Définition
Transfert non autorisé, secret ou trompeur de données depuis un système d'information protégé vers un destinataire ou un emplacement externe sans le consentement du propriétaire des données ni autorité légale ; comprend les intrusions externes et les actions internes qui déplacent des informations confidentielles, sensibles ou propriétaires hors d'environnements contrôlés et constitue une infraction lorsque les textes interdisent une telle prise ou transmission non autorisée.

Principe

Principe
La règle centrale est que déplacer des données au‑delà des limites autorisées sans permission —par piratage, abus de droits d'accès ou copie clandestine— viole les obligations de garde et de sécurité des données et peut être pénalement sanctionné lorsqu'il est fait sciemment ou par imprudence coupable.

Démonstration

Démonstration
Un administrateur de base de données copie le fichier clients sur un disque externe et le téléverse dans un cloud personnel pour l'utiliser dans une activité parallèle ; le transfert est découvert et traité comme exfiltration non autorisée entraînant actions pénales et civiles.

Mauvaise application

Mauvaise application
Confondre demandes légitimes de portabilité des données, sauvegardes approuvées ou transferts effectués sous consentement explicite ou autorité contractuelle avec de l'exfiltration ; une telle confusion peut entraver des opérations et droits légitimes.

Conséquence

Conséquence
L'application correcte peut conduire à la saisie des données exfiltrées, à des poursuites pénales contre les auteurs, à des mesures correctives en matière de sécurité, à des obligations de notification et à des sanctions réglementaires qui réduisent le risque systémique et dissuadent initiés et adversaires externes.

Inversion

Inversion
L'inverse est l'exportation ou le partage de données autorisé, réalisé sous consentement légal, ordonnance judiciaire, exigence réglementaire ou instruction explicite du titulaire — activités qui ressemblent techniquement à de l'exfiltration mais sont permises juridiquement.

Limite

Limite
Couvre les transferts de données sensibles ou propriétaires identifiables sans autorisation ; exclut le transfert de jeux de données pleinement anonymisés qui empêchent toute réidentification, les divulgations légales par autorités compétentes et les transferts autorisés par les propriétaires ou administrateurs de données.

Tension sémantique

Tension sémantique
Tension entre les droits légaux de portabilité des utilisateurs et la protection contre l'exfiltration : la portabilité autorisée peut ressembler techniquement à de l'exfiltration et distinguer transferts autorisés et extraction malveillante dépend de la provenance, du consentement et de l'intention.

Synthèse

Synthèse
L'Exfiltration de Données Non Autorisée est le retrait illicite de données protégées d'un environnement contrôlé —par des attaquants externes ou des initiés— effectué sans consentement ni autorité légale et distingué des transferts légitimes par l'absence d'autorisation, la méthode trompeuse et le préjudice prévisible pour les détenteurs ou les personnes concernées.