Chronique: Les hacks Facebook et Health Net font ressortir la nécessité d'une loi nationale sur la protection de la vie privée

featured image


Combien de violations de données faudra-t-il avant que nos dirigeants acceptent la nécessité d’une loi nationale sur la protection de la vie privée?

Plus d’un demi-milliard d’utilisateurs de Facebook, dont 32 millions aux États-Unis, ont découvert au cours du week-end que leurs informations personnelles étaient accédées par des pirates.

Les noms, dates de naissance, lieux, numéros de téléphone, adresses e-mail et autres informations ont été publiés sur un site Web utilisé par les cybercriminels. Les données semblaient vieilles de plusieurs années.

Alors que la divulgation de ces informations peut présenter un risque relativement faible pour la vie privée des personnes, on ne peut pas en dire autant d’une violation de données distincte et plus récente impliquant la compagnie d’assurance Health Net.

Dans ce cas, les noms, adresses, dates de naissance, numéros d’assurance et dossiers médicaux confidentiels des personnes ont été piratés.

Pas moins alarmant, Health Net a attendu deux mois avant d’informer les assurés de l’incident. Deux mois!

La société affirme que les serveurs d’un fournisseur tiers, Accellion, ont été piratés entre le 7 janvier et le 25 janvier. Les notifications aux assurés étaient datées du 24 mars.

«Nous n’avons aucune raison de croire que vos informations ont été utilisées de manière incorrecte», a déclaré la société à ses clients. Tout cela signifie, cependant, que Health Net n’a aucune idée si quelqu’un a été fraudé ou blessé à la suite de la violation.

La société offre aux assurés une année de surveillance gratuite du crédit et de protection contre le vol d’identité.

«Vos informations personnelles sont importantes pour nous», a déclaré Health Net. “Nous regrettons tout problème que cela pourrait vous avoir causé.” Personne dans l’entreprise n’a répondu à ma demande d’informations complémentaires.

Trop c’est trop.

Il est temps que les législateurs reconnaissent que les dépositaires du secteur privé de nos renseignements personnels ne sont pas à la hauteur pour assurer notre sécurité.

Il est temps que nous suivions l’Europe et même la Chine en promulguant une loi nationale sur la protection de la vie privée qui établit des règles claires et sans ambiguïté pour la collecte et le stockage des données – et des conséquences importantes pour les entreprises qui ne sont pas à la hauteur.

David A. Hoffman, professeur de politique publique à l’Université Duke, a qualifié une loi nationale de protection de la vie privée de «essentielle pour aider à protéger les Américains».

«Notre patchwork actuel de lois fédérales et étatiques ne fournit pas une application solide, harmonisée et prévisible des protections de la vie privée pour les individus», m’a-t-il dit.

«Au lieu de cela, nos lois imposent principalement aux individus le fardeau de savoir qui détient leurs données.»

JW August est l’une de ces personnes. Le résident de San Diego m’a dit qu’il était client de Health Net «depuis des années et des années». Il a été indigné quand il a reçu l’avis de violation de la société l’autre jour.

«Cela me fait grincer des dents», a déclaré August, 76 ans. «Ces personnes ont mes données et elles ne sont tout simplement pas responsables.

«Pourquoi n’y a-t-il pas quelque chose à faire à ce sujet?»

C’est exactement la bonne question. Il semble qu’il ne se passe pas une semaine sans un autre incident au cours duquel les informations personnelles des gens tombent entre les mains de méchants ou se répandent sur Internet.

Selon le Centre de ressources sur le vol d’identité, il y a eu environ 12 000 violations de données connues depuis 2005. Le nombre d’enregistrements auxquels les pirates ont accédé est proche de 12 milliards, selon le Privacy Rights Clearinghouse.

Alors que le nombre de violations signalées a diminué l’année dernière par rapport à l’année précédente, le nombre total d’enregistrements consultés a plus que doublé, selon un récent rapport du cabinet de conseil Risk Based Security.

La violation d’Accellion qui a affecté les dossiers médicaux de Health Net a également révélé les données d’autres grandes entreprises et organisations, notamment l’Université de Stanford, l’UC Berkeley, Kroger et le cabinet d’avocats Jones Day.

De toute évidence, notre cadre réglementaire existant – ou son absence – n’est pas à la hauteur du défi des cybercriminels hautement qualifiés et déterminés. Nous devons faire mieux.

«Un projet de loi omnibus national unique serait une norme plus claire que ce que nous avons actuellement», a déclaré Richard DeMillo, président de l’École de cybersécurité et de confidentialité de Georgia Tech.

Ce n’est pas comme si les membres du Congrès devaient réinventer la roue. Un modèle qu’ils pourraient suivre est le Consumer Privacy Act de Californie, la loi sur la protection de la vie privée la plus stricte du pays. Une loi californienne sur les droits de la vie privée plus robuste entre en vigueur en 2023.

Entre autres choses, le California Consumer Privacy Act oblige les entreprises à informer les clients des informations qu’elles ont collectées à leur sujet et à cesser de vendre ces données sur demande.

Des règles plus radicales peuvent être trouvées outre-Atlantique. Le règlement général européen sur la protection des données est entré en vigueur en 2018 et sert désormais de norme mondiale en matière de protection de la vie privée.

Parmi les éléments les plus remarquables du droit européen:

  • Les entreprises doivent obtenir le consentement des clients avant d’utiliser ou de partager leurs informations personnelles. Les entreprises doivent également faciliter le retrait du consentement d’un client.
  • Les consommateurs ont le droit de savoir comment leurs données personnelles sont utilisées et de recevoir une copie gratuite de ces informations détenues par une entreprise.
  • Il y a un droit à l’oubli – c’est-à-dire qu’un individu peut exiger qu’une entreprise efface ses données et ne les utilise plus.
  • Toute violation de la loi peut entraîner une amende pouvant atteindre 20 millions d’euros (environ 24 millions de dollars) ou 4% du chiffre d’affaires annuel mondial de l’entreprise, selon le montant le plus élevé.

Une disposition clé à la lumière de la réponse acharnée de Health Net à la violation de janvier est l’exigence que les entreprises européennes informent les autorités de toute perte de données dans les 72 heures suivant la découverte de l’événement.

De plus, les entreprises doivent informer les clients «sans retard indu» s’il existe «un risque élevé pour les droits et libertés» des personnes touchées par la violation. C’est une façon élégante de dire que vous ne pouvez pas garder des trucs comme ça sous votre chapeau.

Pouvons-nous voir bientôt quelque chose de ce genre au niveau national? Probablement pas, a déclaré DeMillo de Georgia Tech.

Il est difficile d’imaginer, dans le climat politique actuel, que les républicains et les démocrates s’entendent sur les mesures les plus sensées pour protéger les gens des pirates informatiques, m’a-t-il dit.

«Les conservateurs pousseraient presque certainement pour un libellé en faveur d’une loi fédérale faible qui préviendrait des statuts étatiques plus stricts», a déclaré DeMillo.

Les violations impliquant Facebook et Health Net montrent que ce problème ne disparaît pas et que les mesures de confidentialité existantes de nombreuses grandes entreprises (et de leurs partenaires) sont inadéquates.

Il faudrait peut-être une attaque hackée contre le Congrès pour amener les législateurs à agir.

Là encore, à la lumière de la stupéfiante inaction qui a suivi les émeutes du 6 janvier, même cela ne nous apporterait probablement pas l’aide dont nous avons besoin.



Read more Tech News in French

Source