Ouvrir le menu principal

iGeneration

Recherche

Le pass sanitaire soulève des craintes en matière de confidentialité 🆕

Félix Cattafesta

mardi 08 juin 2021 à 16:54 • 106

Ailleurs

Instauré officiellement demain, le dispositif de pass sanitaire fait débat. La gestion des données des utilisateurs est mise en cause.

Le mercredi 9 juin marquera une nouvelle étape dans le retour à la vie pré-COVID : le couvre-feu sera décalé à 23 h tandis que les bars, cafés et restaurants rouvriront partiellement. Ce jour va aussi marquer l'apparition du pass sanitaire, un dispositif mis en place « de façon temporaire pour accompagner les Français au retour à une vie normale tout en minimisant les risques de contamination ».

Ce pass sanitaire sera obligatoire dans certaines situations, comme les événements rassemblant plus de 1 000 personnes. Il ne faut pas le confondre avec le QR code à scanner à l'entrée des bars et restaurants pour le traçage des contacts.

Le Carnet de tests dans l'app TousAntiCovid, où figurent les attestations de vaccination et les résultats de tests

Ce pass sanitaire va être intégré dans l'application TousAntiCovid, qui inclut désormais un carnet de tests et de vaccinations afin de montrer patte blanche à l'entrée de certains événements. Christian Quest, data scientist et porte-parole d'OpenStreetMap, s'est inquiété de problèmes de confidentialité liés à ce dispositif :

Cette application qui avait promis, craché, juré qu’elle ne contiendrait pas de données personnelles vient donc de revenir très discrètement sur ses promesses.

Pour comprendre pourquoi, il faut s'intéresser aux QR codes distribués après la vaccination. D'après le gouvernement, ces codes contiennent uniquement des données relatives au vaccin ainsi que le nom, prénom et la date de naissance de la personne. Le site Broken by Design explique que ceux-ci permettent en fait de déduire d'autres informations : le détenteur a-t-il eu besoin de plusieurs doses ? Fait-il partie des citoyens prioritaires pour la vaccination ? Ces informations sont disponibles en clair : elles ne sont pas chiffrées et donc accessibles à n'importe quelle personne équipée d'un lecteur basique de QR code.

Le problème principal vient de là : comment garder ses données protégées si n'importe qui peut les lire avec une app commune ? En entrant le code dans l'application TousAntiCovid, celle-ci pourrait donc accéder à toutes les données, tout comme les autres applications qui le scanneront. Notez cependant qu'il est possible de présenter son pass sanitaire sous la forme d'un PDF ou au format papier, l'intégration à TousAntiCovid n'est pas obligatoire.

Le gouvernement a tenté de répondre à ce problème grâce à TousAntiCovid Verif, une application pour le personnel chargé de vérifier les entrées. Le système a été annoncé comme sécurisé : si quelqu'un scanne votre QR code à l'entrée d'un concert de plus de 1 000 personnes par exemple, il ne reçoit qu'une information limitée (peut entrer/ ne peut pas entrer). Une version spécifique du logiciel de vérification a été annoncée pour les structures ayant besoin de plus de données (par exemple les compagnies aériennes).

Premier souci : cette application est disponible sur l'App Store et téléchargeable sans aucune vérification. Au lancement de l'app, un pop-up vous rappelle que cette application est réservée aux personnes habilitées, et l'accès à l'application se base sur une simple déclaration sur l'honneur. Impossible donc de savoir si ce sont les bonnes personnes qui s'en servent.

Deuxième souci : cette application se contente en fait de cacher certaines données du QR code. On l'a vu, d'autres applications basiques peuvent extraire plus de données du même document car rien n'est chiffré. À partir de là, une version spécifique pour les compagnies aériennes n'aurait pas de sens : les données les plus sensibles sont déjà récupérables avec d'autres applications grand public.

Le code source de l'application TousAntiCovid Verif n'est pour le moment pas disponible en ligne, contrairement à celui de TousAntiCovid qui est open source. L'internaute gilbsgilbs s'est intéressé de plus près au fonctionnement de cette application. Il relève que le code de l'application embarque des composants propriétaires de Google (Firebase et certains services de Google Play), ce qui avait déjà créé une polémique récemment.

De plus, les informations scannées sont envoyées sur un serveur de l'Imprimerie nationale (détenue à 100 % par l'État), qui développe l'application. Pourquoi cet envoi si les données sont disponibles directement depuis le QR code ? Cela soulève évidemment plusieurs questions, par exemple si le pass est scanné dans le cas d'une manifestation ou d'un évènement « sensible » : techniquement, l'État pourrait récupérer une liste des participants. Ce passage par les serveurs d'IN Groupe pourrait aussi provoquer des difficultés techniques lors des évènements où la connexion est lente ou saturée.

La version iOS de TousAntiCovid Verif ne bloque pour le moment pas les captures d'écran

Enfin, l'application TousAntiCovid Verif est censée bloquer les captures d'écran. Un système pas encore au point sur iOS : dans la dernière version de l'application, un message d'alerte s'affiche après que la capture d'écran a été prise…

Une conférence de presse avec Cédric O sur le thème du pass sanitaire aura lieu cet après-midi à 16 h. Nous mettrons à jour l'article en fonction des déclarations du gouvernement.


Mise à jour du 8 juin à 16h35 : à l'occasion de la conférence de presse de cet après-midi, un porte-parole a expliqué que TousAntiCovid Vérif avait en effet été développé avec des calculs sur serveurs. Cela ne devrait bientôt plus être le cas : une mise à jour permettra de tout faire en local « dans les prochains jours ». Plusieurs développeurs ont déjà prouvé qu'il était possible de créer une alternative à TousAntiCovid Vérif entièrement hors ligne, en version web ou Android.

Une version open source de cette application est aussi prévue, et les développeurs travaillent actuellement à une version du code publiable sans en affaiblir les sécurités. Le code utilisait bien des composants de Google à but expérimental. Ceux-ci vont apparemment être supprimés dans une mise à jour des versions iOS et Android dès aujourd'hui.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Black Friday : la Fnac en rajoute une couche avec 20 € de remise supplémentaire sur iPad, en plus de la promo de départ

28/11/2025 à 20:38

• 4


Apple Plans et Apple Ads pourraient tomber sous le coup du DMA à leur tour

28/11/2025 à 19:08

• 20


La compatibilité AirDrop des Pixel 10 bloque le Wi-Fi chez certains utilisateurs

28/11/2025 à 16:55

• 6


Black Friday : l'aspirateur Roborock Saros 10R à 855 €, un prix jamais vu

28/11/2025 à 15:56

• 33


Black Friday : les meilleures promotions sur les produits Apple

28/11/2025 à 15:20

• 8


Jusqu'à - 50 % chez ShopSystem : les coques iPhone les plus fines au monde ! 📍

28/11/2025 à 14:55

• 0


Vous avez un Mac ? L'offre CyberGhost à −83 % + 4 mois offerts s'envole pour le Black Friday 📍

28/11/2025 à 14:07

• 0


Black Friday : l’iPhone 16e dévisse à 499 €, l’iPhone 17 Pro Max perd 180 € 🆕

28/11/2025 à 13:41

• 9


Le guide 2025 des accessoires Localiser : les meilleurs traqueurs pour tout retrouver

28/11/2025 à 13:10

• 15


Black Friday iPad : l'iPad A16 à 310 €, l'iPad Air à 475 €, l'iPad Pro M5 11" à 860 € et le M4 13" à 1 049 € 🆕

28/11/2025 à 12:43

• 24


Black Friday ouvrants : les meilleures offres pour la porte d’entrée, les volets, et le garage dans Maison

28/11/2025 à 12:26

• 5


Traqués (The Hunt) : Apple voudrait payer des droits rétroactifs, et ça risque d'être (très) cher

28/11/2025 à 10:50

• 72


De jolies guirlandes connectées pour le Black Friday… et pour Noël

28/11/2025 à 09:50

• 18


Stabilisateurs iPhone, micros, drones : les meilleures offres du Black Friday pour les vidéastes

28/11/2025 à 09:29

• 4


Controller For HomeKit répare un oubli de Maison en ajoutant un historique avec des graphiques

28/11/2025 à 09:21

• 6


Les AirPods Max à 464,99 € : une offre phare du Black Friday

28/11/2025 à 08:43

• 11