Voyages jeunes : les données de santé des enfants, angle mort des cyberattaques - DepositPhotos.com, Auteur Amvorsuf
Le parent qui apprend que la fiche sanitaire de son enfant s'est retrouvée en ligne ne réserve plus. Jamais.
Il ne réclame pas de dédommagement, il ne lit pas votre communiqué de crise, il change d'organisateur et le raconte autour de lui. Dans le tourisme enfance, colonies, clubs enfants, séjours scolaires, accueils de loisirs, la confiance n'est pas un argument marketing posé au-dessus du service. C'est le service.
C'est ce qui rend la fuite de données de santé si particulière pour un dirigeant. Une carte bancaire, on l'oppose en cinq minutes et la banque rembourse. Une allergie sévère, un traitement, un trouble suivi, un protocole d'accueil individualisé : une fois dehors, ça ne se révoque pas, et ça concerne des enfants.
Le préjudice ne se provisionne pas dans une ligne comptable. Il se lit dans le taux de réinscription de l'été suivant, sur le segment le plus fidèle que vous ayez, celui des familles qui revenaient chaque année.
Il ne réclame pas de dédommagement, il ne lit pas votre communiqué de crise, il change d'organisateur et le raconte autour de lui. Dans le tourisme enfance, colonies, clubs enfants, séjours scolaires, accueils de loisirs, la confiance n'est pas un argument marketing posé au-dessus du service. C'est le service.
C'est ce qui rend la fuite de données de santé si particulière pour un dirigeant. Une carte bancaire, on l'oppose en cinq minutes et la banque rembourse. Une allergie sévère, un traitement, un trouble suivi, un protocole d'accueil individualisé : une fois dehors, ça ne se révoque pas, et ça concerne des enfants.
Le préjudice ne se provisionne pas dans une ligne comptable. Il se lit dans le taux de réinscription de l'été suivant, sur le segment le plus fidèle que vous ayez, celui des familles qui revenaient chaque année.
Le fichier que personne ne regarde comme il faudrait
On la collecte à l'inscription, on la classe, on n'y repense plus jusqu'à l'incident. On vient pourtant d'accumuler, sur des mineurs et à grande échelle, la catégorie de données la plus protégée du droit européen.
Il y a quelques jours, le pôle enfance d'un club sportif universitaire a fait l'objet d'une revendication de fuite. Les échantillons diffusés par l'attaquant contiendraient des informations de santé de mineurs, et la structure ne l'a pas encore officiellement confirmé.
Ce n'est pas un incident de plus dans une année déjà lourde pour le tourisme. C'est le scénario précis que le secteur avait choisi de ne pas voir.
Retrouvez tous les articles de Christophe Mazzola en cliquant sur ce lien.
Ce que je vois en audit, mission après mission
Je passe une partie de mon année à auditer des systèmes de management de la sécurité, souvent chez des organisations qui manipulent de la donnée de santé. Le même angle mort revient, quel que soit le secteur.
La donnée médicale y est traitée exactement comme le reste. Même base que les coordonnées et l'historique de facturation. Mêmes droits d'accès, c'est-à-dire, dans les faits, tout le monde qui touche à l'outil.
Aucune classification qui la distinguerait. Une durée de conservation qui se résume à « on garde ». Et une analyse de risque qui pèse une allergie infantile au même poids qu'une adresse de livraison.
Le réflexe, quand on ouvre le dossier, est presque toujours le même : « mais on n'a pas de données bancaires ». Comme si c'était rassurant. C'est l'inverse qu'il faudrait faire. Une donnée de santé sur un mineur devrait être la plus surveillée du système, pas la plus banalisée.
Elle exige une protection supplémentaire, précisément parce que le préjudice, lui, est supérieur et définitif. Or dans neuf structures sur dix, elle n'en reçoit aucune. Elle est simplement là, au milieu du reste, à attendre la faille qui l'emportera avec le reste.
La donnée médicale y est traitée exactement comme le reste. Même base que les coordonnées et l'historique de facturation. Mêmes droits d'accès, c'est-à-dire, dans les faits, tout le monde qui touche à l'outil.
Aucune classification qui la distinguerait. Une durée de conservation qui se résume à « on garde ». Et une analyse de risque qui pèse une allergie infantile au même poids qu'une adresse de livraison.
Le réflexe, quand on ouvre le dossier, est presque toujours le même : « mais on n'a pas de données bancaires ». Comme si c'était rassurant. C'est l'inverse qu'il faudrait faire. Une donnée de santé sur un mineur devrait être la plus surveillée du système, pas la plus banalisée.
Elle exige une protection supplémentaire, précisément parce que le préjudice, lui, est supérieur et définitif. Or dans neuf structures sur dix, elle n'en reçoit aucune. Elle est simplement là, au milieu du reste, à attendre la faille qui l'emportera avec le reste.
La responsabilité ne se sous-traite pas
Beaucoup de dirigeants se rassurent en se disant que leur réservation tourne chez un prestataire. La fuite d'Oceania Hotels, il y a quelques jours, est partie de chez le sous-traitant qui hébergeait son moteur de réservation.
Le rappel est utile. Externaliser l'outil n'externalise pas la responsabilité. Devant la CNIL et devant les parents, le responsable de traitement reste l'opérateur qui a promis de veiller sur les enfants. Le prestataire est un maillon de votre chaîne, pas un pare-feu juridique.
Le rappel est utile. Externaliser l'outil n'externalise pas la responsabilité. Devant la CNIL et devant les parents, le responsable de traitement reste l'opérateur qui a promis de veiller sur les enfants. Le prestataire est un maillon de votre chaîne, pas un pare-feu juridique.
La question qui gêne en comité de direction
Il y a une question simple à poser en réunion de direction, et elle met presque toujours mal à l'aise : savez-vous où vivent exactement ces fiches sanitaires, qui peut les ouvrir, et depuis combien d'étés vous les conservez.
La plupart des dirigeants ne savent pas répondre. Ce n'est pas un problème informatique, c'est un angle mort de gouvernance. On a assuré les bâtiments, les cars, les activités nautiques.
On n'a jamais audité le seul fichier capable de faire fuir toute une clientèle d'un coup.
La plupart des dirigeants ne savent pas répondre. Ce n'est pas un problème informatique, c'est un angle mort de gouvernance. On a assuré les bâtiments, les cars, les activités nautiques.
On n'a jamais audité le seul fichier capable de faire fuir toute une clientèle d'un coup.
Ce qu'une structure sérieuse décide, et à quel niveau
La bonne nouvelle, c'est que rien de tout cela n'est technique. Ce sont des décisions de direction.
Ne collecter que l'utile d'abord. Un animateur a besoin de savoir qu'un enfant est allergique à l'arachide et quoi faire en cas de crise, pas de son dossier médical complet.
Ensuite, restreindre l'accès aux seuls encadrants réellement concernés par l'enfant, pas à toute l'équipe ni à l'ensemble du réseau. Détruire ou rendre la fiche à la fin du séjour, au lieu de l'archiver indéfiniment « au cas où ».
Traiter cette donnée comme sensible dans vos outils, avec le chiffrement et la traçabilité qui vont avec. Et parce qu'il s'agit de données de santé sur des mineurs à grande échelle, mener l'analyse d'impact que le RGPD rend obligatoire dans ce cas précis, celle que presque personne n'a faite.
Aucune de ces mesures ne coûte cher. Ce qui coûte cher, c'est de les découvrir le jour où la fiche d'un enfant circule sur un forum.
Ne collecter que l'utile d'abord. Un animateur a besoin de savoir qu'un enfant est allergique à l'arachide et quoi faire en cas de crise, pas de son dossier médical complet.
Ensuite, restreindre l'accès aux seuls encadrants réellement concernés par l'enfant, pas à toute l'équipe ni à l'ensemble du réseau. Détruire ou rendre la fiche à la fin du séjour, au lieu de l'archiver indéfiniment « au cas où ».
Traiter cette donnée comme sensible dans vos outils, avec le chiffrement et la traçabilité qui vont avec. Et parce qu'il s'agit de données de santé sur des mineurs à grande échelle, mener l'analyse d'impact que le RGPD rend obligatoire dans ce cas précis, celle que presque personne n'a faite.
Aucune de ces mesures ne coûte cher. Ce qui coûte cher, c'est de les découvrir le jour où la fiche d'un enfant circule sur un forum.
Réserver pour ses enfants, c'est confier leur dossier médical
Autres articles
-
Fuites de données : pourquoi le tourisme doit sécuriser toute sa chaîne [ABO]
-
« Le portable de votre voyageur vaut plus que sa valise, et personne ne le protège » [ABO]
-
Trois piratages en trois jours : pourquoi le tourisme va devoir prouver sa sécurité [ABO]
-
Réservation piratée : ce qui se joue vraiment derrière la vague Booking-Vivaticket [ABO]
-
Vacancéole piratée : quand celui qui parle en votre nom vous expose en silence [ABO]
Un parent qui inscrit son gamin en colonie ne compare pas seulement le prix, les activités et les avis. Il confie, souvent sans y penser, le dossier de santé de ce qu'il a de plus précieux.
Le dirigeant qui a compris ça en fait un argument, il sait montrer aux familles comment il protège ces données, et cette preuve devient un avantage commercial que ses concurrents n'ont pas.
Les autres attendent la fuite pour s'y intéresser. À ce moment-là, ce ne sont plus des fiches qui sont parties. Ce sont les familles.
Le dirigeant qui a compris ça en fait un argument, il sait montrer aux familles comment il protège ces données, et cette preuve devient un avantage commercial que ses concurrents n'ont pas.
Les autres attendent la fuite pour s'y intéresser. À ce moment-là, ce ne sont plus des fiches qui sont parties. Ce sont les familles.
Qui est Christophe Mazzola ?
Christophe Mazzola est expert en cybersécurité, fondateur de la Cyber Academy et directeur de la pratique GRC chez Cresco Cybersecurity.
Son objectif : rendre la cybersécurité accessible à tous.
Conférencier, auteur et RSSI, il accompagne entreprises et institutions dans une approche pragmatique de la sécurité numérique, à la croisée du leadership, de la pédagogie et de la souveraineté digitale.
Son objectif : rendre la cybersécurité accessible à tous.
Conférencier, auteur et RSSI, il accompagne entreprises et institutions dans une approche pragmatique de la sécurité numérique, à la croisée du leadership, de la pédagogie et de la souveraineté digitale.




















