On ouvre GPNet depuis un Wi-Fi d’hôtel à Bangkok, on entre ses identifiants, on valide une réservation GP pour un vol retour. Tout semble fluide. La question qui se pose rarement à ce moment-là, c’est celle de la sécurité de la connexion et de la confidentialité des données qui transitent. GPNet Air France, en tant que portail interne, applique des mécanismes de protection qui méritent d’être compris, surtout quand on l’utilise hors du réseau de la compagnie.
Accès VPN obligatoire sur GPNet Air France hors réseau interne
Quand on se connecte à GPNet depuis un poste au siège ou en escale sur le réseau Air France, la connexion passe par l’infrastructure interne sans étape supplémentaire. La situation change dès qu’on utilise un réseau extérieur : domicile, hôtel, aéroport tiers.
A lire également : Protection antivirus pour téléphones portables : tout ce qu'il faut savoir
L’accès à GPNet depuis l’extérieur exige un VPN professionnel fourni par Air France. Ce tunnel chiffré relie le terminal (ordinateur portable, tablette) aux serveurs de la compagnie. Sans lui, la plateforme reste inaccessible. Ce n’est pas un VPN grand public type NordVPN ou ExpressVPN, c’est un outil dédié, configuré par la DSI d’Air France, avec des certificats propres.
Concrètement, l’obligation de VPN protège contre deux risques précis : l’interception des identifiants sur un réseau Wi-Fi non sécurisé, et l’accès non autorisé aux ressources internes par un tiers qui tenterait de se connecter directement à l’URL de GPNet.
A lire en complément : Sécurité des opérations bancaires en ligne : ce qu'il faut savoir avant de se lancer !

Le cas spécifique des connexions depuis l’étranger
Hors de France, le VPN n’est pas seulement recommandé, il est devenu obligatoire pour accéder à la plateforme GP/ID. Certains pays filtrent ou inspectent le trafic internet. Le tunnel VPN empêche ces intermédiaires de lire les données échangées entre le navigateur et les serveurs Air France.
Les retours varient sur la stabilité du VPN selon les destinations. En Asie du Sud-Est ou au Moyen-Orient, des salariés signalent des lenteurs liées au routage. Le problème n’est pas la sécurité du tunnel lui-même, mais la qualité du réseau local qui le supporte.
Authentification et cloisonnement réseau sur GPNet
GPNet ne fonctionne pas comme un site web classique ouvert au public. C’est un portail interne avec un périmètre d’accès restreint. Deux couches de protection se superposent.
La première, c’est l’authentification par identifiants personnels. Chaque salarié ou ayant droit dispose d’un couple login/mot de passe lié à son profil. Ces identifiants sont distincts de ceux utilisés pour d’autres services Air France grand public. Ils donnent accès aux fonctions de réservation GP, de consultation des vols, de gestion des billets.
La seconde couche, c’est le cloisonnement réseau. GPNet est hébergé sur l’infrastructure IPN (Intranet Protocol Network) d’Air France. Les serveurs ne sont pas exposés sur l’internet public de la même manière qu’un site e-commerce. Le cloisonnement empêche un utilisateur non authentifié d’atteindre les pages de gestion, même s’il connaît l’adresse du portail.
Ce que cela implique pour les identifiants
On ne partage pas ses identifiants GPNet. Ce n’est pas une recommandation de confort, c’est une règle liée au fait que chaque action (réservation, annulation, consultation de statut) est tracée et rattachée à un compte nominatif. Un identifiant compromis, c’est une réservation GP potentiellement effectuée par quelqu’un d’autre sous votre nom.
- Ne jamais enregistrer ses identifiants GPNet dans un gestionnaire de mots de passe partagé ou sur un navigateur utilisé par plusieurs personnes
- Changer le mot de passe dès qu’on soupçonne une utilisation anormale ou après une connexion depuis un terminal public
- Vérifier que la session est bien fermée après chaque utilisation, surtout sur mobile en déplacement
Confidentialité des données personnelles et RGPD chez Air France
GPNet traite des données personnelles : nom, matricule, statut, historique de réservations GP, composition du foyer pour les ayants droit. Ces informations tombent sous le cadre du RGPD, le règlement européen sur la protection des données.
Air France, dans sa politique de confidentialité, s’engage à traiter les données conformément aux règles de protection de l’UE et aux législations applicables. Les données collectées via GPNet servent exclusivement à la gestion des billets GP et aux services liés (confirmation, remboursement, suivi des priorités d’embarquement).

Droits des salariés sur leurs données GPNet
Le RGPD donne des droits concrets. Tout utilisateur de GPNet peut demander l’accès à ses données personnelles stockées, leur rectification si elles sont inexactes, ou leur suppression dans certains cas. La demande passe par les canaux internes RH ou par le délégué à la protection des données d’Air France.
Un point souvent négligé : les données de connexion (horodatage, adresse IP, terminal utilisé) sont aussi des données personnelles au sens du RGPD. Air France les conserve dans le cadre de la sécurité du système d’information, mais leur durée de conservation est encadrée.
Risques concrets à connaître pour les utilisateurs GPNet
Le maillon faible n’est presque jamais le portail lui-même. C’est l’usage qu’on en fait.
Le phishing ciblé reste le risque principal. Des emails imitant l’interface GPNet ou les communications Air France circulent périodiquement. Ils redirigent vers des pages de connexion factices pour récupérer les identifiants. On vérifie toujours l’URL dans la barre d’adresse avant de saisir quoi que ce soit.
Autre situation courante : la connexion depuis un terminal partagé (ordinateur en crew room, poste en libre accès). Si la session précédente n’a pas été correctement fermée, le prochain utilisateur peut accéder aux réservations en cours, aux informations personnelles, voire modifier un billet.
- Toujours se déconnecter manuellement de GPNet, ne pas se contenter de fermer l’onglet
- Ne jamais cliquer sur un lien reçu par email prétendant mener à GPNet : passer par l’accès direct ou le VPN
- Signaler immédiatement toute activité suspecte sur son compte au service informatique Air France
- Éviter d’accéder à GPNet depuis un réseau Wi-Fi ouvert sans activer le VPN au préalable
La sécurité sur GPNet Air France repose sur une combinaison de protections techniques (VPN, cloisonnement, authentification) et de pratiques individuelles. Le portail est robuste, mais chaque connexion non sécurisée ou chaque identifiant mal protégé crée une faille. Les salariés et ayants droit qui utilisent régulièrement la plateforme pour leurs réservations GP ont intérêt à traiter leurs identifiants GPNet avec le même sérieux qu’un accès bancaire.

