Ouvrir le menu principal

iGeneration

Recherche

StopCovid accusée de collecter trop d'informations

Mickaël Bazoge

mardi 16 juin 2020 à 16:00 • 99

App Store

L'application StopCovid est censée enregistrer les contacts à moins d'un mètre pendant au moins quinze minutes, des informations qui sont envoyées à un serveur central dès lors que l'utilisateur déclare un diagnostic positif au coronavirus. Mais dans les faits, l'app française de traçage des contacts va beaucoup plus loin : c'est l'ensemble des contacts rencontrés durant les 14 derniers jours qui sont enregistrés et transférés au serveur le cas échéant, peu importe la distance avec les personnes et le temps passé ensemble.

La découverte, relatée dans Mediapart, est le fruit des travaux de Gaëtan Leurent, chercheur français de l’Institut national de recherche en informatique et en automatique — l'Inria, qui a supervisé le développement de StopCovid — et également coauteur du site risques-tracage.fr. Dans le GitLab du projet, il décrit la manière dont il s'y est pris pour déterminer le volume des informations enregistrées et partagées.

J'ai fait un test en installant StopCovid sur deux téléphones, et en l'activant une dizaine de secondes avec les deux téléphones dans deux pièces différentes (environ 5 mètres de distance, plus un mur). Quand je me déclare ensuite comme malade, mon appli envoie bien ce contact sur le serveur, alors qu'il n'a aucun intérêt épidémiologique (je me déclare évidemment avec un faux code de malade, et le serveur refuse mes données, mais cela permet de bien voir ce qui est envoyé).

Comme il l'écrit lui-même, ce comportement semble bel et bien en contradiction avec le décret et l'arrêté encadrant l'utilisation de l'application. Les textes gravent dans le marbre les critères de distance et de durée : « moins d'un mètre pendant au moins 15 minutes entre les utilisateurs de l'application ». Difficile de faire plus clair.

StopCovid ne devrait donc envoyer au serveur central que les identifiants des smartphones répondant à ces critères. Mais comme l'a démontré Gaëtan Leurent, ce n'est pas le cas. Le secrétaire d'État au numérique, Cédric O, défend son bébé auprès de Mediapart : « StopCovid repose sur la remontée de l’historique de proximité d'un utilisateur diagnostiqué positif : cet historique de proximité est constitué des contacts rencontrés par l’utilisateur positif ». En substance, il reconnait que l'app stocke et partage tous les contacts, pas uniquement ceux qui respectent les conditions du décret.

C'est le serveur qui fait le tri entre les contacts : « Le calcul de l’exposition au risque d’un des contacts de cet historique de proximité est effectué sur le serveur », poursuit Cédric O. Une opération qui pourrait être traitée directement en local, sur le smartphone. Malgré tout, « il n’y a pas de possibilité de reconstitution de graphe social par le serveur puisqu’il ne conserve que les données relatives à la personne exposée (et non à la personne positive) », ajoute le secrétariat d'État.

Une difficulté technique mise en avant par le gouvernement est qu'un nouvel identifiant est généré toutes les quinze minutes pour un même appareil. Un contact ne durant que 5 minutes avec un identifiant pourrait se poursuivre pendant 12 minutes supplémentaires avec un nouvel identifiant, soit 17 minutes en tout. Ce qui en ferait un contact potentiellement à risque. Gaëtan Leurent pense toutefois que le smartphone pourrait filtrer les données pour conserver les contacts courts quand ils sont « juste avant ou juste après un changement d’identifiant. Ça éliminerait déjà la majorité des contacts courts ».

La Cnil, interpellée par Mediapart, a affirmé que des contrôles étaient en cours sur le fonctionnement de l'application.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

L’arnaque Doctolib le prouve : il est urgent de reprendre le contrôle sur vos données 📍

11/05/2025 à 20:36

• 0


Deux ans de transition avant une année 2027 remplie de nouveautés ? La semaine Apple

11/05/2025 à 20:36

• 17


Nintendo serre la vis des pirates, quitte à briquer leur Switch

11/05/2025 à 15:00

• 40


Fortnite de retour aux US ? La guerre Apple vs Epic Games semble loin d’être finie

10/05/2025 à 21:20

• 34


Apple Pay maintenant disponible sur le PlayStation Store pour les PlayStation 4 et 5

10/05/2025 à 21:00

• 30


Le nouveau bracelet Sport Pride Edition en photos

10/05/2025 à 18:57

• 34


Le patron par intérim de Sonos aimerait bien avoir la place définitivement, considérant la tempête passée avec brio

10/05/2025 à 15:00

• 52


Sortie de veille : plus de modèles, plus de lancements… l'iPhone serait au cœur d'une stratégie choc

10/05/2025 à 14:00

• 2


Apple pourrait produire au Brésil les iPhone à destination des USA

09/05/2025 à 20:15

• 7


Promo : l'iPhone 16 avec 128 Go chute à 751 € (-218 €)

09/05/2025 à 14:43

• 11


Google Maps permet aussi d’afficher une voiture personnalisée sur CarPlay

09/05/2025 à 14:12

• 11


Hirokazu Kore-eda détaille comment il a tourné son dernier film avec des iPhone 16 Pro

09/05/2025 à 12:00

• 13


Matter 1.4.1 veut simplifier la connexion initiale des appareils

09/05/2025 à 07:56

• 7


La production des SoC des lunettes connectées d’Apple lancée fin 2027

09/05/2025 à 06:23

• 34


DMA : Apple se plaint d'une absence de communication de Bruxelles après son amende de 500 millions

08/05/2025 à 17:30

• 38


Apple Intelligence par la pratique et la démonstration jusqu'en Apple Store

08/05/2025 à 15:45

• 24