Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 2 octobre 2026
RGPD

Fuite LinkedIn de 2012 : sécurité et contrôle européen

La fuite LinkedIn de 2012 remise en contexte : mots de passe, suites de 2016 et règles actuelles de sécurité et de compétence des autorités.

La fuite de mots de passe LinkedIn de 2012 rappelle qu’un incident peut produire des effets bien après sa découverte. Elle pose aussi une question juridique distincte : quelle autorité peut contrôler un service international ? Ces sujets doivent être traités avec les règles de leur époque, puis rapprochés des obligations actuelles.

Ce que LinkedIn a confirmé

Le 6 juin 2012, LinkedIn a confirmé la compromission de mots de passe et décrit la désactivation de ceux associés aux comptes identifiés, ainsi que la procédure de réinitialisation. Communication LinkedIn de juin 2012.

En mai 2016, la société a indiqué que des données volées en 2012 étaient de nouveau proposées en ligne. Elle a annoncé l’invalidation de mots de passe concernés et des démarches de protection des comptes. Avis LinkedIn de mai 2016.

Ces communications permettent de documenter la chronologie. Elles ne justifient ni une estimation non vérifiée du dommage subi par chaque utilisateur, ni une conclusion sur l’ensemble de la sécurité actuelle du service.

Leçon technique : préparer une compromission d’identifiants

Pour une PME utilisant des comptes marketing et des plateformes sociales, la priorité est de limiter la réutilisation des secrets et de protéger les accès privilégiés. La CNIL recommande notamment une authentification adaptée au risque et des précautions pour le stockage des mots de passe ; conserver simplement des mots de passe en clair est à proscrire. Guide CNIL sur l’authentification.

Une revue opérationnelle peut porter sur quatre questions :

  • Les accès de l’entreprise sont-ils nominatifs, avec des droits cohérents avec les fonctions ?
  • Une authentification renforcée protège-t-elle les comptes sensibles ?
  • Qui peut révoquer les sessions et réinitialiser les accès en cas d’alerte ?
  • Comment l’équipe vérifie-t-elle une notification du fournisseur sans suivre un lien frauduleux ?

La politique de mots de passe doit s’inscrire dans ce dispositif. Une recommandation ancienne sur un algorithme ne doit pas être appliquée sans examen de l’état de l’art.

Le cadre territorial a changé avec le RGPD

L’analyse publiée en 2012 discutait la notion de moyens de traitement situés en France dans l’ancienne loi Informatique et Libertés. Elle ne décrit plus le test général actuel.

L’Art. 3(1) du RGPD vise les traitements effectués dans le cadre des activités d’un établissement dans l’Union, quel que soit le lieu du traitement. L’Art. 3(2) couvre aussi certains acteurs non établis dans l’Union lorsqu’ils ciblent des personnes qui s’y trouvent par une offre de biens ou services ou suivent leur comportement dans l’Union. Champ territorial du RGPD.

L’applicabilité du règlement et l’identification de l’autorité compétente sont deux étapes. Pour certains traitements transfrontaliers, l’Art. 56(1) organise une autorité chef de file ; les exceptions et la coopération entre autorités doivent également être prises en compte. Compétence des autorités, Art. 55 et 56. La présence d’un utilisateur français ne permet donc pas, à elle seule, de conclure à une compétence exclusive de la CNIL.

Traiter l’alerte fournisseur dans votre propre organisation

Lorsqu’un prestataire vous informe d’un incident, identifiez les données et comptes de votre organisation réellement affectés. Ne confondez pas un incident de plateforme et une violation portant sur les données dont vous êtes responsable.

L’Art. 33(1) prévoit la notification à l’autorité, si les conditions sont réunies, sans délai indu et si possible dans les 72 heures après prise de connaissance. L’Art. 34(1) concerne l’information des personnes en cas de risque élevé ; des exceptions sont prévues. Obligations du RGPD. Notre guide de notification des violations détaille cette évaluation.

L’analyse de l’usage publicitaire de LinkedIn relève d’un autre dossier : une ancienne fuite ne remplace pas l’examen des contrats, rôles et flux utilisés aujourd’hui.

Lire une communication d’incident sans lui faire dire davantage

Une communication du fournisseur apporte des faits à une date donnée. Relevez ce qu’elle confirme, les comptes ou données qu’elle vise et les mesures qu’elle annonce. Conservez séparément ce qui reste inconnu pour votre organisation. Une phrase sur des comptes potentiellement concernés ne démontre pas que tous vos utilisateurs ont subi le même événement.

La chronologie LinkedIn illustre l’intérêt de conserver cette distinction : l’information publiée en 2016 concernait des données volées en 2012, selon la communication citée. Elle ne doit pas être présentée comme la preuve d’une intrusion nouvelle cette année-là. De la même manière, une nouvelle découverte dans votre propre dossier peut compléter la compréhension d’un événement antérieur sans établir, à elle seule, une nouvelle attaque.

Pour les comptes professionnels, rapprochez l’avis reçu de votre inventaire : titulaire du compte, fonction exercée, ressources accessibles et interlocuteur chargé de la reprise. Vérifiez aussi la date de l’information et son authenticité par un canal connu. Cette méthode de qualification évite de lancer une communication générale sur la seule base d’un message transféré sans contexte.

Préparer une fiche de réponse pour chaque accès sensible

La fiche utile doit permettre d’agir même si le titulaire habituel est absent. Elle identifie la ressource administrée, les personnes autorisées à intervenir et le moyen de contacter le support. Elle ne doit pas contenir des mots de passe en clair ni être diffusée indistinctement à toute l’équipe.

Dans un exercice entièrement fictif, la société Mélilot gère une page professionnelle et des campagnes par l’intermédiaire de plusieurs comptes. Une alerte vise le compte d’une personne qui n’intervient plus pour l’entreprise. Les questions à résoudre sont concrètes : ce compte conserve-t-il un rôle, un autre administrateur peut-il intervenir et quelles actions ont été réalisées pendant la période examinée ? Aucun incident réel ni résultat de contrôle de la plateforme n’est supposé.

La fiche distingue les mesures demandées, celles confirmées par l’administrateur et celles dont l’effet a été vérifié. Demander le retrait d’un rôle n’établit pas que tous les accès associés ont disparu. Inversement, la disparition d’un compte dans une liste ne renseigne pas automatiquement sur les opérations déjà effectuées avant ce retrait. Conservez ces limites dans le dossier de réponse.

Examiner les données auxquelles le compte donnait accès

Après une alerte d’identifiants, ne limitez pas l’analyse au changement du secret. Identifiez les fonctions accessibles par le compte et les catégories de données qu’elles permettent de consulter, modifier ou exporter. Pour un compte utilisé à des fins commerciales, cela peut concerner des échanges ou des informations de contact ; leur présence réelle doit être vérifiée dans le périmètre examiné.

Dans le cas fictif Mélilot, l’équipe ne sait pas encore si le compte a servi à consulter des données ou seulement à administrer une ressource. Le dossier doit conserver cette inconnue, la source susceptible d’y répondre et la personne chargée de la recherche. Une absence d’élément observable peut résulter des limites des traces disponibles ; elle ne démontre pas toujours une absence d’accès.

L’Art. 32(2) RGPD demande de tenir compte des risques de destruction, perte, altération, divulgation ou accès non autorisés. Cette grille permet de ne pas réduire la violation à un fichier publié sur internet. Elle ne dispense pas d’établir les faits ni de distinguer les traitements dont votre organisation est responsable de ceux réalisés par le fournisseur pour ses propres finalités.

Construire une décision de notification à partir des faits disponibles

Le dossier de décision doit rapprocher les données concernées, les personnes exposées, les effets possibles et les mesures effectivement appliquées. Distinguez une mesure prévue d’une mesure dont la mise en œuvre est établie. Une réinitialisation annoncée peut réduire un risque futur sans effacer les conséquences d’un accès déjà intervenu.

Attribuez la décision à une personne joignable et prévoyez son remplacement. Si l’évaluation évolue, conservez la nouvelle information et son incidence sur les obligations. La documentation prévue par l’Art. 33(5) doit permettre de comprendre les faits, les effets et les mesures correctrices ; elle ne se limite pas au formulaire éventuellement envoyé à l’autorité.

Lorsque toutes les informations ne peuvent pas être fournies en même temps, l’Art. 33(4) permet une transmission échelonnée sans autre retard indu. Cette possibilité ne justifie pas d’attendre systématiquement la fin des investigations. Pour l’information des personnes, examinez distinctement le risque élevé, les mesures applicables aux données et les conditions des exceptions de l’Art. 34(3).

Identifier l’autorité sans confondre établissement et hébergement

Pour un dossier international, réunissez les informations sur les acteurs, leurs établissements et les décisions relatives au traitement. Le lieu d’un serveur est une donnée utile, mais il ne remplace pas l’examen des critères du RGPD. L’application territoriale du règlement et la répartition des compétences entre autorités répondent à des dispositions différentes.

Une note de qualification peut indiquer les faits établis, la règle examinée et les informations restant à obtenir. Elle doit éviter deux raccourcis : conclure à une absence de protection parce que le fournisseur est étranger, ou désigner automatiquement une autorité exclusive parce qu’un utilisateur se trouve en France. Les Art. 55 et 56 encadrent cette analyse avec leurs conditions et exceptions.

Pour la personne concernée, l’Art. 77(1) prévoit le droit d’introduire une réclamation auprès d’une autorité, notamment dans l’État de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée. L’existence d’une coopération européenne ne doit donc pas être présentée comme l’obligation, pour chaque utilisateur français, de rechercher seul une autorité étrangère avant toute démarche. La réclamation demeure distincte de la notification effectuée par un responsable de traitement.

Ce qu’il faut retenir

  • La fuite de 2012 et les révélations de 2016 appartiennent à une chronologie précise.
  • Les accès professionnels doivent pouvoir être protégés et révoqués rapidement.
  • Le RGPD a renouvelé l’analyse territoriale et la coopération des autorités.
  • Une alerte fournisseur exige une évaluation propre à votre organisation.

FAQ

L’incident de 2012 relevait-il des obligations de notification du RGPD ?

Le RGPD est applicable depuis le 25 mai 2018. Ses obligations ne doivent pas être présentées comme le régime qui gouvernait déjà les faits de 2012.

Toute fuite impose-t-elle d’informer chaque personne ?

Le régime actuel distingue documentation, notification à l’autorité et information des personnes. La dernière dépend notamment du risque élevé et des exceptions de l’Art. 34(3).

Un service étranger échappe-t-il automatiquement au RGPD ?

Non. Les critères de l’Art. 3 incluent certains traitements d’acteurs non établis dans l’Union ; leur application doit être vérifiée pour l’activité concernée.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →