LinkedIn Ads et RGPD : vérifier les rôles et les flux
LinkedIn Ads et RGPD : portée du DPA, accord de responsables indépendants, traceurs, audiences et données de formulaires à vérifier.
- Lire les conditions spécifiques avant le DPA général
- Constituer une fiche par flux activé
- Contrôler les données transmises
- Organiser les droits et les transferts
- Reconstituer un événement de bout en bout
- Décider quelles personnes peuvent entrer dans une audience
- Répartir les tâches avec l’agence sans déléguer l’analyse
- Faire suivre une opposition jusqu’aux usages concernés
- Garder une preuve utile à la prochaine modification
- Ce qu’il faut retenir
- FAQ
Pour examiner LinkedIn Ads, partez de la fonction utilisée : Insight Tag, liste Matched Audiences, formulaire Lead Gen ou transmission de conversions. Une qualification unique pour tout l’écosystème publicitaire masquerait les clauses propres à ces flux et les décisions de l’annonceur.
Lire les conditions spécifiques avant le DPA général
La section 5 du LinkedIn Ads Agreement renvoie au DPA et, lorsque son périmètre s’applique, à l’Independent Controller Addendum. Elle comporte également des restrictions sur les données sensibles et les données envoyées. Il ne faut donc pas rechercher un prétendu accord général de responsabilité conjointe pour toutes les publicités. Conditions LinkedIn Ads.
L’addendum du 17 septembre 2025 vise notamment Insight Tag, retargeting, suivi des conversions, Lead Gen Forms, Matched Audiences et Conversions API. Pour les données couvertes, hors l’exception californienne prévue au texte, il qualifie LinkedIn de responsable pour ses propres finalités et modifie plusieurs sections du DPA. Il prévoit le module 1 des clauses contractuelles types, entre responsables, pour les transferts concernés vers des destinations sans adéquation. Independent Controller Addendum.
La qualification contractuelle est un élément du dossier, pas une dispense d’analyser les faits. La responsabilité conjointe dépend d’une détermination conjointe des finalités et moyens ; la sous-traitance concerne les opérations réalisées pour le compte d’un responsable. C’est l’articulation des Art. 26(1) et 28(3) du RGPD. Texte des obligations.
Constituer une fiche par flux activé
| Flux de votre compte | Question à documenter avant activation |
|---|---|
| Insight Tag sur le site | Quelles pages, quels événements et quel déclenchement après le choix du visiteur ? |
| Liste Matched Audiences | Quelle origine et quelle autorisation pour cette transmission publicitaire ? |
| Lead Gen Form | Quelle demande précise et quel usage ultérieur des coordonnées ? |
| Conversions API | Quels champs quittent le serveur et à quelle fin ? |
| Connecteur vers le CRM | Qui reçoit la copie et qui répercute les demandes de droits ? |
Le livrable peut tenir sur une page par flux : responsable métier, données, finalités, conditions applicables, durée et moyen d’arrêt. Rapprochez-le de la configuration plutôt que d’archiver seulement un lien vers les conditions de la plateforme.
Contrôler les données transmises
Pour les traceurs publicitaires soumis à l’Art. 82 de la loi Informatique et Libertés, le choix doit intervenir avant les opérations concernées. Règles CNIL sur les traceurs. Le guide LinkedIn Ads permet de relier ces exigences aux campagnes.
Un envoi côté serveur ne supprime pas le traitement de données personnelles. Examinez l’origine des événements, les identifiants, l’information et la base légale ; le hachage d’un email destiné à être rapproché d’un profil n’établit pas l’anonymat. Ne transmettez pas un formulaire sensible au moyen d’une URL, d’un nom d’événement ou d’un champ libre.
Pour les formulaires, LinkedIn impose notamment une politique de confidentialité et interdit certaines questions sensibles. Ces conditions ne donnent pas à l’annonceur une permission générale de réutilisation. Conditions des Lead Gen Forms. Conservez la preuve du formulaire LinkedIn et de son périmètre.
Organiser les droits et les transferts
Désigner un responsable interne évite qu’une demande circule entre agence, CRM et plateforme sans exécution. La procédure de retrait d’une audience publicitaire doit identifier toutes les destinations concernées.
Pour le transfert international, vérifiez l’entité, le flux et le mécanisme réellement applicable. Le DPF d’une autre société du groupe ne suffit pas à documenter ce périmètre par déduction. Le dossier de transfert hors EEE doit refléter les clauses spécifiques retenues.
Reconstituer un événement de bout en bout
Un inventaire de balises ne suffit pas à expliquer ce qui sort du site. Choisissez une action précise, par exemple la validation d’un formulaire, et décrivez son chemin : navigateur, serveur éventuel, connecteur, plateforme et copie dans le CRM. Pour chaque étape, identifiez les champs réellement nécessaires. Une variable technique peut contenir davantage que son nom ne le laisse penser : une URL complète, un texte saisi ou une référence de dossier peuvent révéler une information personnelle.
Préparez cette vérification dans un environnement adapté avec des données inventées. Le protocole proposé doit couvrir l’absence de choix, le refus, l’acceptation et le retrait ultérieur, pour les opérations qui nécessitent un consentement. Notez le résultat attendu avant l’examen. Une bannière correctement affichée ne prouve pas, à elle seule, qu’aucun événement n’est parti avant le choix.
Examinez également les tentatives réémises après une erreur. Une transmission différée doit rester cohérente avec la finalité, la base légale et le choix applicable ; une file technique ne constitue pas une autorisation autonome. Demandez à l’équipe qui peut arrêter le flux et comment elle retrouve les événements encore en attente, sans supposer que toute intégration dispose des mêmes commandes.
Le compte rendu doit préciser la version de la configuration examinée et ses limites. Si seul le navigateur a été observé, la partie serveur reste à vérifier. N’écrivez pas que toute la chaîne est validée sur la seule base d’une capture d’écran de la CMP.
Décider quelles personnes peuvent entrer dans une audience
La présence d’un contact dans le CRM ne démontre pas qu’il peut être transmis à une plateforme publicitaire. Documentez la finalité de collecte, l’information donnée, la base retenue pour l’usage envisagé et les demandes déjà reçues. L’Art. 6(1) du RGPD impose une base légale appropriée ; l’étiquette « intérêt légitime » exige une analyse de nécessité et de mise en balance, et ne contourne pas un consentement requis pour une opération sur le terminal.
Lorsque vous invoquez un consentement, sa preuve doit couvrir le traitement concerné : l’Art. 7(1) ne permet pas de déduire une permission publicitaire générale d’une simple case renseignée. Distinguez également la remise d’un document demandé et la prospection ultérieure. Leur présence dans le même parcours ne les transforme pas en une finalité unique.
Exemple entièrement fictif : la société Myrte envisage une audience à partir de 240 contacts. Son examen identifie 80 personnes inscrites uniquement à un événement et 30 demandes d’opposition à la prospection ; ces deux groupes sont ici distincts. Il reste 130 dossiers à examiner. Ce calcul ne signifie pas que 130 personnes peuvent être importées : l’origine, l’information et la base de chaque usage restent à établir.
Myrte conserve séparément la décision sur le périmètre et le fichier destiné à l’envoi. La personne qui prépare l’extraction doit pouvoir expliquer la règle de sélection, les exclusions et la date de mise à jour. Une nouvelle extraction automatique ne doit pas réintroduire les personnes écartées en revenant à une liste plus ancienne.
Répartir les tâches avec l’agence sans déléguer l’analyse
Le contrat commercial avec une agence doit correspondre aux opérations qu’elle réalise. Décrivez qui choisit l’audience, fournit la liste, configure les événements et accède aux résultats. La qualification de chaque intervenant se déduit de ses fonctions effectives ; le fait qu’une agence soit rémunérée pour gérer une campagne ne tranche pas toutes les questions de responsabilité.
Pour une opération relevant de la sous-traitance, vérifiez les instructions et les clauses exigées par l’Art. 28(3). Pour une détermination conjointe des finalités et moyens, examinez l’Art. 26. Ne transposez pas automatiquement la qualification contractuelle de LinkedIn à l’agence ou au connecteur CRM : il s’agit d’acteurs et d’opérations différents.
Prévoyez des accès individuels adaptés aux tâches. Lorsqu’une collaboration se termine, attribuez la révocation des habilitations, la reprise des configurations et le traitement des copies détenues par le prestataire. Le maintien d’une campagne active et la conservation d’un export sur le poste d’un intervenant sont deux sujets à traiter séparément.
Faire suivre une opposition jusqu’aux usages concernés
L’Art. 21(2) et (3) permet de s’opposer à tout moment au traitement à des fins de prospection, y compris au profilage dans la mesure où il y est lié. Les données ne sont alors plus traitées à ces fins. La règle sur l’opposition ne se réduit donc pas à retirer une adresse de la prochaine newsletter.
Recherchez les audiences et les alimentations concernées par la demande. Une désactivation locale peut empêcher un prochain envoi sans supprimer une copie déjà transmise. À l’inverse, une action sur la plateforme peut rester inefficace si le CRM réalimente ensuite le même usage. Consignez ce qui a été demandé à chaque intervenant, l’action confirmée et les points encore ouverts.
L’opposition à la prospection ne signifie pas automatiquement l’effacement de toute donnée détenue pour une autre finalité licite. Conservez uniquement les éléments nécessaires à cette autre finalité et ceux nécessaires pour respecter durablement le choix, avec des accès et une durée adaptés. Un fichier d’exclusion ne doit pas devenir une nouvelle liste de ciblage.
Garder une preuve utile à la prochaine modification
Le dossier final doit relier quatre éléments : le flux décrit, les conditions applicables datées, la justification juridique et la configuration examinée. Conservez la source des faits sans accumuler inutilement des données de visiteurs dans les captures ou les journaux. Cette organisation applique notamment la minimisation et la responsabilité prévues à l’Art. 5(1)(c) et (2).
Désignez enfin les changements qui rouvrent l’analyse : nouvelle destination, nouvel événement, ajout de données, nouvelle audience ou remplacement du connecteur. Une revue favorable d’un périmètre donné ne couvre pas par avance toutes les campagnes futures. La décision doit indiquer qui vérifie l’évolution et quelles preuves permettront de lever les réserves avant activation.
Ce qu’il faut retenir
- L’addendum spécifique peut modifier la portée du DPA général.
- Les rôles doivent être examinés par opération, en tenant compte des faits.
- Traceurs, import de listes et formulaire ne partagent pas automatiquement la même autorisation.
- Les droits doivent circuler jusqu’aux copies et audiences concernées.
FAQ
LinkedIn est-il toujours un sous-traitant publicitaire ?
Non. L’Independent Controller Addendum prévoit un rôle de responsable pour les produits et données qu’il couvre. Il faut lire son périmètre avant de conclure à partir du seul DPA.
Les parties peuvent-elles exclure toute responsabilité conjointe par contrat ?
Le contrat ne lie pas l’autorité ou le juge sur une qualification contraire aux faits. Une analyse des finalités et moyens effectivement déterminés reste nécessaire.
Une adresse professionnelle peut-elle être transmise sans analyse ?
Non. Le contexte B2B ne retire pas le caractère personnel d’une adresse nominative et n’autorise pas automatiquement son utilisation dans une audience publicitaire.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.