IoTrust - Lampe Hue

Lampes Hue

L’ensemble des informations transmises, ainsi que la mise à disposition des coordonnées d’un service dédié à la protection des données personnelles, permet aux utilisateurs de l’ampoule Philips Hue de s’assurer d’un traitement de leurs données personnelles conforme aux exigences du RGPD.

Toutefois, certaines mesures de sécurité mises en place pour protéger les données collectées se révèlent insuffisantes, que ce soit au niveau de l’authentification sur l’application ou des communications de données. Ainsi, en cas de fuite de données, le recoupement des données renseignées dans l’application avec celles collectées directement par l’ampoule pourrait permettre d’identifier les habitudes de vie des utilisateurs et conduire à des risques pour leur vie privée.

Le fonctionnement de l'objet connecté permet de garantir une protection adéquate des données personnelles de ses utilisateurs.

c
a
b
d

Résultats techniques

L'emballage de l'objet ne donne aucune information concernant l'utilisation des données collectées, mais l’application mobile permet de consulter la politique de confidentialité et les conditions d’utilisation de l’objet.

La création d’un compte n’est pas nécessaire pour contrôler les ampoules, et les permissions demandées par l’application sont justifiées ou optionnelles. La politique de complexité des mots de passe pourrait être améliorée, mais la connexion est temporairement bloquée au bout de 5 tentatives de connexion avec un mauvais mot de passe.

Les communications entre le concentrateur et l'application ne sont pas chiffrées. On peut voir passer en clair des informations concernant la pièce dans laquelle les ampoules sont installées et des informations concernant le réseau auquel le concentrateur est relié. Les communications entre le concentrateur et les ampoules utilisent le protocole Zigbee utilisé dans le domaine de la domotique. Ce protocole n'est pas destiné à transmettre d'informations. Les communications entre l'application et les serveurs sont chiffrées.

Résultats juridiques

Peu de données personnelles sont requises pour la création d’un compte sur l’application Philips Hue, et elles sont appropriées à l’utilisation de l’ampoule connectée. L’ampoule collecte également des données sur son état et son environnement (si elle est allumée ou non, l’heure locale, ou encore le nom de la pièce dans laquelle elle se trouve).

Les utilisateurs sont globalement bien informés du devenir de leurs données personnelles et des droits dont ils disposent, malgré un manque de précision sur certains points. Les utilisateurs peuvent également consulter les règles internes d’entreprise adoptées par Philips et permettant d’encadrer les transferts de données personnelles hors de l’Union européenne au sein du groupe.