Vue normale

Un eurodéputé membre de la commission d’enquête sur Pegasus a été espionné par le logiciel

3 juillet 2026 à 15:13
Si on ne cherche pas, on ne détecte pas
Un eurodéputé membre de la commission d’enquête sur Pegasus a été espionné par le logiciel

Les chercheurs du Citizen Lab ont pu montrer que l’iPhone de l’ancien eurodéputé grec Stelios Kouloglou a été infecté par le logiciel espion alors qu’il participait à la commission d’enquête qui enquêtait sur Pegasus.

Stelios Kouloglou a été député européen pendant 9 ans, de 2015 à 2024. En analysant son smartphone, les chercheurs du Citizen Lab ont pu constater que celui-ci a été infecté alors qu’il participait, en tant que suppléant, à la commission d’enquête montée en 2022 par le parlement européen. Elle a été créée pour faire la lumière « sur les allégations de violation ou de mauvaise administration dans l’application du droit de l’Union européenne en ce qui concerne l’utilisation de Pegasus et de logiciels de surveillance équivalents ».

Une infection en pleine commission d’enquête

Dans un billet de blog, le Citizen Lab de l’Université de Toronto l’affirme : « Nous avons établi avec un haut degré de certitude que son appareil a été infecté par le logiciel espion Pegasus le 21 octobre 2022 ou aux alentours de cette date, puis à nouveau les 6 et 7 mars 2023 ». Les chercheurs ont retrouvé les traces de l’utilisation du réseau mobile par un processus de Pegasus le 21 octobre 2022. Le smartphone, qui tournait avec la version 15.5 d’ iOS, aurait été piraté à ce moment-là à l’aide de l’exploit zéro clic PWNYOURHOME. Cette attaque a été bloquée officiellement par Apple depuis une version plus récente du système d’exploitation de l’iPhone (iOS 16.3.1).

Les chercheurs du Citizen Lab expliquent avoir aussi constaté une activité liée à Pegasus sur l’appareil du député européen entre le 6 mars 2023 à 09 h 49 et le 7 mars 2023 à 07 h 30. Cela montre que le logiciel espion a bien été utilisé sur l’appareil de Stelios Kouloglou sans pour autant en conclure que ça soit la seule activité du logiciel sur le smartphone.

Au moment de la première trace d’infection de l’iPhone, la commission d’enquête européenne sur Pegasus est très active. Ainsi, elle auditionnait le 26 octobre 2022 Shane Huntley, responsable du groupe de recherche de Google sur les menaces cyber, le même jour des think tanks comme l’EDRi ou THIBER et le lendemain un panel sur « l’impact des logiciels espions sur les droits fondamentaux ». Elle préparait aussi le premier jet de son rapport initial. Elle a aussi organisé des visites dans plusieurs pays, notamment en Grèce et à Chypre, avec la participation de Stelios Kouloglou qui a également aidé à les mettre en place.

Détection sans lien avec les institutions européennes

Le Citizen Lab précise ne pas être en mesure de déterminer le client de NSO qui a ciblé Stelios Kouloglou. Les chercheurs pensent cependant que c’est le même commanditaire qui a ciblé des journalistes indépendants et militants russes et biélorusses dont ils avaient déjà analysé les smartphones.

Le plus préoccupant peut-être, c’est que cette analyse a été faite de manière fortuite. Car aucune institution européenne n’est à son origine. En effet, c’est Stelios Kouloglou qui a pris lui-même l’initiative en mai 2026, alors qu’il n’est plus député européen depuis presque 2 ans. Celui-ci a contacté le Citizen Lab alors qu’il a repris ses activités de journaliste et d’écrivain.

« Quand on se rend compte que sa vie privée est scrutée par des personnes malintentionnées, ça énerve », fulmine Stelios Kouloglou interrogé par le Guardian, « c’est un problème majeur qui touche à la corruption, à la justice et à la démocratie ».

Selon le Citizen Lab, « c’est la première fois qu’un membre de la commission d’enquête sur Pegasus est publiquement identifié comme victime du logiciel espion Pegasus alors qu’il siégeait au sein de ce comité ».

ChatControl : nouvelle tentative de prolonger la surveillance des messageries

3 juillet 2026 à 09:04
One more time
ChatControl : nouvelle tentative de prolonger la surveillance des messageries

Après avoir été rejetée fin mars, la proposition visant à autoriser les grands acteurs du numérique à surveiller volontairement les communications électroniques pour y détecter les contenus relevant d’abus sexuels sur mineurs est remise sur la table par le Conseil européen.

Le Conseil européen a remis sur la table des discussions européennes le dossier de la détection des contenus relevant d’abus sexuels sur mineurs par les entreprises du numériques.

Le Parlement européen avait rejeté, fin mars, la proposition de la Commission d’autoriser, jusqu’en 2027, les grands acteurs du numérique à surveiller volontairement les communications électroniques pour y détecter les contenus relevant d’abus sexuels sur mineurs.

Ce texte devait prolonger la directive e-privacy qui expirait le 3 avril, en attendant la conclusion des négociations relatives à un cadre juridique à long terme : le projet Child Sexual Abuse Regulation (CSAR), aussi appelé Chat Control.

Sans nouveau texte, les entreprises n’ont théoriquement plus le droit de scanner les conversations qui passent par leurs services à la recherche de contenus pédocriminels.

Le Conseil évoque un « vide juridique » à combler

Mais au Conseil européen, les pays membres se sont mis d’accord sur un nouveau règlement temporaire [PDF] et relancent le processus, comme l’expliquent nos confrères de Contexte.

« Le Conseil regrette qu’il n’ait pas été possible de parvenir à un accord politique avec le Parlement européen sur la prorogation du règlement provisoire relatif à la lutte contre l’exploitation sexuelle des enfants en ligne en première lecture », affirme un texte en annexe de la proposition du nouveau règlement.

« Toutefois, compte tenu de l’importance d’éviter un vide juridique prolongé dans la lutte contre l’abus sexuel des enfants en ligne et du fait que les négociations interinstitutionnelles sur le cadre juridique à long terme sont toujours en cours, le Conseil a décidé d’adopter une position en première lecture », justifient les gouvernements des pays membres.

Leur proposition n’est rien d’autre qu’un copier/coller du texte expiré en adaptant seulement les dates pour pousser la validité jusqu’en avril 2028. Un règlement expiré ne pouvant être prolongé, le Conseil est passé par ce subterfuge.

Cela permettrait, selon certains détracteurs cités par Heise, de contourner le droit d’initiative de la Commission européenne, mais aussi d’éviter de solliciter un nouvel avis du Contrôleur européen de la protection des données. Selon nos confrères allemands, le gouvernement de leur pays est aux avant-postes pour faire passer le texte.

La présidente du Parlement européen aux manettes

Mais, selon Politico, ce n’est autre que la présidente du Parlement européen, Roberta Metsola (du Parti nationaliste maltais), qui serait à l’origine de la démarche consistant à remettre au vote un projet de loi que son propre parlement avait rejeté. Nombre de députés européens considèrent, selon nos confrères, que Metsola a court-circuité leur autorité. La députée écologiste tchèque Markéta Gregorová s’est dite « extrêmement surprise ». Et sa collègue belge du groupe Renew, Hilde Vautmans, a affirmé que rouvrir le débat sur la loi temporaire était une « impasse politique ».

Selon des informations de Contexte et de militants contre la surveillance, la proposition serait à l’ordre du jour de la séance plénière du Parlement européen la semaine prochaine.

Le Conseil européen a fait cette proposition alternative après avoir essuyé, le 29 juin dernier, un échec concernant le règlement définitif contre les abus sexuels sur mineurs en ligne (CSAM) menant à un trilogue infructueux entre la Commission, le Parlement et le Conseil.

Des députés européens ont relaté à Heise une séance avec d’intenses pressions de la part des États membres auxquels ils auraient résisté contre la mise en place d’une surveillance de masse généralisée. Le communiqué du parlement évoque des « progrès substantiels » qui « permettent désormais de [se] concentrer sur la recherche de solutions équilibrées concernant les aspects restants du règlement, notamment en matière de détection, et ce dès que possible ». Les négociations autour de Chatcontrol sont encore vives.

L’IA générative bouscule la recherche en mathématiques

2 juillet 2026 à 13:56
42 est toujours la réponse, de toute façon
L’IA générative bouscule la recherche en mathématiques

En mai dernier, OpenAI a annoncé qu’un de ses modèles internes a résolu un des problèmes d’Erdős. De l’extérieur, ça semble impressionnant. L’est-ce vraiment et quelles sont les éventuelles conséquences pour le milieu de la recherche en mathématiques ? Next a voulu en savoir plus en interrogeant la mathématicienne Viviane Pons et son confrère David Madore.

Les entreprises d’IA générative veulent absolument nous convaincre depuis quelque temps déjà que leurs modèles ont le niveau d’un chercheur. Ainsi, en novembre dernier, OpenAI le clamait à propos de GPT-5 censé avoir, par exemple, trouvé des solutions à 10 problèmes posés par le mathématicien Paul Erdős, résultats largement gonflés par l’entreprise.

L’entreprise est revenue à la charge et, le 20 mai, elle annonçait cette fois qu’un de ses modèles internes avait résolu l’un des problèmes d’Erdős (celui des distances unitaires, numéroté 90). Puis d’autres résolutions ont été annoncées. Avec les premières annonces d’OpenAI, on était en droit de se poser la question de la réalité de ces résolutions, de la capacité des IA génératives à proposer des solutions à des problèmes mathématiques que les chercheurs de la discipline n’avaient pas encore résolus.

En parallèle de la publication de la preuve d’OpenAI, le même jour, neuf mathématiciens et mathématiciennes mettaient en ligne sur la plateforme de prépublication arXiv leurs remarques sur le sujet, validant la preuve au passage. « Il ne faut pas négliger un aspect de cette démonstration : si la démonstration initiale produite par l’IA était tout à fait valide, elle a été considérablement améliorée par les chercheurs humains d’OpenAI et les nombreux autres mathématiciens ayant participé à cet article », y explique Thomas Bloom, mathématicien de l’université de Manchester.

« Il est facile de tirer des conclusions hâtives, mais ce que cette avancée nous apprend sur les humains, l’IA et les mathématiques est assez subtil », estime de son côté Melanie Matchett Wood, professeur de mathématiques à Harvard. « Je pense que si le niveau et le type d’expertise humaine représentés dans cette note avaient été mobilisés il y a un mois pour trouver un contre-exemple à cette conjecture, et si ces personnes y avaient consacré autant de temps qu’elles en ont passé à lire et à réfléchir à la solution proposée par ChatGPT, les mathématiciens auraient trouvé un contre-exemple », ajoute-t-elle.

Une résolution indiscutable

« C’est indiscutable que des problèmes d’Erdős ont été résolus par des IA génératives », nous confirme de son côté David Madore, maître de conférences en mathématiques à Télécom ParisTech. « Au début, les premières annonces étaient très exagérées, les IA avaient trouvé une résolution qui existait déjà dans la littérature. C’était déjà quelque-chose qui n’est pas négligeable. Mais ces derniers temps, le rôle qu’a joué l’IA générative a augmenté dans la résolution de ces problèmes ».

Sans vouloir trop minimiser l’annonce d’OpenAI, David Madore explique que « les problèmes d’Erdős sont généralement des problèmes assez élémentaires, ce qui ne veut pas dire qu’ils sont faciles, mais que les outils qui sont nécessaires pour les énoncer et les définitions qui sont nécessaires pour poser le problème ne sont pas très sophistiqués ».

Le mathématicien fait remarquer que le modèle utilisé par OpenAI pour la résolution du problème est un modèle interne dont on ne connaît pas les caractéristiques et que l’entreprise n’a pas rendu public le temps de calculs qui lui a fallu. « Mais ils ont résolu l’un des problèmes d’Erdős les plus importants de façon essentiellement autonome par une IA générative », admet-il, confirmant un certain niveau des mathématiques présentées tout en ajoutant que « ce n’est pas le Saint Graal des mathématiques ».

« Il y a eu quelques résultats impressionnants, comme avec les problèmes d’Erdős. Mais il y a aussi eu plein d’autres problèmes qu’on lui a donnés sur lesquels ça ne fonctionne pas », ajoute Viviane Pons, maîtresse de conférences à l’université Paris-Saclay (la chercheuse n’utilise pas l’IA générative pour des raisons éthiques et écologiques).

La communauté des maths partagée sur le sujet

Cette découverte est-elle la face émergée de l’iceberg concernant un changement de méthode récent dans la discipline ? À l’heure actuelle, les IA génératives jouent-elles un rôle important dans la recherche en mathématique ? « Moi, je dirais non », estime David Madore, « elle joue un rôle qui est en train de croître, il y a des collègues qui s’en servent, mais il y a aussi des collègues qui trouvent qu’elles sont complètement inutiles et pour l’instant la raison pour laquelle leurs avis divergent n’est pas claire : est-ce que ça dépend du domaine, de la manière dont on interroge l’IA générative ou de l’IA qu’on interroge ? ». Le sujet de l’utilisation dans les mathématiques fait actuellement débat au sein de cette communauté.


Il reste 61% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

☕️ Google vs Europe : la CJUE confirme l’amende de 4,1 milliards d’euros 

2 juillet 2026 à 10:36


La Cour de justice de l’Union européenne (CJUE) a annoncé [PDF] avoir validé l’amende de 4,1 milliards d’euros qui avait été infligée à Google pour abus de position dominante. L’entreprise avait été accusée par la Commission européenne d’imposer son moteur de recherche sur Android.

Page d'accueil de google

D’une hauteur initiale de 4,3 milliards d’euros, la somme avait été revue par le Tribunal de l’Union européenne à 4,1 milliards. Google avait formé un pourvoi devant la CJUE et l’année dernière, l’avocate générale (Juliane Kokott) avait proposé à la Cour de « rejeter le pourvoi formé par Google et de confirmer ainsi l’arrêt du Tribunal ».

Un an après, la Cour a donc suivi son avis et a rejeté le pourvoi formé par Google. Dans son arrêt, elle estime que « le Tribunal n’a commis aucune erreur de droit en appréciant les effets anticoncurrentiels des conditions de préinstallation prévues par les accords Android », comme l’explique la CJUE dans son communiqué.

Et elle ajoute que le Tribunal ne s’est pas trompé non plus en confirmant « l’appréciation de la Commission relative aux conditions de préinstallation prévues par les accords Android ». « La démonstration d’un abus de position dominante n’est pas subordonnée, dans tous les cas, à la preuve d’une capacité à évincer uniquement des concurrents aussi efficaces », ajoute-t-elle dans son communiqué.

Elle confirme aussi la position du Tribunal concernant les accords antifragmentation : « ces accords étaient susceptibles de limiter les débouchés commerciaux des versions Android non compatibles et de renforcer ainsi la position dominante de Google. Une analyse contrefactuelle n’était pas nécessaire dans les circonstances de l’espèce, les effets anticoncurrentiels du comportement ayant été suffisamment établis ». Enfin, la CJUE valide la compétence du Tribunal pour fixer le montant de l’amende.

« Ce jugement ne tient pas compte des investissements considérables que nous avons réalisés pour garantir qu’Android reste ouvert, interopérable et gratuit. Quoi qu’il en soit, nous avons adapté nos accords pour nous conformer à la décision initiale de 2018, et nous restons déterminés à poursuivre l’innovation et l’ouverture au bénéfice de nos utilisateurs, partenaires et développeurs » a déclaré Google à l’AFP.

Le Data Privacy Framework remis en question par la fin de l’indépendance de la FTC

2 juillet 2026 à 09:14
L'Independance day, c'est bientôt, non ?
Le Data Privacy Framework remis en question par la fin de l’indépendance de la FTC

La Cour suprême américaine vient de statuer que Donald Trump peut révoquer les dirigeants des agences états-uniennes comme la FTC quand il le veut. L’association noyb et le député Philippe Latombe y voient une incompatibilité avec l’accord Data Privacy Framework qui repose sur l’indépendance de l’agence.

En début de semaine, la Cour suprême américaine a validé la décision prise par Donald Trump en mars 2025 de débarquer Rebecca Slaughter de la tête de la Federal Trade Commission (FTC), une agence états-unienne jusque-là considérée comme indépendante. Le dirigeant des États-Unis lui avait indiqué que son maintien à ce poste serait « incompatible avec les priorités de l’administration ». Pour certains contempteurs de l’accord Data Privacy Framework (DPF) signé entre l’Europe et les États-Unis, cette décision le remet en cause.

L’utilisation du cloud américain pour stocker les données personnelles remise en question

Ainsi, Philippe Latombe (MoDem) a annoncé avoir envoyé une lettre recommandée à la présidente de la Commission européenne Ursula von der Leyen demandant « l’annulation immédiate du traité transatlantique de transfert des données [le nom français du DPF] qui ne peut plus être légal ». Le député n’en est pas à sa première attaque contre cet accord. En 2023, il avait déposé un recours devant le Tribunal de l’Union européenne pour contester sa validité et s’en était expliqué sur Next. En septembre dernier, le Tribunal a rejeté le recours mais Philippe Latombe a fait appel.

Dans son message posté sur LinkedIn, le député pousse les entreprises à ne plus s’appuyer sur le DPF pour l’encadrement du transfert de données vers les États-Unis. Et ajoute : « J’invite également les entreprises qui hébergent des données sensibles comme des données de santé (coucou Doctolib 😜) à initier, en urgence absolue, une migration vers du cloud certifié SecNumCloud et à ne plus recourir aux prestataires US de type GAFAM ».

L’indépendance de la FTC, clé de voûte du DPF

Un autre acteur critique du DPF a sauté sur l’occasion pour aller dans le même sens : noyb. Rappelons que cette association a été créée par l’Autrichien Max Schrems qui a obtenu l’annulation devant la Cour de justice de l’Union européenne (CJUE) des deux précédents accords : le Privacy Shield et le Safe Harbor. Elle a, elle aussi, envoyé une lettre [PDF] à la Commission européenne sur le sujet.

L’association explique un peu plus pourquoi la décision de la Cour suprême américaine remettrait, selon elle, en cause le DPF : la capacité du président états-unien à pouvoir révoquer quand il le souhaite tout dirigeant de la FTC fait perdre à cette agence son indépendance.

Or, le traité sur le fonctionnement de l’Union européenne et la Charte des droits fondamentaux « exige[nt] que le contrôle en matière de protection des données soit assuré par une autorité « indépendante » », explique-t-elle. Dans le cadre de l’accord, les États-Unis ont désigné la FTC en tant qu’organisme indépendant pour assurer ce contrôle. Et l’Union européenne « s’est appuyée pas moins de 259 (!) fois sur la FTC dans sa décision relative aux flux de données entre l’UE et les États-Unis », remarque noyb. Ainsi, pour l’association, le DPF s’appuie fortement sur l’indépendance de la FTC.

Max Schrems appelle à « une sortie ordonnée du cloud américain »

D’autre part, la CJUE avait insisté, lors des discussions sur le Privacy Shield, sur le manque de recours judiciaire aux États-Unis concernant la surveillance des données. Pour pallier ce problème, Joe Biden avait créé une cour spécifique pour le contrôle de la protection des données. Mais, « bien qu’elle soit qualifiée de « Cour », il s’agit en réalité d’un organe exécutif relevant du ministère américain de la Justice. Son « indépendance » ne repose que sur un décret (EO) de l’ancien président Biden, qui peut être modifié à tout moment par Trump et qui n’est pas contraignant pour le président », affirme noyb.

« Même selon la logique de la Commission européenne, le fondement de tout accord sur les transferts de données entre l’UE et les États-Unis est désormais caduc », assure Max Schrems. « Nous appelons la Commission à entamer une sortie ordonnée du cloud américain – ce qui n’est pas facile, mais malheureusement inévitable », ajoute-t-il. « La Commission a construit un château de cartes juridique sous la pression du secteur. Maintenant qu’il s’effondre manifestement, elle doit en assumer la responsabilité », conclut le militant.

Microsoft dans la place

Cette pression sur le DPF est mise alors que Microsoft a expliqué, dans un billet de blog publié ce week-end, qu’elle pouvait officiellement intervenir « dans l’affaire Latombe contre la Commission devant la Cour de justice de l’Union européenne », justement pour défendre l’accord entre l’Europe et les États-Unis : « En tant qu’intervenant, nous pouvons désormais déposer des mémoires à l’appui de la Commission européenne, participer aux audiences et faire valoir notre point de vue sur l’importance de préserver un cadre qui profite directement à l’économie européenne ».

La CNIL régule enfin l’utilisation des données de localisation des véhicules connectés

2 juillet 2026 à 06:10
De potentiels mouchards roulants
La CNIL régule enfin l’utilisation des données de localisation des véhicules connectés

Alors que la localisation est une donnée centrale dans l’écosystème du véhicule connecté tout en étant très sensible, la CNIL vient tout juste de publier des recommandations que devront suivre aussi bien les constructeurs automobiles, les gestionnaires de flottes, que les loueurs.

Depuis quelques années, quand on prend la voiture, qu’on l’ait achetée ou louée, plusieurs systèmes de tracking de géolocalisation peuvent se déclencher. Que ce soit pour nous guider, pour connaître l’état de la flotte d’un locataire, pour retrouver la voiture en cas de vol, pour l’assistance en cas d’accident ou encore pour l’amélioration ou l’optimisation de certains services. La CNIL vient tout juste de publier une recommandation concernant l’utilisation de ces données de localisation des véhicules connectés.

Une multitude d’outils de collecte dans un véhicule

En mars 2021, le Comité européen de la protection des données (CEPD) adoptait des lignes directrices concernant le traitement des données à caractère personnel dans le contexte des véhicules connectés. Il appelait à « la mise en œuvre de garanties spécifiques afin de prévenir le risque que des personnes soient surveillées et des données exploitées abusivement » concernant l’utilisation de technologies de localisation dans ce cadre, conformément au RGPD. Le recommandations de l’autorité française découle de ces lignes directrices.

On imagine facilement que ces données peuvent être obtenues via notre GPS de guidage, mais d’autres outils peuvent collecter notre géolocalisation :

La CNIL rappelle que ces données de localisation sont soumises au RGPD dès lors qu’elles peuvent être liées à une personne physique identifiée ou identifiable comme « le propriétaire (par le biais du numéro d’identification du véhicule (VIN) du certificat d’immatriculation ou du contrat d’assurance), ou le locataire (par le biais d’un contrat de location du véhicule) ». Mais ça peut être le cas aussi concernant une personne qui s’est identifiée dans le système d’info-divertissement de la voiture ou qui a connecté son smartphone.

Par contre, il existe des cas où ce n’est pas une donnée personnelle. Par exemple, « lorsque la panne d’un véhicule survient en dehors de la période de location, la donnée de localisation du véhicule n’est pas associée à une personne physique identifiée ou identifiable et ne constitue donc pas une donnée personnelle. Par conséquent, le traitement de cette donnée n’est pas soumis au RGPD ».

Une mansuétude de la CNIL concernant les personnes dont on ignore qu’elles utilisent le véhicule

L’autorité de protection des données rappelle que le nouvel article 82 de la loi Informatique et Libertés oblige à informer les utilisateurs et à leur demander leur consentement en cas d’accès aux données de localisation, sauf si elles sont strictement nécessaires à la fourniture d’un service expressément demandé par l’utilisateur.

La CNIL admet qu’en pratique, une multiplicité de personnes, conducteurs et passagers, peuvent utiliser un même véhicule et que ce sont les données de toutes ces personnes qui seront traitées. Mais elle affirme en gras que « le responsable du traitement […] n’est pas tenu d’identifier les personnes avec lesquelles il n’a pas de relations, notamment contractuelles ». Ainsi, on ne pourra pas reprocher de manquement aux obligations du RGPD au responsable du traitement des données s’il s’agit de données concernant des personnes « dont il ne peut avoir raisonnablement connaissance qu’elles utilisent le véhicule ou qu’elles sont présentes dans le véhicule […] même si les données collectées pourraient leur être rattachées ».

Elle recommande le recours à des systèmes de gestion de profils pour tous les potentiels conducteurs pour qu’ils puissent s’identifier auprès du responsable du traitement s’ils le souhaitent. On imagine quand même mal chaque conducteur créer un profil à chaque première prise de volant d’un véhicule. Heureusement, la CNIL laisse facultative la connexion à un profil, « pour permettre aux utilisateurs de ne pas s’identifier s’ils ne le souhaitent pas ».

Attention à bien minimiser et limiter la conservation des données

Concernant la minimisation et la limitation de la conservation des données de localisation, la CNIL rappelle que le responsable du traitement doit pouvoir justifier la fréquence de collecte, la nature et le volume de données remontées sur ses serveurs.

Et elle montre qu’elle y fera attention. Ainsi, elle considère, par exemple, que « la conservation par un gestionnaire de flotte de l’intégralité des données de localisation de chaque véhicule, à une fréquence rapprochée (par exemple, tous les 500 mètres), et pour chaque contrat de location, n’est pas justifiée au regard des finalités de gestion de la flotte de véhicules et du service, de prévention des abus de confiance et de lutte contre le vol ainsi que d’assistance à l’utilisateur en cas d’accident ». De même, elle explique que la conservation des trois dernières positions du véhicule est justifiée et suffisante pour assurer le service d’un fournisseur de services privés d’assistance en cas d’accident.

Elle recommande de privilégier, lorsque c’est possible, les traitements de données de localisation en local, au sein du véhicule ou du dispositif connecté au véhicule.

Concernant la conservation des données, la CNIL considère que, « dans le cadre de la location d’un véhicule, la localisation peut être collectée à des fins de prévention des abus de confiance et de lutte contre le vol ». Mais elle ajoute que la conservation de la dernière position du véhicule « semble suffisante en l’absence d’évènement permettant de suspecter une non-restitution du véhicule ou un vol par un tiers ». Ce n’est que si un événement de la sorte est suspecté qu’« il peut être nécessaire de conserver plus de données que la seule dernière position », estime la CNIL.

Informer au moment du contrat

La CNIL demande à ce que l’information sur les traitements des données personnelles collectées directement auprès des personnes concernées se fasse au moment de la signature du contrat de vente ou de location « au moyen de clauses concises et aisément compréhensibles ».

Mais les données peuvent aussi être collectées indirectement. Ainsi, la CNIL prend comme exemple la mise à disposition aux loueurs par les constructeurs des données du véhicule connecté, « soit directement par le biais d’une API, soit par l’intermédiaire d’un agrégateur de donnée ». Ici, le loueur doit informer ses clients dans un délai raisonnable après l’obtention des données (un mois après, lors de la première communication ou avant la potentielle transmission à un tiers).

Vu le caractère très intrusif des données de localisation, la CNIL rappelle la nécessité de leur chiffrement en transit et au repos. Et elle recommande de définir des profils d’habilitation pour limiter les personnes qui y auront accès.

Une recommandation adaptée aux remarques émanant de la consultation publique

Dans son document, l’autorité détaille aussi des points sur l’usage de la localisation pour l’assistance aux personnes en cas d’accident, ses préconisations concernant les mesures de protection des données à appliquer dès la conception ou encore l’analyse d’impact à mettre en place.

La CNIL y fait aussi un focus sur l’anonymisation de données et un autre sur la mise en place des boîtiers télématiques et des agrégateurs de données dans les véhicules.

Dans son communiqué annonçant cette recommandation, la CNIL insiste sur le fait qu’elle a modifié certains points de son projet en fonction des remarques émanant de la consultation publique [PDF]. C’est le cas pour les sujets des systèmes de gestion authentifiés de profils, l’absence du besoin de consentement pour collecter les données de localisation pour prévenir un abus de confiance ou encore la recommandation de permettre aux utilisateurs de déconnecter le véhicule à un compte personnel à distance lorsque c’est possible de le connecter à distance.

☕️ Accusée d’acheter de vieux livres pour entrainer des IA, Zoom Books nie

29 juin 2026 à 15:16


Depuis quelques semaines, des libraires se demandent sur Reddit si l’entreprise canadienne Zoom Books n’achètent pas de vieux livres en masse pour entrainer ses modèles d’IA génératives. Les ouvrages seraient détruits dans la foulée…

Comme l’expliquent les médias suisses RTS et SRF et le média allemand taz, cette entreprise a récemment passé commande à des librairies en Allemagne mais aussi en Espagne, aux États-Unis, en Nouvelle-Zélande, en Australie, en Bulgarie ou encore en Grande-Bretagne.

Zoom Books scanne le texte des livres achetés légalement, en détruisant l’ouvrage au passage. La société pourrait plus facilement invoquer le « fair use », un argument souvent repris par les entreprises d’IA générative pour justifier la légalité de l’entrainement de leurs modèles sur une masse de données.

Bibliothèque IHEID, Genève, Switzerland
Unsplash

Zoom Books a expliqué à nos confrères de taz qu’elle fait de l’achat et de la revente mais aussi du recyclage de livres lorsqu’ils sont en trop mauvais état. « On a acheté de manière ciblée des ouvrages documentaires datant de 1970 et postérieurs, dotés d’un numéro ISBN – des invendus poussiéreux dont personne ne voulait depuis des années. Toute revente est totalement exclue : ces livres n’ont aucune valeur, et on n’a acheté qu’un seul exemplaire par titre », affirme encore l’entreprise à SRF.

« Mais nous tenons à préciser que, contrairement à certaines spéculations récentes, Zoom Books ne numérise ni ne détruit aucun livre », assure-t-elle à taz. Mais les libraires se demandent si Zoom Books ne serait pas un simple intermédiaire. Questionné sur le sujet, l’un des responsables de l’entreprise se contente de répéter qu’il ne peut fournir aucune information sur les acheteurs.

[MàJ] Springer Nature a republié les articles rétractés de Max Planck

9 juillet 2026 à 07:40
The Jerry Springer Nature Show
[MàJ] Springer Nature a republié les articles rétractés de Max Planck

Des chercheurs québécois ont remarqué que deux articles du chercheur allemand Max Planck datant des années 1940 ont été rétractés par l’éditeur scientifique. La rétractation non datée, elle, accusant le physicien de violation de copyright, serait en fait due à une détection automatique zélée.

[Mise à jour le 9 juillet à 9h30] : Un mois et demi après la mise en ligne sur arXiv par les historiens des sciences québécois, Yves Gingras et Mahdi Khelfaoui, d’un article expliquant leur surprise de constater la rétractation de deux articles de Max Planck par Springer Nature, l’éditeur les a republiés. En retournant sur les pages des articles, Next a constaté que les deux articles du prix Nobel allemand était de nouveau disponibles (ici et ). L’éditeur a ajouté ce 6 juillet une note succincte affirmant : « Cet article a été réintégré. Il avait été rétracté en 2011 à la suite d’une erreur humaine ».


[Article original publié le 29 juin à 11h56] :

L’un des fondateurs de la mécanique quantique, Max Planck, aurait-il publié plusieurs fois le même article pour augmenter le nombre de ses publications et ses citations ? Non, mais les mécanismes automatiques mis en place par Springer Nature pour détecter ce genre de mauvaises conduites dans la recherche moderne ont conduit l’éditeur à rétracter deux de ses articles publiés dans les années 1940.

C’est en naviguant sur le site de rétractation d’articles scientifiques Retraction Watch que deux historiens des sciences québécois, Yves Gingras et Mahdi Khelfaoui, ont repéré le problème.

Étonnantes rétractations d’articles d’un prix Nobel

En effet, dans un article mis en ligne sur la plateforme de prépublication arxiv, ils expliquent leur surprise, en tant qu’historiens de la physique, d’avoir constaté sur Retraction Watch que Max Planck faisait partie de la liste des lauréats du prix Nobel ayant des articles rétractés. Dans la base de données de Retraction Watch figurent bien deux articles du physicien allemand, tous les deux publiés dans la revue scientifique Die Naturwissenschaften, créée en 1913 pour devenir l’équivalent allemand de la revue Nature.

Sur le site de la revue, les deux articles (ici et ) sont marqués aussi comme rétractés. L’éditeur a remplacé les PDF des articles chacun par deux pages quasiment vides avec seulement la mention « cet article a été retiré en raison d’une infraction aux règles », tandis que l’éditeur précise seulement sur les pages web que ces rétractations seraient dues à « une violation du copyright ». Étrange justification pour des articles publiés par la revue de l’éditeur en 1940 et 1942 alors que Max Planck « était l’un des physiciens vivants les plus renommés », relèvent les deux historiens.

« Nous avons donc trouvé difficile à croire que ces articles aient réellement pu être rétractés de la revue de son vivant (Planck est décédé en 1947), ni même qu’il y ait eu de bonnes raisons de les retirer par la suite. Nous avons plutôt soupçonné qu’il s’agissait d’une décision récente et anachronique de la part de l’éditeur de la revue, fondée sur un malentendu ou une méconnaissance des pratiques de publication d’autrefois », ajoutent-ils.

Des notions d’éthique scientifique qui n’avaient pas lieu d’être à l’époque

Dans leur article, les historiens expliquent que des notions d’éthique scientifique contemporaines ont sans doute été appliquées de façon anachronique, abusive et automatique à ces articles.

En effet, à l’époque de Max Planck, les chercheurs et chercheuses n’étaient pas soumis à la pression à la publication, le « publish or perish » n’existait pas encore. « Une telle obsession pour la productivité en matière de publications n’existait toutefois pas à l’époque de Planck », expliquent les historiens.

Ainsi, on se fichait qu’un article fût publié plusieurs fois dans des revues différentes (pratique actuellement appelée « publications dupliquées » menant à l’accusation d’« auto-plagiat ») car le but n’était pas de gonfler les chiffres sur les CV de ses auteurs mais plutôt de diffuser les connaissances plus largement.

Ainsi, l’article de 1942 de Max Planck qui a été publié dans plusieurs autres revues scientifiques ne peut être considéré comme un manquement à l’éthique scientifique, puisque ces notions d’éthique sont apparues dans les années 1990 pour répondre à des problèmes qui ont émergé à peu près au même moment.

Pour les historiens, le cas de l’article de 1940 est « encore plus mystérieux » car ils n’ont retrouvé aucune autre republication dans la littérature scientifique. « Une explication plausible de la décision » serait l’existence d’un autre article avec le même titre, signé par le physicien Aloys Müller. Max Planck a, en effet, réutilisé le titre de son confrère pour continuer la discussion qu’il avait engendrée à propos de l’interprétation de Copenhague de la mécanique quantique, situation qui ne posait pas problème à l’époque où l’indexation numérique et les systèmes de détection automatique de copyright n’existaient pas.

« Notre enquête nous a amenés à conclure que la « rétractation » des deux articles de Max Planck ne trouvait pas son origine dans les pratiques épistémiques de la communauté scientifique de son époque, mais constituait une conséquence des normes actuelles des plateformes scientifiques numériques, dominées par de grands groupes éditoriaux de plus en plus sensibles aux questions de droits d’auteur liées à la commercialisation et au profit », concluent-ils.

Planck striké comme un youtubeur ?

Yves Gingras et Mahdi Khelfaoui suspectent que ce sont ces mauvaises raisons qui ont conduit à la rétractation automatique de ces deux articles par les systèmes mis en place par l’éditeur pour gérer les conflits de copyright, ont-ils expliqué à la revue Science.

« Ce qui semblait au départ être un cas singulier de rétractation concernant un célèbre prix Nobel de physique s’avère finalement être un exemple de décisions arbitraires et anachroniques prises par les propriétaires actuels d’une revue scientifique d’importance historique, Naturwissenschaften, rebaptisée The Science of Nature depuis 2013 (Khelfaoui et Gingras 2025), qui décident désormais quels articles historiques peuvent encore être consultés », s’insurgent les historiens qui demandent le retour des textes sur le site de la revue.

Ils signalent qu’heureusement Internet Archive a archivé une copie des deux articles (ici et ) et permet toujours de les consulter alors que l’interprétation de Copenhague est toujours débattue.

Interrogée par Science, Springer Nature n’a pas voulu commenter et affirme : « les informations détaillées concernant des rétractations spécifiques sont généralement confidentielles et ne peuvent être communiquées qu’aux auteurs concernés »… Auteur décédé il y a près de 80 ans.

Dans la fonction publique, l’expérimentation de « L’Assistant » laisse sceptique

26 juin 2026 à 15:46
Mouais bof
Dans la fonction publique, l’expérimentation de « L’Assistant » laisse sceptique

La généralisation du déploiement de l’agent IA « L’Assistant » de la DINUM pour tous les agents publics a été annoncée par Sébastien Lecornu. Mais les résultats de l’expérimentation, sans être négatifs, montrent qu’il sera difficile de généraliser son utilisation à la place d’autres outils d’IA générative.

La semaine dernière, le Premier ministre, Sébastien Lecornu, a fait une série d’annonces sur l’intelligence artificielle, dont la généralisation de l’accès au projet « L’Assistant » qui doit équiper tous les agents de la fonction publique. Après dix mois de beta test, les agents ayant donné leur avis semblent l’avoir bien accueilli, mais ils sont finalement peu nombreux par rapport au nombre de beta testeurs affichés par le ministère.

Ce service est un chatbot opéré par la DINUM pour que les agents publics français « dialogu[ent] avec des modèles d’intelligence artificielle générative dans un environnement sécurisé ». On imagine que l’idée est de réduire le « shadow AI » (l’utilisation de bots IA commerciaux dans les bureaux, sans être passés par un contrat) qui se pratique dans les bureaux de la fonction publique.

Mais le but est peut-être aussi d’éviter les déconvenues comme celle du projet HéphAIstos, destiné aux hauts fonctionnaires de Bercy, qui repose sur des modèles de l’entreprise chinoise Qwen AI. Certains utilisateurs ont relevé, rapporte l’AFP, des « réponses orientées » ou « biaisées » sur des sujets relatifs à la Chine.

Le CNRS, comme d’autres institutions françaises, avait fait le choix de signer un contrat avec Mistral, au risque d’un déploiement du chatbot qualifié à l’époque de « pas sérieux ». Ici, la DINUM et le gouvernement ont pris les devants avec un outil maison, une expérimentation pendant dix mois et une évaluation menée par des chercheurs en sciences sociales de l’INRIA, l’INSA Rennes et du CNRS.

Un chiffre de beta testeurs répondant pas si important qu’affiché

La direction interministérielle de la transformation publique a partagé à la fin de cette expérimentation les résultats de l’évaluation [PDF]. Alors que le ministère affiche que le projet a été « expérimenté pendant dix mois auprès de 10 000 agents issus de six ministères (Justice, Finances, Éducation nationale, Culture, Enseignement supérieur et Recherche, Services du Premier ministre) », remarquons d’abord que le document précise que c’est le nombre de licences déployées par la DINUM.

Il explique que plusieurs questionnaires ont été envoyés entre décembre 2025 et juin 2026, mais seulement aux ministères économiques et financiers et au ministère de la Justice. Chez les premiers, 1 359 agents ont accepté de participer à l’évaluation en décembre 2025, 874 d’entre eux ont fait un retour en mars et seulement 465 ont répondu au questionnaire de fin d’expérimentation. Du côté du ministère de la Justice, il n’y a eu que 700 retours en janvier et le document n’évoque aucun retour de questionnaire de fin d’expérimentation de la part des services du garde des Sceaux, Gérald Darmanin.

L’évaluation a aussi été faite en prenant en compte 20 entretiens qualitatifs semi-dirigés et trois focus-groups en présentiel.

Des répondants qui jugent que l’Assistant répond moins bien à leurs besoins que les autres IA génératives

Sachant cela, les répondants sont majoritairement satisfaits de l’outil : 65 % recommanderaient l’Assistant IA à un collègue et 75 % estiment qu’il est utile pour leur métier. Mais ils sont une courte majorité à affirmer qu’ils utilisent moins souvent des solutions non souveraines dans le cadre professionnel grâce à l’Assistant. Et encore plus difficile à avaler pour le projet, « 57 % considèrent que les autres IA génératives répondent mieux à leurs besoins ».

On le voit aussi dans les réponses concernant les freins à l’usage : le manque de confiance dans la fiabilité des réponses est ce qui revient en premier. La méconnaissance des fonctionnalités adaptées aux spécificités de leurs métiers arrive juste après.

Finalement, ces résultats de l’expérimentation ont de quoi laisser sceptique sur les capacités réelles de l’Assistant à remplacer le shadow AI dans les bureaux des ministères.

IA générative : Anthropic accuse Alibaba de distiller ses modèles

26 juin 2026 à 10:38
Anti-anthropic
IA générative : Anthropic accuse Alibaba de distiller ses modèles

Anthropic a récemment alerté les élus états-uniens au sujet de la récupération massive de données sur ses outils par Alibaba, accusant son concurrent chinois de distiller ses modèles de façon illégitime. En parallèle, l’administration Trump interdit l’accès au marché de son département de la défense à plusieurs entreprises de Chine, alors qu’un équivalent chinois de Mythos est annoncé.

Après des semaines de bataille entre Anthropic et l’administration Trump, les États-Unis semblent resserrer les rangs alors qu’arrivent de nouveaux outils d’IA générative venant de Chine.

En effet, l’entreprise dirigée par Dario Amodei vient de nouveau de se plaindre auprès des élus de son pays à propos des pratiques de l’entreprise chinoise Alibaba. Le 10 juin, Anthropic a envoyé une lettre au sénateur républicain Tim ​Scott et à la sénatrice démocrate Elizabeth Warren qu’a pu obtenir ArsTechnica et dans laquelle elle affirme partager de « nouveaux éléments de preuve confidentiels concernant la plus vaste campagne visant à exploiter illicitement les capacités de Claude que nous ayons jamais observée ».

Une distillation toujours pas endiguée

L’entreprise y détaille qu’elle a observé entre le 22 avril et le 5 juin dernier « des opérateurs liés à Alibaba et à Alibaba Qwen, le laboratoire d’IA d’Alibaba » qui auraient généré « plus de 28,8 millions d’échanges avec Claude via près de 25 000 comptes frauduleux ». Elle considère que cette utilisation massive est contraire à ses conditions d’utilisation et qu’elle serait menée par Alibaba dans le but de « distiller » son modèle.

L’entreprise et sa concurrente états-unienne OpenAI avaient déjà proféré de telles accusations en février dernier contre d’autres entreprises chinoises : DeepSeek, Moonshot, et MiniMax. À l’époque, elle reconnaissait que « la distillation est une méthode d’entraînement largement utilisée et légitime. Par exemple, les laboratoires d’IA de pointe distillent régulièrement leurs propres modèles afin de créer des versions plus petites et moins coûteuses pour leurs clients ». Mais elle considérait que l’utilisation de cette technique était illicite si l’objectif était « acquérir les capacités puissantes d’autres laboratoires en une fraction du temps et à un coût bien inférieur », sans pour autant s’appuyer sur un texte légal.

Anthropic réitère donc son accusation en soulignant qu’Alibaba a réussi à échapper à la détection en « recourant à des techniques d’obfuscation et à des réseaux de proxys » et qu’« une économie de contournement [était] en pleine expansion » en Chine, ce qui rendrait les modèles Claude d’autant plus fragiles face à la distillation.

Alibaba sur une liste lui bloquant l’accès au marché du département de la Défense

« Alibaba est cotée à la Bourse de New York, exerce ses activités aux États-Unis et doit rendre des comptes aux investisseurs et aux régulateurs américains », affirme encore Anthropic dans sa lettre. Et elle ajoute que, « pourtant, cette activité s’est déroulée dans les semaines qui ont suivi » la note de service de Trump qui avait fait suite aux accusations d’OpenAI et Anthropic en affirmant que ces tentatives de créer des clones des outils d’IA générative états-uniens étaient « inacceptables ».

En parallèle de ces accusations se joue un bras de fer entre Alibaba et l’administration Trump. En effet, cette dernière a ajouté le 8 juin BYD, Baidu, NIO et Alibaba à sa liste des entreprises travaillant pour l’armée chinoise. Cette liste n’impose pas officiellement des sanctions, mais elle bloque l’accès du marché du département de la Défense états-unien aux entreprises qui y figurent. Alibaba a attaqué en justice cette décision ce mardi 23 juin, explique Reuters.

Tulongfeng et Yitianzhen, deux outils chinois pour faire face à Mythos

Ces réflexes de protection du côté états-unien s’activent alors que c’est une autre entreprise chinoise qui se met en avant actuellement. 360 Digital Security Group, aussi connue sous le nom de Qihoo 360 notamment pour ses antivirus, a annoncé ce mercredi 24 juin avoir développé un outil qui serait la réponse chinoise à Mythos d’Anthropic. Reuters explique que le fondateur de l’entreprise, Zhou Hongyi, a dévoilé son projet nommé « Yitian Tulong » qui rassemble deux outils : Tulongfeng et Yitianzhen. Le premier est conçu pour détecter des vulnérabilités logicielles et le second pour automatiser la cyberdéfense et la gestion des incidents.

Tulongfeng aurait, selon lui, identifié 3 432 failles logicielles (dont 105 confirmées par les autorités chinoises) sans qu’il ne soit possible de vérifier cette affirmation.

☕️ La Russie a accédé aux données de l’iPhone d’un opposant grâce aux outils de Cellebrite

25 juin 2026 à 15:15


En mai 2021, suite à l’incarcération de l’opposant au régime russe Andreï Pivovarov, plusieurs autres personnalités politiques avaient été soumises à des perquisitions policières.

Il n’avait pas donné ses mots de passe, mais les autorités russes ont pu accéder aux données de son iPhone 12 qui lui avait été confisqué avec son MacBook.

Illustration : Flock

Les chercheurs du Citizen Lab ont pu analyser le smartphone de l’activiste et trouver des traces des outils d’extraction de l’entreprise de cybersécurité israélienne. Dans un billet de blog, ils expliquent qu’ils ont pu détecter que l’iPhone a été branché à un appareil dont ils avaient déjà attribué précédemment l’Host ID à l’entreprise de cybersécurité israélienne Cellebrite. Ils ont ensuite pu obtenir un document du Centre russe d’expertise de cybersécurité du ministère russe de l’Intérieur (MVD) qui confirme l’utilisation des outils de cette entreprise pour analyser l’iPhone.

Pour le MacBook d’Andreï Pivovarov, « les autorités semblent ne pas avoir réussi à y accéder », affirme le Citizen Lab.

Pour ce faire, la Russie n’aurait pas respecté les conditions du contrat de Cellebrite dans cette affaire. En effet, interrogée par les chercheurs, l’entreprise israélienne a envoyé une réponse [PDF] dans laquelle elle explique que « toute utilisation de matériel Cellebrite en Russie après mars 2021 est strictement interdite. Le matériel Cellebrite vendu avant mars 2021 sera désormais incompatible avec les appareils modernes et fonctionnerait sans notre assistance technique, sans notre consentement et sans aucune autorisation légale de la part de Cellebrite. Les progrès technologiques rapides rendent le matériel et les logiciels de cybersécurité obsolètes en très peu de temps. La Russie figure de manière permanente sur notre liste de clients soumis à des restrictions ».

85 % des ados australiens utilisent les réseaux sociaux 3 mois après l’interdiction

25 juin 2026 à 09:58
Qui aurait pu prévoir ?
85 % des ados australiens utilisent les réseaux sociaux 3 mois après l’interdiction

Trois mois après la mise en place de la nouvelle loi australienne interdisant les réseaux sociaux aux moins de 16 ans, il n’y a pas eu de réduction significative des usages chez les adolescents australiens, constatent des chercheurs.

En décembre dernier est entrée en application l’interdiction des réseaux sociaux en Australie pour les moins de 16 ans après le vote d’une loi en 2024. Mais, trois mois après, des chercheurs n’ont pas vu de réduction significative des usages chez les adolescents australiens.

Premier pays à mettre en place ce dispositif juridique, la mesure en a inspiré d’autres comme les exécutifs français et britannique. Ainsi, Emmanuel Macron a pesé de tout son poids pour la mise en place d’une loi similaire pour les moins de 15 ans, votée récemment et en cours d’examen par la Commission européenne. Le gouvernement français espère pouvoir l’appliquer dès la rentrée prochaine.

Lors du vote de la loi en Australie, certains experts critiquaient sa mise en place sans attendre les résultats d’une enquête sur les effets des réseaux sociaux sur la société australienne. Le professeur à l’Université de technologie du Queensland, Daniel Angus, jugeait « imprudent » et « irréfléchi » le projet de loi et affirmait à l’AFP qu’il « sape l’enquête et les principes de la démocratie délibérative et menace de causer de sérieux torts en excluant les jeunes d’une participation importante et saine au monde numérique ».

Mise en œuvre limitée, respect partiel et contournement massif

À défaut de la prise en compte de cette enquête avant le vote de la loi, des chercheurs australiens ont pris en charge le suivi de l’utilisation des réseaux sociaux par une petite cohorte d’un peu plus de 400 adolescents de moins de 16 ans dans leur pays après sa mise en application. Leurs résultats après trois mois viennent d’être publiés dans la revue scientifique British Medical Journal.

« Les résultats suggèrent que la période qui a suivi immédiatement l’entrée en vigueur de la loi a été marquée par une mise en œuvre limitée, un respect partiel de la législation et un contournement massif des restrictions imposées aux réseaux sociaux », expliquent Courtney Barnes et ses collègues.

Ils constatent que « plus de 85 % des participants âgés de moins de 16 ans ont déclaré utiliser, lors du suivi, des plateformes de réseaux sociaux relevant du champ d’application de la loi, principalement via leurs propres comptes (54 à 68 %) ».

Pas de ralentissement de la pratique quotidienne

La mesure ne semble pas non plus avoir eu de conséquences importantes sur leur pratique quotidienne des réseaux sociaux. « Entre le début de l’étude et le suivi, l’utilisation quotidienne des réseaux sociaux est restée stable chez les 12 - 13 ans ; elle a légèrement diminué chez les 14 - 15 ans (passant de 78 % à 69 %) et a augmenté chez les plus de 16 ans (passant de 80 % à 89 %) », expliquent les chercheurs.

Et la loi ne semble pas avoir eu non plus de réelles conséquences, après trois mois du moins, sur le temps passé sur TikTok, Instagram, Snapchat et YouTube : « Le temps consacré aux réseaux sociaux était moins important lors du suivi chez les jeunes âgés de 14 à 15 ans […] et restait similaire chez les adolescents plus jeunes (12 - 13 ans) et chez les plus âgés (en dessous de 16 ans) ».

Une loi qui n’impose pas de technologies spécifiques de vérification de l’âge

Les chercheurs rappellent que, dans la loi Australienne, « les plateformes concernées sont tenues de prendre des mesures raisonnables pour empêcher les utilisateurs âgés de moins de 16 ans de créer ou de conserver des comptes, notamment en mettant en œuvre des mesures rigoureuses de vérification de l’âge garantissant la protection de la vie privée » mais qu’elle « n’impose pas de technologies spécifiques de vérification de l’âge ; elle laisse au contraire aux plateformes le soin de déterminer les méthodes appropriées, à condition qu’elles soient efficaces et proportionnées ». La loi prévoit cependant que les plateformes qui ne sont pas conformes s’exposent à des amendes pouvant atteindre 30,2 millions d’euros.

De fait, 66 % de ceux qui sont sur les réseaux sociaux « ont déclaré avoir été soumis à une vérification de l’âge sur la plateforme, le plus souvent par la déclaration de leur âge (24 à 39 %) ou par le téléchargement d’une photo (" selfie ") (13 à 27 %) ». Une petite partie (entre 15 à 19 %) utilise un « faux » compte pour contourner les restrictions. « L’utilisation des VPN n’a toutefois été que rarement signalée », expliquent les chercheurs.

Cependant, les auteurs de l’étude ne repoussent pas totalement l’idée que la loi ait un impact. En effet, ils imaginent que la loi pourrait s’avérer plus efficace pour empêcher ou retarder l’accès aux réseaux sociaux chez les jeunes enfants de moins de huit ans qui n’y ont pas encore accès. D’où l’intérêt aussi de continuer à poursuivre leur étude sur un plus long terme.

Larry Sanger, l’un des cofondateurs de Wikipédia, est banni du site

24 juin 2026 à 15:11
Mêmes règles pour tous ?
Larry Sanger, l’un des cofondateurs de Wikipédia, est banni du site

Contempteur de l’encyclopédie participative depuis déjà plusieurs années après avoir participé à sa fondation, Larry Sanger vient d’en être banni pour avoir demandé de l’aide en dehors du site pour influencer son contenu.

Larry Sanger est l’un des cofondateurs de Wikipédia et même de son ancêtre plus élitiste, Nupedia. Mais après plus de 25 ans d’existence, il vient d’être banni de l’encyclopédie. La page de son profil indique « Cet utilisateur est actuellement bloqué », et ce avec une durée de validité indéterminée.

Cela fait des années que Larry Sanger critique Wikipédia. L’année dernière, il se réjouissait que les Républicains ouvrent une enquête sur de supposés biais anti-Israël de Wikipédia. Elon Musk avait annoncé son projet de Grokipedia quelques semaines après, prolongeant ces critiques.

Accusé d’avoir biaisé la discussion en démarchant à l’extérieur

Mais en 2021, il accusait déjà la version anglophone d’être trop pro-démocrates en ne citant pas, par exemple, le regard des républicains à propos de Joe Biden. « Tout le monde sait désormais que Wikipédia exerce une grande influence dans le monde. Il y a donc un jeu très vaste, sordide et complexe qui se joue en coulisses pour que l’article dise ce que certains veulent qu’il dise », affirmait-il à l’époque.

C’est justement à propos de ce genre de jeu d’influence qu’il a été accusé de jouer par la communauté anglophone de Wikipedia.

La note indiquant son blocage sur son profil renvoie vers une discussion où Larry Sanger est accusé d’avoir appelé sa communauté sur des sites extérieurs (notamment X) pour peser en sa faveur sur les discussions en cours sur Wikipédia. Ce procédé, appelé « démarchage » sur le site participatif, est considéré comme incorrect s’il est fait de manière massive, biaisée, en direction d’une audience partisane, ou de façon secrète.

Un des messages de Larry Sanger posté sur X le 9 juin est cité, ainsi qu’un autre du 19 juin. Dans la discussion ci-dessous, on peut voir qu’il est tout à fait conscient qu’il joue avec les règles :

Après plusieurs jours de discussions, la sentence est tombée : « Il existe un consensus clair en faveur d’une exclusion de la communauté de l’utilisateur User:Larry Sanger. Les participants s’accordent généralement à dire qu’il s’est livré à des activités de démarchage en dehors du wiki et qu’il n’est pas ici pour contribuer de manière constructive à l’élaboration de l’encyclopédie ». Certains ont notamment retenu qu’en envoyant ces appels à ses plus de 91 000 followers sur X, il faisait du « bourrage d’urne ». La note explique aussi que « de nombreux rédacteurs partagent par ailleurs une vive inquiétude quant au fait que ses agissements pourraient être interprétés comme des appels à la divulgation d’identité ».

Un projet de diversité intellectuelle ou de malhonnêteté intellectuelle ?

La discussion qui a déclenché tout ça portait sur la proposition de créer un projet officiel de Wikipedia de « diversité intellectuelle » que soutenait Larry Sanger et pour lequel il avait déjà développé un outil appelé PolicyScanner. Il présentait ce projet comme « un groupe de personnes qui s’accordent à dire que la politique de Wikipédia devrait être, à bien des égards, plus accueillante envers un ensemble de contributeurs beaucoup plus diversifié sur le plan intellectuel ; à ce titre, nous pouvons mener ensemble de nombreuses actions, un peu comme un club de réforme », ce qui revient notamment à amener plus de contributeurs proches des Républicains, si on suit les critiques que Larry Sanger lance depuis des années.

Les débats étaient vifs sur le sujet. Il affirmait que ce projet s’adressait « à une immense communauté de wikipédiens actuels et potentiels — tous ceux qui ont été systématiquement écartés par des pratiques et des politiques qui marginalisent ceux dont les points de vue sont systématiquement exclus de Wikipédia ». Ce à quoi un des wikipédiens lui a répondu  :« D’après ce que je peux constater, les seuls points de vue  » systématiquement exclus de Wikipédia » sont ceux dont la fausseté peut être démontrée. Cela ressemble moins à un « projet Wikipédia sur la diversité intellectuelle » qu’à un « projet Wikipédia sur la malhonnêteté intellectuelle » ».

Récidive

Mais ce n’est pas la première fois que Larry Sanger est accusé de « démarchage » sur Wikipédia. Ilyas Lebleu, un administrateur de la Wikipédia anglophone, a expliqué à 404 Media que Larry Sanger avait déjà été averti il y a deux mois pour un comportement similaire.

« Larry a tenté de présenter le débat communautaire comme un processus pseudo-juridique, en avançant une liste d’ « accusations » et de « chefs d’accusation » formulés par des « procureurs », au lieu d’un débat communautaire ouvert », explique-t-il à nos confrères.

« Wikipédia est devenue plus que jamais une anarchie où règne la loi de la rue », a de son côté répondu Larry Sanger à 404 Media, ajoutant : « Lors de ce simulacre de procès au cours duquel une foule m’a évincé, les administrateurs de Wikipédia ont montré qu’ils ne semblaient pas accorder d’importance à des détails tels que les chefs d’accusation formels, la désignation d’un procureur, les règles élémentaires de bienséance, la distinction entre le ministère public et le juge, un jugement impartial, etc. Ils ne disposent d’aucun système approprié, si ce n’est celui de mobiliser une foule pour faire appliquer de manière sélective leur méli-mélo de règles vagues ».

Meta va se lancer sur le marché des plateformes de paris en ligne avec « Arena »

24 juin 2026 à 12:00
L'addiction est un bon filon
Meta va se lancer sur le marché des plateformes de paris en ligne avec « Arena »

Meta a dans les cartons une application, nommée Arena, qui pourrait, à terme, concurrencer Polymarket et Kalshi sur le marché des plateformes de paris en ligne. Celui-ci est cependant assez instable légalement aux États-Unis et se voit critiqué par une partie de la classe politique.

Après le Metaverse, les lunettes connectées et l’IA générative, Mark Zuckerberg a dans le viseur un autre marché du numérique à la mode : les plateformes de paris en ligne. En effet, Meta a dans les cartons une application expérimentale nommée Arena prévue pour concurrencer les deux grosses plateformes du marché, Polymarket et Kalshi.

Des sources du New York Times ont expliqué à nos confrères que, contrairement aux plateformes citées ci-dessus, Meta avait prévu, au moins dans un premier temps, que les utilisateurs d’Arena ne puissent pas utiliser de l’argent réel pour parier. L’idée est de proposer des paris avec un système de points comme dans un jeu vidéo. Mais Meta n’exclut pas d’introduire ensuite des paris utilisant de l’argent réel.

Un projet en « priorité absolue » dans l’entreprise

Si Arena devrait être une application indépendante d’Instagram, Facebook ou WhatsApp, Meta espère bien s’appuyer sur le nombre d’utilisateurs de ces plateformes pour créer rapidement une audience importante à sa plateforme de paris en ligne.

Au sein de l’entreprise, le projet reste étiqueté « expérimental » mais est considéré comme une « priorité absolue » poussée par Mark Zuckerberg.

Des applications qui jouent sur la ligne de la légalité, voire qui la dépasse

Les applications comme Polymarket et Kalshi sont présentées à leurs utilisateurs comme des plateformes de paris. Et elles peuvent générer du revenu en prélevant une commission sur chaque pari. Mais, comme nous l’expliquions, aux investisseurs, elles s’affichent comme de potentiels systèmes de prédiction pour le milieu financier. D’autant plus qu’on a vu apparaitre, rapidement et en nombre, des paris soupçonnés de s’appuyer sur des délits d’initiés. L’administration Trump parie d’ailleurs sur l’IA pour les détecter.

Ça n’empêche pas, pour le moment, des cas de délits d’initiés de faire les titres de la presse états-unienne. Récemment, le Département de la Défense du pays a par exemple lancé lancé une enquête à propos de l’ancien élu à la Chambre des représentants des États-Unis, George Santos.

Et la légalité du marché des applications de paris est remise en cause dans certains États comme celui de New York. La procureure générale de cet État expliquait en avril s’allier avec 37 autres procureurs généraux contre Kalshi, « accusée de proposer illégalement des paris sportifs en violation de la législation de l’État en matière de jeux d’argent ». En mai, l’administration Trump a, de son côté, attaqué la loi récemment votée dans l’État du Minesota contre ce genre de plateforme.

Du côté de Polymarket, les utilisateurs américains doivent utiliser un VPN pour accéder au site autrement qu’en lecture seule. Ça n’a pas empêché l’entreprise de payer des influenceurs américains pour créer et partager des vidéos de promotion de la plateforme montrant de faux gains faramineux.

« Marché de prédiction »

De fait, Meta n’en est pas à son premier essai dans le secteur. En effet, l’entreprise de Mark Zuckerberg (qui s’appelait encore Facebook à l’époque) avait lancé Forecast de façon opportune dans les premiers mois de la pandémie de Covid-19. Le projet, lancé seulement aux États-Unis et au Canada permettait de poser des questions et d’utiliser des points gagnés dans l’application pour faire des prédictions. Ainsi, l’entreprise invitait les personnels de santé et de la recherche de proposer des prévisions concernant la pandémie et ses impacts. Finalement, l’entreprise a fermé le projet au bout d’un peu plus de deux ans.

Concernant le nouveau projet de Meta, le sénateur Richard Blumenthal (démocrate) a réagi sur X, en affirmant : « Meta s’est inspiré des machines à sous pour rendre les enfants accros à Instagram. Aujourd’hui, Zuckerberg transforme son entreprise en marché de prédiction. » Il a ajouté : « Le modèle économique de Meta consiste à tirer profit de la dépendance : enfants, joueurs, etc. Mettons-y un terme grâce à KOSA [le projet de loi fédérale Kids Online Safety Act qu’il porte, ndlr] et à mes projets de loi sur les marchés prédictifs. »

Peut-on accéder aux chats secrets entre Von der Leyen et les dirigeants européens ?

24 juin 2026 à 06:32
Chatcontrol version dirigeants ?
Peut-on accéder aux chats secrets entre Von der Leyen et les dirigeants européens ?

Les chats entre Ursula von der Leyen et les dirigeants des pays européens sont-ils des documents administratifs auxquels on peut accéder en évoquant le règlement européen sur l’accès du public aux documents ? La question est en suspens mais est prise au sérieux par la médiatrice européenne.

Les discussions qui se trament dans un chat privé entre la présidente de la Commission européenne, Ursula von der Leyen, et les dirigeants des pays européens comme Emmanuel Macron, Friedrich Merz et Giorgia Meloni doivent-elles rester privées ?

On aurait tendance à le penser, notamment pour le bon déroulé de négociations et la fluidité des échanges entre dirigeants européens.

Cependant, la question reste pour l’instant en suspens et la médiatrice européenne, Teresa Anjinho, ne l’a pas écartée d’un revers de main. Elle a même envoyé une lettre à la Commission européenne pour lui signaler qu’elle ouvrait une enquête à ce sujet.

Un groupe de discussion éventé dans la presse

C’est notre confrère Alexander Fanta du média Follow The Money qui l’a soulevée en apprenant l’existence d’un tel groupe de discussion en janvier 2026, quand l’Europe serrait ses rangs pour faire face aux menaces de Donald Trump d’envahir le Groenland. Au détour d’un article de Politico sur le sujet, on apprenait qu’un groupe de discussion privé permettait à la présidente de la Commission européenne Ursula von der Leyen d’échanger régulièrement avec des dirigeants comme le Britannique Keir Starmer, le Français Emmanuel Macron, l’Allemand Friedrich Merz, le Finlandais Alexander Stubb et l’Italienne Georgia Meloni. « Au cours de l’année écoulée, ils ont mis en place une routine bien rodée consistant à s’échanger des messages chaque fois que Trump fait quelque chose d’extravagant et potentiellement préjudiciable », expliquaient nos confrères.

Il serait donc intéressant, quoiqu’explosif, de connaître les détails de ces échanges. Alexander Fanta a donc demandé à la Commission européenne « tous les messages échangés entre la présidente Ursula von der Leyen et d’autres dirigeants depuis le 1ᵉʳ janvier 2026 » au sein de ce groupe et d’ «empêcher la suppression automatique de tous les messages issus de cette discussion de groupe ».

Pour cette demande, il s’appuie sur le règlement européen de 2001 sur l’accès du public aux documents du Parlement européen, du Conseil et de la Commission. Celui-ci règlemente la possibilité pour toute personne d’accéder aux documents administratifs européens, comme ce que fait la Cada en France.

Teresa Anjinho prend le dossier au sérieux

Après plusieurs échanges, la Commission européenne a répondu à notre confrère pour synthétiser sa position de refus [PDF]. Elle estime notamment que ces échanges sont pleinement dans le cadre de l’exception prévue par le règlement européen « où la divulgation porterait atteinte à la protection [des] relations internationales » (article 4(1)(a), troisième tiret). La commission explique que « les échanges se déroulent dans un climat de confiance mutuelle et de confidentialité, ce qui est essentiel pour jeter les bases permettant de s’accorder, lorsque cela s’avère nécessaire et opportun, sur des positions officielles, telles qu’elles sont exprimées dans des déclarations communes et les conclusions des sommets ». Elle ajoute que « la divulgation de ces échanges compromettrait les relations internationales de l’UE (et de ses États membres) avec les pays tiers ».

Alexander Fanta a alors soumis une plainte auprès de la médiatrice européenne, comme l’invitait la Commission dans sa réponse. Teresa Anjinho semble ne pas se satisfaire des arguments de la Commission et a ouvert une enquête : « J’ai décidé d’ouvrir une enquête sur la manière dont la Commission a traité la demande du plaignant au titre de la législation de l’Union européenne relative à l’accès du public aux documents », explique-t-elle dans une lettre adressée à la Commission que Follow the Money a pu se procurer.

Teresa Anjinho a récemment épinglé la Commission européenne pour la suppression d’un message envoyé par Emmanuel Macron à Ursula von der Leyen sur Signal à propos de l’accord commercial entre l’UE et le Mercosur. La médiatrice a affirmé dans sa recommandation qu’à l’avenir, « la Commission devrait veiller à ce que tous les textos et messages instantanés relatifs à ses politiques, activités et décisions, échangés entre les chefs d’État ou de gouvernement, ou les ministres, et les membres de la Commission, y compris ceux qui sont supprimés automatiquement après un certain délai, soient dûment conservés pendant une période raisonnable ».

Meta : les données du projet de surveillance des employés étaient accessibles en interne

23 juin 2026 à 08:47
Qui aurait pu prédire ?
Meta : les données du projet de surveillance des employés étaient accessibles en interne

Meta met sur pause son projet de surveillance de ses employés destiné à entraîner ses moteurs d’IA. En cause : les données sensibles récoltées étaient accessibles par toutes les personnes travaillant dans l’entreprise de Mark Zuckerberg.

Ce ne sont pas des considérations éthiques sur la récolte et l’utilisation de données sensibles de ses employés qui poussent Meta à stopper (au moins temporairement) son projet Model Capability Initiative (MCI), mais plutôt le manque de sécurisation de l’accès à ces données.

En avril dernier, on apprenait que le groupe dirigé par Mark Zuckerberg lançait en interne cet outil qui récupère les mouvements de curseur des souris, les clics, les frappes clavier de ses employés et réalise des captures d’écran de temps en temps. L’entreprise promettait de ne pas s’en servir pour surveiller ses employés, mais pour récolter des données afin d’entrainer ses modèles, notamment dans l’objectif d’améliorer les fonctions d’agents IA.

Des données disponibles aux yeux de tous en interne

Mais récemment, des employés de l’entreprise ont remarqué qu’ils pouvaient accéder à ces données qui étaient, pour ainsi dire, disponibles aux yeux de tous en interne. Business Insider a ainsi pu consulter des captures d’écran montrant qu’il était possible de consulter des discussions privées, des données de performance et des transcriptions.

L’entreprise, qui a classé cet incident au niveau 2 de son échelle de sévérité (de 5 à 0, 0 étant le plus haut niveau), répond à nos confrères que « nous avons soigneusement conçu ce programme en intégrant des mesures de protection de la vie privée, et bien que nous n’ayons pour l’instant aucune indication laissant penser que des employés de Meta auraient accédé de manière abusive à des données, nous le suspendons le temps de mener notre enquête ».

L’avis de sécurité, qui circulait en interne lundi et que Wired a pu consulter, indique que « les données des employés contenues dans 45 000 tables Hive » étaient exposées.

De quoi raviver les critiques de son personnel quant à la gestion de ce projet. Déjà au début du mois, face à une fronde interne, Meta avait mis un tout petit peu d’eau dans son vin en permettant à ses employés de mettre MCI en pause sur leurs ordinateurs. Cette fonctionnalité n’était pas un bouton de désactivation de l’outil de surveillance puisqu’elle ne leur permettait un répit que de 30 minutes.

Des salariés furieux

Mais depuis la révélation du problème de sécurité interne, certains employés ont redoublé leurs critiques. « Je suis furieux », a écrit l’un d’entre eux dans un groupe de discussion interne, selon Business Insider.

« J’ai consulté des informations fiscales et médicales personnelles depuis mon ordinateur professionnel, tout comme des milliers d’autres employés. On nous avait assuré que ces données seraient protégées et utilisées uniquement à des fins professionnelles légitimes, après avoir été soumises à un filtrage rigoureux », explique un autre dans un post cité par Reuters.

Comme l’indique Wired, certains se demandent pourquoi les contrôles de confidentialité mis en place par Meta n’avaient pas détecté le problème. Ils aimeraient que chaque employé concerné puisse participer à une réunion d’analyse des causes de l’incident. Sur le canal dédié aux discussions de machine à café, l’un d’entre eux a posté un mème extrait de la série The Office où Jim Halpert tient une pancarte sur laquelle est écrit : « 0 jour depuis notre dernière bêtise ».

Nos confrères ont aussi pu consulter un message que le CTO de Meta, Andrew Bosworth, a envoyé en interne affirmant : « Nous avons mal configuré les ACL [listes de contrôle d’accès] et nous devons comprendre comment cela s’est produit, retracer chaque accès aux données et en analyser les causes ».

Si certains salariés de l’entreprise s’expriment sur l’outil interne de communication, ils ne sont pas autorisés à parler publiquement, mais certains, anonymement, ont expliqué à Wired que l’incident était maintenant marqué comme « fermé » et serait donc résolu.

Le Sénat appelle l’Europe à « ne pas trembler » sur l’encadrement de l’IA et du numérique

22 juin 2026 à 15:10
Ça ne mange pas de pain
Le Sénat appelle l’Europe à « ne pas trembler » sur l’encadrement de l’IA et du numérique

Alors que l’Europe est sur le point d’adopter formellement l’omnibus numérique, le Sénat français vient d’adopter une résolution critiquant fortement le sens des « simplifications » prévues par la Commission et le Parlement européens.

Le digital omnibus proposé par la Commission européenne en novembre dernier est encore en cours de discussion en Europe. Alors qu’elle a réussi à trouver un accord avec le Parlement européen concernant la mise en œuvre des mesures inscrites dans l’AI Act, le Sénat français, lui, vient de voter, ce vendredi 19 juin, une résolution très critique du texte.

L’institution française, qui penche majoritairement à droite, dit accueillir « favorablement » la volonté « de simplifier le cadre applicable et de réduire la charge administrative et les coûts de conformité, notamment pour les petites et moyennes entreprises (PME) et les petites entreprises à moyenne capitalisation (PEMC), en vue d’améliorer leur compétitivité, » et qu’elle se « se réjouit des mesures techniques destinées à améliorer la coordination des différentes normes européennes dans le secteur numérique, aux fins de clarté et de sécurité juridiques ».

Ne pas trembler ni transiger

Mais les sénatrices et sénateurs estiment que le contenu du projet européen est en contradiction avec cet objectif de simplification affiché. Et ils appellent « l’Union européenne à ne pas trembler ni transiger dans l’application de l’arsenal juridique novateur et ambitieux qu’elle a commencé à construire pour encadrer l’IA et le secteur numérique ». Le Sénat « déplore que la proposition de règlement dépasse pour partie le seul objectif de simplification, tendant à complexifier un cadre régulatoire déjà complexe et dense, au risque de nuire à sa clarté et à son acceptation par les entreprises et les citoyens ».

La chambre haute du Parlement français critique la précipitation dans laquelle la Commission européenne mène les débats sur cet omnibus. Elle regrette l’absence d’étude d’impact et « souligne que les évolutions de la régulation en matière numérique ne doivent pas être menées avec une précipitation excessive, au risque d’être dictées par l’industrie numérique ».

Sur le terrain du droit d’auteur, les sénateurs et sénatrices français regrettent aussi « l’absence de clarification du régime juridique du droit d’auteur en matière d’IA, alors que les juridictions commencent à se prononcer sur des cas d’espèce et que des solutions juridiques ont été identifiées pour veiller à la rémunération des contenus culturels utilisés par les systèmes d’IA ».

Vous en voulez encore ? Le texte adopté au Sénat « déplore que le train de mesures omnibus numérique sur l’IA n’ait pas été l’occasion d’assurer une meilleure prise en compte de l’empreinte environnementale de l’IA ». Concernant les reports de plusieurs dispositifs de l’AI Act entérinés par la Commission et le Parlement européens, les élus français regrettent notamment que cela repousse de six mois le marquage des contenus générés par l’IA. Et il ajoute que « ce report révélateur tant de la difficulté à réguler et à réglementer un secteur technique aux évolutions si rapides, que des limites du processus décisionnel européen pour allier agilité et stabilité des normes  ».

Soutien à l’interdiction des systèmes de « nudification » 

Les sénateurs français soutiennent quand même le texte sur la proposition d’interdiction des systèmes d’IA de « nudification » mais ils ajoutent tout de suite après regretter que l’interdiction des systèmes d’IA capables de générer, manipuler ou reproduire des contenus (image, vidéo, audio) pédopornographiques n’ait pas abouti.

Concernant le déplacement des règles en matière de cookies de la directive « e-Privacy » vers le RGPD, les élus français considèrent que cela « créerait un double régime dangereux […] sans répondre à l’enjeu de réduction de la fatigue du consentement aux traceurs  ». Les sénateurs considèrent « que les révisions proposées au RGPD sont trop substantielles et potentiellement dangereuses, eu égard à un texte devenu une référence mondiale en matière de protection des données à caractère personnel ».

Cette résolution du Sénat a été proposée par les sénatrices Catherine Morin-Desailly (Centriste) et Karine Daniel (PS). Celles-ci avaient déposé mi-mai un rapport sur le sujet, affirmant, en titre, que l’Omnibus numérique européen était « un risque pour la protection des droits numériques des citoyens ».

Accessibilité du numérique public : une « non-conformité généralisée »

22 juin 2026 à 12:44
Exclusion numérique
Accessibilité du numérique public : une « non-conformité généralisée »

Dans un rapport sur l’accessibilité du numérique public, la Cour des comptes explique que « seulement seize des 244 démarches jugées essentielles pour les usagers (soit 6,6 %) sont conformes » au règlement en vigueur sur l’accessibilité. Elle souligne que cette situation n’est pas une source d’économies mais, au contraire, qu’elle « engendre des surcoûts ».

Malgré la mise en place par l’État d’un « dispositif juridique et administratif très complet, avec un pilotage interministériel et des ressources spécifiques », la Cour des comptes constate la « non-conformité généralisée » du numérique public français.

Elle confirme ainsi ce que dénoncent les associations comme le Collectif Français du Handicap Visuel qui a récemment porté plainte contre la Direction générale des Finances publiques.

La juridiction financière a publié un rapport [PDF] en fin de semaine dernière sur le sujet. Celui-ci rappelle que la loi pour l’égalité des droits et des chances, la participation et la citoyenneté des personnes handicapées a été adoptée en 2005. Son article 47 affirmait que « les services de communication publique en ligne des services de l’État, des collectivités territoriales et des établissements publics qui en dépendent doivent être accessibles aux personnes handicapées ».

Plus de 20 ans après, la Cour des comptes constate que l’État a continué à affirmer « une ambition politique forte en matière d’accessibilité numérique » en déclinant plusieurs directives européennes « au niveau réglementaire (décret de 2019) et technique (le règlement général d’amélioration de l’accessibilité, RGAA), avec une obligation d’audit régulier des sites internet publics, de déclaration du taux de conformité et de plan de mise en conformité ».

La juridiction financière souligne aussi la mise à disposition de guichets de financement interministériels et la possibilité d’un accompagnement par la DINUM « articulé autour de prestations d’expertise, de formations et d’audits ». La Cour des comptes juge que « ces outils offrent aujourd’hui des moyens étendus pour accompagner les administrations de l’État en charge des services publics numériques ».

« Pas de véritable culture de l’accessibilité numérique »

Mais, malgré cet affichage volontariste, elle note l’inefficacité du dispositif avec, au final, « une très faible accessibilité effective pour les personnes handicapées ». Et la Cour fait le constat amer que « l’accessibilité numérique n’est, au fond, pas traitée comme un enjeu prioritaire. Le décalage est fort entre normes et pratiques ». « On n’observe pas de véritable culture de l’accessibilité numérique » assène-t-elle encore.

Ainsi, « seulement 16 des 244 démarches jugées essentielles pour les usagers sont aujourd’hui conformes au RGAA, alors que ces démarches ont concentré depuis cinq ans les annonces politiques et les dispositifs de suivi et de pilotage ». Pour la juridiction, les niveaux de conformité sont « globalement insuffisants ».

« Les résultats décevants en matière d’accessibilité se manifestent également sur les sites internet publics les plus fréquentés en France. Les sites francetravail.fr, sante.gouv.fr, solidarites.gouv.fr economie.gouv.fr, ants.gouv.fr, education.gouv.fr, impots.gouv.fr, interieur.gouv.fr, parcoursup.fr et legifrance.fr affichent une conformité partielle tandis que le site ameli.fr est non conforme, énumère-t-elle.

Mais elle ajoute que le périmètre est beaucoup plus vaste, citant ainsi le contrôle automatique de l’accessibilité numérique de 37 000 sites publics mené par l’association Adullact.


Il reste 44% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

Simplification, sécurisation, souveraineté : la DINUM affirme son rôle de chef d’orchestre

10 juin 2026 à 07:52
La Cour des comptes ? Je connais pas
Simplification, sécurisation, souveraineté : la DINUM affirme son rôle de chef d’orchestre

Avec la montée en puissance des services d’authentification FranceConnect et ProConnect et de la Suite numérique, la DINUM revendique, de nouveau en 2025, son rôle de « chef d’orchestre » de numérique de l’État.

Si en 2024 la Cour des comptes avait critiqué la stratégie de la Direction interministérielle du numérique (DINUM) ainsi que sa feuille de route présentée en 2023, le service rattaché au Premier ministre assume avoir continué, en 2025, dans la même direction.

La Suite Numérique, fer de lance de la DINUM

Dans le rapport d’activité 2025 de la DINUM, la directrice interministérielle du numérique, Stéphanie Schaer, résume : « L’année a principalement été dédiée à la poursuite de la mise en œuvre de la stratégie numérique de l’État et de la feuille de route pour la DINUM, officiellement lancées en juin 2023 après un travail de concertation, en consolidant notamment une offre de produits numériques souverains pour les usages collaboratifs, à l’image de LaSuite ».

Il faut dire que cette dernière a obtenu le soutien du gouvernement. En janvier, le ministre de la Fonction publique, David Amiel, annonçait la généralisation de l’utilisation de l’outil Visio de La Suite numérique. Dans son rapport, la DINUM note « une accélération notable en 2025 » de l’adoption des services de la Suite numérique en général. Ainsi, le service interministériel souligne que sa solution de partage et stockage de documents Resana a franchi «le seuil des 450 000 comptes, tandis que la messagerie Tchap rassemble désormais 368 000 utilisateurs mensuels actifs ».

Celle-ci est d’ailleurs devenue une cible pour les pirates : la DINUM a admis récemment l’usurpation d’un compte utilisateur sans pour autant confirmer l’exfiltration de données revendiquées sur un forum dédié.

FranceConnect et ProConnect massivement utilisés

Justement, en ce qui concerne la sécurité, la DINUM met en avant FranceConnect et ProConnect. Ces solutions SSO, basées sur le protocole OpenID Connect et dont le code est sous licence MIT, sont vues par le service interministériel comme « les piliers de la confiance et de la simplification numérique ».

Concernant le premier, la DINUM souligne qu’il a permis « de certifier, avec une rigueur inédite, la fiabilité de la pétition la plus soutenue de l’histoire institutionnelle française », se gardant de nommer le texte contre la loi Duplomb signé par plus de 2 millions de personnes. Plus largement, FranceConnect a maintenant atteint 44,5 millions d’utilisateurs et a « un volume record de 500 millions de connexions (+ 20 %) » en 2025. Un deuxième facteur d’authentification par mail est en train d’être généralisé, déployé l’année dernière sur le portail impots.gouv.fr après l’avoir été sur Ameli et MSA. Concernant ProConnect, il devient l’identifiant de référence pour les agents du service public avec 930 000 connexions mensuelles.

Comme nous l’expliquions récemment, un point important pêche dans le numérique public : son accessibilité. Dans le rapport, la DINUM semble se satisfaire d’une « accélération obtenue » concernant ce sujet en soulignant que « 49 % des démarches essentielles atteignent un taux de conformité supérieur à 75 % » selon les résultats de l’Observatoire « Vos démarches essentielles » de juillet 2025. Et elle ajoute que « la satisfaction des usagers progresse également, avec 35 % des services atteignant la note cible de 8/10 », ce qui laisse encore de la marge. D’autant que, comme la DINUM le souligne elle-même, le Comité interministériel du handicap (CIH) de mars 2025 demandait aux ministères de rendre 50 % de leurs démarches essentielles à la fin 2025 avec un objectif de mise en conformité totale en 2026.

Des outils Microsoft piratés pour voler des identifiants d’outils IA comme Claude Code

9 juin 2026 à 12:52
L'histoire sans fin
Des outils Microsoft piratés pour voler des identifiants d’outils IA comme Claude Code

Microsoft a dû bloquer l’accès aux dépôts GitHub de plus de 70 de ses propres projets. Certains d’entre eux ont été piratés au cours d’une campagne de vols d’identifiants d’outils d’IA générative nommée Miasma.

L’éditeur de GitHub n’est pas épargné par les attaques actuelles contre la supply chain de logiciels open source. Ainsi, Microsoft a dû désactiver l’accès à plus de 70 de ses propres dépôts sur GitHub, comme l’expliquait le site Open Source Malware.

Dans le lot, le dépôt d’Azure nommé « functions-action » qui permet de déployer le code d’un projet utilisant « Azure Functions » ou encore le framework Durable Task, « utilisé activement en production par de nombreuses équipes, y compris les équipes d’ingénierie au sein de Microsoft ». Ceux-ci sont maintenant de nouveau accessibles comme d’autres, Microsoft redonnant accès à ses projets au fur et à mesure des corrections et vérifications.

Microsoft avait identifié l’attaque chez Red Hat

Une bonne partie de ces dépôts ont été touchés par la campagne de vol d’identifiants « Miasma », selon Open Source Malware et l’entreprise de sécurité StepSecurity. Ironiquement, l’équipe de recherche en sécurité de Microsoft avait détecté que cette attaque visait la chaîne d’approvisionnement npm de Red Hat, touchant « 32 paquets modifiés de manière malveillante dans plus de 90 versions relevant du périmètre npm @redhat-cloud-services », expliquait l’entreprise le 2 juin dernier.

« Un pipeline CI/CD (Continuous Integration/Continuous Delivery) a permis à des pirates de publier des paquets infectés par des chevaux de Troie via le flux de publication légitime OpenID Connect (OIDC) de GitHub Actions. Ainsi, ces paquets malveillants portaient des signatures de provenance authentiques tout en intégrant le marqueur de campagne « Miasma : The Spreading Blight » », expliquait Microsoft concernant les paquets npm de Red Hat.

Mais l’entreprise de Redmond a été attaquée à son tour. StepSecurity a identifié le commit poussé dans le dépôt Azure/durabletask à l’aide d’un compte de contributeur piraté. « Cette modification a ajouté cinq fichiers destinés à permettre l’exécution automatique du code dans quatre outils de développement différents », explique l’entreprise dans son billet de blog et ajoute : « Cloner le dépôt ne présente aucun risque. L’ouvrir, en revanche, n’est pas sans danger ». Le code s’exécute automatiquement lorsqu’un développeur ouvre le dépôt dans Claude Code, Gemini CLI, Cursor ou VS Code et cherche à récupérer des identifiants.

Step Security fait le lien avec l’attaque Mini Shai-Hulud menée par TeamPCP, notamment car les deux utilisent un même domaine secondaire : C2 t.m-kosche[.]com. Elle explique aussi que « le compte piraté est celui du même contributeur dont les identifiants ont été utilisés lors de l’attaque contre PyPI du 19 mai » que l’entreprise de sécurité avait identifiée dans le dépôt du SDK durabletask maintenu par Microsoft.

La compromission des identifiants développeurs comme porte d’entrée

« Le génie de ce ver Miasma réside dans la manière dont il s’est fondu dans les flux de travail légitimes », explique Cloudsmith, une autre entreprise de sécurité qui a analysé le problème. « Il n’exploite aucune faille logicielle de GitHub ou de npm. Il tire plutôt parti du modèle de confiance sous-jacent de l’écosystème d’ingénierie moderne. La compromission des identifiants de développeurs a permis de demander un jeton OIDC GitHub légitime. Cela a été suivi de la publication d’une version malveillante dotée d’une provenance SLSA valide, ce qui a finalement conduit les scanners conventionnels à la considérer comme une mise à jour de routine fiable. En volant les identifiants légitimes du responsable de maintenance, le ver a pu agir exactement comme l’aurait fait un éditeur authentifié », ajoute Cloudsmith.

Le billet de l’entreprise explique aussi que Miasma génère une charge utile chiffrée de manière unique pour chaque infection, ce qui permet de passer outre les outils de détection traditionnels.

Microsoft a confirmé à 404 Media avoir désactivé les dépôts concernés. Interrogée par TechCrunch, l’entreprise explique : « Nous avons temporairement supprimé certains dépôts pendant que nous enquêtions sur la présence éventuelle de contenus malveillants ». « Certains de ces dépôts ont été rétablis après vérification, tandis que d’autres pourraient rester hors ligne pendant la poursuite des travaux », explique le porte-parole de l’entreprise, Ben Hope.

« Dans le cadre de notre enquête, nous avons contacté un petit nombre de clients susceptibles d’avoir téléchargé du contenu provenant des dépôts concernés. Nous poursuivrons notre enquête et, si nous identifions d’autres éléments nécessitant une intervention de la part des clients, nous les contacterons directement via nos canaux d’assistance habituels », ajoute-t-il, sans préciser ce « petit nombre ».

❌