À quoi les experts en protection des données doivent-ils prêter attention lorsqu'ils utilisent Zoom ?
Ces deux dernières années, l'utilisation de la vidéoconférence, notamment avec le logiciel Zoom, a fait un bond en avant. Dans les bureaux et les salles de classe, il est difficile d'offrir une expérience à distance agréable tout en maintenant une communication efficace avec les camarades de classe et les collègues.
C'est pourquoi il est souvent souhaitable d'utiliser des services de visioconférence et de conférence en ligne, d'enseignement, de réunions ou de webinaires, tels que Zoom. Toutefois, lors de l'utilisation d'un tel outil, il convient de respecter les exigences du RGPD en matière de Vie privée et Protection des données doivent être respectées, même en période de crise. Lors du choix de la solution appropriée, une entreprise ou une organisation doit examiner et évaluer avec soin les aspects juridiques et techniques, et documenter le processus décisionnel.
L'utilisation de Zoom implique le traitement de différents types de données. C'est à l'utilisateur de décider de la quantité d'informations permettant de l'identifier qu'il souhaite fournir. La saisie du nom est systématiquement requise pour démarrer une réunion en ligne ou pour accéder à la salle de réunion. Lors de la création d’un compte ou de l’ajout d’autres données à caractère personnel, Zoom traite les données suivantes :
- Données des utilisateurs :
Prénom, nom, numéro de téléphone (facultatif), adresse e-mail, mot de passe (si “Authentification unique” n’est pas utilisé), photo de profil (facultative), service (facultatif)
- Métadonnées de la réunion:
Sujet, description (facultative), adresses IP des participants, informations sur les appareils/le matériel. - Si enregistrement (facultatif) :
Fichier MP4 contenant tous les enregistrements vidéo, audio et de présentation, fichier M4A contenant tous les enregistrements audio, fichier texte du chat de la réunion en ligne. - En cas de connexion par téléphone :
o des informations sur les numéros d'appel entrants et sortants, le nom du pays, l'heure de début et de fin. Si nécessaire, d'autres données de connexion telles que Adresse IP de l'appareil.
En avril 2020, la Federal Trade Commission (FTC) a critiqué Zoom pour sa définition vague du chiffrement de bout en boutCryptage (E2E) et le stockage hypocrite des clés cryptographiques. Zoom a ensuite ajouté ses paramètres E2E afin de permettre aux données de rester entre deux utilisateurs de Zoom. Ce paramètre n'est toutefois pas activé par défaut et doit être activé manuellement dans les paramètres de Zoom.
Un autre problème rencontré par Zoom concernait les “ Zoom-bombings ”, qui permettaient à toute personne disposant d'un code d'identification Zoom de rejoindre un appel. Cela a conduit Zoom à ajouter une fonctionnalité de « salle d'attente », qui permet à l'administrateur d'autoriser les utilisateurs à rejoindre un appel un par un, ainsi qu'à mettre en place des appels protégés par mot de passe, etc. Comme le mot de passe Zoom pouvait être piraté en moins de 30 minutes, Zoom a remplacé le mot de passe à six chiffres par des caractères alphanumériques et des mots de passe créés par l'administrateur.
De nombreux autres problèmes de sécurité ont été identifiés : la vente à Facebook des données des utilisateurs qui se sont connectés à la plateforme sociale via Zoom, ainsi que celles relatives au logiciel téléchargeable sur les appareils iOS ; sans oublier la possibilité d'activer les caméras des participants et d'ajouter de force des utilisateurs à un appel. Les fenêtres de discussion posaient également problème, car les pirates pouvaient les manipuler et créer des fichiers GIF malveillants, qui ont depuis été interdits. Parmi les autres types de fichiers que les pirates envoyaient aux utilisateurs via la fenêtre de discussion figuraient notamment des fichiers compressés tels que les fichiers .zip, Untitled.html, Untitled.Properties, Untitled.rtf et Untitled.txt. L’administrateur peut toujours décider quels types de fichiers sont autorisés à être envoyés dans la boîte de discussion.
Les vidéoconférences d'entreprise ne doivent pas nécessairement présenter un risque pour la sécurité. Outre l'emplacement de la Serveur et le fournisseur de services, les aspects suivants devraient également être pris en compte lors du choix du logiciel approprié :
- Existe-t-il une version professionnelle de l'outil souhaité ? Ces versions offrent souvent des normes de sécurité encore plus élevées. L'utilisation professionnelle est-elle autorisée ?
- Le système de visioconférence offre-t-il des options de configuration et des paramètres respectueux de la protection des données (art. 25, paragraphe 2, du RGPD) ?
- La transmission s'effectue-t-elle sous forme cryptée ? Comment les informations sont-elles cryptées (par exemple, de bout en bout) ?
- Si une clause explicite Consentement nécessaire pour la transmission ou l'enregistrement à l'écran ?
- Les historiques de conversation et les enregistrements sont-ils supprimés une fois la conversation terminée ? Si ce n'est pas le cas, est-il possible de modifier cela ?
- Des profils de comportement des participants sont-ils établis ? Si oui, cette fonction peut-elle être désactivée ?
- Pour tous les Suivi-, d'observation, de journalisation, de partage d'écran et d'enregistrement, il est recommandé de toujours vérifier si ces fonctions sont absolument nécessaires et/ou si elles peuvent être désactivées dans les paramètres
Bien que Zoom ait été critiqué à plusieurs reprises, l'entreprise collabore en permanence avec des chercheurs en sécurité afin d'identifier les failles et a corrigé la plupart des problèmes de sécurité les plus préoccupants. Les utilisateurs doivent néanmoins se méfier des e-mails de hameçonnage contenant des invitations Zoom, envoyés avec des objets courants tels que “ Zoom invite ” et invitant les clients à se connecter. Il est également recommandé aux administrateurs et aux utilisateurs de Zoom de créer des réunions protégées par mot de passe, d’utiliser la fonction « salle d’attente » et de verrouiller la session dès que tous les participants sont présents.
Néanmoins, il est toujours plus sûr de demander conseil aux experts en protection des données de 2BAdvice pour s'assurer que les outils utilisés par vos employés sont conformes aux normes de protection des données.





