Salaat First, une application dâaide Ă la priĂšre musulmane, collectait les donnĂ©es de localisation de ses utilisateurs via le SDK dâun data broker français, Predicio. Or ce dernier travaille avec deux data brokers amĂ©ricains, Gravy Analytics et Venntel, qui comptent parmi leurs clients le Department of Homeland Security et le FBI.
Salaat First est de ces applications sur lesquelles on ne se questionne guĂšre une fois installĂ©es. TĂ©lĂ©chargĂ©e 10 millions de fois sur Android, cette application se veut une aide Ă la priĂšre pour les musulmans, indiquant le sens de la Mecque, rappelant les heures de la salat et affichant les mosquĂ©es Ă proximitĂ© de lâutilisateur. Rien de notable ici, si ce nâest que lâapplication traquait ses utilisateurs et leurs dĂ©placements. Motherboard, renseignĂ© par une source anonyme, a menĂ© lâenquĂȘte.
Elle a ainsi dĂ©couvert que Salaat First collectait et partageait les informations de localisation de ses utilisateurs avec une entreprise parisienne, Predicio. Celle-ci est spĂ©cialisĂ©e dans la revente de donnĂ©es. La source de Motherboard ne sâest pas prĂ©sentĂ©e les mains vides : elle a fourni au site amĂ©ricain un jeu de donnĂ©es contenant entre autres les dĂ©placements prĂ©cis des utilisateurs de lâapp. Ladite source sâinquiĂ©tait que ces informations soient utilisĂ©es pour traquer des musulmans au quotidien. Dâautant que les utilisateurs nâĂ©taient pas correctement informĂ©s du partage de leurs donnĂ©es.
Dans quelle mosquée, à quelle heure, avec qui
Motherboard rapporte que les donnĂ©es obtenues comprennent latitude et longitude prĂ©cises des utilisateurs de l'application, modĂšle de tĂ©lĂ©phone, systĂšme d'exploitation, adresse IP et horodatage. Le tout est fourni avec un identifiant publicitaire unique permettant de suivre un utilisateur prĂ©cis. Notre confrĂšre signale que le jeu de donnĂ©es ne se limitait pas quâĂ Salaat First et incluait les donnĂ©es dâautres applications partagĂ©es avec Predicio.
Le nom de ce data broker français ne vous est peut-ĂȘtre pas inconnu. Lâentreprise a en fin dâannĂ©e derniĂšre fait les gros titres de la presse anglo-saxonne, qui pointait son rĂŽle dans une âsupply chainâ de donnĂ©es de localisation et ses liens avec deux sociĂ©tĂ©s amĂ©ricaines, Venntel et Gravy Analytics, elles aussi des data brokers mais aussi Ă©diteurs de solutions dâanalyse de donnĂ©es.
Gravy, Venntel et la chasse aux migrants
En ligne, Venntel est peu prolixe sur son site Web. De mĂȘme, Gravy Analytics ne fait aucune mention de Venntel. Les seuls indices permettant de deviner les liens entre les deux entreprises proviennent dâune enquĂȘte du lĂ©gislateur amĂ©ricain. Ainsi, la Chambre des ReprĂ©sentants note que Venntel est une filiale de Gravy. Mais pourquoi donc est-ce le âHouse Committee on Oversight and Reformâ, chargĂ© notamment des affaires gouvernementales, qui enquĂȘte sur ce data broker ? Tout simplement du fait des contrats passĂ©s entre Venntel et des agences fĂ©dĂ©rales amĂ©ricaines, parmi lesquelles lâIRS mais aussi, je vous le donne en mille, le FBI et le Department of Homeland Security.
Or un article du Wall Street Journalcourant 2020, alimentant les investigations des ReprĂ©sentants, dĂ©voile que les donnĂ©es fournies par Venntel sont utilisĂ©es par lâICE et le Customs and Border Protection pour traquer les personnes traversant illĂ©galement la frontiĂšre amĂ©ricaine. En fin dâannĂ©e derniĂšre, un journaliste norvĂ©gien, Martin Gundersen, menait sa petite enquĂȘte, constatant que Predicio, dont le SDK Ă©tait installĂ© dans certaines apps utilisĂ©es par notre confrĂšre, vendait ses donnĂ©es Ă Gravy, lequel les partageait avec Venntel, celui-ci revendant ses donnĂ©es et ses solutions dâanalyse Ă ses propres clients.Â
Un bout de code
Salaat First a Ă©tĂ© dĂ©veloppĂ© par Hicham Boushaba, un dĂ©veloppeur marocain passĂ© par IBM, Huawei et Atos. Celui-ci explique Ă Motherboard avoir Ă©tĂ© approchĂ© par Predicio en mars 2020, et avoir intĂ©grĂ© Ă son programme le SDK du data broker français. Il prĂ©cise que leur accord ne portait que sur les donnĂ©es des utilisateurs de lâapp en France, au Royaume-Uni, en Allemagne et en Italie. âLorsque j'ai acceptĂ© de collaborer avec Predicio, l'accord et l'idĂ©e que j'avais Ă©tait que les donnĂ©es collectĂ©es seraient totalement anonymisĂ©es et utilisĂ©es pour la personnalisation des publicitĂ©s et/ou l'amĂ©lioration des produits, comme le fait toute autre sociĂ©tĂ© de donnĂ©es" explique le dĂ©veloppeur, qui prĂ©cise qu'il reverse les revenus gĂ©nĂ©rĂ©s Ă des associations caritatives.Â
Saalat First mentionnait, sur son site Web, Predicio. Mais lâapplication nâaffichait pas cette politique de confidentialitĂ© ni ne renvoyait vers la page dĂ©diĂ©e, y compris lorsquâelle demandait Ă lâutilisateur la permission de collecter et partager leurs donnĂ©es de gĂ©olocalisation. Hicham Boushaba a nĂ©anmoins suspendu son utilisation du SDK en octobre, ce dernier consommant trop de batterie Ă son goĂ»t, et a mis fin Ă sa collaboration avec Predicio le 6 dĂ©cembre, aprĂšs lâarticle de Martin Gundersen.
Le flou sur le partage de ces données
Il nây a aucune preuve que les donnĂ©es de localisation collectĂ©es dans Salaat First Ă©taient revendues par Predicio Ă Venntel et ultimement alimentaient le FBI ou le DHS. Le jeu de donnĂ©es remis Ă Motherboard ne serait ainsi quâune petite partie de ce que Predicio a pu collecter auprĂšs de lâapplication de priĂšre et dâautres. Le data broker français nâa pas rĂ©pondu aux sollicitations de notre confrĂšre, tandis que Gravy Analytics prĂ©cise ne pas savoir si les donnĂ©es envoyĂ©es par Predicio avaient Ă©tĂ© collectĂ©es via Salaat First.Â
En effet, lâentreprise amĂ©ricaine ne demande pas la provenance de ces donnĂ©es puisque ses fournisseurs sâengagent contractuellement Ă ne fournir que des donnĂ©es lĂ©galement collectĂ©es. En dâautres termes, il est impossible de savoir pour lâheure si Predicio a partagĂ© avec Gravy des donnĂ©es de Salaat First et si ces informations ont pu ĂȘtre vendues aux autoritĂ©s amĂ©ricaines par Venntel.