Votre nouveau mot de passe Google ne bloque pas l'accès aux anciennes applications

Après une alerte, presque tout le monde réagit de la même manière. Un e-mail semble suspect, une connexion inhabituelle apparaît dans l’aperçu du compte, et la première réaction est de changer de mot de passe. Nouveau mot de passe, vérification de l’authentification à deux facteurs, et, l’espace d’un instant, tout semble à nouveau rentré dans l’ordre.
Avec Google, ce sentiment n’est que partiellement fondé. Sa documentation destinée aux développeurs énumère les raisons pour lesquelles une application tierce perd l'accès à votre compte. L'une d'entre elles indique que l'utilisateur a changé de mot de passe et que le jeton d'actualisation contient des périmètres Gmail. Ce petit « et » fait toute la différence. Si l'application est liée à votre boîte de réception, elle est supprimée. Si elle est liée à vos photos, à votre agenda, à vos contacts ou à vos fichiers sur Drive, elle reste.
Il ne s’agit pas d’un cas marginal, car le bouton « Se connecter avec Google » est présent dans des dizaines de milliers d’applications, et rares sont celles qui ont jamais souhaité accéder à votre messagerie. Elles voulaient votre profil, vos photos, votre agenda. Ce sont précisément ces autorisations qui survivent intactes à un changement de mot de passe.
Six raisons, et vous n’en êtes responsable que d’une seule
Google cite six situations dans lesquelles une autorisation d’accès cesse de fonctionner : l’utilisateur la révoque, le jeton n’a pas été utilisé depuis six mois, le mot de passe a été modifié et Gmail est concerné, le compte a dépassé son plafond d’autorisations actives, une autorisation à durée limitée a expiré, ou un administrateur a restreint l’accès à l’un des services.
Relisez cette liste à l’envers. Quatre de ces six cas se produisent sans que vous n’ayez rien fait et sans que vous en soyez informé. Le cas du mot de passe ne s’applique que lorsque Gmail est concerné. Il ne vous reste donc qu’un seul levier sur lequel vous avez le contrôle, et il s’appelle « Supprimer l’accès ».
L'aide standard de Google relative aux comptes dit la même chose en termes plus simples. Changer votre mot de passe vous déconnecte de tous les services, précise Google, à trois exceptions près : les appareils que vous utilisez pour vérifier votre identité, certains appareils exécutant des applications tierces auxquelles vous avez accordé l’accès à votre compte, et les appareils domestiques connectés que vous avez associés.
Un mécanisme permet véritablement de bloquer tout accès extérieur. Google l’appelle « protection inter-comptes » et l’utilise pour envoyer des alertes de sécurité aux services connectés, qui peuvent alors vous déconnecter de leur côté. Ce mécanisme se déclenche en cas d’événements suspects, tels qu’un compte piraté ou suspendu, et le fournisseur doit avoir activé cette fonctionnalité. Le fait de modifier vous-même votre mot de passe ne fait pas partie de ces événements.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
L'autorisation perdure au-delà de la clé
Un détail passe souvent inaperçu dans l’utilisation quotidienne. Il y a d’une part la clé technique qu’une application utilise pour accéder à votre compte, et d’autre part l’autorisation que vous avez accordée à un moment donné ; ces deux éléments n’expirent pas simultanément.
Cette clé expire dès lors que personne ne l’a utilisée pendant six mois, tandis que l’autorisation reste en vigueur. Elle figure dans votre compte sous forme d’entrée, et lorsque vous ouvrez à nouveau l’application deux ans plus tard, elle fonctionne tout simplement, sans qu’aucun nouvel écran de consentement ne s’affiche. De votre point de vue, c’est comme si rien n’avait jamais expiré.
À cela s’ajoute la connexion automatique, que Google décrit dans ses propres pages d’aide. Une fois que vous avez accepté que votre profil puisse être partagé avec une application, votre prochaine visite vous connecte sans que vous ayez à appuyer une seule fois.
Supprimer l’accès, c’est simplement couper le robinet, rien de plus
La deuxième erreur se cache dans le processus de nettoyage lui-même, et la page d’aide de Google sur les applications associées contient une mention qu’il est facile de négliger. Si vous désassociez une application, les données qui avaient déjà été partagées peuvent rester stockées dans cette application. Pour vous en débarrasser, vous devez vous rendre sur le site du fournisseur et les supprimer à cet endroit.
La suppression de l’accès ne s’applique donc qu’à l’avenir, et votre liste de contacts de 2021 reste entre les mains du fournisseur même après la disparition de l’entrée de votre compte Google. Avec un service qui existe toujours, cela n’est qu’un simple désagrément. Avec un service qui a depuis été vendu, vous ne savez même plus qui détient la copie.
L'étendue des données auxquelles une application peut accéder dépend du niveau d'autorisation que vous aviez confirmé à l'époque. Google distingue trois types de connexion, qui autorisent des accès très différents.
Une deuxième liste s'étoffe depuis le 12 août
Jusqu’à présent, il s’agissait de subventions accordées par le passé. Une autre catégorie se forme à côté. Lors de l’événement « Made by Google » qui s’est tenu à New York le 12 août 2026, Google a annoncé treize nouvelles applications connectées pour Gemini, allant des comptes-rendus de réunions aux rendez-vous médicaux, dont le déploiement s’étalera sur plusieurs semaines.
Le tableau de disponibilité de Google ajoute une restriction que l’annonce omet de mentionner. Ticketmaster, Zocdoc, Thumbtack, Angi, Otter.ai, Granola et GetYourGuide y sont répertoriés comme étant disponibles uniquement aux États-Unis et en anglais. Pandora reste disponible aux États-Unis et à Porto Rico, iHeartRadio couvre cinq pays, Localiza est disponible au Brésil et OpenTable au Royaume-Uni. En dehors de ces marchés, deux des treize applications sont accessibles : Wix et Fever, mais Wix ne fonctionne qu’en anglais.
Derrière cela se cache une différence de conception. Une description classique se lit comme suit : Une application connectée agit. Elle prend un rendez-vous, rédige un document, crée quelque chose, dès que vous le demandez à Gemini. Dans le centre de confidentialité de Gemini, mis à jour le 10 août 2026, Google ajoute une mention spécifique qui s’applique aux connexions que vous ajoutez vous-même. Google ne surveille ni ne sécurise les données provenant de ces applications connectées, et leur connexion peut exposer vos données, vos mots de passe, vos appareils et vos comptes à un accès non autorisé.
Ces connexions se trouvent ailleurs que dans les anciennes autorisations. Nettoyez une liste et vous n’aurez jamais vu l’autre.
Dix minutes, une fois par an
L’accès est rapide : votre compte Google répertorie les connexions tierces dans la section « Sécurité ». Chaque application est répertoriée avec la date à laquelle vous lui avez accordé l’autorisation et les informations auxquelles elle a accès. Tout ce que vous ne reconnaissez pas immédiatement peut être supprimé. Il en va de même pour tout ce que vous n’avez pas ouvert depuis un an.
Deux étapes supplémentaires s’ensuivent, et aucune ne prend beaucoup de temps. Vérifiez séparément dans les paramètres de votre application Gemini quelles applications connectées y sont actives, car cette liste ne se nettoie pas automatiquement en même temps. Si une application a réellement eu accès à des données sensibles, supprimez votre compte auprès de ce fournisseur, sinon la copie restera.
La définition d’un nouveau mot de passe reste la bonne mesure à prendre. Elle protège votre accès et exclut toute personne se trouvant dans une session active avec des identifiants volés. Elle ne supprime toutefois pas ce que vous avez vous-même communiqué.








