RGPD : l’opérateur NRJ Mobile sera-t-il le premier à être sanctionné ?

En changeant simplement quelques numéros d’une adresse URL, il était possible d’accéder aux données personnelles de n’importe quel client de l’opérateur. Une faille rapidement colmatée mais qui pourrait coûter gros après la mise en vigueur du RGPD.  

Le 9 juin dernier, plusieurs utilisateurs dont Damien Bancal, journaliste spécialiste en cybersécurité, ont remarqué une importante faille de sécuritésur le site web de l’opérateur téléphonique NRJ Mobile. 

La boite de Pandore s’ouvrait d’un simple clic

La nouvelle faisait tâche alors que le RGPD était entré en vigueur le 25 mai dernier. Le Règlement Général relatif à la Protection des Données est censé redonner aux utilisateurs le contrôle de leurs données personnelles. A condition que les entreprises qui les exploitent mettent leurs procédures en conformité avec ce nouveau texte de lois. 

Un vaste éventail de sanctions est d’ailleurs pour les entreprises contrevenantes. Et il se pourrait bien que l’opérateur NRJ Mobile soit l’un des premiers à en faire les frais. Damien Bancal expliquait qu’en faisant la démarche classique d’inscription sur le site web de l’opérateur s’affichait une URL suivie d’un numéro de commande. D’un simple clic, il était alors possible d’avoir accès aux données d’un autre utilisateur en changeant simplement la suite de chiffres dans l’URL. 

Sans identifications de connexion, et alors que l’abonnement n’est pas souscrit, les informations accessibles étaient sous la forme suivante : Identités, date de naissance, département de naissance, adresse postale, adresse mail et numéro de téléphone. Selon l’indicateur affiché par le site, 17 379 398 fiches clients étaient accessibles en deux clics de souris. 

Damien Bancal, journaliste 

 

NRJ Mobile punit malgré sa réactivité ?

Damien Bancal confesse tout de même qu’il lui a été plus que difficile de faire remonter l’information à la maison mère. Cependant, une fois informée autour du 9 juin, NRJ Mobile aurait immédiatement désactivé la page avant de colmater la brèche.  

Le lendemain, la fuite était rebouchée. Plus d’URL modifiable. Les services pouvaient tous réouvrir. Par ailleurs, un espace « sécurité » devrait prochainement faire son apparition afin de faire plus facilement remonter les informations au DPO (data protection officier) du groupe. 

Car oui, il est bien question de RGPD dans cette faille qui intervient après la mise en vigueur du texte. La CNIL a bien été prévenue de cette fuite, aucune décision, que ce soit une relax ou une sanction, n’a encore été prononcée. Mais il se pourrait que l’opérateur mobile soit dans les premiers à être rappelé à l’ordre.  

Par ailleurs, NRJ Mobile n’a pas non plus communiqué sur cette faille. Que ce soit sur Twitter ni par un quelconque communiqué.  

Ajouter aux articles favoris
Please login to bookmark Close
0 Shares:
Vous pourriez aussi aimer

Travail temporaire dans les établissements publics : les plafonds de dépenses sont fixés

Un arrêté publié au Journal officiel d'aujourd'hui, fixe les plafonds des dépenses pour les missions de travail temporaire dans les établissements publics de santé et médico-sociaux. Le plafond est établi à 2 681 € par jour pour un médecin, odontologiste ou pharmacien. Pour les autres professions, il varie entre 54 € et 78 € de l’heure : 54 € pour un infirmier diplômé d’État, 73 € pour un infirmier de bloc ou anesthésiste, 56 € pour un manipulateur en...

Services de prévention et de santé au travail : la composition des dossiers d’agrément est mise à jour

Un arrêté paru au Journal officiel d'aujourd'hui, fixe la nouvelle composition des dossiers de demande ou de renouvellement d’agrément des services de prévention et de santé au travail (SPST). Le texte distingue les pièces à fournir selon qu’il s’agit d’un service autonome, interentreprises ou chargé du suivi des travailleurs temporaires. Il précise notamment les informations relatives aux effectifs suivis, aux médecins et infirmiers recrutés ou à recruter, aux...

Comité national de l’organisation sanitaire et sociale : une nouvelle personnalité qualifiée est nommée

Un arrêté publié au Journal officiel d'aujourd'hui, actualise la composition du Comité national de l’organisation sanitaire et sociale et désigne une nouvelle personnalité qualifiée. À la section sanitaire, siègent notamment :- la Fédération hospitalière de France (4 sièges) ;- les conférences des présidents de CME de CHU, de CH et de CHS (1 siège chacune) ;- la FEHAP (1 siège) et Unicancer (1 siège) ;- la Fédération de l’hospitalisation...

Une nouvelle nomination à l’inspection générale des affaires sociales

Un arrêté publié au Journal officiel d'aujourd'hui acte la nomination d’une nouvelle personne au sein de l’inspection générale des affaires sociales (IGAS). À compter du 1er octobre 2025, Nadège Grataloup, actuellement directrice d’hôpital, occupera un emploi de groupe II des services d’inspection générale ou de contrôle. Sa nomination est prononcée pour une durée de cinq ans, avec une période probatoire de six mois. ...

Le conseil d’administration de la caisse de retraite de la RATP accueille de nouveaux membres

Un arrêté publié au Journal officiel d'aujourd'hui acte plusieurs nominations au sein du conseil d’administration de la caisse de retraites du personnel de la Régie autonome des transports parisiens (RATP). Sont nommés membres titulaires : Stéphane Bidaud, qui remplace Olivier Galle, et Elisabeth Correia, qui succède à Marc Galliot. Côté suppléants, Magaly Cleuet est désignée en remplacement de Stéphane Bidaud et...