La sénatrice américaine Maggie Hassan a demandé à Trump Mobile des éclaircissements sur sa conformité aux règles de la Federal Communications Commission (FCC), après avoir indiqué que le service ne semblait pas disposer de l’autorisation nécessaire pour fournir le volet de télécommunications internationales qu’il annonce. Cette demande intervient alors que des questions de sécurité ont été soulevées à la suite de la fuite de données personnelles concernant 3 615 clients et d’un incident antérieur au cours duquel un fournisseur avait exposé des données de clients en ligne.
Dans une lettre adressée à Patrick O’Brien, le directeur général de l’entreprise, Hassan a déclaré qu’une recherche dans le système de dépôts de la FCC consacré aux télécommunications internationales n’avait pas permis de trouver que Trump Mobile détenait l’autorisation requise en vertu de l’article 214 du Communications Act de 1934. Le service annonce permettre les communications avec plus de 230 pays et territoires, ce qui soulève des questions sur l’entité qui fournit ces services et sur le fondement réglementaire sur lequel ils reposent.
Pourquoi l’absence d’autorisation est-elle importante ?
Les exigences de l’article 214 comprennent la divulgation de la propriété étrangère, afin que la FCC puisse évaluer les risques pour la sécurité nationale liés aux services de télécommunications internationales. Selon la lettre de Hassan, ces règles s’appliquent aux opérateurs de réseaux ainsi qu’aux opérateurs de réseaux mobiles virtuels (MVNO) qui revendent les services d’autres entreprises.
La sénatrice a cité de précédentes décisions de la FCC ayant associé l’absence d’autorisation à des risques liés à la sécurité nationale, à l’application de la loi, à la politique étrangère et au commerce. Elle a également évoqué l’annulation de l’autorisation de China Telecom Americas en 2021, après que la commission eut conclu qu’une entreprise contrôlée par un gouvernement étranger pourrait être en mesure d’accéder aux communications américaines, de les surveiller, de les stocker, de les perturber ou de les réacheminer.
Les liens avec Liberty Mobile sous surveillance
La lettre se concentre également sur Liberty Mobile Wireless, une entreprise MVNO basée en Floride, que Trump Mobile décrit comme « le facilitateur » et « l’épine dorsale » du service. Selon de précédentes déclarations de responsables de Trump Mobile rapportées par The Verge, Liberty Mobile prend en charge une grande partie des opérations techniques, juridiques et financières, tandis que les deux entreprises semblent être dirigées par les mêmes personnes.
Hassan a demandé si Trump Mobile possédait Liberty Mobile, la gérait ou la contrôlait, ainsi que quelle était la nature de leurs relations avec les autres entreprises de télécommunications. La sénatrice estime que la structure de propriété et d’exploitation est importante pour déterminer l’entité responsable de la conformité et des contrôles de sécurité.
Des lacunes dans la lutte contre les appels frauduleux
Hassan a déclaré que Trump Mobile n’apparaissait pas dans la base de données de lutte contre les appels automatisés sous son propre nom ou sous son nom opérationnel, T1 Mobile LLC, tandis que le dernier dépôt de Liberty Mobile ne semblait pas contenir d’informations sur les procédures de connaissance du client (KYC). Les règles relatives à la base de données de lutte contre les appels automatisés exigent la présentation d’une description des mécanismes de vérification de l’identité des clients dans les plans annuels.
Ce point est d’autant plus important que le service permet d’activer un abonnement de manière simplifiée, ce qui, selon Hassan, pourrait faciliter l’obtention de numéros américains par des fraudeurs. Le non-respect des règles de dépôt peut entraîner des amendes, une radiation de la base de données ou l’obligation pour d’autres entreprises de bloquer le trafic de communications de l’opérateur en infraction.
La compromission et les questions en suspens
Ces demandes font suite à un rapport faisant état du vol des données de 3 615 clients et à l’affirmation d’un groupe de rançongiciel selon laquelle il avait informé Trump Mobile de la compromission avant de recevoir une réponse indiquant qu’aucune équipe n’était chargée de la traiter. Hassan a également déclaré que l’entreprise semblait dépourvue d’un processus solide d’authentification des clients.
La sénatrice a demandé à O’Brien de répondre d’ici le 29 octobre au sujet de la compromission, de la structure de propriété, de la relation avec Liberty Mobile, des procédures de vérification des abonnés, des dépôts réglementaires, des ventes d’appareils et de l’origine des composants des téléphones Trump. Ars Technica a contacté Trump Mobile, Liberty Mobile et la FCC pour obtenir des commentaires, mais la source n’avait reçu aucune réponse de leur part au moment de la publication.
Lecture éditoriale : la lettre ne suffit pas à elle seule à établir l’existence d’une infraction définitive, mais elle révèle un écart entre les services annoncés et les dossiers réglementaires accessibles, et établit un lien direct entre la conformité réglementaire et la capacité de l’opérateur à empêcher l’utilisation abusive des numéros et à protéger les données des clients. La réalité de l’autorisation, la responsabilité de Liberty Mobile et le degré d’exhaustivité des plans KYC restent des points qui nécessitent une réponse officielle ou une mesure de la FCC.