Une nouvelle action collective remet en cause l’une des principales garanties de confidentialité de WhatsApp, affirmant que Meta Platforms peut lire les messages des utilisateurs malgré les assurances selon lesquelles les conversations sont protégées par un chiffrement de bout en bout.
Déposée devant un tribunal fédéral californien, la plainte accuse Meta d’induire des milliards d’utilisateurs en erreur en présentant WhatsApp comme chiffré de manière « incassable », tout en conservant prétendument un accès interne au contenu des messages.
« WhatsApp et sa société mère, Meta, stockent, analysent et peuvent accéder à la quasi-totalité des communications prétendument “privées” des utilisateurs de WhatsApp », ont déclaré les avocats des plaignants dans le dépôt de plainte.
- Les promesses de chiffrement suscitent le scepticisme
- L’action en justice contestant les promesses de chiffrement de WhatsApp
- Le chiffrement n’élimine pas les risques pour la vie privée
- Comment les entreprises peuvent réduire les risques liés à la messagerie
- L’écart entre les promesses de chiffrement et la réalité
Les promesses de chiffrement suscitent le scepticisme
Si ces allégations sont étayées, l’affaire pourrait ébranler la confiance envers l’une des plateformes de messagerie les plus utilisées au monde et soulever des questions plus larges sur la manière dont les services chiffrés présentent leurs garanties de confidentialité.
La plainte met en lumière le scepticisme croissant entourant les implémentations propriétaires du chiffrement et la question de savoir si les arguments marketing reflètent fidèlement les pratiques réelles de gestion des données.
Les plaignants affirment que Meta stocke et analyse le contenu des messages après leur livraison et que des outils internes permettent à ses employés d’accéder aux conversations privées.
Selon la plainte, ces pratiques contredisent le discours marketing de WhatsApp et les notifications intégrées à l’application, qui indiquent que seuls les participants à une conversation peuvent en lire le contenu.
L’action en justice contestant les promesses de chiffrement de WhatsApp
Au cœur de cette action en justice se trouve l’utilisation par WhatsApp du chiffrement de bout en bout (E2EE), conçu pour garantir que seuls l’expéditeur et le destinataire peuvent lire les messages.
Les plaignants soutiennent que les promesses de chiffrement sont trompeuses si Meta peut malgré tout accéder « au contenu des communications », et pas seulement aux métadonnées.
La plainte cite des lanceurs d’alerte anonymes qui affirment que Meta peut accéder au contenu des messages, mais ne fournit aucun élément technique à l’appui de ces allégations.
Cette distinction est importante, car les métadonnées — par exemple qui échange des messages avec qui et à quel moment — peuvent révéler des comportements, tandis que le contenu des messages peut exposer des informations personnelles sensibles, notamment des données de santé, des conversations intimes et des relations privées.
Les plaignants soutiennent qu’un tel accès sape la confiance des utilisateurs et leur cause un préjudice psychologique, même si aucune fuite externe ne s’est produite.
Meta conteste catégoriquement ces allégations, affirmant qu’elle ne stocke pas les messages après leur livraison et qu’elle ne peut pas accéder au contenu chiffré, conformément à la conception du système.
L’entreprise souligne que son implémentation du chiffrement empêche même WhatsApp lui-même de lire les messages en transit.
Le chiffrement n’élimine pas les risques pour la vie privée
Bien qu’aucune preuve ne soit apparue pour étayer les affirmations selon lesquelles Meta pourrait déchiffrer les messages, les professionnels de la sécurité soulignent que le chiffrement de bout en bout n’élimine pas tous les risques pour la vie privée.
Les sauvegardes cloud facultatives stockées sur des services comme iCloud ou Google Drive ne sont pas toujours chiffrées de bout en bout par défaut, selon les paramètres choisis par l’utilisateur, ce qui peut permettre un accès si les fournisseurs cloud y sont légalement contraints.
Par ailleurs, WhatsApp — comme la plupart des plateformes de messagerie — collecte des métadonnées à des fins opérationnelles et de sécurité.
Si les métadonnées ne révèlent pas le contenu des messages, elles peuvent néanmoins servir à déduire les réseaux de communication et les comportements.
Ces réalités compliquent souvent les attentes des utilisateurs, façonnées par un discours marketing simplifié selon lequel « personne ne peut lire vos messages ».
Comment les entreprises peuvent réduire les risques liés à la messagerie
Alors que les interrogations sur la messagerie chiffrée et la gestion des données continuent de se multiplier, les entreprises et les utilisateurs devraient prendre des mesures concrètes pour réduire les risques, au-delà de la seule confiance accordée aux promesses de chiffrement.
Si le chiffrement de bout en bout reste une protection essentielle, l’exposition réelle provient souvent des sauvegardes, des métadonnées et de la manière dont les plateformes sont utilisées au quotidien.
Une approche à plusieurs niveaux, combinant contrôles techniques, application des politiques et préparation aux incidents, peut contribuer à combler ces lacunes.
- Activer les sauvegardes chiffrées de bout en bout lorsqu’elles sont disponibles et vérifier comment les plateformes de messagerie gèrent le chiffrement des sauvegardes et la gestion des clés.
- Réduire l’exposition aux métadonnées en utilisant des contrôles réseau respectueux de la vie privée et en comprenant quelles données de communication sont collectées au-delà du contenu des messages.
- Établir des politiques claires limitant l’utilisation des applications de messagerie grand public pour le partage d’informations sensibles ou réglementées.
- Évaluer les plateformes de messagerie dans le cadre des évaluations de risque et de conformité des fournisseurs, notamment en examinant leurs pratiques en matière de chiffrement, de conservation et de transparence.
- Appliquer la classification des données et les contrôles de prévention des pertes de données (DLP) afin de réduire le risque que des informations sensibles soient partagées via des canaux de messagerie non gérés.
- Mettre à jour et tester régulièrement les plans de réponse aux incidents pour tenir compte d’une éventuelle exposition impliquant des plateformes de messagerie tierces.
- Réduire l’exposition à long terme des données en limitant leur durée de conservation, en utilisant les messages éphémères et en gérant soigneusement l’accès entre appareils.
Ces mesures contribuent à renforcer la sécurité de la messagerie et la cyberrésilience.
L’écart entre les promesses de chiffrement et la réalité
Quelle que soit l’issue de l’action en justice, celle-ci souligne l’écart croissant entre la manière dont la messagerie chiffrée est présentée et la manière dont les risques sont vécus en pratique.
Cette affaire rappelle qu’une cryptographie robuste ne suffit pas à garantir une confidentialité complète, notamment lorsque les sauvegardes, les métadonnées et le comportement des utilisateurs entrent en jeu.
Face à l’examen croissant des promesses de chiffrement, les entreprises devraient réévaluer la place des plateformes de messagerie dans leurs stratégies globales de sécurité, de conformité et de réponse aux incidents.
Alors que la confiance envers les plateformes devient plus difficile à accorder, les solutions zero-trust offrent un cadre permettant de vérifier en permanence les accès, les comportements et les risques à chaque niveau de la communication.





