• # Trackers et permissions sur l'application mobile

    Posté par . En réponse au journal Lettre ouverte à La Banque Postale. Évalué à 10.

    C'est drôle, j'ai eu la même réflexion il y a quelques semaines. J'ai donc écrit à support-mobile@labanquepostale.fr :

    ...

    Je suis client de la banque postale. On me propose, à chaque connexions sur le site web, de souscrire au service CERTICODE, et d'installer l'application pour mobile "la banque postale".

    ... Il s'avère que cette application réalise du traçages et demande des autorisations non légitimes (à mon goût) : Google analytics, CALL_PHONE, ACCESS_FINE_LOCATION, CAMERA, READ_EXTERNAL_STORAGE, etc ...

    Vous trouverez le rapport d'audit ici : https://reports.exodus-privacy.eu.org/en/reports/65980/

    Donc merci de revoir votre application pour être moins intrusive. Sinon, merci de ne plus "forcer la main" sur l'interface web, ça en devient vraiment pénible ...

    Pour être constructif, quelque chose qui serait plus utile, non intrusif, et vraiment une bonne chose pour la sécurité, serait d'activer l'authentification à double facteur avec OTP (One Time Password). Facile à mettre en place, utilisé par de nombreux acteurs d'internets (amazon, google, github, gitlab, ovh, etc ...)
    ...

    Et voilà la réponse :

    Nous vous remercions pour votre retour et les éléments partagés.

    Nous communiquons à travers la pop-up sur le besoin à venir de Certicode Plus. Il y aura en fait à terme le choix. A partir de septembre, si vous êtes équipé, une authentification renforcée sera déclenchée selon certains facteurs :
    - sur le site www.labanquepostale.fr, il y aura la possibilité d'avoir recours soit à Certicode Plus (validation via l'app LBP) soit à Certicode (OTP par SMS),
    - sur l'app La Banque Postale : il y aura uniquement le service Certicode Plus (gratuit) qui permettra de

    Nous sommes transparents sur les différentes autorisations que vous aperçevez lors du téléchargement de l'application puisqu'elles sont listées sur le Play Store.

    Au-delà du bon fonctionnement de l’application, aucune autre utilisation n’est faite de ces autorisations et aucune données bancaires ne transitent.

    Voici les raisons d'utilisation de ces permissions :

    • Récupération des applications en cours d’utilisation : fonctionnalité non exploitée, indispensable seulement pour permettre aux périphériques utilisant une version d'Android inférieure à la version 5.0, cela afin d’avoir accès à l’App
    • Position GPS : utile pour trouver les bureaux de poste à proximité (désactivable sur les réglages Android)
    • Empêcher le téléphone de passer en mode veille : Il n'y a pas "empêchement" mais "interception" de la mise en veille, dans le but de supprimer les cookies et les données pouvant avoir été stockées dans le cache, pour des raisons de sécurité en mode veille
    • Afficher les connexions réseaux : pour contrôler la qualité de service et afficher le bon message d’erreur lorsque la connexion est trop faible
    • Google Firebase Analytics : outil uniquement utilisé pour vérifier techniquement la bonne réception des notifications
    • Contrôler le vibreur : permet d'avoir le vibreur lors de la réception de notifications
    • S'exécuter au démarrage : lancement automatique du "Receiver" des notifications
    • Afficher les connexions WiFi : fonctionnalité non exploitée
    • Accès à la caméra : possibilité d'associer une photo lors de la création d'un profil
    • Identité du téléphone : permet la détection de la taille de l'écran pour forcer le mode portrait/paysage. Sur iOS : utilisé pour accéder aux paramètres de configuration Apple Pay, les paramètres d'accessibilité pour VoiceOver
    • Empreinte digitale : détection d'une identification possible via l'empreinte digitale

    Nous travaillons à utiliser le minimum de permissions et vous accordez l'accès à leurs gestions via les menus Paramètres, Applications, La Banque Postale et enfin Autorisations de l'applications.

    ...

    J'avoue que c'est la première fois que j'ai une réponse aussi détaillée. Bien que je n'ai probablement pas le droit de diffuser une correspondance privée, je trouve l'information suffisamment utile pour la diffuser ici