2448 liens privés
Découvrez comment maîtriser la confidentialité Google Chrome et protéger vos données de navigation efficacement.
Ouvrir Chrome, effacer son historique et utiliser de temps en temps la navigation privée ne suffit pas forcément à maîtriser les données associées à sa navigation. Le navigateur de Google fonctionne au milieu d’un écosystème beaucoup plus vaste : compte Google, historique Web, synchronisation, publicité, localisation et services de sécurité peuvent chacun traiter des informations différentes. Bonne nouvelle : une partie importante de ces mécanismes peut être réglée. Mais encore faut-il savoir où regarder, car protéger davantage sa vie privée dans Chrome ne repose pas sur un bouton magique.
Le premier piège consiste à confondre Chrome et son compte Google.
C’est probablement la distinction la plus importante. Chrome est un navigateur. Le compte Google est un compte en ligne utilisé par Gmail, YouTube, Maps, Search et de nombreux autres services. Les deux peuvent fonctionner ensemble, mais ils ne sont pas synonymes.
Il est parfaitement possible d’utiliser Chrome sans enregistrer ses données Chrome dans son compte Google. À l’inverse, lorsqu’on se connecte au navigateur, Google permet d’enregistrer dans le compte certaines informations comme les favoris et mots de passe et, selon les choix effectués, les onglets et l’historique Chrome. Ces données peuvent alors être retrouvées sur les autres appareils connectés. C’est pratique. Un favori créé sur un ordinateur réapparaît sur le portable, les mots de passe peuvent suivre l’utilisateur et son environnement devient presque identique d’un appareil à l’autre. Mais cette commodité implique mécaniquement que certaines informations ne restent plus uniquement sur la machine. La première question à se poser n’est donc pas « faut-il quitter Chrome ? », mais beaucoup plus simplement : quelles données ai-je réellement besoin de synchroniser ?
Chrome peut aussi envoyer ses propres données d’utilisation à Google.
Même en dehors de la synchronisation, le navigateur possède plusieurs mécanismes de remontée d’informations. Dans les paramètres Google de Chrome figure notamment une option permettant de contribuer à l’amélioration des fonctionnalités et des performances du navigateur. Lorsqu’elle est activée, Google indique recevoir périodiquement des statistiques concernant notamment l’utilisation de Chrome, le système, les performances, les réglages et certaines préférences. Un autre réglage mérite particulièrement l’attention : « Améliorer les recherches et la navigation ». Lorsqu’il est activé avec la collecte des statistiques d’utilisation, Google indique que des informations concernant les sites visités et leur utilisation peuvent également lui être transmises. Pour qui souhaite réduire les remontées de données sans abandonner Chrome, c’est donc l’un des premiers endroits à inspecter : Chrome > Paramètres > Vous et Google > Services Google. Il ne s’agit pas nécessairement de tout désactiver aveuglément. L’important est de comprendre ce que chaque option apporte en échange des informations transmises.
Le deuxième étage se trouve dans « Mon activité ».
C’est là que les choses deviennent moins intuitives. Effacer son historique Chrome et effacer l’activité enregistrée dans son compte Google sont deux opérations différentes. Google le reconnaît explicitement : supprimer une activité dans « Mon activité » n’efface pas nécessairement les informations éventuellement conservées par le navigateur. Inversement, nettoyer Chrome ne revient pas automatiquement à supprimer ce qui a déjà été enregistré dans le compte. Le compte Google dispose notamment d’un réglage concernant l’activité sur le Web et les applications. Selon sa configuration, des recherches, des activités réalisées dans les services Google et certaines informations provenant de Chrome peuvent être enregistrées afin notamment de personnaliser les services. Google indique actuellement être en train de faire évoluer certains de ces paramètres, de sorte que leur présentation peut différer d’un compte à l’autre. Voilà pourquoi un utilisateur peut avoir nettoyé son navigateur tout en retrouvant une partie de son activité dans son compte. Pour vérifier ce deuxième niveau, il faut donc examiner : Compte Google > Données et confidentialité > Mon activité.
Google permet d’y consulter et supprimer des activités, mais également d’en programmer l’effacement automatique. Les périodes actuellement proposées comprennent notamment 3, 18 ou 36 mois. C’est une option intéressante pour qui souhaite conserver une certaine personnalisation sans accumuler indéfiniment un historique.
La localisation mérite un contrôle séparé.
Autre source de confusion : couper l’historique de navigation n’empêche évidemment pas tous les services Google de connaître une position. Google dispose notamment de Vos trajets, anciennement Timeline/Location History selon les interfaces et périodes. Lorsqu’elle est activée, cette fonction peut conserver les visites et déplacements dans Google Maps. Google précise que Timeline est désactivée par défaut et peut être supprimée ou désactivée depuis les paramètres du compte. Mais là encore, il ne faut pas imaginer un interrupteur universel. Des informations liées à la localisation peuvent être associées à d’autres activités. Google indique par exemple que les détails accessibles dans « Mon activité » peuvent, selon l’activité concernée, comporter des informations relatives à la position, à l’appareil ou à l’application. La bonne approche consiste donc à contrôler séparément Timeline/Vos trajets, l’activité Web et applications et les autorisations de localisation accordées aux sites et applications. Couper l’un ne signifie pas nécessairement couper les autres.
La publicité constitue encore une autre couche.
Il faut ensuite distinguer navigation et personnalisation publicitaire. Chrome et l’écosystème Google possèdent plusieurs réglages permettant de contrôler la manière dont certaines informations sont utilisées pour proposer ou mesurer des publicités. Cette distinction est importante : désactiver la personnalisation publicitaire ne signifie pas supprimer la publicité. Cela modifie surtout certaines méthodes employées pour sélectionner les annonces. Chrome possède par ailleurs ses propres paramètres de confidentialité publicitaire, notamment autour des sujets publicitaires et de la mesure. L’utilisateur souhaitant réduire cette utilisation doit donc regarder à deux endroits : les paramètres de confidentialité publicitaire de Chrome et les paramètres publicitaires associés au compte Google. C’est précisément cette dispersion qui rend le sujet compliqué. On peut avoir correctement réglé Chrome sans avoir touché au compte Google, ou avoir limité la personnalisation du compte tout en conservant certains mécanismes actifs dans le navigateur.
Tout désactiver n’est pourtant pas forcément la meilleure solution.
C’est ici qu’un guide de confidentialité doit éviter un piège fréquent. Toute transmission de données n’a pas la même finalité. Chrome possède par exemple Safe Browsing, son système de protection contre les sites malveillants, le phishing et certains téléchargements dangereux. Dans son niveau de protection renforcée, davantage d’informations sont envoyées à Google en temps réel, notamment les URL consultées et un petit échantillon du contenu de certaines pages, afin de détecter des menaces qui ne sont pas encore connues. Il existe donc parfois un arbitrage entre minimisation des données et niveau de protection ou de personnalisation. Ce n’est pas la même chose que transmettre des statistiques destinées à améliorer un produit. Un utilisateur particulièrement soucieux de confidentialité pourra préférer réduire les transmissions. Un autre jugera que la détection renforcée des sites dangereux vaut cet échange. L’essentiel est que ce choix soit compris.
Et non, le mode navigation privée ne vous rend pas invisible.
C’est probablement l’idée reçue la plus persistante autour de Chrome. Le mode Incognito agit principalement sur ce qui reste enregistré sur l’appareil après la session. Une fois toutes les fenêtres privées fermées, Chrome ne conserve pas dans son historique local les sites visités et supprime les données temporaires de la session. Les fichiers téléchargés et favoris créés restent en revanche sur l’appareil. Mais Google le précise sans ambiguïté : Incognito ne rend pas invisible sur Internet. Les sites visités peuvent continuer à observer l’activité. Un employeur, un établissement scolaire ou le gestionnaire du réseau peuvent également être en mesure de la voir. Le fournisseur d’accès n’est pas davantage neutralisé par l’ouverture d’une fenêtre privée. La navigation privée est donc surtout utile pour ne pas laisser certaines traces sur l’ordinateur utilisé, notamment lorsqu’une machine est partagée. Ce n’est ni un VPN, ni un outil d’anonymisation.
Il existe aussi un réglage beaucoup plus banal : les autorisations des sites.
Caméra, microphone, localisation, notifications : Chrome permet également de contrôler individuellement ce que les sites peuvent utiliser. Cette partie est parfois plus importante pour la confidentialité quotidienne que certains réglages beaucoup plus sophistiqués. Un site auquel une autorisation avait été accordée plusieurs années auparavant peut toujours la posséder. Un passage périodique dans :
Paramètres > Confidentialité et sécurité > Paramètres des sites
permet donc de faire le ménage et de retirer les autorisations devenues inutiles. Google confirme que Chrome permet de gérer individuellement ces permissions.
La vraie difficulté de Chrome est que la confidentialité est répartie partout
C’est finalement ce qui ressort lorsqu’on parcourt tous ces réglages. Il n’existe pas une seule « collecte Chrome ». Il existe des données enregistrées localement par le navigateur, des informations synchronisées avec le compte, des statistiques éventuellement transmises à Google, des historiques liés aux services Google, des paramètres de publicité, des données de localisation et des informations nécessaires à certaines fonctions de sécurité. Et ces catégories ne se contrôlent pas toutes au même endroit. C’est ce qui peut donner l’impression qu’effacer son historique ou décocher une option devrait suffire, alors qu’une autre couche continue de fonctionner. La bonne stratégie n’est donc pas nécessairement de tout couper. Elle consiste plutôt à décider ce qui doit rester local, ce qui mérite réellement d’être synchronisé et ce que l’on accepte de transmettre en échange d’un service.
Faut-il alors abandonner Chrome ?
Pas nécessairement. Firefox, Safari, Brave ou DuckDuckGo proposent des approches différentes de la confidentialité et certains utilisateurs pourront les préférer. Mais changer de navigateur ne dispense pas de comprendre les réglages des services auxquels on reste connecté. Utiliser Firefox tout en restant connecté en permanence à Google Search, YouTube, Gmail et Maps ne produit évidemment pas le même résultat qu’une rupture complète avec l’écosystème Google. Le navigateur n’est qu’une pièce du puzzle. Et c’est peut-être finalement le meilleur enseignement de ce petit nettoyage : protéger sa vie privée ne consiste plus seulement à effacer l’historique de son navigateur. Il faut désormais regarder l’ensemble de l’écosystème qui se construit autour de lui.
Pour résumer et bien faire les choses :
Vérifier Chrome > Paramètres > Vous et Google > Services Google, notamment les options d’amélioration de Chrome et de la navigation.
Contrôler les données Chrome enregistrées dans le compte Google et ne synchroniser que ce qui est utile.
Examiner Compte Google > Données et confidentialité > Mon activité, puis choisir éventuellement une suppression automatique.
Vérifier séparément Vos trajets/Timeline, les paramètres publicitaires et les autorisations de localisation.
Passer en revue Chrome > Confidentialité et sécurité > Paramètres des sites pour la caméra, le micro, la position et les notifications.
Garder en tête que Incognito efface surtout les traces locales de la session ; il n’anonymise pas la connexion.Découvrez les enjeux des CNIL bandeaux cookies et comment le consentement en ligne influence votre expérience sur les sites.
Se connecter en un clic à des sites de e-commerce tout en protégeant ses données personnelles : c’est la promesse de b.connect. En partenariat avec les principales banques hexagonales, cette déclinaison privée de FranceConnect offre aux cyberacheteurs une solution d’authentification qui concurrence les Gafam.
Une nouvelle tentative d’escroquerie téléphonique prend pour cible les consommateurs en exploitant le nom d’une autorité de régulation bien connue. En effet, des cas d’usurpation d’identité de l’Arcep ont été signalés récemment. L’alerte lancée le 24 juillet par le régulateur est claire : des fraudeurs se font passer pour l’Arcep, puis prétendent relayer l’appel à la police pour extorquer des informations personnelles. Ce procédé inquiétant nécessite une vigilance renforcée, d’autant plus qu’il brouille les lignes entre institutions officielles et manipulation bien ficelée.
Le scénario de la fraude : une double usurpation bien huilée.
Selon les signalements reçus par l’Arcep, la manœuvre commence par un appel soi-disant émis par l’Arcep elle-même. Le prétexte ? Alerter la victime que son identité aurait été usurpée. Très vite, l’appel bascule dans un second temps : l’interlocuteur annonce transférer la communication… à la police.
Sous ce faux vernis d’officialité, les fraudeurs demandent alors des informations personnelles sensibles, parfois des documents d’identité, et vont jusqu’à poser des questions sur la présence ou non de la victime à son domicile. L’objectif est clair : collecter des données pour une escroquerie future, ou commettre une infraction à son insu.
L’Arcep rappelle qu’elle ne contacte jamais les consommateurs directement par téléphone, encore moins pour des questions d’identité. Elle invite à ne pas donner suite à ces appels, et à ne jamais transmettre d’informations personnelles à un interlocuteur non identifié.
Entre cybersécurité, ingénierie sociale et confiance dans les institutions.
Cette affaire est révélatrice d’un phénomène croissant : l’ingénierie sociale appliquée à la cybersécurité. En jouant sur la peur d’une usurpation d’identité et sur la crédibilité d’une autorité publique, les fraudeurs manipulent leurs victimes avec un scénario de plus en plus rodé.
Le recours à la fausse intervention de la police accentue la pression psychologique, rendant difficile la prise de recul. Ce type de fraude soulève plusieurs questions de fond :
Comment préserver la confiance dans les institutions publiques, lorsque leur nom est utilisé à des fins malveillantes ?
Quels moyens de prévention peuvent être mis en place pour éviter la propagation de telles pratiques ?
Quel cadre juridique encadre ces usurpations et les sanctions associées ?
L’escroquerie rappelle aussi d’autres cas où des fraudeurs se font passer pour la CAF, EDF, l’Urssaf ou encore des opérateurs télécoms, afin de tromper leurs cibles. L’enjeu dépasse ici la seule Arcep : c’est l’écosystème de la cybersécurité citoyenne qui est en jeu.
Quelques recommandations et bonnes pratiques à adopter.
Face à ce type d’arnaque, l’Arcep donne des consignes de bon sens mais cruciales :
Ne jamais fournir d’informations sensibles (RIB, carte d’identité, justificatifs…).
Refuser toute conversation suspecte, même si l’interlocuteur semble bien informé.
Contacter vous-même les autorités compétentes (police ou gendarmerie) pour vérifier l’authenticité d’un appel.
Déposer un signalement sur la plateforme gouvernementale www.internet-signalement.gouv.fr.
En complément, un signalement peut également être effectué auprès de la CNIL ou de l’Arcep elle-même via ses formulaires en ligne, afin d’aider à la remontée des cas.
Le scénario logique d’une régulation renforcée ?
L’Arcep devra certainement à terme, pousser le débat plus loin : faut-il renforcer la sécurisation des canaux de communication des autorités ? Déployer un système d’authentification d’appel (comme cela commence à se faire aux États-Unis avec le protocole STIR/SHAKEN) ? Ou même imposer aux opérateurs un filtrage plus strict des appels sortants frauduleux ?
En tout état de cause, cette nouvelle difficulté est assez symptomatique de la montée en puissance des arnaques numériques : phishing, smishing, spoofing… La montée en puissance de l’intelligence artificielle générative pourrait aggraver ces phénomènes avec des escroqueries de plus en plus crédibles.
Pour lutter contre l’utilisation frauduleuse de documents et l’usurpation d’identité qu’elle permet, le site FiligraneFacile proposé par l’État facilite l'ajout d'un filigrane numérique personnalisé pour protéger vos documents sensibles avant de les transmettre.
Découvert par le journal de TF1 du 24/07/2025
Le 12 novembre, les moteurs de recherche européens Qwant et Ecosia ont annoncé la création d’une coentreprise baptisée « European Search Perspective ». Cet effort collaboratif inédit entre le moteur de recherche français et son homologue allemand vise à développer un index de recherche indépendant, afin de réduire leur dépendance vis-à-vis des géants technologiques américains Google et Microsoft.
Un partenariat d’importance pour construire un index européen
Le projet « European Search Perspective » sera détenu à parts égales par Qwant et Ecosia. Selon le magazine Wired, cette coentreprise repose sur une répartition précise des tâches et des ressources : Ecosia contribuera à l’effort en apportant des liquidités et des données, tandis que Qwant fournira ses équipes d’ingénieurs et de data scientists, qui travaillent déjà depuis plusieurs années sur le développement d’un index de recherche. L’objectif de cette alliance est de permettre à Qwant et Ecosia de proposer leur propre moteur de recherche indépendant d’ici l’an prochain, avec des résultats en français et en allemand pour commencer, suivis de l’anglais et potentiellement d’autres langues européennes.
En mettant en place un index localisé et indépendant, Qwant et Ecosia prévoient également de le rendre accessible à d’autres moteurs alternatifs par le biais d’une API, renforçant ainsi l’écosystème de recherche en Europe. Cette démarche vise à diversifier les options pour les utilisateurs européens, en particulier ceux qui privilégient la protection des données personnelles et la confidentialité.
Briser la dépendance à Google et Microsoft
Actuellement, une grande partie des résultats affichés par Qwant provient du moteur Bing de Microsoft, et ceux d’Ecosia sont partiellement fournis par Bing et Google. Cette dépendance coûte cher, et elle limite l’autonomie des deux entreprises en matière de pertinence et d’expérience utilisateur. En créant leur propre index, Qwant et Ecosia cherchent à se libérer de ces contraintes et à réduire leur dépendance aux services coûteux des géants américains.
La question économique est d’ailleurs au cœur de cette démarche. En 2023, Microsoft a sensiblement augmenté le coût d’utilisation de son API Bing, ce qui a fragilisé les moteurs de recherche alternatifs. Confrontée à cette hausse de tarifs, Ecosia s’est tournée vers Google, mais le géant de la Silicon Valley impose des restrictions, notamment en interdisant l’utilisation de ses API dans les applications mobiles.
L’opportunité du Digital Markets Act pour les acteurs européens
La mise en place de cette coentreprise intervient dans un contexte réglementaire favorable, grâce au Digital Markets Act (DMA) de l’Union européenne. Cette législation impose désormais à Google et aux autres géants du numérique de partager une partie de leurs données de recherche avec leurs concurrents, favorisant ainsi la concurrence sur le marché européen. De plus, Google est contraint d’offrir un écran de sélection du moteur de recherche par défaut sur Chrome, comme il le fait déjà sur Android. Cette mesure pourrait donner davantage de visibilité aux moteurs de recherche alternatifs comme Qwant et Ecosia, qui peinent à se faire une place face au monopole de Google, qui capte plus de 90 % du marché en Europe.
Un défi pour les moteurs de recherche alternatifs
Malgré cet élan, Qwant et Ecosia ont encore un long chemin à parcourir pour rivaliser avec Google. Ecosia, qui consacre une partie de ses bénéfices à la plantation d’arbres, détient actuellement une part de marché de 0,3 % en Europe, tandis que Qwant est encore plus bas. Récemment racheté par Octave Klaba, le fondateur d’OVHcloud, Qwant tente de surmonter ses difficultés financières et de renforcer sa position sur le marché. Cette alliance avec Ecosia est donc cruciale pour pérenniser leur modèle économique et offrir une alternative viable aux utilisateurs européens.
Une vision commune de la confidentialité et de l’expérience utilisateur
Ensemble, Qwant et Ecosia ambitionnent de redéfinir l’expérience de recherche pour les Européens, en proposant une solution qui respecte la vie privée des utilisateurs, un atout essentiel pour rivaliser avec Google. Grâce à un index propre, les deux moteurs peuvent également adapter leurs résultats aux particularités des utilisateurs européens, en privilégiant une approche locale et transparente.
Ce projet ambitieux marque une étape clé pour l’indépendance numérique de l’Europe, offrant aux utilisateurs une alternative qui allie souveraineté technologique et protection des données personnelles. Pour Qwant et Ecosia, cette alliance est l’opportunité d’être mieux armés pour relever les défis de la concurrence et de répondre aux attentes d’un public toujours plus soucieux de ses droits en ligne.
Les violations de données personnelles recouvrent notamment les fuites, vols ou pertes de données, que l’origine soit accidentelle ou malveillante. Ces données peuvent, dans certains cas, être revendues sur Internet ou encore être croisées avec celles issues d’autres fuites de données.
Comment savoir si vous en êtes victime ?
Lorsque ces violations sont susceptibles d’engendrer un risque élevé pour les personnes, les organismes doivent en principe informer directement les personnes concernées en mentionnant notamment les mesures prises pour remédier à ou atténuer les conséquences de la violation.
Si vous avez reçu un tel message, la vigilance est de mise dans les prochains jours, mais aussi et surtout à plus long terme, en adoptant les réflexes essentiels.
La CNIL n’est pas en mesure de vous informer ou de vous confirmer la présence de vos données parmi celles ayant fait l’objet d’une violation. Vous pouvez en revanche interroger l’organisme responsable sur ce point.
Attention : certains sites web indiquent détenir les données et pouvoir vous dire si vous êtes ou non concerné(e). La CNIL déconseille de les utiliser.
Quels sont les risques et que pouvez-vous faire pour vous protéger ?
Les risques vont souvent dépendre de la nature des informations dérobées.
L’exploitation frauduleuse d’IBAN (coordonnées bancaires)
L’IBAN est un identifiant bancaire que vous avez utilisé pour payer un abonnement ou un service.
Cet identifiant peut dans certains cas permettre à un pirate d’émettre des ordres de prélèvement illégitimesqui ciblent les IBAN obtenus frauduleusement. Le pirate peut aussi, plus directement, usurper l’IBAN d’une autre personne en les communiquant lors de la création d’un mandat de prélèvement dans le cadre d’une souscription à un service.
Afin de diminuer les risques d’exploitation frauduleuse de votre IBAN et de minimiser ses conséquences :
Surveillez régulièrement les opérations sur votre compte bancaire et faites opposition si nécessaire. Rapprochez-vous de votre conseiller bancaire habituel en cas de doute ;
Vérifiez la liste des créanciers autorisés (c’est-à-dire les bénéficiaires des prélèvements) dans votre espace de banque en ligne ;
Lors de la réception d’un mandat de prélèvement prérempli, ou d’une prétendue mise à jour de celui-ci, soyez vigilant quant aux informations décrivant le créancier afin d’éviter un détournement de vos paiements.
L’usurpation d’identité
Si vous pensez être victime d’une usurpation d’identité à la suite de la divulgation d’informations vous concernant, vous pouvez :
vous rendre sur le site cybermalveillance.gouv.fr pour obtenir des conseils pour vous prémunir d’usurpation ;
déposer une plainte au plus vite auprès d’un commissariat de police ou de gendarmerie ;
prévenir votre ou vos banques.
Si l’usurpation est confirmée, notamment si des banques vous adressent des courriers concernant des opérations qui vous sont inconnues, vous pourrez :
vérifier si vous êtes fiché auprès de la Banque de France, notamment dans le fichier des incidents de remboursement des crédits aux particuliers ;
vérifier si des comptes ont été ouverts à votre nom à votre insu en envoyant à la CNIL une demande de consultation du fichier des comptes bancaires(FICOBA).
Le cas particulier de la fraude à la carte SIM (SIM swapping)
Ce type d’escroquerie repose sur une usurpation d’identité et la manipulation de l’opérateur de téléphonie mobile. Grâce à des données personnelles précédemment volées, le pirate usurpe votre identité auprès de l’opérateur et prétexte la perte ou le vol de votre carte SIM afin d’en obtenir une nouvelle.
Si le pirate parvient à ses fins, il pourra alors recevoir vos SMS, vos appels et surtout les mots de passe à usage unique (OTP) utilisés dans le cadre de la validation de certaines opérations sensibles (par exemple : authentification à des services, validation de virements bancaires). Fort de ces éléments, le pirate pourra se connecter à vos différents environnements numériques et initier des opérations en ligne en usurpant votre identité.
Afin de limiter les risques associés à de telles tentatives :
soyez attentif à une éventuelle perte d’accès au réseau mobile de votre opérateur depuis votre téléphone et contactez rapidement votre opérateur si cela survient sans explication apparente ;
continuez d’appliquer les règles d’hygiène informatique (telles que la mise à jour des applications, le non-téléchargement de logiciels frauduleux ou de pièces jointes à des emails provenant d’expéditeurs inconnus, ou encore le non-accès à des sites Internet qui n’inspirent pas confiance).
Le hameçonnage (phishing)
Par SMS ou courriel
L’hameçonnage consiste à vous envoyer un courriel, un SMS frauduleux qui vous paraîtra réaliste du fait de l’utilisation de données récupérées grâce à la fuite (par exemple un soi-disant courriel de la sécurité sociale, de votre banque ou de services de livraison de colis par exemple).
N’ouvrez surtout pas les pièces jointes, n’y répondez pas, ne cliquez pas sur les liens de connexion et supprimez le message immédiatement.
D’une manière générale, privilégiez la saisie de l’adresse du site officiel du service, depuis votre navigateur, pour vous connecter à votre compte.
Par téléphone
Certains fraudeurs peuvent se faire passer pour votre conseiller bancaire, en gagnant votre confiance par leur connaissance de vos données personnelles dont votre IBAN, pour que vous effectuiez ou confirmiez une action en urgence, telle qu’un paiement.
Si vous recevez un appel téléphonique douteux, vérifiez le nom de votre conseiller et appelez-le au numéro indiqué sur vos relevés bancairescar il peut s’agir d’une forme d’escroquerie.
Comment se protéger au quotidien ?
D’une manière générale, vous pouvez renforcer votre sécurité numériquepour limiter les conséquences d’une fuite de données :
changez vos mots de passe des services web que vous utilisez :
en privilégiant des mots de passe forts ;
en priorisant les services les plus importants (courriel, impôts, banques, sites de commerce en ligne, etc.) ;
évitez l’utilisation d’un même mot de passe pour différents services et conservez-les dans un gestionnaire de mots de passe ;
utilisez les authentifications multifacteurs quand elles vous sont proposées par des services de confiance (par exemple l’utilisation d’une application mobile dédiée pour valider une connexion ou une opération).
La vigilance est de mise, dans les jours qui suivent une violation, mais aussi et surtout à plus long terme, en adoptant les réflexes essentiels.
Bonne pratique : partager l’information, c’est protéger les autres
Si vous pensez qu’une fuite de données peut concerner une personne de votre entourage (famille, amis, collègues), n’hésitez pas à :
lui demander si celle-ci a reçu le message d’information obligatoire de l’organisme responsable ;
lui transmettre les points de vigilance de la CNIL ou d’autres autorités officielles ;
lui indiquer les bons réflexes à avoir dans l’immédiat et au quotidien (par exemple : changer ses mots de passe, utiliser une authentification multifacteur lorsque cela est proposé).
Soyez vigilant concernant les personnes vulnérables, en particulier :
celles n’ayant pas un accès quotidien ou aisé à Internet ;
les personnes âgées ;
ou encore celles courant un risque personnel du fait de la fuite de données (par exemple en cas de divulgation de l’orientation sexuelle, de l’opinion politique ou religieuse, de l’état de santé, etc.).
Comment porter plainte ?
Vous pouvez porter plainte de deux manières :
Auprès de la CNIL si vous estimez que vos données personnelles n’ont pas été suffisamment sécurisées.
Auprès de la police ou de la gendarmerie si vous êtes victime d’une usurpation d’identité, d’une arnaque ou de paiements frauduleux.
Cyberattaque concernant l’opérateur de téléphonie FREE
Une enquête est en cours concernant cette cyberattaque, elle a été confiée à la brigade de lutte contre la cybercriminalité (BL2C) de la préfecture de Police de Paris.
Les obligations des organismes ayant subi une violation de données
Lorsque des fuites, vols ou pertes de données sont susceptibles d’engendrer un risque pour les personnes concernées, les organismes responsables doivent notifier la violation à la CNIL en lui fournissant des informations sur la nature de la violation, ses conséquences et les mesures prises pour y remédier.
La CNIL est alors en mesure d’accompagner les organismes en les conseillant, lorsque cela est nécessaire, sur la meilleure manière de réagir et d’améliorer leur posture de cybersécurité.
La CNIL peut aussi être amenée à collaborer avec d’autres acteurs institutionnels ayant aussi pour mission de veiller à la cybersécurité de l’espace numérique, tels que l’ANSSI, la section cyber du parquet de Paris (J3) ou encore cybermalveillance.gouv.fr.
À plus long terme, la connaissance fine des modes opératoires donnant lieu à des violations permet à la CNIL de créer des publications aidant à les prévenir ou à y remédier, à destination des organismes comme du grand public, au plus près de l’état réel de la menace. Elle permet aussi à la CNIL de partager son expérience avec les autres autorités en charge de la prévention du risque cyber et de bénéficier de la leur.
Le RGPD, la CNIL et la cybersécurité
La législation sur la protection des données personnelles – le règlement général de protection des données (RGPD) – impose à tous les organismes (entreprises, administrations, associations) d’assurer la sécurité des données personnelles.
La CNIL a quatre principaux rôles en matière de cybersécurité : elle conseille en amont les organismes sur les bonnes pratiques (ex : guide de la sécurité des données personnelles), elle contrôle en aval le respect de leurs obligations, elle reçoit et instruit les notifications de violation et enfin elle sensibilise les particuliers sur les risques.