Publié le

Capture d’écran de visio publiée sur LinkedIn : pourquoi c’est un problème

En parcourant LinkedIn, je suis tombé sur une publication comme on en voit souvent : une capture d’écran de visioconférence pour remercier les participants d’un atelier. Des dizaines de visages, avec les noms affichés sous chaque vignette.

L’intention était sympathique. Mais c’est une vraie erreur, et elle est très courante.

Pourquoi c’est une non-conformité

Un visage et un nom sont des données personnelles. Les publier sur un réseau social, c’est les diffuser à un public illimité. Pour le faire, il faut une base légale, et dans ce cas, c’est en pratique le consentement de chaque participant. Avoir accepté de participer à une visio ne veut pas dire avoir accepté d’apparaître publiquement sur LinkedIn.

Pourquoi c’est aussi un risque de sécurité

Une liste de noms associés à un événement professionnel, c’est une mine d’or pour les fraudeurs. Ils savent qui a participé, à quel sujet, avec qui. De quoi écrire un faux mail très crédible : « Suite à l’atelier de mardi, voici le support de présentation ». Le lien, lui, mène à une page piégée.

Comment faire correctement

Si vous voulez garder un souvenir d’un événement en ligne, prévenez les participants au début et laissez-leur la possibilité de couper leur caméra ou de changer leur nom affiché. Sinon, floutez les visages et les noms avant de publier. Le plus simple reste souvent de publier une capture de votre support de présentation plutôt que de la mosaïque des participants.

Vous voulez savoir où vous en êtes ?

Je suis Brandon Bayeux, consultant RGPD et technicien informatique installé au 14 rue Saint-Pierre à Caen. Je propose un premier échange gratuit de 30 minutes pour faire le point sur votre situation, sans engagement. Vous pouvez réserver un créneau en ligne, m’appeler au 06 86 46 38 46, ou découvrir mon accompagnement RGPD pour les TPE et PME.

Publié le

Foire de Caen : ce que les exposants m’ont appris sur le RGPD

Le week-end des 19 et 20 septembre, je suis allé à la Foire de Caen. Pas pour vendre, mais pour discuter avec les exposants. Et j’ai entendu, plusieurs fois, les deux mêmes phrases.

« Notre système est inviolable, c’est notre administrateur réseau qui gère le RGPD »

Je l’ai entendu surtout chez des professionnels de la vidéosurveillance. C’est une confusion très répandue : la sécurité informatique est une partie du RGPD, mais ce n’est pas le RGPD.

Un réseau parfaitement protégé ne dit rien sur la durée pendant laquelle vous gardez les images, sur l’information des personnes filmées, ni sur qui a le droit de les consulter. Ce sont pourtant les premières questions qu’on vous posera en cas de plainte. Et aucun système n’est inviolable : la bonne question, c’est ce que vous avez prévu le jour où il l’est.

« C’est notre développeur qui gère ça »

Deuxième confusion, côté sites internet. Plusieurs exposants avaient un formulaire de contact sans mentions légales, sans politique de confidentialité et sans information sur les cookies. Leur réponse : c’est le développeur qui s’en occupe.

Sauf que le responsable des données collectées par votre site, c’est vous, pas votre prestataire. Si un client porte plainte, c’est votre entreprise qui répond, pas l’agence qui a fait le site.

Ce que j’en retiens

Peu d’entreprises prennent le sujet au sérieux, surtout côté informatique. Ce n’est pas de la mauvaise volonté : on leur a souvent présenté le RGPD comme une affaire de juristes, alors que c’est d’abord une question d’organisation. Savoir quelles données vous collectez, pourquoi, pendant combien de temps, et qui y a accès : c’est la base, et ça s’apprend vite.

Vous voulez savoir où vous en êtes ?

Je suis Brandon Bayeux, consultant RGPD et technicien informatique installé au 14 rue Saint-Pierre à Caen. Je propose un premier échange gratuit de 30 minutes pour faire le point sur votre situation, sans engagement. Vous pouvez réserver un créneau en ligne, m’appeler au 06 86 46 38 46, ou découvrir mon accompagnement RGPD pour les TPE et PME.

Publié le

Faux mail OVH : l’arnaque qui menace de supprimer votre nom de domaine

Le 8 septembre, j’ai reçu un mail censé venir d’OVHcloud, l’hébergeur de mon site. Le message était clair : une facture serait impayée, et mon nom de domaine innovzone.fr allait être supprimé sous 48 heures si je ne réglais pas immédiatement.

Pour un chef d’entreprise, perdre son nom de domaine, c’est perdre son site et souvent ses adresses mail. La panique est exactement ce que cherchent les fraudeurs.

Ce qui trahissait l’arnaque

En regardant de plus près, deux détails ne collaient pas. L’adresse de l’expéditeur n’appartenait pas au domaine d’OVH, même si le nom affiché ressemblait à s’y méprendre. Et l’adresse de destination ne correspondait pas à celle rattachée à mon compte OVH. Un vrai rappel de facture arrive sur l’adresse que vous avez déclarée chez votre hébergeur, pas sur une autre.

Ajoutez à ça l’urgence artificielle (48 heures) et la menace, et vous avez les trois ingrédients classiques du phishing.

Les bons réflexes

Ne cliquez sur aucun lien du mail. Connectez-vous vous-même à votre espace client, en tapant l’adresse habituelle dans votre navigateur : si une facture est vraiment en attente, elle y apparaîtra. En cas de doute, appelez votre hébergeur au numéro indiqué sur son site officiel, pas celui du mail.

Et le RGPD dans tout ça ?

Si quelqu’un dans votre entreprise clique et saisit ses identifiants, les fraudeurs peuvent accéder à votre site, à votre messagerie, et donc aux données de vos clients. Dans ce cas, on parle de violation de données : vous avez 72 heures pour la notifier à la CNIL si elle présente un risque pour les personnes concernées. Mieux vaut préparer ce scénario avant qu’il n’arrive, et surtout sensibiliser vos équipes à reconnaître ce type de mail.

Vous voulez savoir où vous en êtes ?

Je suis Brandon Bayeux, consultant RGPD et technicien informatique installé au 14 rue Saint-Pierre à Caen. Je propose un premier échange gratuit de 30 minutes pour faire le point sur votre situation, sans engagement. Vous pouvez réserver un créneau en ligne, m’appeler au 06 86 46 38 46, ou découvrir mon accompagnement RGPD pour les TPE et PME.

Publié le

Des pièces d’identité qui circulaient entre entreprises, sans que personne ne soit prévenu

C’est une histoire qui m’a fait prendre le RGPD au sérieux, bien avant de créer InnovZone.

Dans un ancien poste de technicien, j’intervenais pour plusieurs entreprises partenaires. Un jour, j’ai compris que nos pièces d’identité, la mienne comprise, étaient transmises d’une société à l’autre pour organiser les interventions. Personne ne nous avait prévenus. Personne ne savait vraiment qui les détenait, combien de temps elles étaient gardées, ni dans quelle boîte mail elles dormaient.

Sur le moment, tout le monde trouvait ça normal. C’est justement le problème.

Ce que dit le RGPD

Une pièce d’identité est une donnée personnelle, et une donnée sensible en pratique : avec une copie, on peut ouvrir des comptes ou usurper une identité. Le RGPD impose trois choses simples dans ce genre de situation.

D’abord, informer les personnes. Chaque salarié ou intervenant doit savoir quelles données sont collectées, pourquoi, et à qui elles sont transmises. Ensuite, ne transmettre que le nécessaire : souvent, un nom et une attestation suffisent, la copie complète de la carte d’identité n’est pas indispensable. Enfin, sécuriser et limiter dans le temps. Une pièce d’identité envoyée en pièce jointe et oubliée dans une messagerie pendant des années, c’est une fuite en attente.

Pourquoi ça concerne aussi votre entreprise

Si vous travaillez avec des sous-traitants, des intérimaires ou des partenaires, vous échangez forcément des données sur vos équipes. La question n’est pas de tout arrêter, mais de savoir qui reçoit quoi, et pourquoi.

Trois vérifications que je conseille à toutes les TPE : lister les documents que vous envoyez sur vos salariés à des tiers, vous demander pour chacun s’il est vraiment nécessaire, et vérifier que vos contrats avec vos partenaires précisent ce qu’ils ont le droit d’en faire.

Ce n’est pas du juridique abstrait. C’est de l’organisation, et ça se règle souvent en quelques heures.

Vous voulez savoir où vous en êtes ?

Je suis Brandon Bayeux, consultant RGPD et technicien informatique installé au 14 rue Saint-Pierre à Caen. Je propose un premier échange gratuit de 30 minutes pour faire le point sur votre situation, sans engagement. Vous pouvez réserver un créneau en ligne, m’appeler au 06 86 46 38 46, ou découvrir mon accompagnement RGPD pour les TPE et PME.