous recevez, les prix qui vous sont proposés. Des coûts diffus et difficiles à chiffrer.

Au niveau 3, elles deviennent directes, et elles passent presque toujours par deux autorisations bien identifiées :

AutorisationConséquence possible
Accès aux notificationsLecture des codes de vérification
AccessibilitéLecture des identifiants saisis, actions effectuées à votre place
SuperpositionFaux formulaires affichés par-dessus des applications réelles
Envoi de messagesAbonnements à des services payants

La première ligne est la plus déterminante, parce qu’elle relie cette unité à celle qui porte sur l’authentification multifacteur : une application qui lit les notifications voit les codes au moment où ils arrivent, et le deuxième facteur cesse alors d’être un obstacle.

2. Les conséquences pour les autres personnes

C’est l’aspect le plus sous-estimé de cette unité, et il gagne à être placé au centre.

Le carnet d’adresses cédé. Quand vous accordez l’accès aux contacts, vous partagez les données de dizaines ou de centaines de personnes : noms, numéros, adresses de courriel, parfois adresses postales. Aucune d’elles n’a consenti, et aucune ne le saura jamais.

L’agenda partagé. Un agenda professionnel contient les noms des participants, les lieux, les horaires. Il décrit une organisation et les relations entre les personnes qui y travaillent.

Les photos où figurent d’autres personnes. L’accès à la galerie inclut des images où apparaissent des proches, des amis, des collègues.

Les messages reçus. Si une application lit les notifications, elle lit aussi ce que les autres vous écrivent.

Cela change la nature même de la décision : vous ne décidez pas seulement pour vous. C’est l’argument le plus solide en faveur d’une grande parcimonie sur l’accès aux contacts, et la raison pour laquelle beaucoup de systèmes proposent aujourd’hui de ne partager que des contacts choisis.

3. Les conséquences professionnelles

L’appareil personnel utilisé pour le travail. Si votre téléphone contient la messagerie, les documents et les contacts de votre employeur, une application aux autorisations larges y accède aussi. Dans beaucoup d’organisations, ce point est encadré, et la responsabilité de ce qui est installé sur l’appareil revient à la personne qui s’en sert.

Les contacts des clients. Céder le carnet d’adresses, c’est céder aussi les coordonnées professionnelles de personnes qui les avaient données pour une relation de travail.

L’agenda de l’entreprise. Réunions, participants, lieux : autant de données qui décrivent des activités en cours.

Les applications installées par les collègues. Sur des appareils partagés ou gérés de manière informelle, les autorisations accordées par une personne valent pour tout le monde.

Aucun de ces points n’est une urgence. Ensemble, ils justifient cependant une pratique que beaucoup d’organisations adoptent : séparer l’appareil professionnel de l’appareil personnel, ou utiliser les profils distincts que les systèmes modernes proposent. Avec la généralisation du télétravail, cette séparation est devenue plus simple à mettre en place qu’à l’époque où tout passait par un seul téléphone.

4. Les conséquences psychologiques

Elles prennent ici une forme particulière, liée au malentendu sur l’écoute.

Le sentiment d’être écouté. C’est la conviction la plus répandue de toutes, et elle produit un malaise réel — même si l’écoute continue ne trouve pas de confirmation technique. Ce malaise naît d’une expérience vraie : la publicité semble savoir. Et elle sait, mais par d’autres chemins.

Savoir que cela vient du profilage et non du microphone change peu de chose à l’effet émotionnel, mais change beaucoup ce que l’on peut faire : contre une écoute imaginaire, il n’y a pas de remède ; contre le profilage, il y en a.

La résignation. « De toute façon, tout est déjà collecté. » Elle est compréhensible et elle produit de l’inaction. Dans cette unité plus que dans d’autres, elle est pourtant infondée : retirer une autorisation a un effet immédiat, et cet effet se vérifie.

Le remède proportionné. Regarder la liste. Cela ne règle pas le profilage — qui emprunte bien d’autres chemins — mais cela réintroduit une décision là où il n’y avait qu’un automatisme.

Trois situations, trois issues

Pour rendre concrète la distinction entre les niveaux.

Niveau 1 — L’application de retouche photo avec accès aux contacts. Marc a accordé l’autorisation il y a des années. L’application a transmis le carnet d’adresses à son éditeur, qui s’en sert pour suggérer des amis et pour du profilage. Issue : aucun incident. Les conséquences sont diffuses — une publicité mieux ciblée — et elles touchent aussi les contacts, qui ne le sauront jamais. Le retrait de l’autorisation arrête la collecte future ; ce qui a été transmis, lui, demeure.

Niveau 2 — Le jeu qui partage plus que prévu. Hélène a installé un jeu gratuit aux autorisations larges. Le jeu cède les données à plusieurs services d’analyse publicitaire. Issue : un profilage plus poussé, et des données en circulation chez des acteurs qu’elle ne connaît pas et n’a pas choisis. C’est le modèle économique déclaré de beaucoup d’applications gratuites, et il est très largement légal.

Niveau 3 — L’application avec accessibilité installée sur demande. Luc reçoit un message contenant un lien vers une application présentée comme un outil d’assistance. Pour fonctionner, elle réclame l’accessibilité, et elle le guide pas à pas pour l’activer. Issue : potentiellement grave. Cette application peut lire ce qui s’affiche à l’écran, identifiants compris, et agir à sa place.

Les deux premiers cas se règlent en retirant une autorisation. Le troisième demande de désinstaller l’application, de changer les identifiants des services principaux et de vérifier les connexions récentes.

La différence entre les trois ne tient pas à la quantité de données : elle tient à l’autorisation précise qui a été accordée.

Ce qu’il convient de faire, dans l’ordre

Si vous avez accordé des autorisations en excès :

  1. Retirez ce qui n’a pas de raison fonctionnelle, en commençant par l’accessibilité, les notifications et les contacts.
  2. Vérifiez les applications aux autorisations puissantes que vous ne reconnaissez pas, et désinstallez-les.
  3. Vérifiez les appareils connectés à vos comptes, si une application disposait d’un accès large.
  4. Changez les identifiants des services principaux si une application avait l’accessibilité ou l’accès aux notifications.

Si vous avez cédé votre carnet d’adresses à une application qui n’aurait pas dû l’avoir :

  1. Retirez l’autorisation, ce qui arrête la collecte future.
  2. Sachez que les données déjà transmises restent là où elles ont abouti : la désinstallation ne les efface pas.
  3. Si le volume est significatif, vous pouvez demander l’effacement des données au titre du RGPD, et la CNIL publie des modèles de demande pour cela.

Le point 4 est celui qu’il vaut mieux ne pas négliger : ce sont les deux seules autorisations susceptibles d’avoir exposé des identifiants.

Ces indications ont une valeur informative et ne constituent pas un conseil juridique : pour une situation précise, l’avis d’un professionnel du droit reste le bon interlocuteur.

Les conséquences sur les appareils des mineurs

Ce cas vaut qu’on s’y arrête, parce qu’il réunit plusieurs facteurs défavorables.

Davantage d’applications. Le téléphone d’un adolescent en compte généralement bien plus que celui d’un adulte, avec un rythme de renouvellement plus rapide.

Moins d’examen. Les demandes d’autorisation sont acceptées vite, souvent parce que l’application sert tout de suite, pour une raison sociale.

Davantage d’applications gratuites. Le modèle économique fondé sur la collecte de données est plus présent dans les catégories que les jeunes utilisent le plus.

Des données particulièrement sensibles. Position, contacts, photos, et tout le réseau des relations.

Des conséquences qui durent. Un profil constitué à quinze ans accompagne longtemps la personne.

Ce qui aide vraiment, par ordre d’efficacité :

Revoir les autorisations ensemble, pas en cachette. Une revue faite à deux transmet un critère ; une revue faite à l’insu de l’intéressé n’aboutit qu’à une chose : les autorisations sont rétablies à la première occasion.

Expliquer le critère, pas la règle. « Un jeu n’a pas besoin de tes contacts » est un raisonnement qui se transpose à d’autres situations ; « ne donne jamais d’autorisation » ne se transpose pas.

Activer la révocation automatique pour les applications inutilisées, qui fait l’entretien sans rien demander à personne.

Utiliser les contrôles parentaux avec mesure. Ils existent et peuvent être utiles, surtout pour les plus jeunes. Ils demandent toutefois d’être ajustés à l’âge : un outil adapté à huit ans, maintenu à seize, produit presque toujours l’effet inverse de celui qui était recherché.

C’est au fond un sujet éducatif plus que technique — et c’est le point où cette recommandation rejoint le sens plus large du Framework : les compétences restent, les réglages se changent.

Combien de temps durent ces conséquences

ConséquenceRéversible ?
Collecte future par l’applicationOui, immédiatement : retirez l’autorisation
Autorisations excessives encore activesOui : retirez-les ou désinstallez
Compte créé dans l’applicationOui, mais il faut le fermer à part
Données déjà transmisesEn partie, avec la demande prévue par le RGPD
Données cédées à des tiersDifficilement
Carnet d’adresses partagéNon : ce sont des données qui ne sont pas les vôtres, et elles sont déjà sorties
Identifiants vus via l’accessibilitéNon, mais changez-les

Les trois premières lignes se règlent en quelques minutes, et elles couvrent l’essentiel des situations.

La dernière est la seule qui demande une action en plus du retrait : si une application avait l’accessibilité ou l’accès aux notifications, changez les identifiants des services principaux, parce qu’ils ont pu être vus.

La sixième ligne est celle qui ne se rattrape pas, et c’est la raison pour laquelle l’accès aux contacts mérite plus de prudence qu’on ne lui en accorde d’ordinaire : ce n’est pas une donnée que vous pouvez retirer, parce qu’elle n’était pas la vôtre.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueDistinguer la collecte ordinaire de l’usage détourné
CompétencesSavoir quelles deux autorisations peuvent exposer des identifiants
Comportements sûrsTenir compte du fait que la décision concerne aussi d’autres personnes

Niveau de référence : FL2 — Initié.

Récapitulatif

  • Presque tout ce qui arrive relève de la collecte ordinaire, pas d’un incident.
  • Les conséquences sérieuses passent par deux autorisations : l’accessibilité et l’accès aux notifications.
  • Accorder l’accès aux contacts, c’est décider aussi pour d’autres personnes.
  • Le sentiment d’être écouté est réel, la cause est le profilage — et celui-là peut se réduire.

Action concrète à faire aujourd’hui. Vérifiez quelles applications peuvent lire vos notifications. C’est l’autorisation qui, dans cette unité, peut faire le plus de dégâts — et celle que presque personne ne regarde. Pour situer votre niveau d’ensemble, vous pouvez faire l’auto-évaluation de la résilience numérique.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.