Donner moins
Ne fournissez que les informations réellement nécessaires. Laissez les champs facultatifs vides et demandez pourquoi une donnée est exigée. Évitez de transmettre des documents d’identité sans motif vérifié.
COMPRENDRE · AGIR · CONCEVOIR
Des gestes concrets pour aujourd’hui. Des pistes pour concevoir des systèmes qui exposent moins de données demain.
PARTIE 1
Ne fournissez que les informations réellement nécessaires. Laissez les champs facultatifs vides et demandez pourquoi une donnée est exigée. Évitez de transmettre des documents d’identité sans motif vérifié.
Quand votre messagerie le permet, utilisez une adresse distincte par service. Un alias devenu source de spam peut être désactivé, puis remplacé auprès du service concerné. Conservez l’accès aux messages de récupération avant de le révoquer.
Choisissez un mot de passe long et différent pour chaque compte, idéalement avec un gestionnaire. Activez l’authentification à deux facteurs et conservez vos codes de secours en lieu sûr. Ne communiquez jamais un code de validation à un interlocuteur.
Cette checklist aide à vérifier un site ; elle ne constitue pas une certification. Les cases restent uniquement sur cette page et ne sont pas enregistrées.
Lorsque votre banque le permet, préférez une carte virtuelle ou un numéro temporaire au numéro de votre carte principale. Vérifiez les conditions de votre banque, notamment pour les abonnements et les remboursements.
Cette couche de sécurité supplémentaire ne protège pas de toutes les fraudes, notamment d’un faux vendeur ou d’une validation de paiement obtenue par tromperie. Les possibilités de contestation dépendent du moyen de paiement et des circonstances.
Identifiez les données concernées en consultant le service par un canal connu. Changez les mots de passe compromis et ceux réutilisés ailleurs, déconnectez les sessions inconnues et activez la double authentification. Révoquez les alias ou jetons exposés quand c’est possible. Surveillez les messages et opérations inhabituels.
Contactez rapidement votre banque si un paiement ou des données bancaires sont concernés. Conservez les messages, captures et preuves de transaction. Sécurisez les comptes touchés et signalez les faits par les canaux officiels. N’envoyez pas d’argent à quelqu’un promettant de récupérer vos pertes.
Pour approfondir : conseils d’achat de Cybermalveillance.gouv.fr et réagir à un hameçonnage.
PARTIE 2
Les systèmes cherchent à empêcher les attaquants d’entrer. C’est indispensable. Mais il faut aussi se demander : « Si quelqu’un entre malgré tout, qu’est-ce qu’il pourra réellement exploiter ? »
« Protéger l’entrée du système est indispensable. Réduire ce qu’un attaquant peut exploiter une fois à l’intérieur l’est tout autant. »
Je propose une architecture visant à réduire fortement la quantité de données directement exploitables en cas de compromission. Il s’agit d’une proposition à évaluer, pas d’un système de sécurité déjà implémenté sur ce site.
La fiche principale contient un alias opaque plutôt que le nom, l’adresse postale, le téléphone ou d’autres données sensibles. Les données réelles sont conservées séparément, avec un mécanisme contrôlé pour les consulter uniquement lorsque cela est nécessaire. Un alias adresse postale désigne ainsi une donnée sans la recopier dans chaque application.
Alias imprévisible, différent selon le service ou la commande ; nouvel alias possible ; révocation et expiration adaptées à l’usage.
Minimisation, chiffrement et gestion séparée des clés ; cloisonnement du coffre de données, des applications et de leurs sauvegardes.
Authentification forte, droits minimaux, accès courts et journalisation sans recopier inutilement les données sensibles dans les journaux.
« Si une base de données est compromise, faisons en sorte qu’elle contienne le moins possible de données directement exploitables. »
Fiche client → nom + adresse + téléphone
Les coordonnées peuvent être copiées dans plusieurs systèmes et y rester après la livraison.
Fiche client → alias
↓
Autorisation temporaire
↓
Adresse et téléphone nécessaires à la livraison
↓
Expiration ou révocation
Le transporteur n’obtient que les informations nécessaires pendant l’opération. Les copies, étiquettes et obligations de conservation doivent aussi être prises en compte.
Une carte bancaire compromise peut être bloquée : son numéro devient inutilisable. Les alias de données personnelles reprennent cette philosophie, sans prétendre rendre une adresse ou une identité secrète partout.
« Si un alias est compromis, on le révoque et on en crée un autre sans changer la donnée réelle derrière. »
Donnée réelle → alias → utilisation → révocation éventuelle
« Une donnée ou un identifiant que l’on peut révoquer est moins dangereux qu’une donnée personnelle figée pour toujours. »
Une demande d’accès doit être autorisée pour une finalité et un destinataire précis. Une application mobile, un code temporaire, un QR code ou un mécanisme équivalent peut participer à la validation forte ; sa simple présence ne suffit pas à garantir cette validation.
Alias → demande d’accès → validation forte → accès temporaire → expiration automatique. Le lien ou jeton doit être vérifié côté serveur et refusé après expiration ou révocation, même si quelqu’un l’a conservé.
Cette architecture complète les protections classiques et peut réduire l’impact d’une fuite ; elle ne supprime pas tous les risques. Une compromission du coffre, des clés ou d’un compte autorisé reste critique. Les corrélations entre données, les copies déjà récupérées et les accès internes abusifs doivent être étudiés.
Révoquer un alias empêche de nouveaux accès contrôlés ; cela n’efface pas une donnée déjà extraite. Prévoir aussi la disponibilité du coffre, les procédures de récupération et les besoins opérationnels.
La pseudonymisation n’est pas l’anonymisation : des données reliables à une personne restent des données personnelles. Une revue avec le DPO et les équipes de sécurité est nécessaire pour évaluer la proposition. Comprendre cette distinction avec la CNIL.