+150 XP

Mener un audit des droits sur les données avant que les régulateurs ne s'en chargent

Un abonné à un service de streaming européen écrit au support pour poser une question simple : « Quelles données détenez-vous sur moi, et avec qui les avez-vous partagées ? » C'est une Subject Access Request (SAR), un droit prévu par le Règlement général sur la protection des données (RGPD) de l'UE et par le UK GDPR, qui permet à toute personne d'exiger une copie complète de ses données personnelles et le détail de leur circulation.

L'entreprise de streaming a 30 jours pour répondre. Son équipe privacy sort la fiche client et trouve : un historique de visionnage synchronisé sur trois systèmes internes, un profil marketing partagé avec un prestataire ad-tech dix-huit mois plus tôt, et un registre de consentement qui cesse de se mettre à jour en 2023. Personne ne peut confirmer que le client a un jour accepté ce partage publicitaire.

Ce n'est pas un cas d'école. C'est précisément le type de faille que régulateurs, journalistes et avocats de plaignants recherchent activement. Cette leçon construit la checklist d'audit qui doit la détecter en premier, en interne, avant qu'une SAR ou un titre de presse ne le fasse.

Pourquoi les entreprises de médias sont exposées

Les entreprises de médias et de divertissement détiennent des données personnelles particulièrement riches : habitudes de visionnage, historique d'écoute, localisation (pour l'application des droits régionaux), moyens de paiement, et profils comportementaux utilisés pour le ciblage publicitaire. Cette richesse est à la fois un actif commercial et un risque juridique.

Trois régimes réglementaires comptent avant tout en 2026 :

  • Le RGPD (UE, appliqué par les autorités nationales de protection des données, les DPA, comme la Data Protection Commission irlandaise qui supervise les opérations européennes de nombreuses entreprises tech et médias américaines)
  • Le UK GDPR et le Data Protection Act 2018, appliqués par l'Information Commissioner's Office (ICO)
  • Les lois des États américains, notamment le California Consumer Privacy Act (CCPA) tel que modifié par le California Privacy Rights Act (CPRA), appliqué par la California Privacy Protection Agency (CPPA), ainsi que des lois similaires désormais en vigueur au Colorado, en Virginie, dans le Connecticut et ailleurs

Il n'existe pas de loi fédérale américaine unique sur la vie privée en 2026. Ce patchwork signifie qu'une entreprise de médias opérant aux États-Unis, au Royaume-Uni et dans l'UE fait face à trois corpus de règles différents pour une même fiche client.

Les trois piliers de l'audit

Un audit des droits sur les données mené avant l'arrivée d'un régulateur doit se concentrer sur les trois points qu'une SAR, une enquête réglementaire ou un journaliste d'investigation testeront toujours en premier.

1. Les traces de consentement

Le consentement n'est pas une case à cocher à l'inscription. C'est un enregistrement vivant qui doit montrer : ce qui a été accepté, quand, sous quelle version de la politique de confidentialité, et s'il a été retiré depuis.

À vérifier :

  • Pouvez-vous produire, pour n'importe quel utilisateur, le texte exact du consentement qu'il a vu et la date de son acceptation ?
  • Si un utilisateur a retiré son consentement (pour les emails marketing, par exemple), ce retrait se propage-t-il à tous les systèmes qui touchent ses données, y compris les plateformes publicitaires tierces ?
  • Disposez-vous d'un consentement enregistré pour les catégories particulières de données ? Les entreprises de médias déduisent de plus en plus des attributs sensibles (orientation politique à partir de la consommation d'actualités, sexualité à partir des préférences de contenu), que le RGPD traite comme des « données de catégorie particulière » exigeant un consentement explicite, et non un simple clic sur des conditions générales.

Une faille courante : un consentement enregistré au niveau du compte mais pas au niveau de l'appareil ou du profil (pensez aux comptes de streaming familiaux partagés avec des profils enfants).

2. Les durées de conservation

Le principe de minimisation des données du RGPD impose de ne pas conserver de données personnelles plus longtemps que nécessaire au regard de la finalité annoncée. La plupart des entreprises de médias ont un document de politique de conservation. Beaucoup moins ont des systèmes qui l'appliquent réellement.

À vérifier :

  • Prenez une catégorie de données (l'historique de visionnage, par exemple) et demandez : quelle durée de conservation la politique prévoit-elle, et une requête sur la base de production confirme-t-elle que les données plus anciennes que cette limite ont effectivement été supprimées ou anonymisées ?
  • Les sauvegardes sont-elles couvertes par l'application des règles de conservation, ou les données supprimées survivent-elles discrètement pendant des années dans une sauvegarde ?
  • Les fiches des anciens abonnés sont-elles purgées, ou traînent-elles indéfiniment « au cas où ils se réabonneraient » ?

Une vérification technique simple, utilisée aussi bien par les régulateurs que par les auditeurs :

sql
-- Requête d'audit type : trouver les enregistrements plus anciens que la politique de conservation annoncée
SELECT user_id, data_category, created_at
FROM user_activity_logs
WHERE data_category = 'watch_history'
  AND created_at < NOW() - INTERVAL '24 months'
LIMIT 100;

Si cette requête renvoie des lignes et que votre politique fixe la limite à 24 mois, vous avez un constat, avant tout le monde.

3. Les registres de partage avec des tiers

C'est là que l'entreprise de streaming de notre scénario d'ouverture a échoué. Les entreprises de médias partagent régulièrement des données avec des ad exchanges, des partenaires de mesure (comme Nielsen), des fournisseurs de moteurs de recommandation et des partenaires de coproduction.

À vérifier :

  • Maintenez-vous un registre vivant et interrogeable de chaque tiers ayant reçu des données personnelles, de la nature de ces données et de la base légale applicable (consentement, contrat, intérêt légitime) ?
  • Sous le RGPD, l'« intérêt légitime » comme base légale exige un test de mise en balance documenté. Pouvez-vous produire ce document pour chaque relation fournisseur, sur demande ?
  • Des accords de traitement de données (DPA, contrats exigés par l'article 28 du RGPD lorsqu'un tiers traite des données pour votre compte) existent-ils pour chaque fournisseur, et sont-ils à jour ?

Le guide du partage de données de l'ICO britannique est une référence gratuite réellement utile pour construire la structure de ce registre.

Construire la checklist : un déroulé pratique

Prenez une entreprise de streaming ou d'édition de taille moyenne. Voici comment doit se dérouler une session d'audit interne de 90 minutes :

  1. Choisissez une vraie fiche d'abonné. Pas un compte de test, un vrai compte (avec les autorisations internes appropriées).
  2. Reconstituez leur réponse SAR de zéro, comme si la demande venait d'arriver. Chronométrez le temps nécessaire et notez chaque système que vous avez dû interroger manuellement.
  3. Vérifiez le consentement : la fiche montre-t-elle ce qui a été accepté, et quand ?
  4. Vérifiez la conservation : y a-t-il des données présentes qui auraient dû être supprimées selon votre propre politique ?
  5. Vérifiez le partage : pouvez-vous lister chaque tiers ayant reçu les données de cette personne, et faire correspondre chacun à un DPA signé ?

Si l'étape 2 demande plus d'une journée de travail manuel à travers des systèmes déconnectés, c'est en soi un constat. Le délai SAR de 30 jours du RGPD suppose que vous savez le faire à l'échelle, pas seulement pour un compte VIP signalé.

Vérification des acquis

1. Pourquoi une Subject Access Request (SAR) crée-t-elle un risque particulier pour les entreprises de médias et de divertissement en particulier ?

2. Dans l'exemple du service de streaming, quel est le problème de fond révélé par le registre de consentement qui a cessé de se mettre à jour en 2023 ?

3. Quelle est la logique stratégique d'un audit interne des droits sur les données mené avant l'arrivée d'une SAR ou d'une enquête réglementaire, plutôt qu'en réaction ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes concernant le paysage réglementaire affectant les pratiques de données des entreprises de médias en 2026, tel que décrit dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes concernant ce qu'une réponse complète à une Subject Access Request doit pouvoir justifier.

Sélectionnez toutes les réponses correctes.

Ce que régulateurs et journalistes cherchent réellement

Les tendances d'application de 2019 à 2025 dans l'UE et au Royaume-Uni montrent un schéma constant : les amendes et les constats publics visent rarement le modèle d'IA spectaculaire. Ils visent la plomberie ennuyeuse.

  • Meta a été condamnée à une amende record par la DPC irlandaise en 2023 (largement rapportée à environ 1,2 milliard d'euros, traitée ici comme un chiffre notoirement rapporté et non vérifié à neuf), essentiellement au sujet de la base légale des transferts de données d'utilisateurs européens vers les États-Unis, un problème de base de partage de données.
  • Plusieurs actions d'exécution de l'ICO contre des entreprises britanniques ont porté sur la conservation : garder des enregistrements d'appels, de la vidéosurveillance ou des fiches clients bien au-delà de la politique annoncée.
  • Les journalistes qui enquêtent sur l'adtech (voir les publications de médias comme The Markup, une rédaction à but non lucratif axée sur la responsabilité des technologies) construisent régulièrement leurs sujets autour de cet écart précis : ce que promet une politique de confidentialité face à ce qu'une capture de trafic réseau montre comme réellement partagé.

Le schéma : les catégories d'audit de cette leçon (consentement, conservation, partage) ne sont pas arbitraires. Ce sont les trois points de départ de toute enquête externe sérieuse, parce que ce sont les trois endroits où la politique et la pratique divergent le plus souvent.

🎬 [VIDEO: « GDPR Explained » - https://www.youtube.com/results?search_query=gdpr+explained+ico - une courte explication des droits fondamentaux du RGPD, dont les subject access requests, utile comme rappel avant de mener votre propre audit]

Points clés

  • Une subject access request est un test de résistance : si vous ne pouvez pas reconstituer l'empreinte complète des données d'un client (ce que vous détenez, pourquoi, et qui d'autre les détient) dans votre propre délai SAR, vous avez une faille de gouvernance que les régulateurs finiront par trouver.
  • Auditez trois piliers en particulier : les traces de consentement (ce qui a été accepté et quand), les durées de conservation (les données anciennes sont-elles réellement supprimées, y compris dans les sauvegardes) et les registres de partage avec des tiers (chaque fournisseur, rattaché à une base légale et à un accord de traitement de données signé).
  • Menez l'audit sur une vraie fiche, pas un compte de test, et chronométrez la durée d'une reconstitution complète. Des reconstitutions manuelles s'étalant sur plusieurs jours à travers des systèmes déconnectés sont en elles-mêmes un constat.
  • Les règles américaines, britanniques et européennes diffèrent (CCPA/CPRA contre UK GDPR contre RGPD européen) ; une entreprise de médias mondiale doit vérifier sa conformité régime par régime, et non supposer qu'une politique unique satisfait les trois.
  • L'historique des sanctions (amende de la DPC contre Meta, dossiers de conservation de l'ICO, journalisme sur l'adtech) montre que régulateurs et reporters visent la plomberie, pas les gros titres : vérifiez d'abord les systèmes ennuyeux.