Le mail est arrivé un jeudi après-midi, sec, sans fioritures. « Vos données personnelles ont été exposées », écrivait Communauto. Pas « ont été volées », pas « ont fuité », juste « exposées ». Un euphémisme qui en dit long. L’entreprise d’autopartage précisait que l’incident avait été « détecté et contenu », comme on parle d’un incendie maîtrisé. Sauf que le feu, là-dedans, c’est vos coordonnées, vos habitudes de conduite, peut-être vos revenus si vous aviez laissé traîner des justificatifs. Et le pompier, c’est un algorithme qui a repéré une tentative d’accès anormal à un serveur interne. Assez proche pour déclencher l’alerte, assez loin pour qu’on vous en parle seulement maintenant.
Pourtant, voici le détail qui cloche : selon Communauto, « les données n’ont pas quitté l’ordinateur du pirate ». Traduction : un type a tenté de s’infiltrer, il a peut-être téléchargé des fichiers sur sa machine… mais rien n’est parti plus loin. Comme si on vous annonçait qu’un cambrioleur a forcé votre porte, mais qu’il n’a rien emporté. Sauf que la porte était ouverte. Et que personne ne sait comment il l’a ouverte.
Pourquoi cette fuite ne devrait pas vous rassurer
Le problème, c’est que Communauto joue avec les mots. « Exposées » n’est pas « volées », mais c’est presque pire : ça signifie que vos données étaient accessibles, vulnérables, et que quelqu’un a presque réussi à les exfiltrer. Presque, c’est le mot qui tue. Parce que la prochaine fois, peut-être que le pirate ne se contentera pas de regarder. Peut-être qu’il enverra vos données à des broyeurs à spam, ou pire, à des arnaqueurs spécialisés dans les cibles riches, vous, avec votre voiture haut de gamme et votre adresse postale.
Et puis, il y a le silence radio sur les conséquences. Combien de clients sont concernés ? Communauto ne le dit pas. Quels types de données ont été « exposées » ? Adresses, numéros de carte, historiques de location ? Rien. Comme si on vous parlait d’une coupure de courant sans préciser quels appareils étaient branchés.
Ce qui est sûr, c’est que cette histoire arrive dans un contexte où les fuites de données sont devenues la norme. En 2023, une entreprise sur deux a subi une cyberattaque, selon le Rapport sur la cybersécurité de l’ANSSI (Agence nationale de la sécurité des systèmes d’information). Communauto n’est pas une exception, c’est la règle. Sauf que là, la règle a frôlé le drame sans que personne ne tire la sonnette d’alarme.
Le vrai danger : l’effet d’annonce sans remède
Voilà le pire. Communauto communique, donc tout va bien. « Nous avons agi rapidement », « Les données n’ont pas été volées », « Nous renforçons nos mesures ». Des phrases creuses. Parce que si les données n’ont pas été « volées » cette fois, c’est qu’on a eu de la chance. Pas parce que Communauto a une sécurité à toute épreuve.
Prenez Uber en 2016 : la fuite de 57 millions de comptes a mis des années à être révélée. Résultat ? Des milliers de clients ont été arnaqués, des conducteurs harcelés, et Uber a écopé d’une amende de 148 millions de dollars. Communauto évite le pire… pour l’instant. Mais si la prochaine tentative aboutit, ce sera trop tard pour les usagers.
Et puis, il y a une question que personne ne pose : pourquoi cette fuite a-t-elle été détectée ? Parce qu’un employé a remarqué un comportement bizarre ? Parce qu’un scanner a repéré une IP suspecte ? Ou parce que le pirate était maladroit ? Si c’est le cas, la prochaine fois, il sera plus malin.
Ce que Communauto ne vous dit pas sur ses failles
Voici ce qui n’apparaît dans aucun communiqué : les données de Communauto sont-elles chiffrées ? Est-ce que l’entreprise utilise des protocoles de détection en temps réel, ou est-ce qu’elle compte sur la chance ? Saviez-vous que 60 % des PME canadiennes n’ont pas de plan de réponse aux cyberattaques, selon un sondage de l’ITAC (Information Technology Association of Canada) ? Communauto, avec ses 200 000 usagers, est-elle dans ce 60 % ?
Et puis, il y a le paradoxe : plus une entreprise grandit, plus elle devient une cible. Parce qu’elle a plus de données, plus de failles, plus de points d’entrée. Communauto a levé des centaines de millions de dollars. Ses serveurs tournent sur des infrastructures qui coûtent cher. Pourtant, personne ne vérifie vraiment si ces millions sont bien utilisés pour sécuriser vos données.
La leçon que personne ne retient
Le vrai scandale, ce n’est pas la fuite. C’est qu’on en parle seulement après coup. Comme si c’était une fatalité. Comme si, dans un monde où les données valent de l’or, on pouvait se permettre de les laisser traîner.
Prenez l’exemple de Desjardins, en 2019 : une faille a exposé les données de 2,9 millions de clients pendant deux ans. Deux ans. Personne n’a rien dit. Résultat ? Des arnaques, des fraudes, et une confiance ébranlée. Communauto évite le désastre… mais pour combien de temps ?
Le problème, c’est que les entreprises comme Communauto jouent à la roulette russe avec vos informations. Elles misent sur le fait que la prochaine balle ne sortira pas du barillet. Sauf que les pirates, eux, ne jouent pas. Ils préparent leurs coups. Et quand la faille arrivera, parce qu’elle arrivera, ce sera trop tard pour les regrets.
Et vous, vous attendez quoi ?
Alors oui, cette fois, Communauto a eu de la chance. Mais la chance, ça s’épuise.
La prochaine fois, ce ne sera peut-être pas un ordinateur qui sera compromis. Ce sera votre compte bancaire. Votre adresse. Votre identité. Et là, les mots gentils ne suffiront plus.
Ce qui est sûr, c’est que Communauto ne vous préviendra pas avant. Parce que les fuites, ça se détecte après coup.
Alors la prochaine fois qu’on vous envoie un mail pour vous dire « vos données ont été exposées », demandez-vous : pourquoi on ne vous l’a pas dit avant ? Et surtout, pourquoi on ne vous dit pas comment ça va se passer la prochaine fois ?