☕️ La CNIL condamne Ledger sans publier la décision : un juge ordonne de la recevoir
« C’est une première : Ledger doit dévoiler sa sanction CNIL non publique », titre l’Informé. Dévoiler à un juge pour le moment, pas publiquement.
L’affaire remonte à 2020 quand des pirates avaient récupéré une partie de la base de données clients de l’entreprise française de portefeuilles de crypto-monnaies Ledger. Elle avait été publiée quelques mois plus tard, comme l’avait annoncé la société sur X. Une seconde fuite avait suivie en 2021.
Il y a un an, nous apprenions que Ledger était condamnée par la CNIL à 750 000 euros d’amende pour ne pas avoir « mis en place des mesures de sécurité adéquates pour protéger ses données privées ». Nous n’avons pas plus de détails puisque la CNIL avait décidé de ne pas publier sa décision.
Dans la liste des sanctions de la CNIL, on ne trouve en effet pas le nom de Ledger associé aux 750 000 euros d’amende administrative. Par contre, en date du 10 octobre, il est question d’une « société commercialisant des portefeuilles de cryptomonnaie », avec deux griefs : « Défaut de sécurité des données » et « Durée de conservation ». 750 000 euros d’amende administrative. Il s’agit donc de Ledger.

Avec les données des clients dans la nature, des campagnes de phishing ont été lancées, avec pertes et fracas pour certaines victimes. « Plusieurs ont décidé d’attaquer l’entreprise dès juin 2021 », explique L’informé. Alors que le jugement devait être rendu début 2025, la sanction de la CNIL est tombée entre temps, relançant la machine judiciaire.
Des plaignants souhaitaient en effet y avoir accès pour connaitre les détails de l’enquête de la CNIL, tandis que Ledger (sans surprise) refusait catégoriquement. Au terme d’une bataille judiciaire racontée par l’Informé, le juge ordonne que Ledger lui transmette – à lui seul – la version confidentielle de la décision et une autre expurgée d’éléments sensibles pour l’entreprise, avec des justifications. À voir ce qu’en fera ensuite le juge.

On notera que le phishing des clients de Ledger n’en finit pas des années plus tard. Les attaques se sont déplacées de la boite email à la boite aux lettres physiques, avec de faux courriers à entête plus vrais que nature, doublés de la mise en place d’un vrai faux site pour piéger les (anciens) clients de Ledger.