LinkedIn, propriété de Microsoft, a vu deux actions collectives distinctes déposées contre elle, affirmant que le site aurait illégalement scanné les données des extensions de navigateur des utilisateurs, et ces actions ont été rejetées.
Dans une décision rendue en début de semaine, repérée par Ars Technica, le juge Vince Chhabria du district fédéral du Nord de la Californie a rejeté la qualité à agir des plaignants, estimant qu’ils n’avaient pas démontré posséder des « extensions de navigateur transmettant des informations privées à LinkedIn ». Chhabria a aussi laissé entendre que les deux plaignants — résidents de Californie, Nicholas Farrell et Jeff Ganan — auraient des difficultés à prouver des violations de la vie privée, et encore moins à gagner l’affaire.
Plus tôt cette année, une entité allemande nommée Fairlinked a publié un rapport intitulé « Browsergate », selon Ars. Fairlinked soutient que LinkedIn viole les interdictions relatives à la collecte de « données de catégorie spéciale » (origine raciale/ethnique, opinions politiques, etc.) en vertu du droit de l’Union européenne, les extensions de navigateur pouvant contenir des données sensibles. Le rapport Browsergate soutient également que ce balayage enfreindrait les lois californiennes sur la vie privée, passibles d’une amende de 5 000 dollars par utilisateur LinkedIn dans l’État.
Selon The Next Web, des parties indépendantes comme BleepingComputer ont confirmé l’élément central des poursuites selon lequel LinkedIn scanne les visiteurs à la recherche de 6 000 extensions de navigateur, collecte des données matérielles et logicielles, et les renvoie à chaque requête API, et ce sans divulgation ni mention dans sa politique de confidentialité. Cela dit, Fairlinked semble être dirigé par le personnel de Teamfluence, une société estonienne.
LinkedIn a soutenu dans sa requête visant à rejeter l’action que Teamfluence développait en réalité sa propre extension de navigateur qui récupérait les données de LinkedIn, ce qui violerait les politiques de LinkedIn. L’entreprise soutenait que le balayage des extensions visait en partie à identifier ce type d’applications abusives, a indiqué. Tyler Reguly, directeur associé chez le cabinet de cybersécurité Fortra, a déclaré à SecurityWeek plus tôt cette année que le balayage de LinkedIn semblait se limiter à déterminer si des extensions étaient installées, et non à extraire davantage de données des visiteurs.
Bien que la majorité des couvertures ait cadré les affaires autour de la question du scraping du Web, la décision de Chhabria mettait en évidence qu’aucun des plaignants ne pouvait démontrer de préjudice. Le juge a également semblé adhérer à l’argument de LinkedIn selon lequel les utilisateurs « téléchargent volontairement des extensions de navigateur qui, de par leur nature, exposent intentionnellement des données aux sites », ce qui suggère une faille fatale dans l’affaire.
L’avocat de Ganan, J.R. Howell, a déclaré à Ars Technica qu’il envisageait soit un recours fédéral, soit le dépôt d’une nouvelle action collective dans une cour d’État californienne. Howell a ajouté que, bien qu’il ait déjà servi comme avocat pour Fairlinked dans une affaire distincte, son « travail d’enquête avec Fairlinked e.V. et Browsergate a eu lieu avant que mon cabinet ne dépose la plainte Ganan ».
Il est moins clair de savoir comment les plaintes Browsergate pourraient être jugées dans l’Union européenne, où Fairlinked soutient que les pratiques de LinkedIn violent plusieurs sections du Règlement général sur la protection des données (RGPD). Aux États-Unis, LinkedIn est toujours confronté à une proposition d’action collective antitrust affirmant qu’il détient illégalement 97 % du marché des réseaux professionnels.