🔍 Contexte

Publié le 22 juillet 2026 par Dark Reading, cet article relaie une recherche publiée par Jscrambler portant sur le comportement de pixels de tracking intégrés dans les sites web d’institutions financières européennes et américaines.

📊 Constatations principales

Jscrambler a documenté 14 cas impliquant des établissements financiers dont les sites web déclenchent des technologies de tracking transmettant des données personnelles à des tiers, parfois avant tout choix de consentement, parfois après refus explicite des cookies.

Les données ont été transmises à une douzaine de tiers, dont :

  • Google
  • Meta
  • TikTok
  • LinkedIn
  • Salesforce (Evergage / Interaction Studio)
  • Adobe
  • Yext
  • AdSafety

🏦 Exemples documentés

  • Banque espagnole : après acceptation des cookies lors d’une demande de prêt hypothécaire, le pixel TikTok a reçu l’email haché et le numéro de téléphone de l’utilisateur via un iframe intégré. TikTok n’apparaît pas dans la politique de cookies de la banque.
  • Banque portugaise : lors d’une ouverture de compte, un pixel a transmis à Evergage (Salesforce) l’email en clair dans l’URL, puis le nom, l’âge, le numéro fiscal portugais (NIF) et une clé de contact Salesforce Marketing Cloud.
  • Fournisseur de crédit à la consommation portugais : une URL complète de demande de prêt incluant montant, durée, sélection d’assurance a été envoyée à Google Analytics.

⚠️ Problèmes techniques identifiés

  • Données transmises sous forme de hachages déterministes ou simplement encodées (non chiffrées), permettant potentiellement une réidentification
  • Fingerprinting invasif des appareils et sondage de ports locaux observés
  • Le tracking reprend automatiquement lors du passage à un sous-domaine différent
  • Les fonctionnalités de collecte automatique (ex. advanced matching) sont activées par défaut par les plateformes

⚖️ Cadre réglementaire concerné

  • RGPD (Règlement Général sur la Protection des Données)
  • Directive ePrivacy
  • DORA (Digital Operational Resilience Act)
  • PSD2 (Payment Services Directive 2)

En 2020, la CNIL française avait déjà sanctionné Google (100 M€) et Amazon (35 M€) pour dépôt de cookies publicitaires sans consentement préalable.

📰 Nature de l’article

Il s’agit d’un article de presse spécialisée relayant une publication de recherche de Jscrambler, visant à documenter des pratiques de collecte de données non conformes dans le secteur financier européen et américain.

🧠 TTPs et IOCs détectés

TTP

  • T1185 — Browser Session Hijacking (Collection)
  • T1119 — Automated Collection (Collection)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ darkreading.com — source reconnue (liste interne) (20pts)
  • ✅ 9292 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.darkreading.com/data-privacy/eu-financial-institutions-cookie-trackers?utm_source=tldrinfosec