Howto

Audit cookie

Prérequis

Configuration Firefox

Configuration WAT

Auditer un site web

ℹ️ Dans la mesure du possible, utilisez le nom proposé pour chacune des captures (avec l'extension en fonction du format de la capture d'écran).

ℹ️ Si une des captures ne peut être faite, ne mettez rien à la place.

Vérification de la conformité du bandeau cookie

Exemple pour https://www.lefigaro.fr/

Vérification de l’efficacite de retrait du consentement

Exemple pour https://www.lefigaro.fr/

Process plainte CNIL

Dans une plainte CNIL, on ne cherche pas la responsabilité du responsable de traitement (RT) dans la violation mais dans l'insuffisante sécurisation du traitement des données à caractère personnel (DCP).

I. L’intérêt à agir :

Le plaignant peut-il déposer une plainte CNIL ?

II. Fondement de la plainte :

La plainte doit comporter les manquements à l’origine de la violation des DCP.

Il est important de bien qualifier juridiquement la situation car la CNIL a tendance à écarter facilement les demandes.

⚠️ Attention ici la CNIL demande parfois de faire un recours au droit d’accès (art. 15 RGPD) et risque de se fonder uniquement sur l’article en question et non plus sur la violation.

1. DCP insuffisamment sécurisées.

Fondements juridiques : art 5(1)f, 25 et 32 du RGPD

Dans les faits, parfois, la notification de violation contient des indices de manquement, par exemple :

À ce stade il faut chercher des indices.

2. Mentions manquantes à la notification de violation.

« La notification doit contenir une description de la nature de la violation de données, des conséquences probables de la violation de données à caractère personnel, ainsi que des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives. Par ailleurs, elle doit communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenue.

Le considérant 86 du RGPD précise que cette communication doit formuler des recommandations à la personne physique concernée pour atténuer les effets négatifs potentiels puisque que son objectif est de permettre aux personnes concernées de prendre les précautions qui s'imposent. »

Il s’agit d’extraits de la décision SAN-2026-001 de la CNIL, aussi disponible sur Légifrance (points 168 et suivants).

3. Durée de conservation des DCP non justifiée.

Les données personnelles ne peuvent être conservées indéfiniment : une durée de conservation doit être déterminée par le responsable de traitement en fonction de l’objectif ayant conduit à la collecte de ces données. Ce principe de conservation limitée des données personnelles est prévu par le RGPD et la loi Informatique et Libertés.

Plus d’info ici : Les durées de conservation des données

Il peut s’agir de la conservation des DCP au-delà du raisonnable (plus de 2ans) et en base active (= dans l'environnement de travail immédiat, par distinction avec une base d'archive intermédiaire.

Une telle conservation augmente mécaniquement la portée d'une violation, par définition même puisque des DCP qui n'auraient plus dû être là sont dérobées…

Dans la vrai vie : Pour détecter ça, soit se référer à l'annonce du pirate auteur de la violation, soit à la politique de confidentialité (ex. : les fédérations sportives ont la gentillesse d'écrire qu'elles conservent infiniment les DCP…) soit demander au mandant.

4. Manquements annexes.

Obligation de transparence : absence de mention de la durée de conservation des DCP dans la politique de confidentialité et qu'elle n'y figure pas (art 5(1a) + 12 à 14 du RGPD)

III. Justificatifs à fournir :

IV. En pratique :

Vérifier qu’il s’agit bien d’une violation et pas d’autres problématiques (dans ce cas une action au cas par cas devra être envisagée).

Les différentes étapes :

1. Réception des informations,

Mandat : https://agir.asso-purr.eu.org/

Echanges par messagerie chiffrée (cf. point 5 pour les modalités d’échanges)…

2. Investigations,

Tout peut servir du moment que c’est légal.

3. Rédaction de la plainte,

Voir si d’autres plaintes ont été déposées. Si c’est le cas indiquer le numéro de la première plainte déposée afin de réaliser une série.

La rédaction de la plainte est réalisée en descendant les guides ou recommandations ou lignes directrices de la CNIL ou du Comité européenne à la protection des DCP (CEPD). Il est donc nécessaire soit connaître les références, soit d’aller chercher.

Il est recommandé d’utiliser des termes neutres afin de faciliter la réutilisation des plaintes voir de pouvoir les mettre à disposition en CC BY NC SA bureau@asso-purr.eu.org.

4. Dépôt de la plainte,

4.1 Aller chercher le mandat

https://sign.asso-purr.eu.org/signin (ou demander à Glucas, Aéris ou Ljahier)

Le signer soi-même soit avec le script ruby de aeris soit avec un outil comme okular

4.2 Déposer la plainte

L'association a un compte sur le téléservice de la CNIL en ce connectant ici https://demarche.services.cnil.fr/, il faut se connecter avec le compte de PURR puis aller ici : https://www.cnil.fr/webform/adresser-une-plainte

Onglet 1 – Organisme concerné

Aller chercher le numéro de SIRET ici : https://avis-situation-sirene.insee.fr

Onglet 3 – Votre demande

Si la plainte est un fichier joint (max 5Mo/ fichier), proposition de texte dans zone libre

Madame, Monsieur, Vous trouverez en pièces jointes

  1. la plainte relative à la fuite de données constatée par XXXX,
  2. un fichier contenant les pièces jointes à la plainte. Je vous remercie par avance pour vos diligences.

Onglet 4 – Vos informations

Indiquer dans

Vous souhaitez que la CNIL intervienne

pour une autre personne

Le représentant est

une personne morale

Numéro de siren

924132145

Résultat des vérifications

oui

Intervention

en tant que personne désignée par la personne concernée

Joindre le mandat.

La pièce d’identité n'est nécessaire uniquement dans certains cas : exercice des droits articles 15 à 22 du RGPD principalement.

Onglet 5 - Informations sur la personne concernée

info à donner : Prénom, nom et pays (FRANCE) adresse mail à renseigner : procedures+cnil@asso-purr.eu.org

5. Notification du plaignant.

On indique que la plainte a bien été envoyée au plaignant par l’e-mail donné lors de la signature du mandat.

5.1 Option mail direct :

Mettre : copie : procedures@asso-purr.eu.org Réponse à : procedures@asso-purr.eu.org

Objet : Dépôt de plainte auprès de la CNIL

Proposition de mail :

Bonjour,

Dans le cadre de votre mandat en date du XXXXX, la plainte à l'encontre de XXXXXX a été déposée, ce jour, auprès de la CNIL.

Bien cordialement,

XXXXX
Volontaire auprès de la PURR
5.2 Option passage par l’adresse « procédures »

Variante en passant par l’adresse procédures (attention il faut vérifier que votre adresse d’envoi est enregistrée dans la liste : à vérifier auprès de @aeris).

Ecrire un mail en mettant l’adresse procedures@asso-purr.eu.org comme destinataire

Au début du mail mettre :

x-list-name: procedures@asso-purr.eu.org
x-resend: <destinataire>

puis mettre le corps du mail

6. Suites

Attendre les retours de la CNIL :

Formation restreinte CNIL

Se rendre à la CNIL

3 place de Fontenoy 75007 Paris France https://www.openstreetmap.org/node/5299265721#map=19/48.850663/2.307883

Il y a une fouille à l’entrée (scan rayon X des bagages + portique de sécurité)
Se présenter ensuite à l’accueil (à droite de l’entrée) pour obtenir un badge (prévoir une pièce d’identité)
Le public attend ensuite au niveau du petit salon d’attente (à gauche de l’entrée)
Un agent de la CNIL vient chercher le public quelques minutes avant l’audience

Audience

Il est strictement interdit de procéder à toute forme de captation des débats. Seule la prise de note écrite est autorisée.

L’audience se tient toujours selon la même forme, qui est d’ailleurs rappelé par le Président de séance

Présentation du rapport par le Rapporteur

Le Rapporteur commence par rappeler les faits et présente les violations qu’il retient.

Point importants à noter :

Il présente ensuite sa proposition de sanction.

Points importants à noter :

Défense du Responsable de Traitement

La parole est ensuite donnée au Responsable de Traitement (généralement avocat, DPO, RSSI et PDG)

Points importants à noter :

Questions de la Formation Restreinte

Les membres de la Formation Restreinte sont ensuite amenées à interroger autant le Rapporteur que le RT

Points importants à noter :

Parole en dernier du RT

La parole est laissée une dernière fois au RT qui doit l’avoir en dernier

Points importants à noter :

Accéder aux dossiers de plainte

1. Créer un compte

Aller sur https://agir.asso-purr.eu.org/

Aller dans connexion et suivre les étapes :

Cliquer sur connection puis sur "pas encore de compte?" puis renseigner un mail et un mot de passe puis sur "s'inscrire"

Lorsque vous avez créé votre compte, activez la double authentification en utilisant une application mobile telle que FreeOTP ou Aegis Authenticator.

aller dans paramètres puis double authentification

Enregistrer de manière chiffrée les clés de secours.

Puis demander @aeris de passer admin, il va attribuer le pseudo que vous avez sur mattermost. (Vérifier que c’est bien fait sinon en fin de course ça ne fonctionne pas)

2. Obtenir un certificat pour pouvoir vous connecter au site

2.1 Sous Linux

Ouvrir un terminal dans le dossier dans lequel vous voulez enregistrer votre clé pour ça faire alt+maj+f4 dans le dossier ouvert ou clique droit et cherchez la ligne qui va bien

Remplacez <pseudo> par le pseudo que vous avez sur mattermost dans les prochaines commandes :

openssl req -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -subj "/CN=<pseudo>" -keyout <pseudo>.key -out <pseudo>.csr

Modifier, copier et coller la commande dans le terminal et l’exécuter.

Va apparaître : « Enter PEM pass phrase » il s'agit du mot de passe avec lequel sera protégée la clé privée. Il faudra donc s'en souvenir => enregistrement dans keepass par exemple.

puis

« Verifying - Enter PEM pass phrase » : retaper le mot de passe, pour confirmation.

Elle va afficher « ----- » (inutile de vérifier le nombre de tirets :D).

Elle va créer deux fichiers dans le dossier indiqué avant commande (si vous ouvrez votre terminal depuis votre librairie d’applications et que vous n’ajoutez rien ils seront dans votre home) :

Il faut la transmettre à Aeris (sur le mattermost ou en privé, peu importe, c'est un document public). Aeris va vous retourner votre certificat (-----BEGIN CERTIFICATE----- -----END CERTIFICATE-----).

TOUT copier-coller (y compris les lignes BEGIN et END) dans un éditeur de texte normal (pas un truc avancé comme writer, mais un truc normal comme gedit, pluma, nano, etc.).

Enregistrer ce fichier dans le même dossier que <pseudo>.key, et le nommer <pseudo>.crt.

Ouvrir un terminal dans le dossier où se trouvent tous les fichiers créés

La commande :

openssl pkcs12 -export -inkey <pseudo>.key -in <pseudo>.crt -name <pseudo> -out <pseudo>.pfx

Elle va demander : « Enter pass phrase for agir.asso-purr.eu.org.key: Enter Export Password: Verifying - Enter Export Password: »

Le premier, c'est le mot de passe de la clé privée, défini plus haut.

Les deux autres, le mot de passe qui protégera la clé privée dans la valise dont vous demandez la création. Il est recommandé de mettre le même puisque ça protège la même info.

Elle doit rien afficher de plus, et elle a créé un fichier agir.asso-purr.eu.org.pfx.

2.2 Sous Windows

A faire

2.3 Sous Mac

A faire

3. Ajouter votre certificat à votre navigateur

Aller dans les paramètre du navigateur (firefox ou dérivé)

Puis dans vie privée et sécurité

Puis descendre à "Sécurité" Puis dans "Certificat" sélectionner "Afficher les certificats". Une fenêtre "Gestionnare de certificats" va s'ouvrir rendez-vous dans l'onglet "Vos certificats" cliquez sur "importer" allez chercher le fichier <pseudo>.pfx.

Quand c’est fait une ligne est ajoutée, vous pouvez mettre ok et aller sur https://agir.priv.asso-purr.eu.org/login

Accepter l’utilisation du certificat

Rentrer login et mdp puis clé double authentification

Et normalement ça fonctionne ! sinon c'est que Aéris ne vous a pas passé admin :D

Déchiffrer les documents des plaintes

Installer le logiciel de chiffrement/déchiffrement : AGE

age.png

soit par la logithèque soit par la commande :

sudo dnf install age

vérifier que l’installation a fonctionné en tapant :

age -h

si ça finit par des exemples c’est cool, si ça vous donne l’age du capitaine c’est que c’est pas le bon programme

age --decrypt -i agir_common.privkey <MET_ICI_LE_NOM_DUN_FICHIER>.age > fichier_en_clair.pdf