La société de logiciels de cybersécurité Avast fait face à une amende de 16,5 millions de dollars après que les régulateurs ont découvert qu'elle stockait et vendait des informations sur ses clients sans leur consentement. La Federal Trade Commission (FTC) des États-Unis a annoncé l'amende jeudi et a déclaré qu'elle interdisait à Avast de vendre les données de ses utilisateurs à des fins publicitaires.
Selon l'enquête de la FTC, entre 2014 et 2020 au moins, Avast a collecté des informations de navigation Web des utilisateurs via son logiciel antivirus et ses extensions de navigateur, ce qui a permis à l'entreprise de collecter des données sur les croyances religieuses, les problèmes de santé, les opinions politiques, la situation géographique et la situation financière. L'entreprise a ensuite stocké les informations « indéfiniment » et les a vendues à plus de 100 tiers à l'insu des clients, affirme la plainte.
En 2020, une enquête conjointe de Carte mère et PCMag a pour la première fois attiré l'attention sur les pratiques d'Avast en matière de confidentialité des données. Peu de temps après la publication des rapports, Avast a fermé son unité de collecte de données appelée Jumpshot. Bien qu'Avast ait déclaré avoir anonymisé les données des utilisateurs avant de les vendre, la FTC a estimé qu'il "n'avait pas réussi à anonymiser de manière adéquate les informations de navigation des consommateurs". Au lieu de cela, il vend des données avec un identifiant unique pour chaque navigateur, indiquant les sites Web visités, les horodatages, le type d'appareil et de navigateur utilisé, ainsi que l'emplacement.
La FTC allègue également qu'Avast a trompé les utilisateurs en affirmant que son logiciel contribuait à éliminer le suivi en ligne, alors qu'en réalité il se suivait lui-même. En plus de l'amende de 16,5 millions de dollars, l'ordonnance proposée par la FTC interdit à Avast de faire de fausses déclarations sur les données qu'il collecte. L'entreprise doit cesser de « vendre ou octroyer des licences aux données de navigation des produits Avast » aux annonceurs et supprimer toutes les données de navigation Web obtenues par Jumpshot. Avast doit également informer les clients concernés que leurs données ont été vendues sans le savoir.
En réponse, la porte-parole d'Avast, Jess Monney, a déclaré dans un communiqué : « Nous sommes déterminés à remplir notre mission de protection et de responsabilisation de la vie numérique des gens. Bien que nous ne soyons pas d'accord avec les allégations de la FTC et la caractérisation des faits, nous sommes heureux de résoudre ce problème et sommes impatients de continuer à servir nos millions de clients à travers le monde.
La Federal Trade Commission a réprimé les mauvaises pratiques en matière de confidentialité des données ces dernières semaines. En janvier, la Federal Trade Commission a conclu un accord avec Outlogic (anciennement connu sous le nom de X-ModeSocial), interdisant au courtier de données de vendre des informations pouvant être utilisées pour suivre la localisation des utilisateurs. Il interdit également à InMarket de vendre des emplacements d'utilisateurs précis.