Carte de visite NFC, sécurité et RGPD : ce qu'il faut savoir
Une puce NFC de carte de visite est passive : elle n'a pas de batterie, ne peut rien émettre spontanément, ne géolocalise rien et ne communique qu'au contact d'un lecteur. Le vrai sujet de sécurité n'est donc pas la puce, mais ce que contient le profil vers lequel elle pointe et qui l'héberge. Voici les points à vérifier, en particulier si vous équipez une équipe.
Ce qu'une puce NFC ne peut pas faire
Commençons par lever les craintes les plus répandues, parce qu'elles reposent sur une confusion avec d'autres technologies.
- Elle ne peut pas vous suivre. Une puce passive n'a aucune source d'énergie propre. Elle est totalement inerte tant qu'un lecteur ne vient pas à son contact. Elle n'a ni GPS, ni horloge, ni mémoire d'événements.
- Elle ne peut pas être lue à distance. La portée utile se compte en centimètres. Il faut approcher physiquement un téléphone de la carte. Personne ne peut la lire depuis l'autre bout d'une salle, contrairement à ce qui circule sur certaines puces radio à longue portée.
- Elle ne peut pas prendre le contrôle d'un téléphone. Une puce de ce type contient du texte, en pratique une adresse web. Le téléphone se contente de proposer d'ouvrir cette adresse, et l'utilisateur doit confirmer.
- Elle ne contient aucune donnée bancaire. Contrairement à une carte de paiement sans contact, il n'y a ni élément sécurisé, ni numéro, ni certificat.
Les deux vrais risques, et comment ils se traitent
Risque 1 : la réécriture de la puce
C'est le seul risque technique réel. Une puce non verrouillée peut être réécrite par quelqu'un qui a votre carte en main et l'outil adapté. Il pourrait alors la faire pointer ailleurs.
La parade est simple et définitive : le verrouillage en lecture seule après encodage. C'est une question légitime à poser à votre fournisseur, surtout si vous laissez votre carte sur un comptoir ou sur une table de réunion. Nous détaillons ce mécanisme dans notre article sur les puces NTAG.
Risque 2 : le contenu du profil
C'est le point le plus souvent négligé. Un profil de carte de visite est une page web publique. Elle est accessible à quiconque connaît son adresse, et potentiellement indexable.
La règle est donc identique à celle d'une carte papier : n'y mettez que ce que vous accepteriez de voir imprimé et distribué à des inconnus. Concrètement, pas d'adresse personnelle si vous travaillez de chez vous, pas de numéro privé si vous en avez un professionnel, aucun document interne, aucune donnée concernant un client ou un patient.
Que se passe-t-il si je perds ma carte ?
C'est la question la plus fréquente, et la réponse est rassurante. Celui qui la trouve peut faire exactement une chose : voir votre profil public, c'est-à-dire les informations que vous diffusez déjà volontairement à tous vos contacts.
Il ne peut ni accéder à votre espace d'administration, ni modifier votre profil, ni récupérer quoi que ce soit d'autre. La carte ne contient aucun identifiant et aucun mot de passe. C'est un écart important avec une carte de paiement perdue.
Si la carte contenait des informations que vous ne voulez plus diffuser, il vous suffit de modifier votre profil : la carte perdue pointera aussitôt vers le nouveau contenu, ou vers rien du tout si vous désactivez le profil.
Les trois points RGPD à vérifier
Dès lors qu'un profil héberge des données identifiant une personne, la réglementation européenne s'applique. Trois questions suffisent à cadrer le sujet.
1. Où sont hébergées les données ?
Un hébergement dans l'Union européenne simplifie considérablement votre conformité, en évitant la question des transferts hors UE. C'est un critère de choix concret quand on compare des solutions françaises et des solutions américaines.
2. Qui est responsable de quoi ?
Si vous équipez des salariés, votre entreprise est responsable des données professionnelles publiées sur leurs profils, et le fournisseur agit comme sous-traitant. Ce point mérite d'apparaître noir sur blanc dans les conditions du service.
3. Que se passe-t-il quand un salarié part ?
C'est le cas pratique le plus fréquent en entreprise, et le plus mal anticipé. Le profil doit pouvoir être désactivé ou réattribué immédiatement, faute de quoi vous laissez en ligne les coordonnées professionnelles d'une personne qui ne travaille plus chez vous.
Pour une entreprise, la bonne pratique consiste à rattacher les profils à un compte administrateur de l'entreprise plutôt qu'à la messagerie personnelle de chaque collaborateur.
Le cas particulier de la collecte de contacts
Certains profils proposent un formulaire permettant à votre interlocuteur de vous laisser ses coordonnées en retour. C'est utile en salon, mais cela change la nature du traitement : vous devenez collecteur de données personnelles.
Dans ce cas, trois obligations classiques s'appliquent : indiquer qui collecte et pourquoi, ne demander que les informations réellement nécessaires, et permettre à la personne d'exercer ses droits, notamment la suppression. Si vous rebasculez ensuite ces contacts dans une campagne de prospection, la question de la base légale se pose exactement comme pour n'importe quel fichier.
Santé, droit, finance : la règle est plus stricte
Si vous exercez une profession soumise au secret, le principe est simple : une carte de visite NFC sert à vous identifier et à vous joindre, jamais à transmettre un document, un résultat ou une information concernant une personne suivie. Ces échanges passent par vos outils sécurisés dédiés, qui relèvent d'un tout autre cadre.
Foire aux questions
Une carte NFC peut-elle être lue à mon insu dans ma poche ?
En pratique non. Il faudrait qu'un téléphone déverrouillé soit approché à quelques centimètres de la carte. Et même dans ce cas, la personne ne verrait que votre profil public, celui que vous montrez déjà à tout le monde.
Peut-on désactiver un profil à distance ?
C'est une fonction à vérifier auprès de votre fournisseur avant d'équiper une équipe. La capacité à couper ou réattribuer un profil instantanément est ce qui vous permet de gérer proprement un départ de collaborateur.
Mon profil est-il visible sur Google ?
Cela dépend du service. Certains profils sont indexables, d'autres non. Si vous souhaitez ne pas apparaître dans les résultats de recherche, posez explicitement la question, c'est un réglage technique simple côté fournisseur.
Faut-il déclarer quelque chose à la CNIL ?
Non, le régime de déclaration préalable n'existe plus depuis l'entrée en application du RGPD. Ce qui compte désormais, c'est de savoir quelles données vous traitez, pourquoi, et de pouvoir le documenter si on vous le demande.
Que devient ma carte si le service ferme ?
C'est la question de fond, et elle est plus sérieuse que tous les risques techniques réunis. Une carte qui pointe vers un profil hébergé devient inutile si l'hébergeur disparaît. Demandez au fournisseur ce qu'il prévoit, et méfiez-vous des services qui coupent le profil dès l'arrêt d'un abonnement.
À retenir
La puce elle-même ne présente quasiment aucun risque : passive, sans batterie, lisible seulement au contact, sans donnée sensible. Une carte perdue ne donne accès qu'à ce que vous diffusez déjà.
Le vrai sujet se déplace vers le profil : ce que vous y mettez, où il est hébergé, et votre capacité à le couper rapidement. Ce sont ces trois points qu'il faut regarder, en particulier avant d'équiper une équipe entière.