Singlespot : la portée de la mise en demeure CNIL
Singlespot en 2018 : ce que visait réellement la CNIL, la clôture de la procédure et les contrôles utiles pour les SDK publicitaires.
- Ce que la décision de 2018 établit
- Distinguer la permission du téléphone et la finalité publicitaire
- Un dossier de vérification pour chaque SDK
- Reconstituer ce que fait la version utilisée
- Attribuer les décisions, puis demander les pièces utiles
- Séparer les corrections immédiates et le traitement du passé
- Examiner le retrait sur toute la chaîne
- Ce qu’il faut retenir
- FAQ
L’affaire Singlespot est souvent résumée à « 14 millions de fiches à effacer ». Cette formule confond la taille de la base observée et les mesures ordonnées. Pour une équipe marketing utilisant un SDK publicitaire, le sujet utile est la preuve de ce qui a été collecté, pour quelle finalité et avec quelle autorisation.
Ce que la décision de 2018 établit
La mise en demeure MED-2018-043 du 8 octobre 2018 relève 14 344 670 identifiants publicitaires, dont 5 529 383 associés à des données de géolocalisation. Elle demande notamment de cesser le traitement publicitaire sans base légale, de recueillir effectivement le consentement et, à défaut, de supprimer les données concernées. Elle exige aussi des corrections de conservation et de sécurité.
Ce n’est donc ni une amende ni la constatation que 14 millions de personnes auraient effectivement vu leurs données supprimées. Le dispositif impose une mise en conformité, comprenant des suppressions ciblées. Décision publiée sur Légifrance.
La procédure n’est plus présentée ici comme pendante : le rapport annuel 2018 de la CNIL, page 73, indique que les réponses de Singlespot, Fidzup et Teemo ont permis de clore leurs procédures. Il décrit notamment la mise en place d’un choix avant la collecte publicitaire. Rapport annuel de la CNIL.
Distinguer la permission du téléphone et la finalité publicitaire
Une permission système de localisation répond à une question technique : l’application peut-elle accéder à cette ressource ? Le responsable doit encore vérifier que l’information et le choix couvrent l’usage envisagé, ses destinataires et sa finalité. Le consentement doit être spécifique et éclairé ; la possibilité de le retirer figure à l’Art. 7(3) du RGPD. Règles du consentement.
Exemple hypothétique : une application affiche les commerces proches de l’utilisateur. Le fait d’autoriser cette fonction ne permet pas, à lui seul, d’envoyer l’historique des déplacements à un partenaire pour construire une audience publicitaire. Documentez séparément ces deux usages dans votre revue RGPD d’une application mobile.
Un dossier de vérification pour chaque SDK
Constituez un dossier limité à ce qui permet de prendre une décision :
- Flux observés : données envoyées, destinataires et instant du premier envoi.
- Parcours présenté : écrans réellement visibles avant acceptation, après refus et lors du retrait.
- Responsabilités : acteur qui détermine l’usage publicitaire et obligations confiées à chaque intervenant.
- Cycle de vie : durée des événements bruts, des audiences calculées et des preuves nécessaires.
- Résultat des contrôles : anomalies, correction attendue et vérification de son effet.
Il s’agit d’une méthode d’audit, pas d’un formulaire obligatoire. Le contrôle d’un consentement valable aide à examiner les écrans ; le retrait d’une audience publicitaire permet de prolonger l’examen après le premier choix.
Le nombre de mois doit être justifié pour chaque usage. Il n’existe pas d’autorisation générale de conserver toute géolocalisation pendant treize mois : la limitation de conservation découle de l’Art. 5(1)(e). Les données inutiles ne deviennent pas nécessaires parce que leur stockage est peu coûteux. Principes du RGPD.
Reconstituer ce que fait la version utilisée
L’examen commence par une version précise de l’application et de ses composants. Une politique de confidentialité mise à jour ne décrit pas nécessairement le comportement d’une ancienne version encore installée. Notez la version du SDK, les réglages activés, les écrans disponibles et les destinataires annoncés. Faites identifier par l’équipe technique les différences entre la configuration documentée et celle effectivement distribuée.
Préparez ensuite plusieurs parcours à vérifier : première ouverture sans choix, refus, acceptation d’une finalité déterminée, puis retrait. Pour chacun, la question porte sur les événements transmis et leur chronologie. Un envoi déclenché avant le choix ne devient pas rétroactivement autorisé par une acceptation ultérieure. Inversement, constater une connexion ne suffit pas à qualifier son contenu ou sa finalité : il faut examiner les données et l’usage correspondant.
Cette vérification doit distinguer le résultat observé et les zones non examinées. « Aucun envoi publicitaire identifié dans ce parcours » ne signifie pas que toutes les versions, tous les systèmes et toutes les situations ont été couverts. Consignez les limites pour décider des investigations complémentaires. Les parcours proposés ici ne constituent pas le compte rendu d’un test réalisé sur un produit.
L’accès à des informations du terminal appelle aussi un examen de l’article 82 de la loi Informatique et Libertés. Ses exceptions concernent les opérations exclusivement destinées à permettre ou faciliter une communication électronique, ou strictement nécessaires à un service expressément demandé. Il faut qualifier l’opération concernée ; le simple nom « SDK » ne résout pas cette question. Le respect de cette règle ne dispense pas d’examiner la base juridique et les autres obligations RGPD du traitement personnel qui suit.
Attribuer les décisions, puis demander les pièces utiles
Interrogez chaque acteur sur les décisions qu’il prend : choix des catégories collectées, création des audiences, sélection des destinataires et durée d’utilisation. Le contrat peut présenter un intervenant comme sous-traitant alors qu’il détermine des finalités propres. La qualification doit correspondre aux opérations réelles. Selon la situation, les exigences des Art. 26 ou 28 du RGPD devront être examinées ; une formule générale dans les conditions commerciales ne règle pas toutes les relations.
Demandez des éléments qui répondent à une question définie. Pour vérifier le recueil du consentement, il faut pouvoir rapprocher le choix enregistré du texte présenté à cette date et de la finalité autorisée. Pour vérifier le retrait, il faut comprendre comment le signal atteint les composants et destinataires concernés. Une promesse du fournisseur sur sa conformité globale ne donne pas ces réponses.
La preuve elle-même doit rester proportionnée. Conserver indéfiniment des coordonnées de localisation pour démontrer qu’un écran a été accepté serait une décision supplémentaire à justifier. Définissez les informations nécessaires pour rendre le choix démontrable, leur accès et leur conservation. L’Art. 7(1) impose de pouvoir démontrer le consentement ; il n’autorise pas une collecte sans limite sous l’étiquette « preuve ».
Séparer les corrections immédiates et le traitement du passé
Lorsqu’une anomalie est identifiée, modifier le prochain écran n’épuise pas le sujet. Il faut examiner le flux futur, les données déjà détenues, les audiences construites et les transmissions effectuées. Ces ensembles peuvent appeler des actions différentes, avec des responsables différents. La suspension d’un envoi ne démontre pas que son historique a été supprimé chez les destinataires.
Une fiche de décision peut distinguer quatre questions :
| Ensemble examiné | Décision à instruire |
|---|---|
| Nouveaux événements | Le traitement peut-il continuer dans cette configuration ? |
| Historique détenu | Quelle conservation reste justifiée et pour quelle finalité ? |
| Audience calculée | Peut-elle encore être utilisée après la correction ? |
| Données transmises | Quels destinataires doivent agir et quelles confirmations demander ? |
L’effacement s’analyse notamment au regard de l’Art. 17(1), avec les exceptions de l’Art. 17(3) lorsqu’elles sont réellement applicables. Une exception permettant une conservation déterminée ne rétablit pas l’utilisation publicitaire du même ensemble. Si des données doivent être préservées pour une autre raison, séparez cet usage, ses accès et sa durée.
Lorsque les conditions de l’Art. 19 sont réunies, l’effacement doit être notifié aux destinataires auxquels les données ont été communiquées, sauf impossibilité ou efforts disproportionnés. La personne doit être informée de ces destinataires si elle le demande. Le dossier doit expliquer l’action accomplie et les limites rencontrées, plutôt que cocher indistinctement « partenaires informés ».
Examiner le retrait sur toute la chaîne
Dans l’exemple fictif de l’application de commerces, supposons que l’utilisateur accepte initialement une finalité publicitaire puis retire ce choix. L’équipe doit rechercher où ce choix est utilisé : application, serveur de collecte, construction d’audience et transmission au partenaire. Cette cartographie ne présume ni que tous ces traitements existent, ni qu’un même acteur les détermine tous.
Le retrait doit mettre fin au traitement fondé sur ce consentement pour l’avenir ; il ne remet pas en cause sa licéité avant le retrait. Il faut ensuite examiner le sort des données au regard de l’Art. 17, notamment lorsqu’aucun autre fondement ne justifie leur conservation. Présenter une conservation résiduelle comme nécessaire exige une justification précise, pas une nouvelle base invoquée pour maintenir la même publicité malgré le retrait.
Pour fermer une action corrective, rapprochez la décision, son exécution et la vérification de son effet. Si un partenaire confirme une suppression sans préciser le périmètre, demandez les informations manquantes. Si une nouvelle version corrige le parcours mais laisse l’ancienne active, traitez cette limite. Le résultat attendu est une conclusion circonscrite à ce qui a été vérifié, avec les questions encore ouvertes et leurs responsables.
Enfin, la clôture historique d’une mise en demeure ne valide pas toutes les configurations futures d’un secteur. L’intérêt de l’affaire est d’apprendre à lire précisément les constatations, les demandes et leur suite, puis de constituer les preuves adaptées à son propre traitement.
Ce qu’il faut retenir
- La taille d’une base ne décrit pas à elle seule la portée d’une injonction.
- Une mise en demeure et une sanction sont des actes distincts.
- Le dossier de conformité doit montrer le comportement effectif du SDK.
- La durée doit correspondre à l’usage de chaque catégorie de données.
FAQ
Singlespot a-t-elle reçu une amende dans cette mise en demeure ?
Cette décision est une mise en demeure, pas une amende. Le rapport annuel cité indique ensuite la clôture de la procédure après les réponses apportées.
Le contrat avec l’éditeur prouve-t-il le consentement ?
Il peut répartir les tâches, mais ne montre pas à lui seul le choix réellement proposé aux utilisateurs. Il faut rapprocher les engagements contractuels des écrans et des transmissions observés.
Un identifiant publicitaire est-il une donnée anonyme ?
Un identifiant qui permet de distinguer et de suivre indirectement une personne peut être une donnée personnelle. L’absence de nom ne suffit pas à établir l’anonymat.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.