Plus de trois ans après son piratage par des affiliés du gang de cybercriminels LockBit, le spécialiste du tourisme « Voyageurs du monde » est désormais sous la menace d’une lourde sanction de la formation restreinte de la Cnil. Ce jeudi 4 juin, la rapporteure a demandé une amende d’1,8 million d’euros.
Pour rappel, ce piratage s’était soldé par la fuite, outre des documents internes, d’environ 8000 copies de documents d’identité. La société avait refusé de céder à la tentative d’extorsion. Elle avait ensuite été visée par une plainte à la Cnil d’une victime de ce piratage, ce qui avait entraîné l’ouverture d’un contrôle.
La rapporteure a justifié sa demande de sanction par les cinq manquements répertoriés dans ce dossier. L’un d’entre eux concerne directement la sécurité des données. Comme l’accusation l’a expliqué, la conservation des mots de passe n’était pas faite dans les règles de l’art.
Algorithme Argon2
Un point pas contesté par l’entreprise, qui a corrigé le tir. Elle utilise désormais l’un des algorithmes « reconnu et sûr » de hachage recommandé par la Cnil, Argon2. Cela permet d’éviter de stocker de façon non sécurisée, voire en clair, les mots de passe.
De même, « Voyageurs du monde » s’est fait taper sur les doigts au sujet de la durée de conservation des données de ses prospects et de ses clients. La rapporteure a déploré une durée excessive, de dix ou quinze ans suivant les situations.
La durée de conservation de ces données n’est pas directement une question de sécurité. Mais en cas de violation, l’existence d’une telle mine d’information aggrave les dommages. Dans son analyse des fuites de données 2024, la Cnil rappelait que l’un des problèmes résidait dans une conservation de données « pendant une durée excessive ».
Priorité
La rapporteure de la Cnil a demandé d’enjoindre la société à ne conserver les données de ses clients durant seulement cinq ans, et trois pour les « prospects chauds ».
Par la voix de ses dirigeants, « Voyageurs du monde » a plaidé, au nom de son modèle économique, pour des durées plus longues, de sept ans pour les données de profil de ses clients, de dix ans pour leurs voyages et de trois ans pour ses prospects.
On ignore quand la décision de la formation restreinte de la Cnil sera rendue. L’autorité administrative indépendante, qui avait prononcé en début d’année une amende de 42 millions d’euros contre Free à la suite de la fuite données d’octobre 2024, a annoncé qu’elle consacrerait la moitié de ses contrôles en 2026 à la sécurité des données.
Source:
www.zdnet.fr


