Je suis client de la banque postale. On me propose, à chaque connexions sur le site web, de souscrire au service CERTICODE, et d'installer l'application pour mobile "la banque postale".
... Il s'avère que cette application réalise du traçages et demande des autorisations non légitimes (à mon goût) : Google analytics, CALL_PHONE, ACCESS_FINE_LOCATION, CAMERA, READ_EXTERNAL_STORAGE, etc ...
Donc merci de revoir votre application pour être moins intrusive. Sinon, merci de ne plus "forcer la main" sur l'interface web, ça en devient vraiment pénible ...
Pour être constructif, quelque chose qui serait plus utile, non intrusif, et vraiment une bonne chose pour la sécurité, serait d'activer l'authentification à double facteur avec OTP (One Time Password). Facile à mettre en place, utilisé par de nombreux acteurs d'internets (amazon, google, github, gitlab, ovh, etc ...)
...
Et voilà la réponse :
Nous vous remercions pour votre retour et les éléments partagés.
Nous communiquons à travers la pop-up sur le besoin à venir de Certicode Plus. Il y aura en fait à terme le choix. A partir de septembre, si vous êtes équipé, une authentification renforcée sera déclenchée selon certains facteurs :
- sur le site www.labanquepostale.fr, il y aura la possibilité d'avoir recours soit à Certicode Plus (validation via l'app LBP) soit à Certicode (OTP par SMS),
- sur l'app La Banque Postale : il y aura uniquement le service Certicode Plus (gratuit) qui permettra de
Nous sommes transparents sur les différentes autorisations que vous aperçevez lors du téléchargement de l'application puisqu'elles sont listées sur le Play Store.
Au-delà du bon fonctionnement de l’application, aucune autre utilisation n’est faite de ces autorisations et aucune données bancaires ne transitent.
Voici les raisons d'utilisation de ces permissions :
Récupération des applications en cours d’utilisation : fonctionnalité non exploitée, indispensable seulement pour permettre aux périphériques utilisant une version d'Android inférieure à la version 5.0, cela afin d’avoir accès à l’App
Position GPS : utile pour trouver les bureaux de poste à proximité (désactivable sur les réglages Android)
Empêcher le téléphone de passer en mode veille : Il n'y a pas "empêchement" mais "interception" de la mise en veille, dans le but de supprimer les cookies et les données pouvant avoir été stockées dans le cache, pour des raisons de sécurité en mode veille
Afficher les connexions réseaux : pour contrôler la qualité de service et afficher le bon message d’erreur lorsque la connexion est trop faible
Google Firebase Analytics : outil uniquement utilisé pour vérifier techniquement la bonne réception des notifications
Contrôler le vibreur : permet d'avoir le vibreur lors de la réception de notifications
S'exécuter au démarrage : lancement automatique du "Receiver" des notifications
Afficher les connexions WiFi : fonctionnalité non exploitée
Accès à la caméra : possibilité d'associer une photo lors de la création d'un profil
Identité du téléphone : permet la détection de la taille de l'écran pour forcer le mode portrait/paysage. Sur iOS : utilisé pour accéder aux paramètres de configuration Apple Pay, les paramètres d'accessibilité pour VoiceOver
Empreinte digitale : détection d'une identification possible via l'empreinte digitale
Nous travaillons à utiliser le minimum de permissions et vous accordez l'accès à leurs gestions via les menus Paramètres, Applications, La Banque Postale et enfin Autorisations de l'applications.
...
J'avoue que c'est la première fois que j'ai une réponse aussi détaillée. Bien que je n'ai probablement pas le droit de diffuser une correspondance privée, je trouve l'information suffisamment utile pour la diffuser ici
# Trackers et permissions sur l'application mobile
Posté par erable . En réponse au journal Lettre ouverte à La Banque Postale. Évalué à 10.
C'est drôle, j'ai eu la même réflexion il y a quelques semaines. J'ai donc écrit à support-mobile@labanquepostale.fr :
Et voilà la réponse :
J'avoue que c'est la première fois que j'ai une réponse aussi détaillée. Bien que je n'ai probablement pas le droit de diffuser une correspondance privée, je trouve l'information suffisamment utile pour la diffuser ici