Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 69

doctrine

Données personnelles
Simple avertissement
public pour le PS

Comprendre les raisons de l'avertissement public
prononcé par la Cnil à l'encontre du Parti socialiste

L

e 13 octobre 2016, la Cnil
(Commission
nationale
de
l'informatique et des libertés)
prononçait un avertissement
public à l'encontre du Parti socialiste (PS).
A cette occasion, l'autorité de contrôle vient
rappeler quelques règles élémentaires de
sécurité. C'est dans le cadre de ces délibérations qu'il convient, pour les acteurs
privés et publics, de piocher les exigences
pratiques de sécurité recommandées par
la Cnil, sur le fondement du très générique
article 34 de la loi n°78-17 du 6 janvier 1978
modifiée, relatif à la sécurité des traitements de données à caractère personnel.

DANS LES FAITS
La Cnil fut alertée en mai 2016 par un
journaliste spécialisé en sécurité des
systèmes d'information, Monsieur Damien
Bancal1, de la présence d'une faille de
sécurité sur un sous-domaine du site du
Parti socialiste : www.parti-socialiste.fr.
Le lendemain, la Présidente de l'autorité,
Madame Isabelle Falque-Pierrotin, décidait la réalisation d'un contrôle en ligne
du site suscité. Il est notable de souligner
la particulière réactivité de l'autorité en
la matière. Ce contrôle a mis en exergue
qu'il était possible d'accéder librement à
plusieurs dizaines de milliers de données
concernant des primo-adhérents du parti
ainsi que les données concernant des
personnes ayant réalisé une demande
d'adhésion et dont le traitement n'était pas
finalisé. Les données concernaient les
demandes d'adhésion réalisées via le site
du PS depuis l'année 2010 et étaient précisément constituées des :
■ nom, prénom ;
■ e-mail ;
■ adresse postale.

Pour certaines personnes, d'autres
données étaient également accessibles :
■ numéro de téléphone ;
■ date de naissance ;
■ adresse IP ;
■ montant de la cotisation et mode
de paiement utilisé.
Enfin, il était également possible de procéder à la création de profils. Des profils fictifs
ont ou auraient ainsi pu être ainsi créés.

SUR LES MANQUEMENTS
CONSTATÉS
Sur le fondement de l'article 34 de la loi
n°78-17 du 6 janvier 1978 modifiée, la Cnil
vient notamment préciser :
■ qu'il convient d'utiliser la
méthode « POST » pour les formulaires
PHP permettant l'authentification d'un
utilisateur. Le site du PS utilisait en effet
la méthode « GET » sur ses formulaires. Or, cette méthode fait circuler
les informations du formulaire en clair
dans une barre d'adresse web. A titre
d'illustration, c'est cette méthode qui
est utilisée par le moteur de recherche
Google. Ainsi, lorsque vous faites une
recherche sur la requête « chat », l'URL
qui s'affichera dans votre navigateur
sera de type « https://www.google.fr/
search?q=chat ». Notons par ailleurs
qu'à peu près n'importe quel tutoriel
PHP pour débutant fait état de cette
bonne pratique2 ;
■ outre l'utilisation d'une méthode PHP
permettant le transfert des informations d'un formulaire d'authentification
de manière masquée, il convient
également de crypter ces informations
(notons que la méthode « POST »
masque mais ne crypte pas).

EXPERTISES FÉVRIER 2017

A cet effet, il convient que les informations du formulaire circulent via un
protocole de type HTTPS ;
■ l'algorithme de hachage MD5 ne
constitue pas une méthode fiable de
hachage, au même titre d'ailleurs que
toute méthode utilisant des clés de
moins de 256 bits3. Ainsi, dans le cadre
d'un audit de conformité d'un logiciel,
il conviendra d'une part de s'assurer
qu'un certain nombre de données sont
hachées en base (notamment les mots
de passe), mais également que le mode
de hachage utilisé est réputé fiable ;
■ qu'il convient de disposer d'un dispositif de traçage des accès. Plus généralement, un tel dispositif doit permettre de
tracer et piloter les actions réalisées sur
un logiciel ou une base de données :
accès, lecture, écriture, suppression4.
Grâce à un tel suivi, la direction informatique du PS aurait certainement pu
identifier d'éventuelles incohérences
dans les actions menées sur sa base.
Le contrôle ayant porté sur une faille
de sécurité, les principaux griefs de la
Cnil à l'encontre du PS furent fondés sur
des aspects techniques de sécurité des
systèmes d'information. La Cnil vient tout
de même relever une non-conformité
complémentaire au titre de l'article 6-5 de
la loi n°78-17 du 6 janvier 1978 modifiée.
L'autorité constate en effet une absence
totale de détermination des durées de
conservation concernant les données de
primo-adhérent. Le PS s'en est défendu
en indiquant que la conservation de ces
données permettait de déterminer si une
adhésion constituait une primo-adhésion ou un renouvellement d'adhésion.
Auquel cas, le montant des cotisations est
amené à varier.

69


http://www.parti-socialiste.fr https://www.google.fr/search?q=chat

Table des matières de la publication Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421

Couverture
Editorial & Sommaire
MAGAZINE OBJETS CONNECTÉS : LA « TECHNOLOGIE CALME »…QUI A BESOIN DE CADRE
INTERVIEW LA BLOCKCHAIN, UN NOUVEAU PARADIGME POUR LE NUMÉRIQUE
DOCTRINE
DROIT SOCIAL - LE DROIT À LA DECONNEXION : COMMENT FAIRE ?
NUMÉRISATION - UN DÉCRET QUI N’APPORTE PAS TOUTES LES GARANTIES
DONNÉES PERSONNELLES - SIMPLE AVERTISSEMENT PUBLIC POUR LE PS
DÉMATÉRIALISATION - BULLETINS DE PAIE : QUELLE PRATIQUE ? QUEL FORMALISME ?
DONNÉES PERSONNELLES - STATUT DE L'ADRESSE IP
JURISPRUDENCE
M. B. / BUNDESREPUBLIK DEUTSCHLAND
CABINET PETERSON / GRP. LOGISNEUF ET AUTRES
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - Couverture
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - Editorial & Sommaire
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - MAGAZINE OBJETS CONNECTÉS : LA « TECHNOLOGIE CALME »…QUI A BESOIN DE CADRE
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 44
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 45
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 46
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 47
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 48
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 49
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 50
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 51
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 52
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - INTERVIEW LA BLOCKCHAIN, UN NOUVEAU PARADIGME POUR LE NUMÉRIQUE
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 54
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 55
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 56
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 57
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 58
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 59
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - DROIT SOCIAL - LE DROIT À LA DECONNEXION : COMMENT FAIRE ?
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 61
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 62
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 63
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 64
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - NUMÉRISATION - UN DÉCRET QUI N’APPORTE PAS TOUTES LES GARANTIES
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 66
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 67
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 68
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - DONNÉES PERSONNELLES - SIMPLE AVERTISSEMENT PUBLIC POUR LE PS
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 70
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - DÉMATÉRIALISATION - BULLETINS DE PAIE : QUELLE PRATIQUE ? QUEL FORMALISME ?
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 72
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - DONNÉES PERSONNELLES - STATUT DE L'ADRESSE IP
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 74
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - M. B. / BUNDESREPUBLIK DEUTSCHLAND
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 76
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 77
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 78
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - CABINET PETERSON / GRP. LOGISNEUF ET AUTRES
Expertises des Systèmes d'information - Le mensuel du droit de l'informatique et du multimédia - Février 2017 - n°421 - 80
https://www.nxtbook.fr/newpress/celog/celog-expertises-2210_483
https://www.nxtbook.fr/newpress/celog/celog-expertises-2209_482
https://www.nxtbook.fr/newpress/celog/celog-expertises-2207_481
https://www.nxtbook.fr/newpress/celog/celog-expertises-2206_480
https://www.nxtbook.fr/newpress/celog/celog-expertises-2205_479
https://www.nxtbook.fr/newpress/celog/celog-expertises-2204_478
https://www.nxtbook.fr/newpress/celog/celog-expertises-2203_477
https://www.nxtbook.fr/newpress/celog/celog-expertises-2202_476
https://www.nxtbook.fr/newpress/celog/celog-expertises-2201_475
https://www.nxtbook.fr/newpress/celog/celog-expertises-2112_474
https://www.nxtbook.fr/newpress/celog/celog-expertises-2111_473
https://www.nxtbook.fr/newpress/celog/celog-expertises-2110_472
https://www.nxtbook.fr/newpress/celog/celog-expertises-2109_471
https://www.nxtbook.fr/newpress/celog/celog-expertises-2107_470
https://www.nxtbook.fr/newpress/celog/celog-expertises-2106_469
https://www.nxtbook.fr/newpress/celog/celog-expertises-2105_468
https://www.nxtbook.fr/newpress/celog/celog-expertises-2104_467
https://www.nxtbook.fr/newpress/celog/celog-expertises-2103_466
https://www.nxtbook.fr/newpress/celog/celog-expertises-2102_465
https://www.nxtbook.fr/newpress/celog/celog-expertises-2101_464
https://www.nxtbook.fr/newpress/celog/celog-expertises-2012_463
https://www.nxtbook.fr/newpress/celog/celog-expertises-2011_462
https://www.nxtbook.fr/newpress/celog/celog-expertises-2010_461
https://www.nxtbook.fr/newpress/celog/celog-expertises-2009_460
https://www.nxtbook.fr/newpress/celog/celog-expertises-2007_459
https://www.nxtbook.fr/newpress/celog/celog-expertises-2006_458
https://www.nxtbook.fr/newpress/celog/celog-expertises-2005_457
https://www.nxtbook.fr/newpress/celog/celog-expertises-2004_456
https://www.nxtbook.fr/newpress/celog/celog-expertises-2003_455
https://www.nxtbook.fr/newpress/celog/celog-expertises-2002_454
https://www.nxtbook.fr/newpress/celog/celog-expertises-2001_453
https://www.nxtbook.fr/newpress/celog/celog-expertises-1912_452
https://www.nxtbook.fr/newpress/celog/celog-expertises-1911_451
https://www.nxtbook.fr/newpress/celog/celog-expertises-1910_450
https://www.nxtbook.fr/newpress/celog/celog-expertises-1909_449
https://www.nxtbook.fr/newpress/celog/celog-expertises-1907_448
https://www.nxtbook.fr/newpress/celog/celog-expertises-1906_447
https://www.nxtbook.fr/newpress/celog/celog-expertises-1905_446
https://www.nxtbook.fr/newpress/celog/celog-expertises-1904_445
https://www.nxtbook.fr/newpress/celog/celog-expertises-1903_444
https://www.nxtbook.fr/newpress/celog/celog-expertises-1902_443
https://www.nxtbook.fr/newpress/celog/celog-expertises-1901_442
https://www.nxtbook.fr/newpress/celog/celog-expertises-1812_441
https://www.nxtbook.fr/newpress/celog/celog-expertises-1811_440
https://www.nxtbook.fr/newpress/celog/celog-expertises-1810_439
https://www.nxtbook.fr/newpress/celog/celog-expertises-1809_438
https://www.nxtbook.fr/newpress/celog/celog-expertises-1807_437
https://www.nxtbook.fr/newpress/celog/celog-expertises-1806_436
https://www.nxtbook.fr/newpress/celog/celog-expertises-1805_435
https://www.nxtbook.fr/newpress/celog/celog-expertises-1804_434
https://www.nxtbook.fr/newpress/celog/celog-expertises-1803_433
https://www.nxtbook.fr/newpress/celog/celog-expertises-1802_432
https://www.nxtbook.fr/newpress/celog/celog-expertises-1801_431
https://www.nxtbook.fr/newpress/celog/celog-expertises-1712_430
https://www.nxtbook.fr/newpress/celog/celog-expertises-1711_429
https://www.nxtbook.fr/newpress/celog/celog-expertises-1710_428
https://www.nxtbook.fr/newpress/celog/celog-expertises-1709_427
https://www.nxtbook.fr/newpress/celog/celog-expertises-1707_426
https://www.nxtbook.fr/newpress/celog/celog-expertises-1706_425
https://www.nxtbook.fr/newpress/celog/celog-expertises-1705_424
https://www.nxtbook.fr/newpress/celog/celog-expertises-1704_423
https://www.nxtbook.fr/newpress/celog/celog-expertises-1703_422
https://www.nxtbook.fr/newpress/celog/celog-expertises-1702_421
https://www.nxtbook.fr/newpress/celog/celog-expertises-1701_420
https://www.nxtbook.fr/newpress/celog/celog-expertises-1612_419
https://www.nxtbook.fr/newpress/celog/celog-expertises-1611_418
https://www.nxtbook.fr/newpress/celog/celog-expertises-1610_417
https://www.nxtbook.fr/newpress/celog/celog-expertises-1609_416
https://www.nxtbook.fr/newpress/celog/celog-expertises-1607_415
https://www.nxtbook.fr/newpress/celog/celog-expertises-1606_414
https://www.nxtbook.fr/newpress/celog/celog-expertises-1605_413
https://www.nxtbook.fr/newpress/celog/celog-expertises-1604_412
https://www.nxtbook.fr/newpress/celog/celog-expertises-1603_411
https://www.nxtbook.fr/newpress/celog/celog-expertises-1602_410
https://www.nxtbook.fr/newpress/celog/celog-expertises-1601_409
https://www.nxtbook.fr/newpress/celog/celog-expertises-1512_408
https://www.nxtbook.fr/newpress/celog/celog-expertises-1511_407
https://www.nxtbook.fr/newpress/celog/celog-expertises-1510_406
https://www.nxtbook.fr/newpress/celog/celog-expertises-1509_405
https://www.nxtbook.fr/newpress/celog/celog-expertises-1507_404
https://www.nxtbook.fr/newpress/celog/celog-expertises-1506_403
https://www.nxtbook.fr/newpress/celog/celog-expertises-1502_399
https://www.nxtbookmedia.com