Quand la CNIL fait trinquer Ricard

Quand la CNIL fait trinquer Ricard

Ricard, lion de cœur

Avatar de l'auteur
Marc Rees

Publié dans

Droit

25/05/2016 4 minutes
72

Quand la CNIL fait trinquer Ricard

La CNIL a adressé hier un avertissement public à l’encontre de Ricard. Le célèbre fabricant de boissons marseillais a été épinglé pour défaut de sécurisation.

Tout est parti d’une simple analyse du fichier Robots.txt de Ricard.com, plateforme promotionnelle de la fameuse marque. Placé à la racine des sites, c’est lui qui exclut l’indexation des pages par les moteurs.

Sauf que pour le cas de l’entreprise marseillaise, la CNIL n’a eu ni à pointer ni à tirer. Elle s’est contentée de coller le nom des répertoires interdits aux moteurs à la suite de « http://www.Ricard.com/ » pour découvrir alors des ressources dont l’accès aurait dû être restreint. Et pas si loin du Frioul, la pêche a été bonne : dans ses filets, ce sont des milliers de données à caractère personnel et bancaires (date, montant, statut de la transaction, moyen de paiement, adresse associée) qui ont été remontées.

Une sardine dans le port RJ45

Une première alerte de la CNIL n’a visiblement pas suffi, malgré l’assurance de l’éditeur du site d’avoir pris les mesures adéquates auprès de son sous-traitant. Lors d’un second contrôle en novembre 2015, la Commission a certes remarqué « qu’il n’était plus possible d’afficher le contenu des répertoires litigieux », mais sa satisfaction n’a duré que le temps d’un apéro : la délégation dépêchée sur place « a pu consulter les fichiers contenant les données nominatives en recomposant l’URL d’accès direct dont elle avait eu connaissance lors du précédent contrôle. »

En somme, des répertoires bien planqués, mais des fichiers toujours accessibles pour qui en connaissait l'emplacement exact. Au passage, les agents ont aussi pu mettre la main sur des données de cartes bancaires (numéros tronqués et date de validité)...

Tu me fends le cœur de réseau

La procédure de contrôle s’est du coup transformée en procédure de sanction, que la société Ricard a essayé de diluer sous des litres de justifications aromatisées.

D’un, que la Bonne-Mère en soit témoin, elle a fait appel à des professionnels reconnus dans le secteur, satisfaisant ainsi son obligation de moyen. Réponse de la CNIL : le passage par un sous-traitant n’exonère en rien le responsable de ses obligations. N’encombrez-pas la Cannebière et circulez, s.v.p.

Telle une boisson d'eau douce, l’entreprise a encore rétorqué que « les manœuvres utilisées [par la CNIL] pour accéder aux données lors des deux missions de vérifications étaient particulièrement complexes de sorte que [les données collectées] n’étaient pas librement accessibles du public ». Une solide levée de coude qui n’a pas fait un pli sur la table de l’autorité indépendante : « la société n’avait pas pris toute mesure utile de nature à garantir la sécurité et la confidentialité ».

Dernière cacahuète : dégun n’a subi de préjudice ! Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile : cette circonstance est étrangère aux conditions du manquement. Circulez, on vous dit.

Au final, la Commission a bien pris note que la société avait tout colmaté. Mieux, elle déploie actuellement un nouveau site web « doté de mesures de sécurité conformes à l’état de l’art ». C'est bien... mais au moment des vérifications, il y avait bien une paille faille. Ricard écope aussi d’un avertissement rendu public, ce qui, dans le paysage du web, est plus douloureux que tout. La décision est évidemment susceptible de recours, cong. 

72

Écrit par Marc Rees

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Une sardine dans le port RJ45

Tu me fends le cœur de réseau

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (72)


Je crois qu’un certain Inpactien va faire une attaque. ^^;


Je suis content de savoir qu’un organisme en France s’occupe de ça. La CNIL remonte dans mon estime !


Ce champ lexical agréablement dilué dans la news <img data-src=" />


J’ai appris un nouveau mot. <img data-src=" />


+1 ! <img data-src=" />


Marc, bravo pour cette semaine, de bon titres et sous titres, et cet article <img data-src=" />

On aura au moins bien ris sur un sujet sérieux <img data-src=" />


Copie de leur robots.txt au 17 décembre 2014 (archive.org)

User-agent: *



Disallow: /admin/

Disallow: /admin2/

Disallow: /MySQLDumper-ricard/

Disallow: /transfert/

Disallow: /transfert_script/

Disallow: /videos/

Disallow: /xml/

Disallow: /_inc/





Il y a du niveau !



Remarque : J’ai vérifié avant de le publier que les répertoires n’étaient plus accessibles. Le sous-traitant a enfin fait son boulot correctement !



À la votre ! <img data-src=" /> <img data-src=" />


dégun ? Tu ne connais pas de Marseillais ?


Ha ils ont ouvert les bouteilles avant de finir le site. <img data-src=" />


Ben non. <img data-src=" /> j’habites dans le grand nord, et les seules fois ou j’entends les marseillais, c’est à la télé, et j’ai déja du mal à les comprendre avec leur accent. <img data-src=" />


putaing! après l’OM c’est ricard qu’on attaque, et vous allez encore dire que le marseillais est chaudasse, qu’il sort la mitrailleuse lourde et tire à tout bout de champs….mais faut le comprendre, on sape ses institutions sacrées!


Je suis le seul a avoir lu la news avec l’accent Marseillais?


Quand on fait un article sur Ricard il vaut mieux ne pas trop en consommer <img data-src=" />



(parce que quand je lis l’article je me dis que quelu’un s’est fait plaisir :p)


L’article est juste excellent de la façon dont il est traité ! ^^



En même temps j’ai bossé juste au-dessus de chez eux sur le Vieux-Port, et des caisses de bouteilles vides il y en avait régulièrement devant leur porte (et pas qu’un peu) !

Donc avec quelques coups dans le pif, on ne mesure plus toutes ses responsabilités x)



Après il me semble que c’était le “Club Pernod”, donc pas vraiment des locaux de travail. &nbsp;Mais selon l’ampleur de la cuite la veille… ^^




Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile



on sent que Marc s’est bien fait plaisir sur cette news.

c’est sans doute plus rafraîchissant que de se taper les échanges en commission à résumer/vulgariser… <img data-src=" />


<img data-src=" />

&nbsp;Santé marc! Merci pour cet article rafraichissant au senteur d’anis !



Sinon c’est un peu moche la boite de presta, ca fait peur !


Comment ça va chier j’vous dis pas…. C’est la guerre. <img data-src=" />

<img data-src=" />


à priori ils ont changé d’hébergeur.

ou alors ça fait vraiment peur quand on voit les références de l’actuel.


C’est pas un accès frauduleux dans un système d’information ce que fait la cnil ?








Ricard a écrit :



Comment ça va chier j’vous dis pas…. C’est la guerre. <img data-src=" />

<img data-src=" />





aaaah le voilà!!

ça va? une petite pub gratos par la CNIL, pas trop dur à avaler?

comment tu digères ça?









ForceRouge a écrit :



C’est pas un accès frauduleux dans un système d’information ce que fait la cnil ?





ah non: accès pas frauduleux, mais maintien frauduleux (jurisprudence Bluetouff).<img data-src=" />



edit: c’est chiant quand on édite on perd la “réponse à”. j’imagine que je suis pas le premier à le dire, si?



En fait il faut actualiser la page une fois que tu as édité et ça revient <img data-src=" /> C’est juste un bug d’affichage.








hellmut a écrit :



aaaah le voilà!!

ça va? une petite pub gratos par la CNIL, pas trop dur à avaler?

comment tu digères ça?





M’en fous…. BANZAIIIIII….. <img data-src=" />



Le nombre de fois où j’ai entendu : c’est le prestataire qui est responsable, on ne risque rien.



&nbsp;Un de plus qui prend un coup sur la cafetière, tant mieux !


merci pour le ton de la news !

(mais ça donne soif !)


Marc a préservé la couche d’eau jaune <img data-src=" />


<img data-src=" /> pour l’écriture de l’article, c’est tellement rigolo à lire qu’on aurait pu croire à un poisson d’avril.

bravo marc !



<img data-src=" /> sinon qui paye l’apéro ??


En théorie, ils peuvent se retourner contre leur presta, si les contrats sont bien rédigés.



Mais ça n’effacera pas le mauvais coup de pub <img data-src=" />.








Ricard a écrit :



Comment ça va chier j’vous dis pas…. C’est la guerre. <img data-src=" />

<img data-src=" />





Je l’avais prédit.&nbsp;<img data-src=" />

Allez boit un canon, ça ira mieux.









EMegamanu a écrit :



Je l’avais prédit.&nbsp;<img data-src=" />

Allez boit un canon, ça ira mieux.





Le canon, je le garde pour la CNIL. <img data-src=" />









DjuL-BzH a écrit :



Je suis le seul a avoir lu la news avec l’accent Marseillais?





Pas eu ce symptôme à la lecture.

Par contre, à chaque fois que les commentaires parlent de “service publique”, j’entends les cigaleeeeeeeeees. <img data-src=" />









sum0 a écrit :



Marc a préservé la couche d’eau jaune <img data-src=" />





<img data-src=" />Très fort. <img data-src=" />



On sent bien que le sous-titreur s’est fortement retenu de ne pas écrire : RICARD, lieur de cons &nbsp; …

&nbsp;Et c’est bien une contrepèterie.&nbsp;

<img data-src=" />


RicardLeak ! On apprend que certains en consomment trop 😂


Okay, tant qu’il n’y a pas de faille dans le verre et la bouteille (avè l’eau fraîcheu) et perso faites moi 5 volumes de Ricard pour un d’eau ! Et je viens de regarder les emot’, c’est le néant, j’en exige une avec un verre de pastis !


Bon si on pouvait mettre de cote quelques instants le p’tit jaune pour se concentrer deux secondes sur la niouse



En l’essence, une entreprise dont son coeur de metier n’est pas l’informatique fait appel a une SS2I ( Athos origin ? Naannn )

pour qu’elle lui developpe et maintienne une infrastructure informatique

et Paf le Gendarme de St Tropez debarque chez le client plutot que chez le prestataire … :(



Si J’etais Ricard je ferais un brulot en place publique de l’incompetance de son prestataire informatique car c’est une honte

et que le prestataire ne vienne pas dire “ c’est la faute au stagiaire …” le site informatique de Ricard a du peser plus qu’une caisse de Pernod


Comme quoi, la sécurité c’est comme le pastis&nbsp; Ricard faut surtout pas la noyer &nbsp;<img data-src=" />


<img data-src=" />

&nbsp;Voilà un connaisseur.&nbsp;<img data-src=" />








DotNerk a écrit :



Comme quoi, la sécurité c’est comme le pastis  Ricard faut surtout pas la noyer  <img data-src=" />





Monsieur est plus pédiluve que piscine donc <img data-src=" />



Même si une piscine c’est agréable un après-midi pétanque (en fait, plusieurs piscines, voir une olympique, quand il faut chaud <img data-src=" /> )



Bel article, très rafraîchissant ;-)


Marc s’est bien fait plaisir, y’a pas de doute <img data-src=" />


Une news bien anisée !


Merci pour cette sympathique actu, très fun à lire. <img data-src=" />


Allez, balance, c’était qui le presta ?


Pas de quoi rincer la CNIL pour autant, même pas une petite amende pour accompagner…








abasourdix a écrit :



Allez, balance, c’était qui le presta ?





Si ça se savait, il serait tricard dans le milieu parce qu’un stagiaire a fait son taf après l’apéro de 9h30 du matin.









FunnyD a écrit :



Ben non. <img data-src=" /> j’habites dans le grand nord, et les seules fois ou j’entends les marseillais, c’est à la télé, et j’ai déja du mal à les comprendre avec leur accent. <img data-src=" />



Faut dire que vous, vous avez peur de tout, nous on craint dégun <img data-src=" />



En cherchant dans les mentions légales du site, je tombe sur : Contact mail : [email protected]

Le nom de domaine n’est plus valide et on ne peut évidement pas envoyer de mail vers celui-ci.



Je n’arrive pas à trouver d’infos sur ce tcm-france, il faut dire que la recherche est pas mal parasitée par la chaîne TV TCM.



Cela fait peut-être partie des restes du prestataire ? Si cela dit quelque chose à un lecteur de NXI …


<img data-src=" /> les marseillais, toujours à parader, tout dans la gueule et rien dans le calbut. <img data-src=" />








FunnyD a écrit :



<img data-src=" /> les marseillais, toujours à parader, tout dans la gueule et rien dans le calbut. <img data-src=" />



C’est pas dans le nord qu’on sait utiliser des kalash et des AK47 <img data-src=" />



Elle est pas de lui. <img data-src=" />








shadowfox a écrit :



Elle est pas de lui. <img data-src=" />





Que de souvenir, un tel sabrage <img data-src=" />



Evidemment, nous sommes pas lâches, nous réglons nos conflits de manière civilisée, avec de l’alcool. <img data-src=" />




Une sardine dans le port 80



<img data-src=" />


mais un ballon.. si !!! <img data-src=" />








FunnyD a écrit :



Evidemment, nous sommes pas lâches, nous réglons nos conflits de manière civilisée, avec de l’alcool. <img data-src=" />



Ah mais nous aussi. La kalash, c’est après l’alcool.







ci4ice a écrit :



mais un ballon.. si !!! <img data-src=" />



Tout dépend de quel ballon tu parles. Le rond, c’est de la merde. L’ovale, par contre, ca se défend (que ca soit rugby comme foot américain) <img data-src=" />









hellmut a écrit :



on sent que Marc s’est bien fait plaisir sur cette news.





Carrément, et si c’était sorti un 1er avril on n’y aurait pô cru :)









Patch a écrit :



Ah mais nous aussi. La kalash, c’est après l’alcool.





Les armes à feu restent des armes de lâches. <img data-src=" />









FunnyD a écrit :



Les armes à feu restent des armes de lâches. <img data-src=" />



Tu dis ca parce que tu ne sais pas t’en servir, stout <img data-src=" />



C’est un fait. <img data-src=" /> Mais je préfère tuer de mes poings, ah la jouissance de voir la vie de l’être combattu s’en aller par ses plaies ouvertes, par ses fractures béantes, vivent les organes détruits! <img data-src=" />


Et les épées ca te dit rien ? <img data-src=" />








athlon64 a écrit :



Et les épées ca te dit rien ? <img data-src=" />





ça te laisse pas le temps de savourer si tu n’es pas adroit <img data-src=" />



Je demandais surtut parce que FunnyD adore le Moyen-Age. Je ne doute pas de son agilité à manier l’engin <img data-src=" />








WereWindle a écrit :



ça te laisse pas le temps de savourer si tu n’es pas adroit <img data-src=" />





Il en faut une pas trop aiguisée pour faire durer le plaisir <img data-src=" />



Après, ça dépend ce que l’on recherche, si c’est de l’intense et éphémère, une bonne masse d’armes, c’est pas mal.









FunnyD a écrit :



J’aime bien







Au manifs ça doit faire son petit effet <img data-src=" />



Monsieur est royaliste et a le sang bleu (non ce n’est pas un poulpe <img data-src=" />), pourquoi irat il se mélanger avec ces gueux fainéants qui ne veulent pas bosser <img data-src=" />








athlon64 a écrit :



http://m.memegen.com/i8o7v5.jpg <img data-src=" />





Bloqué au boulot <img data-src=" />



Cartmaninpact a écrit :



Au manifs ça doit faire son petit effet <img data-src=" />









athlon64 a écrit :



Monsieur est royaliste et a le sang bleu (non ce n’est pas un poulpe <img data-src=" />), pourquoi irat il se mélanger avec ces gueux fainéants qui ne veulent pas bosser <img data-src=" />





Aux manifs ça marche très bien, je découpe du CGTiste très proprement, je suis la coqueluche des CRS









FunnyD a écrit :



Bloqué au boulot <img data-src=" />





Roh ! J’ai trouvé mieux <img data-src=" />





FunnyD a écrit :



Aux manifs ça marche très bien, je découpe du CGTiste très proprement, je suis la coqueluche des CRS





Ah c’est sur que c’est plus efficace qu’on tonfa pour etre sur qu’ils ne reviennent pas <img data-src=" />









athlon64 a écrit :



Roh ! J’ai trouvé mieux <img data-src=" />



Je m’en doute <img data-src=" />







athlon64 a écrit :



Ah c’est sur que c’est plus efficace qu’on tonfa pour etre sur qu’ils ne reviennent pas <img data-src=" />



et surtout c’est définitif. <img data-src=" />