SecuFocus
Sous le capotRéseaux & autonomie

Le smartphone, le plus grand espion dans notre poche ?

Permissions, localisation, publicité et historiques : comprendre les flux et réduire la collecte sur iPhone et Android sans renoncer à tout.

Téléphone partiellement glissé dans une poche sombre, relié par de fins traits lumineux à des représentations de position, contacts et photos.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Applications, système, opérateur et comptes en ligne peuvent recueillir des informations différentes sur votre téléphone. Pour réduire la collecte, commencez par les applications inutilisées, les permissions permanentes et les historiques enregistrés dans vos comptes. Les menus iPhone et Android détaillés ci-dessous permettent de vérifier chaque point.

Pourquoi cet objet en sait autant

Le téléphone connaît nos trajets, conserve nos photos et nous accompagne jusque dans la chambre. Ses capteurs et ses comptes connectés lui donnent accès à une grande partie de notre quotidien. L’« espion dans la poche » du titre désigne ce potentiel de collecte ; cela ne signifie pas que chaque téléphone enregistre en secret tout ce qui se passe.

Une application peut demander la position pour afficher un itinéraire, envoyer un rapport après un plantage ou utiliser un identifiant pour la publicité. Ces échanges ont des buts différents. On peut en limiter certains tout en conservant les fonctions dont on se sert.

Une bonne démarche commence par trois décisions séparées : quels accès accorder à une application, quelles activités enregistrer dans un compte et quels usages autoriser ensuite. Modifier un seul de ces niveaux ne règle pas automatiquement les deux autres.

Du capteur au serveur : plusieurs acteurs

Quand une application demande votre position, le système lui accorde ou lui refuse un accès selon vos réglages. Si elle l’obtient, elle peut en avoir besoin uniquement sur l’appareil ou la transmettre à son service. Un composant intégré par un partenaire peut aussi participer au traitement. Les permissions ne décrivent donc pas, à elles seules, toute la circulation des données.

Un accès au micro n’est pas la preuve qu’un enregistrement a été envoyé. Une connexion à un domaine ne révèle pas forcément le contenu échangé. À l’inverse, l’absence d’accès au GPS n’empêche pas un service connecté à votre compte de connaître vos recherches ou vos commandes. Pour enquêter correctement, il faut distinguer l’accès local, la transmission, le stockage et la réutilisation.

Le niveauCe qu’il faut examiner
Appareil et systèmePermissions, capteurs, sauvegardes, synchronisation et services du fabricant.
ApplicationFonction demandée, accès accordés et données envoyées au fournisseur.
Bibliothèques et partenairesMesure d’audience, publicité, diagnostic ou autres composants intégrés. Leur rôle doit être examiné, pas déduit de leur seul nom.
Compte en ligneHistorique, activité enregistrée, appareils associés et options de conservation.
Réseau mobileL’opérateur assure la connexion. Les autorisations d’une application ne contrôlent pas toutes les informations nécessaires à cette connexion.

Une publicité troublante ne prouve pas une écoute

Vous parlez d’un produit, puis une publicité apparaît. L’impression est forte. Elle ne suffit pourtant pas à établir que le micro a enregistré la conversation. Une recherche antérieure, une page consultée, un intérêt déduit, le contexte du moment ou une simple coïncidence peuvent fournir d’autres explications. Dans un cas précis, il faudrait des éléments techniques pour départager ces hypothèses.

Cela ne signifie pas qu’aucune application ne puisse abuser d’une permission ou qu’un logiciel espion n’existe pas. Cela signifie qu’une conclusion doit correspondre à ses preuves. Si l’indicateur du micro ou de la caméra apparaît sans raison compréhensible, vérifiez l’application concernée et retirez l’accès le temps d’examiner son comportement. Ne transformez pas une publicité en diagnostic de compromission.

Le suivi ordinaire mérite déjà l’attention : il peut fonctionner sans écouter une seule conversation. Un historique de consultations ou un identifiant stable suffit à nourrir certaines formes de personnalisation.

Le premier quart d’heure : nettoyer et réduire

Commencez par les applications que vous utilisez réellement. Une application oubliée apporte peu de valeur, alors que son compte, ses autorisations ou ses synchronisations peuvent rester actifs. Désinstaller l’application retire son logiciel du téléphone ; cela ne ferme pas nécessairement le compte et n’efface pas les données déjà conservées par le service.

Pour chaque permission, posez une question simple : quelle fonction cesserait de marcher si je la refusais ? Une réponse claire permet de choisir un compromis. Une autorisation permanente pour une fonction utilisée une fois par mois mérite d’être réexaminée.

  1. Supprimez les applications inutilisées. Avant de le faire, vérifiez si des fichiers importants ou un moyen de connexion dépendent d’elles.
  2. Révisez en priorité la localisation, les contacts, le micro, la caméra et les photos. Préférez un accès ponctuel ou limité quand la fonction le permet.
  3. Évitez d’envoyer tout le carnet d’adresses pour une fonction dont vous n’avez pas besoin. Chercher un contact manuellement peut parfois suffire.
  4. Pour partager une image, utilisez la sélection de photos plutôt que l’accès complet à la photothèque lorsque cette option est proposée.
  5. Vérifiez les comptes et les appareils encore connectés. Retirez un ancien appareil que vous n’utilisez plus, après avoir confirmé que vous gardez un moyen d’accès.

Sur iPhone : localisation, suivi et photos

Dans Réglages → Confidentialité et sécurité → Service de localisation, examinez les apps une par une. « Lorsque l’app est active » suffit souvent à un usage ponctuel. Désactivez « Position exacte » si une zone approximative répond au besoin. Gardez la précision pour les fonctions qui l’exigent réellement, comme un guidage détaillé.

Dans Réglages → Confidentialité et sécurité → Suivi, vous pouvez refuser les demandes et revoir les autorisations accordées. Le dispositif d’Apple vise le suivi entre les apps et sites d’autres entreprises, notamment à des fins publicitaires. Un refus ne supprime pas toutes les données que le service peut traiter dans sa propre application.

Revenez également sur les accès Photos, Contacts, Micro et Appareil photo dans Confidentialité et sécurité. Les choix disponibles varient selon la version d’iOS et l’application. Testez ensuite la fonction utile : partager deux images, appeler un proche ou lancer un itinéraire. Un réglage devient durable quand vous savez ce qu’il change.

Sur Android : permissions et publicité sont deux réglages distincts

Dans Paramètres → Applications → choisissez une app → Autorisations, contrôlez ses accès. Le gestionnaire d’autorisations, généralement dans Sécurité et confidentialité, permet aussi de partir d’un type de donnée. Pour la localisation, le micro ou la caméra, examinez les options « uniquement pendant l’utilisation », « demander à chaque fois » et « ne pas autoriser » lorsqu’elles sont proposées.

Google documente séparément les réglages de confidentialité des annonces : Paramètres → Google → Tous les services → Confidentialité et sécurité → Annonces → Confidentialité des annonces. Sur les appareils concernés, on peut y gérer les thèmes publicitaires, les annonces suggérées par les applications et la mesure des annonces. Les fabricants peuvent déplacer ces menus.

Cherchez aussi « identifiant publicitaire » dans les paramètres. La suppression, lorsqu’elle est disponible, empêche les applications d’obtenir cet identifiant publicitaire utilisable via l’API concernée. Cela ne supprime ni un compte connecté, ni les cookies du navigateur, ni les autres données déjà détenues par un fournisseur. Réinitialiser un identifiant et supprimer l’identifiant ne sont pas la même action.

Couper le GPS n’efface pas votre position partout

Un opérateur mobile doit gérer la connexion du téléphone au réseau. Des informations de localisation peuvent en découler même si une application n’a pas accès au GPS. L’EFF explique cette distinction entre le suivi lié au réseau cellulaire et les données accessibles aux applications. Refuser une permission reste utile, mais ne rend pas le téléphone invisible au réseau.

Il existe aussi plusieurs niveaux de précision. L’adresse IP peut indiquer une zone, sans donner nécessairement une adresse exacte. Un lieu ajouté volontairement à une publication est une autre source d’information. Les réglages doivent donc être choisis selon la donnée que vous voulez limiter, pas selon une promesse d’invisibilité générale.

Réservez l’accès permanent à la position aux applications qui en ont besoin. Pour les autres, essayez une position approximative ou un accès pendant l’utilisation. Vérifiez séparément les partages de position avec vos proches et ceux enregistrés dans vos comptes.

Arrêter l’enregistrement et effacer l’historique

L’autorisation sur le téléphone et l’historique d’un compte sont des sujets différents. Chez Google, la fonctionnalité Vos trajets dispose de ses propres commandes. La désactiver ne désactive pas tous les autres enregistrements de localisation. Les services et activités du compte doivent être examinés séparément ; les libellés peuvent notamment mentionner l’activité sur le Web et les applications ou l’historique des services Recherche selon le compte et le déploiement.

Dans les commandes d’activité du compte Google, consultez ce qui est enregistré et les options de suppression, y compris automatique lorsqu’elle est proposée. Faites la différence entre mettre en pause les prochaines données et supprimer celles qui existent déjà. Une suppression dans une interface ne signifie pas que toutes les obligations de conservation ou toutes les copies techniques disparaissent instantanément.

Appliquez ce raisonnement aux autres services que vous utilisez : galerie en ligne, boutique, réseau social, suivi sportif. Si vous fermez un compte, vérifiez d’abord les fichiers, abonnements et moyens de connexion qui en dépendent. Une collecte réduite vaut mieux qu’un grand nettoyage qui vous fait perdre vos propres données.

Contrôler les accès après les changements

Sur iPhone, Réglages → Confidentialité et sécurité → Rapport de confidentialité des apps permet d’activer un relevé. Il commence après activation et présente notamment des accès aux capteurs et des connexions réseau sur les sept derniers jours. Il aide à repérer une activité à examiner, mais ne donne pas le contenu de tous les échanges et n’est pas une analyse exhaustive.

Sur Android, le tableau de bord Confidentialité montre quelles applications ont utilisé certaines permissions. La période visible dépend de la version. Il est utile pour relier un accès récent à une application, puis ajuster son autorisation. Les menus se trouvent généralement dans Sécurité et confidentialité ou Confidentialité.

Après quelques jours d’usage normal, revenez sur ces écrans. Un accès que vous reconnaissez peut être justifié. Un domaine inconnu mérite une recherche, pas une accusation automatique : il peut servir à distribuer des images ou à fournir une fonction. Si une permission paraît excessive, retirez-la et vérifiez si le service dont vous avez besoin fonctionne encore.

VPN, DNS et navigateur : des couches utiles, avec des limites

Un VPN change le chemin réseau et l’adresse IP visible par les sites. Il ne retire pas les permissions accordées aux applications et ne déconnecte pas vos comptes. Si vous vous identifiez dans un service, celui-ci peut associer votre activité à ce compte malgré le VPN. Vous confiez aussi une partie du trajet à un nouvel intermédiaire.

Un filtrage DNS peut empêcher la résolution de certains domaines connus. Il ne sépare pas toujours une fonction utile et un suivi qui utilisent le même domaine. Selon leur configuration, des applications peuvent aussi utiliser un autre mécanisme de résolution. Un filtre n’est donc pas la preuve qu’aucune donnée ne sort.

Choisir un navigateur avec des protections adaptées et limiter les connexions persistantes peut réduire certains croisements sur le Web. Cela ne contrôle pas automatiquement les applications natives. Commencez par les comptes et les permissions ; ajoutez les couches réseau quand leur rôle est clair.

Revenir sur les permissions au fil des usages

La confidentialité se perd facilement quand les réglages deviennent trop pénibles. Gardez une courte routine : vérifier les nouvelles applications, relire leurs permissions après une mise à jour importante et revoir les historiques de temps en temps. Vous n’avez pas besoin de transformer chaque utilisation en audit.

La sécurité de l’appareil reste la base : mises à jour, code de déverrouillage solide, comptes protégés et sauvegarde récupérable. Ces mesures ne suppriment pas le suivi commercial, mais un compte compromis ou un téléphone accessible sans protection peut annuler une partie de vos efforts.

Après ces réglages, gardez un œil sur les nouvelles demandes de permission et sur les applications que vous n’ouvrez plus. La collecte ne disparaît pas entièrement, mais vous pouvez éviter qu’un accès accordé une fois reste ouvert pendant des années.

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.