Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
Marketing Digital

TikTok et RGPD : décider des usages marketing

Pixel TikTok, transferts vers la Chine, audience mineure, CMP : ce qu'une entreprise doit maîtriser avant d'exploiter TikTok à des fins marketing en 2026.

Une entreprise doit décider séparément de ses usages de TikTok : publier, recueillir des prospects, importer un fichier client ou transmettre des conversions ne crée pas les mêmes traitements. Le RGPD n’impose pas une réponse unique pour toute la plateforme. Il impose de justifier les opérations effectivement réalisées, leurs destinataires et leurs garanties avant de les activer.

Pour une PME, la décision utile est souvent partielle : préparer les contenus, mais maintenir un import de clients ou un suivi publicitaire désactivé tant que leurs conditions ne sont pas établies. Ce guide propose une revue de campagne ; il ne certifie ni un compte ni la plateforme et ne rapporte aucun essai produit.

Distinguer les quatre circuits

TikTok présente Pixel, audiences personnalisées, génération de prospects et API dans son aperçu des outils annonceurs. La même page distingue conditions générales de données, conditions par juridiction et conditions spécifiques aux fichiers clients. Elle indique que les rôles juridiques varient selon l’opération.

Cet aperçu aide à retrouver les documents ; il ne remplace pas leur lecture dans la version applicable au service et à l’entité contractante. Une notice destinée aux utilisateurs de l’application n’est pas, à elle seule, l’ensemble du contrat de traitement de l’annonceur.

Usage de l’entreprise Données à examiner Décision préalable
Compte de marque et publications Identifiants des administrateurs, personnes filmées, commentaires et messages Organiser les accès, les contenus et les réponses
Formulaire de demande Coordonnées et réponses reçues, synchronisation vers le CRM Définir la demande traitée et informer la personne
Audience issue du fichier client Coordonnées ou clés servant au rapprochement Justifier cette transmission et le ciblage envisagé
Pixel ou Events API Navigation, commandes, identifiants et propriétés d’événements Définir la collecte autorisée, ses champs et son arrêt

Les qualifications suivent les fonctions réelles. Un prestataire agissant sur instructions relève du cadre de l’Art. 28 ; une détermination conjointe des finalités et moyens peut relever de l’Art. 26(1). Les deux régimes du RGPD ne se choisissent pas simplement en intitulant le document « DPA ».

Une décision de campagne renseignée

Prenons Atelier Nacre, une PME fictive vendant du mobilier de jardin à des particuliers adultes. Elle envisage une vidéo de produit, une demande de brochure, un import d’abonnés à sa newsletter et une mesure des achats sur son site. Ce dossier pédagogique n’est pas une campagne exécutée.

Le service marketing constate que les accords disponibles portent sur la newsletter de Nacre. Il ne dispose pas encore du dossier permettant de justifier l’utilisation de ces coordonnées pour le rapprochement publicitaire envisagé. Le développeur n’a pas non plus présenté les événements réellement envoyés par l’intégration proposée.

La direction retient les décisions suivantes :

  • Vidéo : préparation autorisée, avec un décor sans client et sans document visible. La publication reste soumise à la validation du contenu, du compte et des droits nécessaires sur les éléments utilisés.
  • Brochure : formulaire à préparer, limité au canal de réponse utile et à la demande. L’équipe doit examiner ses conditions de traitement et la synchronisation avant ouverture.
  • Fichier newsletter : import non autorisé en l’état. La présence d’un accord newsletter ne démontre pas que le nouvel usage est couvert.
  • Conversions : activation reportée, faute de spécification et de preuve du respect des choix sur le site et dans les connecteurs.

Cette décision ne signifie pas que toute audience importée est interdite. Elle signifie que les pièces réunies pour ce projet ne permettent pas de l’autoriser. L’équipe peut poursuivre le travail éditorial sans envoyer le fichier pour « essayer » la fonction.

La fiche de validation d’une campagne marketing doit conserver ces limites. Une approbation du budget ou de la vidéo ne doit pas être interprétée comme l’approbation des quatre circuits.

Répondre à un prospect sans l’inscrire à tout

Dans Nacre, une personne demande la brochure d’une gamme. Répondre à cette demande et l’ajouter à une campagne récurrente sont des opérations distinctes. L’Art. 6(1)(b) du RGPD ne couvre que les mesures précontractuelles nécessaires prises à sa demande, dans son champ ; il ne donne pas une base automatique à toutes les relances commerciales.

Le formulaire doit permettre de comprendre qui recueille les données et pourquoi. La notice de l’entreprise décrit notamment les finalités, bases légales, destinataires, durées et droits conformément à l’Art. 13. Elle doit correspondre aux transferts et connecteurs effectivement utilisés.

Nacre peut prévoir ce premier niveau, à adapter et à compléter : « Atelier Nacre utilise votre adresse électronique pour vous transmettre la brochure demandée. Cette demande ne vous inscrit pas à notre newsletter. Consultez notre information sur les données pour connaître les destinataires, la conservation et vos droits. » Ce texte n’est pas une notice complète et suppose que le parcours respecte cette séparation.

Avant ouverture, le responsable du CRM doit s’assurer que le connecteur ne classe pas automatiquement toute demande parmi les abonnés. Pour des courriels de prospection aux particuliers, appliquez les conditions de l’article L. 34-5, dont le consentement préalable et l’exception client dans son périmètre. Télécharger une brochure ne transforme pas nécessairement le prospect en client éligible à cette exception.

Maîtriser Pixel et Events API avant le lancement

Les opérations publicitaires de lecture ou d’écriture dans le terminal sont soumises aux conditions de l’article 82 de la loi Informatique et Libertés. Un suivi publicitaire ne devient pas nécessaire au service demandé parce qu’il facilite la mesure de l’annonceur.

Le refus doit être aussi simple que l’acceptation ; le retrait doit pouvoir être exercé simplement et produire ses effets. La CNIL rappelle les règles des traceurs. Une CMP ne règle pas le problème si une autre intégration envoie les mêmes données après refus.

TikTok demande de contrôler notamment URL, paramètres, événements et audiences. Ses outils de diagnostic ne retirent pas la responsabilité de l’annonceur sur les données transmises. Un intitulé ou une propriété peut révéler une information que le formulaire principal ne demandait pas.

Pour Nacre, la réception technique doit montrer ce qui part avant tout choix, après accord, après refus et après retrait. Les observations doivent couvrir les envois navigateur et serveur. Le guide TikTok Events API détaille la fiche de champs, les files d’attente et les reprises. Hacher une adresse utilisée pour un rapprochement ne la rend pas automatiquement anonyme.

Lire la sanction irlandaise dans son périmètre

La DPC a adopté le 30 avril 2025, dans l’enquête IN-21-9-2, une décision infligeant 530 millions d’euros d’amendes à TikTok. Son communiqué du 2 mai décrit des manquements concernant les transferts de données d’utilisateurs de l’EEE accessibles depuis la Chine et l’information sur ces transferts, ainsi que des mesures correctrices.

Le tableau officiel de la DPC, actualisé le 10 août 2026, indique un recours pendant pour cette amende. Il ne faut donc pas la présenter comme définitivement recouvrée. Ce tableau ne permet pas non plus, à lui seul, de déterminer l’état d’exécution de chaque injonction.

Pour une PME, ces éléments ne démontrent ni une interdiction générale de toute campagne ni la conformité de son propre montage. Ils montrent pourquoi la réponse « les serveurs sont en Europe » ne suffit pas à examiner les accès et les garanties.

Les Art. 44–46 du RGPD encadrent les transferts, y compris les transferts ultérieurs. Le dossier de l’entreprise doit porter sur ses données et ses destinataires : entités, pays de stockage et d’accès, mécanisme invoqué, portée des clauses et mesures pertinentes. Une garantie annoncée pour un autre service ne se transpose pas automatiquement.

Demander les pièces qui permettent de trancher

Dans Nacre, le responsable marketing adresse à l’agence une demande ciblée : « Pour le formulaire de brochure et la mesure d’achats, fournissez les conditions applicables, leur version, les entités intervenantes, les champs transmis et les pays d’accès. Séparez le traitement effectué pour Nacre des utilisations propres prévues par le fournisseur. Précisez les procédures de retrait, suppression et fin de prestation. »

Le livrable attendu n’est pas une capture affichant « conforme RGPD ». C’est une correspondance entre chaque flux et ses documents. Si l’agence fournit seulement l’aperçu public des outils, la réserve contractuelle reste ouverte. Si elle décrit le stockage mais pas les accès, l’analyse des transferts reste incomplète.

Pour ce dossier, la direction maintient les fonctionnalités concernées désactivées tant que la licéité et les garanties nécessaires ne sont pas établies. Elle peut retenir un périmètre moins intrusif, à condition d’en examiner les traitements réels. Ne pas importer de clients réduit un flux ; cela ne supprime pas les données liées au compte et aux interactions.

Mineurs : ne pas confondre les seuils

La documentation TikTok de juillet 2026 prévoit des limitations lorsque les audiences incluent des moins de 18 ans, notamment dans l’EEE. Elle indique notamment que les objectifs de génération de prospects et de ventes TikTok Shop ne sont pas disponibles pour atteindre ces personnes. Les restrictions concernent aussi des critères détaillés, dont les intérêts et comportements. Les réglages d’une campagne adulte ne doivent pas être recopiés sans examen pour une audience mixte.

L’Art. 28(2) du DSA interdit aux plateformes concernées de présenter des publicités fondées sur le profilage utilisant les données personnelles du destinataire lorsqu’elles savent avec une certitude raisonnable qu’il est mineur. Cette obligation de la plateforme ne constitue pas une permission pour l’annonceur de contourner ses restrictions.

Le seuil français de quinze ans concerne le consentement à certains traitements dans l’offre directe de services de la société de l’information. La CNIL en précise la portée. Il n’autorise pas généralement le profilage publicitaire à partir de cet âge.

Enfin, examinez le risque du projet selon l’Art. 35(1) : échelle, profilage, données et publics. L’AIPD est nécessaire en présence d’un risque élevé ; la simple existence d’un compte de marque ne permet ni de l’imposer systématiquement ni de l’écarter.

Ce qu’il faut retenir

Décidez par flux, conservez les contrats effectivement applicables et reliez les choix aux transmissions réelles. Séparez demande de brochure, newsletter et audience importée. La sanction DPC exige une lecture précise ; elle ne remplace pas votre dossier. Une pièce absente reste une réserve à traiter, pas une garantie présumée.

FAQ

Peut-on confier toutes les opérations à l’agence ?

L’agence peut préparer et exécuter des tâches, mais l’entreprise conserve les responsabilités correspondant à son rôle. Définissez qui autorise chaque usage, contrôle les accès et reçoit les demandes. Une délégation marketing ne vaut pas transfert général de responsabilité.

Que faire si un flux non autorisé est découvert après lancement ?

Arrêtez le circuit concerné, identifiez données, période, destinataires et copies, puis organisez les corrections. Examinez aussi la qualification de violation et les obligations des Art. 33–34 selon les faits. Corriger l’avenir ne règle pas automatiquement les envois passés.

Une CMP particulière est-elle obligatoire ?

Ces règles n’imposent pas une marque de CMP. Le dispositif doit recueillir les choix requis, les prouver et les appliquer aux intégrations concernées. La présence d’un logo ou d’une certification commerciale ne démontre pas cette exécution.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →