Temu et vos données : permissions, malware Pinduoduo et vie privée
Temu est-elle dangereuse ? 29 permissions, malware Pinduoduo exploitant un zero-day Android, rapport du NTC suisse, dark patterns : analyse complète.

Temu et vos données : permissions, malware Pinduoduo et vie privée, la face sombre de l’application
Temu est-elle dangereuse pour vos données ? La question revient sans cesse depuis l’arrivée fulgurante en France de la « petite application orange » aux prix imbattables. Officiellement, Temu n’est qu’une place de marché. Officieusement, sa société mère a déjà été prise en flagrant délit d’exploitation d’une faille zero-day Android dans une application sœur, ses premières versions demandaient 29 permissions, et un rapport indépendant suisse a relevé deux anomalies techniques typiques des logiciels malveillants.
Vous avez déjà eu ce sentiment étrange : vous parlez d’un produit avec un ami, et quelques minutes plus tard, une publicité pour ce même produit apparaît sur votre téléphone. Coïncidence ou espionnage ? La réalité est à la fois plus simple et plus inquiétante, et Temu en est l’illustration parfaite. Cet article explique comment fonctionne le profilage publicitaire, retrace l’histoire de Temu et de Pinduoduo, détaille notre propre analyse des permissions de l’application, résume les conclusions du rapport du NTC et répond à la question : faut-il utiliser Temu ?
- Temu : lancée en septembre 2022 aux États-Unis, en France en avril 2023, 18 millions de visiteurs uniques par mois en France en 2024 et 12 millions de colis mensuels.
- Pinduoduo, l’application sœur, a été retirée du Google Play Store en mars 2023 après la découverte d’un malware exploitant le zero-day CVE-2023-20963.
- 29 permissions demandées par les premières versions de Temu, dont localisation précise, caméra, stockage, informations d’appels et alertes système.
- Rapport du NTC (décembre 2024) : chargement dynamique de code et couche de chiffrement propriétaire au-dessus du HTTPS.
- Dark patterns, concurrence déloyale et une offre de 100 euros contre l’accès à vie à vos données.
- Version actuelle : 12 permissions, mais toujours l’accès à la localisation exacte.
Est-ce que mon téléphone m’écoute ? Comment fonctionne le profilage publicitaire
Oui et non. En réalité, votre téléphone n’a pas besoin de vous écouter : la collecte massive de vos données suffit. Les géants de la tech comme Google ou Meta construisent des profils publicitaires ultra-précis : âge, genre, lieu de résidence, centres d’intérêt, sites visités et jusqu’aux personnes avec qui vous êtes en contact. C’est la publicité ciblée, que l’on peut décomposer en quatre niveaux :
- Les données que vous cédez volontairement, la base de la pyramide : nom, âge, adresse email, ville, tout ce que vous renseignez à l’inscription.
- Votre activité sur leurs services : chaque recherche Google, chaque vidéo YouTube, chaque « like » Instagram, chaque produit cliqué sur Amazon. Tout est enregistré, analysé et catégorisé.
- Le pistage hors plateforme, le plus invisible. Grâce à des pixels cachés et des cookies intégrés sur des millions de sites partenaires, Meta et Google vous suivent même hors de leurs services. Un article sur le jardinage, une recette de tiramisu, une paire de chaussures abandonnée dans un panier : tout rejoint votre profil, et cette paire vous suivra partout pendant des jours.
- Les courtiers en données (data brokers) : un immense marché caché qui agrège programmes de fidélité, listes électorales, registres publics et données d’autres applications, pour ajouter à votre profil des informations que vous n’avez jamais fournies, comme votre catégorie socio-professionnelle ou la composition de votre foyer.
C’est là que des applications comme Temu entrent en jeu, avec une approche encore plus agressive.
L’histoire de Temu et de Pinduoduo
Officiellement lancée en septembre 2022 aux États-Unis, Temu devient rapidement l’application la plus téléchargée. Elle arrive en France en avril 2023 et y connaît un succès fulgurant : 18 millions de visiteurs uniques par mois en 2024, 12 millions de colis mensuels représentant près de 20 % du trafic de La Poste, et un chiffre d’affaires mondial de l’ordre de 50 milliards d’euros.
Temu appartient à PDD Holdings, société mère chinoise qui détient aussi Pinduoduo, un géant du e-commerce en Chine fondé en 2015 et fort de plus de 750 millions d’utilisateurs en 2023. C’est là que l’histoire se corse : en mars 2023, l’application Pinduoduo a été supprimée du Google Play Store après la découverte d’un logiciel malveillant.
Un zero-day exploité par une application de shopping
L’analyse est particulièrement inquiétante : l’application abusait de la vulnérabilité CVE-2023-20963, un zero-day Android.
Grâce à cette faille, l’application pouvait monter en privilèges, s’octroyer des droits bien supérieurs à ceux d’une application standard sans interaction de l’utilisateur, et prendre le contrôle quasi total de l’appareil. Les analyses de Lookout, de Kaspersky et de chercheurs indépendants ont mis en lumière les capacités suivantes :
- installation de portes dérobées, pour un accès distant et secret à l’appareil ;
- vol de données d’autres applications, notifications et messages privés compris, ainsi que des fichiers de l’utilisateur ;
- surveillance de l’activité sur les autres applications ;
- installation de logiciels malveillants supplémentaires en arrière-plan ;
- persistance et dissimulation : difficile voire impossible à désinstaller, capable de se faire passer pour d’autres applications et de masquer sa consommation d’énergie.
Ce n’est pas le plus affolant. Un rapport de CNN, citant un employé anonyme, a révélé qu’une équipe d’environ 100 ingénieurs et chefs de produit avait été mise en place en 2020 pour rechercher activement des vulnérabilités dans les téléphones Android, les exploiter et collecter des données comportementales afin d’augmenter les profits. Des analyses du code source ont confirmé la présence de code d’exploitation visant les systèmes de différents fabricants.
Notre analyse : 29 permissions dans les premières versions de Temu
Pour illustrer le sujet, nous nous sommes procuré l’une des premières versions de Temu et avons effectué une analyse statique avec MobSF. Le résultat est affolant : l’application demande 29 permissions, dont :
- l’accès à la localisation précise et approximative ;
- la publication de notifications ;
- l’accès à la caméra ;
- la lecture et l’écriture sur le stockage externe ;
- l’obtention d’informations techniques sur le téléphone, y compris le numéro et des informations sur les appels ;
- l’affichage d’alertes système permettant de prendre le dessus sur d’autres applications ;
- le lancement automatique au démarrage de l’appareil.
Bien au-delà de ce dont une application de shopping a besoin.
Le rapport du NTC : deux red flags techniques
En décembre 2024, le NTC, association indépendante suisse à but non lucratif spécialisée dans la recherche en cybersécurité, publie une enquête d’une cinquantaine de pages sur la sécurité de Temu. Deux anomalies majeures en ressortent.
Des chercheurs, et même un procureur général américain, ont qualifié Temu de « logiciel espion » et de « malware dangereux », capable de contourner les paramètres de confidentialité et d’accéder à presque toutes les données du téléphone. Temu nie ces allégations, mais les liens avec Pinduoduo et les techniques observées soulèvent de sérieuses questions. Une offre, retirée depuis, proposait même 100 euros en échange de l’accès à vie à vos données personnelles.
Ancienne version contre nouvelle version
Par curiosité, nous avons comparé l’application actuelle (fin juillet 2025) avec la version ancienne. Résultat : 12 permissions contre 29. Toutes les permissions controversées ont disparu, sauf l’accès à la localisation exacte. Plutôt une bonne nouvelle. Ou plutôt un bon camouflage.
Modèle économique, concurrence déloyale et dark patterns
Le modèle de Temu repose sur des prix extrêmement bas, défiant toute concurrence, avec un impact direct sur le commerce local et les autres acteurs du e-commerce. Certains experts estiment que Temu perd de l’argent sur chaque commande pour inonder le marché et évincer la concurrence. Cette politique soulève des questions sur la qualité des produits et les conditions de travail dans les usines, et Temu est accusée de concurrence déloyale en profitant de failles de la réglementation douanière.
Pour pousser à acheter toujours plus, l’application utilise des dark patterns, des interfaces truquées conçues pour tromper :
- faux comptes à rebours pour créer un sentiment d’urgence ;
- notifications incessantes ;
- versions plus chères d’un produit qui apparaissent soudainement ;
- parcours du combattant pour supprimer son compte.
Plusieurs associations de consommateurs européennes ont porté plainte contre Temu pour ces pratiques manipulatrices.
Comment se protéger si vous utilisez Temu
- Passez par le site web plutôt que par l’application : un navigateur limite drastiquement les permissions accessibles.
- Refusez les permissions non indispensables, en particulier la localisation précise.
- Utilisez une adresse email dédiée et une carte bancaire virtuelle.
- Ne liez jamais vos comptes sociaux à l’application.
- Vérifiez régulièrement les permissions accordées dans les paramètres Android ou iOS.
Questions fréquentes sur la sécurité de Temu
Temu est-elle un logiciel espion ?
Aucune preuve publique n’établit que l’application Temu actuelle contient un malware. En revanche, sa société mère a été prise en flagrant délit avec Pinduoduo, et le rapport du NTC relève des techniques (chargement dynamique de code, chiffrement propriétaire) habituellement associées aux logiciels malveillants. La prudence est de mise.
Quelles données Temu collecte-t-elle ?
Au minimum, les données de compte, de navigation et d’achat, ainsi que celles autorisées par les permissions accordées : localisation, informations sur l’appareil et, dans les anciennes versions, bien davantage. La couche de chiffrement propriétaire empêche de vérifier précisément ce qui est transmis.
Pinduoduo et Temu sont-elles la même application ?
Non, mais elles appartiennent au même groupe, PDD Holdings. Pinduoduo cible le marché chinois et a été retirée du Play Store en mars 2023 ; Temu cible les marchés internationaux.
Peut-on utiliser Temu en sécurité ?
Le risque peut être réduit en utilisant le site web plutôt que l’application, en limitant les permissions et en cloisonnant les moyens de paiement, mais il ne disparaît pas : vos données de compte et d’achat restent traitées par une entreprise dont les pratiques ont été mises en cause.
À retenir
Temu, simple plateforme de bonnes affaires ou cheval de Troie numérique ? Les prix attractifs cachent une réalité bien plus sombre : un modèle économique destructeur, des pratiques de manipulation psychologique et, surtout, des risques majeurs pour votre vie privée et la sécurité de vos données.
La question n’est plus seulement « est-ce que mon téléphone m’écoute ? », mais « à qui est-ce que je donne les clés de mon intimité numérique pour quelques euros d’économie ? ». Le choix vous appartient. Mais maintenant, vous savez. Pour approfondir le sujet des objets et applications qui nous écoutent, lisez aussi notre analyse du pendentif Friend.
Sources
- CSIS, Looking Beyond TikTok: The Risks of Temu
- NTC (Suisse), Temu security analysis (décembre 2024)
- NTC (Suisse), communiqué
- Protergo, CISA warns of Android bug exploited by Chinese app to spy on users
- Thales, Pinduoduo malware analysis
- Natto Thoughts, Pinduoduo: when business success comes with a price
- Grizzly Research, We believe PDD is a dying fraudulent company and its shopping app Temu is cleverly hidden spyware
- Nexa, Les risques de cybersécurité du groupe chinois Pinduoduo (Temu)
- LeBigData, Pinduoduo et la cybersécurité
- Negg, Temu app security under fire
- Malwarebytes, Temu sued for being “dangerous malware” by Arkansas Attorney General
- vzbv, Amazon, TikTok, Temu: manipulative designs remain a problem
- Les Echos, E-commerce : Temu visé par une plainte pour manipulation des consommateurs
- Carnets du Business, Manipulation en ligne : Temu sous le feu des critiques européennes
- Capital, Temu : fin de l’offre controversée en échange de vos données personnelles à vie
- Le Parisien, Achat de données personnelles pour 100 euros : la marketplace Temu supprime son offre
- FashionUnited, Tout ce qu’il faut savoir sur Temu
- SendPulse, Publicité ciblée