Meta suspend son programme controversé de suivi des employés après un audit de sécurité

| 23 juin 2026
Meta logo

Meta a suspendu un programme controversé de suivi des employés après qu'un audit de sécurité interne a révélé que des données très précises sur les frappes au clavier et les captures d'écran des ordinateurs portables du personnel étaient beaucoup plus largement accessibles au sein de l'entreprise que prévu.

Ce programme faisait partie de l'initiative de Meta sur les capacités des modèles (MCI), qui collectait les mouvements de la souris, les emplacements des clics, les frappes au clavier et le contenu de l'écran des ordinateurs portables professionnels des employés afin d'aider à former les systèmes d'IA internes.

Le programme présentait également un risque évident. Collecter des données hautement sensibles sur l'activité des employés est une chose. Les sécuriser correctement en est une autre.

D'après des rapports basés sur des documents internes et des témoignages d'employés, les données n'ont pas seulement été collectées. Elles sont restées accessibles dans des milliers de tables de données internes, notamment les invites de l'IA, les transcriptions, les conversations privées et les informations relatives aux performances.

Suite à la médiatisation de l'affaire , Meta a réduit puis suspendu l'initiative, face à une vive opposition interne et à des interrogations quant à savoir si les protections de la vie privée avaient jamais été plus qu'une simple assurance dans une note de service.

Du point de vue de Meta, l'initiative d'amélioration des capacités des modèles visait avant tout à optimiser l'efficacité. L'objectif était de fournir aux modèles d'IA des exemples concrets d'utilisation réelle des ordinateurs, en enregistrant passivement la navigation des employés dans des outils du quotidien tels que Gmail, GChat, Metamate et VS Code. Les agents pourraient ainsi apprendre à partir de flux de travail réels plutôt que de benchmarks synthétiques.

On avait promis aux employés que la collecte de données se limiterait aux applications professionnelles et n'inclurait pas leurs téléphones. Mais on imagine aisément comment cela a été perçu :

  • Un logiciel de suivi des frappes au clavier et de la souris a été installé de force sur les ordinateurs portables des employés américains, sans possibilité de désactivation sur les appareils de l'entreprise, comme l'a confirmé en interne le directeur technique de Meta.
  • Le logiciel a capturé les entrées ainsi que le contenu associé à l'écran, créant ainsi un ensemble de données comportementales : ce que vous tapez, où vous cliquez, ce qui s'affiche sur votre écran pendant que vous le faites.

Le programme a suscité de vives critiques en interne. Un message publié par un ingénieur protestant contre la « surveillance des ordinateurs portables » et le contrôle des écrans est devenu viral au sein de Meta, déclenchant une pétition pour l'abandon pur et simple du programme.

Du point de vue de la conformité, les programmes de surveillance des employés de cette envergure peuvent soulever des questions juridiques et réglementaires complexes, notamment dans les juridictions qui exigent la transparence en matière de surveillance du lieu de travail et de collecte de données.

L'impact sur la réputation est sans doute encore plus grave. Lorsqu'une entreprise est constamment sous le feu des critiques pour le suivi de ses utilisateurs, rompre la confiance de ses employés envoie un signal fort quant à son attitude par défaut envers les données.

Tout cela en sachant que les données de frappe et de capture d'écran sont, par nature, à haut risque. Ce type de données est riche en informations, comportementales et contient souvent des secrets. Leur collecte à grande échelle engendre des contraintes de sécurité importantes . Chaque nouvelle donnée impose des obligations supplémentaires en matière de contrôle d'accès, de minimisation, de conservation et d'audit, que l'organisation doit gérer activement tant que les données existent.

  • Les contrôles d'accès doivent être précis et régulièrement audités, car une simple erreur de configuration peut avoir de lourdes conséquences.
  • La minimisation des données et les limites de conservation sont essentielles car le stockage à long terme multiplie l'impact d'une éventuelle violation.
  • Toute fuite de données future, interne ou externe, pourrait exposer non seulement les courriels, mais aussi les séquences exactes de frappe des employés, y compris les flux d'authentification et les brouillons. Entre de mauvaises mains, ce type d'information pourrait compromettre l'entreprise.

Cet épisode nous rappelle que chaque nouvel ensemble de données engendre de nouvelles responsabilités. Plus les informations sont détaillées et sensibles, plus les conséquences d'une défaillance des contrôles d'accès seront graves.


Les escrocs n'ont pas besoin de vous pirater. Il leur suffit que vous cliquiez une seule fois. 

Malwarebytes Identity Theft Protection détecte les activités suspectes avant qu'elles ne deviennent un problème.

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.