Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
Marketing Digital

Quiz marketing : éviter les données sensibles

Quiz marketing : repérez les questions et résultats révélant des données sensibles, reformulez le parcours et limitez les segments transmis au CRM.

Un quiz destiné à recommander un produit demande la situation médicale, les convictions ou des éléments de vie intime. Même si les questions sont présentées de manière ludique, les réponses et les catégories déduites peuvent relever d’un régime renforcé. Le bon contrôle intervient avant la publication du questionnaire.

Examiner les réponses et les inférences

L’Art. 9(1) du RGPD vise des catégories particulières de données, dont la santé, les convictions religieuses et les opinions politiques. L’Art. 9(2) prévoit des exceptions, parmi lesquelles le consentement explicite sous conditions. Consultez le texte du RGPD ; une base de l’Art. 6 doit également être examinée.

Un résultat intitulé par un code interne peut révéler ces informations aussi sûrement que la réponse brute. Le référentiel commercial CNIL attire l’attention sur les segments sensibles. Ne supposez pas qu’un score masque juridiquement ce qu’il signifie.

La grille de relecture question par question

Élément Contrôle proposé
Question directe Révèle-t-elle une catégorie de l’Art. 9 ?
Choix de réponse Certains choix dévoilent-ils une situation sensible ?
Combinaison de réponses Le croisement permet-il une inférence que chaque réponse isolée ne donne pas ?
Résultat affiché Le segment attribué décrit-il la personne au-delà du besoin de conseil ?
Donnée transmise Le CRM reçoit-il un besoin fonctionnel ou un profil sensible ?

La première solution à examiner est la suppression de la question inutile. Pour recommander une fonctionnalité logicielle, interroger le nombre de collaborateurs concernés peut suffire ; demander des informations personnelles sans rapport ne devient pas légitime grâce à une case de consentement.

Réduire le lien avec l’identité

Demandez-vous si le quiz peut délivrer son résultat sans compte ni email. Si la personne souhaite ensuite être contactée, séparez cette demande de l’ensemble de ses réponses. Le guide du formulaire conforme aide à limiter les champs requis.

Ne promettez pas l’anonymat si des identifiants de session, de compte ou de campagne permettent de relier les réponses. Contrôlez également les balises de mesure : le nom d’un résultat ou d’une page peut transmettre indirectement l’information à un outil publicitaire. Le guide des cookies RGPD couvre cette autre partie du parcours.

Valider les sorties avant le lancement

Parcourez chaque branche avec des réponses fictives. Vérifiez l’écran, le fichier exporté, les notifications reçues par les commerciaux et les événements analytics. Documentez les champs supprimés et ceux conservés, leur finalité et leur accès.

Si des données sensibles restent nécessaires, faites examiner précisément l’exception applicable, le fondement, l’information, la sécurité et le risque. Une opération de génération de leads ne doit pas devenir une collecte sensible simplement parce que le prestataire la permet.

Si les réponses alimentent un classement commercial, appliquez la revue des critères de lead scoring.

Ce qu’il faut retenir

  • Les résultats déduits peuvent être aussi sensibles que les réponses.
  • Supprimez les questions inutiles avant de chercher un consentement.
  • Contrôlez les exports, notifications et balises publicitaires.

FAQ

Un quiz sans nom est-il anonyme ?

Pas si les réponses restent rattachables à une personne par un identifiant ou un autre moyen raisonnable. Examinez la chaîne complète de données.

Une case explicite autorise-t-elle toutes les questions ?

Non. Le consentement n’efface ni la nécessité, ni la minimisation, ni les autres exigences du RGPD. L’usage doit être justifié dans son contexte.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →