RGPD : l’opérateur NRJ Mobile sera-t-il le premier à être sanctionné ?

En changeant simplement quelques numéros d’une adresse URL, il était possible d’accéder aux données personnelles de n’importe quel client de l’opérateur. Une faille rapidement colmatée mais qui pourrait coûter gros après la mise en vigueur du RGPD.  

Le 9 juin dernier, plusieurs utilisateurs dont Damien Bancal, journaliste spécialiste en cybersécurité, ont remarqué une importante faille de sécuritésur le site web de l’opérateur téléphonique NRJ Mobile. 

La boite de Pandore s’ouvrait d’un simple clic

La nouvelle faisait tâche alors que le RGPD était entré en vigueur le 25 mai dernier. Le Règlement Général relatif à la Protection des Données est censé redonner aux utilisateurs le contrôle de leurs données personnelles. A condition que les entreprises qui les exploitent mettent leurs procédures en conformité avec ce nouveau texte de lois. 

Un vaste éventail de sanctions est d’ailleurs pour les entreprises contrevenantes. Et il se pourrait bien que l’opérateur NRJ Mobile soit l’un des premiers à en faire les frais. Damien Bancal expliquait qu’en faisant la démarche classique d’inscription sur le site web de l’opérateur s’affichait une URL suivie d’un numéro de commande. D’un simple clic, il était alors possible d’avoir accès aux données d’un autre utilisateur en changeant simplement la suite de chiffres dans l’URL. 

Sans identifications de connexion, et alors que l’abonnement n’est pas souscrit, les informations accessibles étaient sous la forme suivante : Identités, date de naissance, département de naissance, adresse postale, adresse mail et numéro de téléphone. Selon l’indicateur affiché par le site, 17 379 398 fiches clients étaient accessibles en deux clics de souris. 

Damien Bancal, journaliste 

 

NRJ Mobile punit malgré sa réactivité ?

Damien Bancal confesse tout de même qu’il lui a été plus que difficile de faire remonter l’information à la maison mère. Cependant, une fois informée autour du 9 juin, NRJ Mobile aurait immédiatement désactivé la page avant de colmater la brèche.  

Le lendemain, la fuite était rebouchée. Plus d’URL modifiable. Les services pouvaient tous réouvrir. Par ailleurs, un espace « sécurité » devrait prochainement faire son apparition afin de faire plus facilement remonter les informations au DPO (data protection officier) du groupe. 

Car oui, il est bien question de RGPD dans cette faille qui intervient après la mise en vigueur du texte. La CNIL a bien été prévenue de cette fuite, aucune décision, que ce soit une relax ou une sanction, n’a encore été prononcée. Mais il se pourrait que l’opérateur mobile soit dans les premiers à être rappelé à l’ordre.  

Par ailleurs, NRJ Mobile n’a pas non plus communiqué sur cette faille. Que ce soit sur Twitter ni par un quelconque communiqué.  

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Découvrez nos analyses et capsules vidéos
Lancer la vidéo

Le pouls des CCN #7 : PSC, Alan et agréments de catégories objectives

Lancer la vidéo

PLFSS 2026 : Stéphanie Rist défend le principe de la taxe Ocam

Lancer la vidéo

Le pouls des CCN #3 : les enjeux de la rentrée de septembre 2025

Lancer la vidéo

Webinaire Tripalio #3 : les CCN face à l'assurance obsèques de l'enfant de -12 ans

You May Also Like

Une nouvelle Fédération de biologie médical est créée

Les représentants des employeurs du secteur de la biologie médicale française de ville annoncent la création d'une toute nouvelle fédération : la Fédération de la Biologie Médicale (FBM). Cette fédération regroupe notamment les organisations représentatives Syndicat des biologistes (SDBIO), Les Biologistes Médicaux (Biomed) et le Syndicat National des Médecins Biologistes (SNMB). Rappelons que ces trois organisations ...
Lire plus

Catégories objectives : l’Apec n’en a toujours pas fini avec ses agréments

La date butoir pour adapter les accords collectifs au nouveau cadre légal entourant les catégories objectives de salariés est passée depuis plus d'un an maintenant. Et pourtant plusieurs textes signés dans les conventions collectives nationales (CCN) en 2024 n'ont toujours pas reçu leur agrément de la part de la commission paritaire de l'Apec. Rappelons que sans cet agrément, les catégories objectives définies par les accords en question ne peuvent pas s'appliquer en principe. D'après le dernier bilan de la commission...

Avis d’extension d’un accord et d’un avenant chez les ingénieurs et cadres BTP de la Guyane

Le ministre du travail et des solidarités envisage d’étendre, par avis publié le 22 janvier 2026, les dispositions de l'accord du 25 septembre 2025 relatif aux salaires et de l'avenant du 10 décembre 2025 relatif aux stipulations spécifiques pour les entreprises de moins de cinquante salariés, conclus dans le cadre de la convention collective régionale des ingénieurs et cadres du bâtiment, des...

Avis d’extension d’un accord et d’un avenant chez les ouvriers du bâtiment et des travaux publics de la Guyane

Le ministre du travail et des solidarités envisage d’étendre, par avis publié le 22 janvier 2026, les dispositions de l'accord du 6 juin 2025 relatif aux salaires et de l'avenant du 16 décembre 2025 relatif aux stipulations spécifiques pour les entreprises de moins de cinquante salariés, conclus dans le cadre de la convention collective des ouvriers du Bâtiment et des Travaux Publics (BTP) de la...