+150 XP

Comment le droit de la vie privée limite concrètement l'usage des données par les banques

Vous ouvrez un compte courant dans une banque américaine de taille moyenne. Enfouie dans la convention de compte, une case est déjà cochée : « partager les données de transaction avec les partenaires marketing ». Dix-huit mois plus tard, cette même banque sait que vous avez acheté du mobilier de puériculture à trois reprises le mois dernier. Son équipe marketing veut vous envoyer une offre de prêt personnel pour aménager une chambre d'enfant. Légalement, peut-elle le faire ?

La réponse : cela dépend précisément des données concernées, de la juridiction, de l'écran de consentement et de l'usage en aval. Ce « cela dépend » est tout l'objet de cette leçon. Suivons la piste du consentement.

La piste du consentement : de l'ouverture de compte à l'email marketing

Étape 1 : ouverture de compte. La banque collecte votre nom, votre adresse, votre numéro de sécurité sociale (SSN) ou identifiant national, vos revenus et votre dépôt initial. Aux États-Unis, cela relève en partie du Gramm-Leach-Bliley Act (GLBA, 1999), qui impose aux banques de remettre au client une notice de confidentialité et, pour certains partages avec des tiers, de lui offrir un choix d'opt-out (et non d'opt-in).

Étape 2 : les transactions s'accumulent. Chaque paiement par carte, chaque virement entrant, chaque prélèvement crée un point de donnée. C'est là que cela devient intéressant : les données de transaction révèlent des profils de revenus, des pathologies (achats en pharmacie), une affiliation religieuse (dons) et une situation familiale (frais de garde d'enfants) sans que vous n'ayez jamais rien déclaré.

Étape 3 : le marketing s'y intéresse. L'équipe veut construire un modèle « événement de vie » : détecter une probable grossesse ou une naissance à partir des habitudes de dépense, puis déclencher une offre de prêt ciblée. Techniquement, les données de transaction sont déjà dans l'entrepôt de la banque. La question est de savoir si *les utiliser de cette façon* est licite.

C'est l'écart que la plupart des banquiers non techniques ne voient pas : détenir des données et disposer d'une base légale pour les utiliser à une fin précise sont deux choses différentes.

Là où le RGPD bloque (si un client est dans l'UE/au Royaume-Uni)

Le Règlement général sur la protection des données (RGPD), applicable dans l'UE/EEE (et repris par le UK GDPR après le Brexit), exige une base légale spécifique pour chaque finalité de traitement, et non une base générale couvrant « le fait d'avoir une relation avec vous ».

L'ouverture du compte et le traitement des paiements relèvent de la « nécessité contractuelle », sans consentement supplémentaire. Mais déduire une grossesse ou un événement de vie à partir des dépenses et l'utiliser à des fins marketing constitue une *finalité nouvelle et incompatible*. Au titre de l'article 6 du RGPD, cela exige en général un consentement libre, spécifique et informé, ou au minimum une analyse d'intérêt légitime que le régulateur voudra voir documentée.

Point essentiel : le RGPD encadre aussi les données sensibles (article 9) : santé, religion, orientation sexuelle, etc. Si le « signal de grossesse » déduit est considéré comme une donnée de santé, son usage marketing est présumé interdit à moins que le client n'ait donné un consentement explicite à cette inférence précise. Une case pré-cochée à l'ouverture du compte ne suffit pas. Le RGPD indique explicitement que le consentement doit être un acte positif : le silence ou les cases pré-cochées sont invalides (guide de l'ICO sur le consentement).

L'exposition aux sanctions est réelle : les amendes RGPD peuvent atteindre 4 % du chiffre d'affaires annuel mondial. En 2024, la Data Protection Commission irlandaise a infligé à Meta une amende de 251 millions d'euros pour un manquement lié au consentement, hors secteur bancaire mais selon le même mécanisme juridique.

Là où le CCPA/CPRA bloque (États-Unis, résidents californiens)

Le California Consumer Privacy Act (CCPA), renforcé par le California Privacy Rights Act (CPRA, en vigueur depuis 2023), fonctionne autrement : il repose sur l'opt-out pour la plupart des données, mais exige un consentement opt-in pour les « informations personnelles sensibles », catégorie qui inclut la géolocalisation précise et, sans doute, les données déduites relatives à la santé.

Les banques bénéficient d'une exemption partielle : les données déjà régies par le GLBA échappent au CCPA dans de nombreux cas. Mais l'exemption porte sur les usages *financiers* couverts par le GLBA, pas sur les inférences marketing secondaires greffées par-dessus. Une équipe marketing qui construit un modèle de prédiction de grossesse à partir des données de transaction sort sans doute du périmètre de l'exemption GLBA pour retomber dans celui du CCPA, où les résidents californiens ont le droit de s'opposer à la « vente ou au partage » de leurs informations personnelles, y compris pour la publicité comportementale intercontextuelle.

D'autres États comptent aussi : la Virginie (VCDPA), le Colorado (CPA) et d'autres appliquent des règles de consentement similaires sur les données sensibles en 2026, même si il n'existe toujours pas de loi fédérale unique sur la vie privée aux États-Unis.

Là où les règles d'open banking bloquent

Les cadres d'open banking (le standard Open Banking britannique sous l'autorité de la Competition and Markets Authority, la DSP2 révisée dans l'UE ; aux États-Unis, la règle du CFPB sur les droits aux données financières personnelles au titre de la Section 1033, finalisée en 2024) régissent les données qu'une banque reçoit *d'autres* établissements via API lorsqu'un client relie ses comptes.

La règle de base : les données partagées sous consentement open banking sont limitées par finalité dès la conception. Si un client connecte son compte d'épargne à une application de budget, ce flux de données a un périmètre de consentement précis, en général 90 jours dans l'Open Banking britannique, renouvelable. Une banque ne peut pas réaffecter des données obtenues via un dispositif de partage open banking à du marketing interne sans lien, sans un nouveau consentement spécifique. La règle du CFPB américain (une fois pleinement déployée) restreint de la même façon l'usage par les destinataires de données autorisées par le consommateur à des fins secondaires comme la publicité ciblée, sans autorisation distincte (synthèse de la règle du CFPB).

La couche de gouvernance concrète : ce que les banques construisent vraiment

Parce que les règles varient selon la juridiction, le type de donnée et la finalité, les banques ne peuvent pas s'appuyer sur le seul jugement juridique au moment de chaque campagne marketing. Elles construisent une infrastructure de gouvernance des données :

  • Étiquetage par finalité : chaque champ de donnée est étiqueté, dès l'ingestion, avec sa base légale et ses cas d'usage autorisés. Une donnée de transaction étiquetée « traitement des paiements uniquement » ne peut pas alimenter un feature store marketing sans dérogation de gouvernance.
  • Plateformes de gestion du consentement (CMP) : des systèmes centralisés qui tracent ce à quoi chaque client a consenti, quand et pour quelle finalité, afin que les requêtes marketing puissent filtrer les populations avant le lancement d'une campagne.
  • Traçabilité du data lineage : documenter l'origine d'un champ de donnée et chaque système qu'il a traversé, ce qui est nécessaire pour répondre aux demandes de « droit d'accès » d'un régulateur ou d'un client au titre de l'article 15 du RGPD ou du CCPA.

Un contrôle simplifié d'étiquetage par finalité pourrait ressembler à ceci dans un pipeline de données :

python
def can_use_for_marketing(record):
    if record['data_source'] == 'open_banking_api':
        return record['consent_scope'] == 'marketing' and not record['consent_expired']
    if record['contains_sensitive_inference']:
        return record['explicit_opt_in'] is True
    return record['gdpr_lawful_basis'] in ('consent', 'legitimate_interest_documented')

C'est un exemple jouet, mais il reflète la logique réelle qu'intègrent les banques : le contrôle a lieu avant le lancement de la campagne, pas après la question du régulateur.

Vérification des acquis

1. L'entrepôt de données d'une banque contient déjà des données de transaction susceptibles de révéler une probable grossesse chez une cliente. Quel est le principe juridique clé que la leçon souligne quant à l'usage de ces données pour une offre de prêt ciblée ?

2. Pourquoi la leçon souligne-t-elle que les données de transaction peuvent révéler des pathologies, une affiliation religieuse et une situation familiale alors que le client n'a jamais divulgué directement ces éléments ?

3. Sous le GLBA, comment le mécanisme de consentement requis pour certains partages de données avec des tiers se compare-t-il à ce que le RGPD exige en général pour un traitement similaire ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes expliquant pourquoi la réponse à « la banque peut-elle envoyer cette offre marketing ? » est décrite comme « cela dépend ».

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes sur ce qui se produit à chaque étape de la « piste du consentement » décrite dans la leçon.

Sélectionnez toutes les réponses correctes.

Les audits qui détectent vraiment les manquements

Une politique de gouvernance ne valant que par l'audit qui la vérifie, voici trois contrôles que l'équipe data/conformité d'une banque mène régulièrement :

  1. Rapprochement consentement/usage : échantillonner les listes de ciblage des campagnes marketing et remonter le dossier de chaque client jusqu'à un consentement documenté, non expiré et correspondant exactement à cette finalité. Les écarts constituent le constat le plus fréquent dans les enquêtes des autorités de protection des données (DPA) européennes.
  1. Scans de fuite de données sensibles : analyses automatisées des feature stores et des jeux de données marketing à la recherche de champs corrélés à la santé, à la religion ou à d'autres catégories protégées, même sans étiquetage explicite (un indicateur « code catégorie marchand produits pour bébé » est un proxy d'une inférence protégée).
  1. Contrôles des transferts transfrontaliers : si le prestataire d'analytics marketing d'une banque américaine traite des données de clients européens, le chapitre V du RGPD exige un mécanisme de transfert valide (clauses contractuelles types, ou recours à une décision d'adéquation comme le cadre de protection des données UE-États-Unis, en vigueur depuis 2023 et contesté en justice).

GDPR Explained in Simple Terms

Watch on YouTube

Points clés

  • Détenir n'est pas être autorisé. Une banque peut légalement conserver des données de transaction pour le traitement des paiements tout en ayant l'interdiction légale d'utiliser ces mêmes données pour une inférence marketing, parce que la base légale dépend de la *finalité*, pas du jeu de données.
  • Le RGPD exige un consentement explicite et spécifique à la finalité pour les inférences sensibles (comme les événements de vie proches de la santé) ; les cases pré-cochées ou un consentement groupé à l'ouverture du compte ne suffisent pas.
  • Le CCPA/CPRA est en opt-out par défaut mais en opt-in pour les informations personnelles sensibles, et les exemptions GLBA ne couvrent en général pas les usages marketing secondaires greffés sur des données financières.
  • Le consentement open banking est limité par finalité et dans le temps dès la conception ; des données récupérées par API pour une finalité (comme la gestion de budget) ne peuvent pas être silencieusement réaffectées au marketing.
  • La gouvernance est opérationnelle, pas seulement juridique : l'étiquetage par finalité, les plateformes de gestion du consentement et les outils de data lineage transforment des obligations réglementaires abstraites en contrôles au niveau du pipeline, exécutés avant le lancement d'une campagne, pas après l'arrivée d'une amende.