+150 XP

Vie privée et droit des données : les règles derrière la publicité ciblée et la personnalisation

Une adolescente de 14 ans s'inscrit sur une plateforme de streaming, regarde trois films d'horreur, et dès le lendemain matin le partenaire publicitaire de la plateforme enchérit sur son profil pour lui servir des publicités de maquillage. Cette seule chaîne, inscription, historique de visionnage, enchère publicitaire, touche au moins trois grands régimes de protection des données en même temps. Se tromper n'est pas un risque théorique : en 2019, la FTC a infligé à Google et YouTube une amende de 170 millions de dollars pour la collecte de données sur des enfants sans consentement parental, l'une des plus lourdes sanctions en matière de vie privée de l'histoire américaine à l'époque. Cette leçon détaille ce que les équipes conformité construisent réellement pour ne pas être les prochaines.

Pourquoi les médias sont l'épicentre du droit des données

Les entreprises de médias et de divertissement fonctionnent sur les données personnelles par construction. Les moteurs de recommandation (les algorithmes qui décident ce que Netflix ou Spotify vous propose ensuite) ont besoin de l'historique de visionnage et d'écoute. Les ad networks (systèmes qui apparient annonceurs et audiences, comme ceux de Google ou de The Trade Desk) ont besoin de profils comportementaux. Les deux dépendent de données que les régulateurs considèrent désormais comme sensibles par défaut.

Trois régimes dominent le paysage qu'une équipe conformité doit cartographier :

  • GDPR (General Data Protection Regulation) : la loi européenne globale sur la vie privée, en vigueur depuis 2018.
  • CCPA/CPRA (California Consumer Privacy Act, modifié par le California Privacy Rights Act) : la loi californienne sur la vie privée, la plus influente aux États-Unis.
  • COPPA (Children's Online Privacy Protection Act) : la loi fédérale américaine régissant la collecte de données auprès des enfants de moins de 13 ans, appliquée par la FTC (Federal Trade Commission).

GDPR : le consentement comme posture par défaut

Le GDPR s'applique à toute entreprise traitant des données personnelles de personnes situées dans l'UE, quel que soit le pays de son siège. Il est appliqué par les autorités nationales de protection des données (DPA), coordonnées de façon souple par le Comité européen de la protection des données.

Pour un moteur de recommandation, le GDPR impose deux choix structurels :

  1. Base légale du traitement. Les entreprises doivent choisir une justification au titre de l'article 6, le plus souvent le « consentement » ou l'« intérêt légitime ». La personnalisation fondée sur des traits inférés (humeur, orientation politique, habitudes de visionnage proches de la santé) exige généralement un consentement explicite, et pas seulement l'intérêt légitime, parce qu'elle peut produire des inférences sensibles.
  2. Minimisation des données. Ne collecter que ce dont la personnalisation a réellement besoin. Une application musicale ne peut pas justifier la récupération des listes de contacts pour une fonction de recommandation qui ne s'en sert pas.

Le GDPR accorde aussi aux individus le droit d'accès, de rectification, d'effacement et de portabilité de leurs données, ainsi que le droit de s'opposer au profilage utilisé pour le marketing direct (article 21). Un abonné peut exiger que Netflix explique, en termes généraux, pourquoi un algorithme lui a recommandé un genre donné, et peut refuser entièrement le profilage publicitaire.

Les amendes sont conçues pour faire mal à grande échelle : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Meta a subi certaines des sanctions les plus lourdes au titre du GDPR, dont une amende de 1,2 milliard d'euros de la Data Protection Commission irlandaise en 2023 pour les transferts de données de l'UE vers les États-Unis, selon les décisions publiques de la DPC irlandaise.

CCPA/CPRA : opt-out, pas opt-in

L'approche californienne est structurellement différente de celle du GDPR. Au lieu d'exiger un consentement en amont, le CCPA (renforcé par le CPRA en 2023) donne aux consommateurs le droit de refuser (opt-out) la « vente ou le partage » de leurs informations personnelles, une catégorie interprétée assez largement pour englober l'essentiel de la publicité comportementale.

C'est pourquoi presque tous les sites de médias américains affichent aujourd'hui un lien « Do Not Sell or Share My Personal Information », souvent implémenté sous la forme d'un signal standardisé appelé Global Privacy Control (GPC), que les navigateurs envoient automatiquement pour demander aux sites de cesser de partager les données.

Le CPRA a créé un régulateur dédié, la California Privacy Protection Agency (CPPA), première agence américaine construite spécifiquement pour l'application du droit à la vie privée. Il a aussi ajouté une catégorie d'« informations personnelles sensibles » (géolocalisation précise, orientation sexuelle, etc.) qui exige une limitation d'usage par opt-in explicite, plus proche de la posture stricte du GDPR.

D'autres États ont suivi avec leurs propres lois (le VCDPA de Virginie, le CPA du Colorado, et d'autres), chacune avec des seuils légèrement différents ; les équipes conformité construisent donc généralement sur le plus petit dénominateur commun le plus strict, plutôt que de maintenir cinquante flux spécifiques par État.

COPPA : la ligne rouge autour des mineurs

COPPA est plus étroite mais plus stricte : elle s'applique à tout service en ligne destiné aux enfants de moins de 13 ans, ou qui a effectivement connaissance qu'il collecte des données auprès d'un enfant de moins de 13 ans. Elle est appliquée par la FTC, et les infractions peuvent déclencher des pénalités civiles par violation, ajustées périodiquement (selon les derniers ajustements pour inflation de la FTC, les pénalités peuvent dépasser 50 000 dollars par violation, et les entreprises comptant des millions d'utilisateurs enfants peuvent faire face à des totaux de plusieurs centaines de millions).

Pour les ad networks et les plateformes de streaming, COPPA impose des décisions d'ingénierie concrètes :

  • Age gating. Les services susceptibles d'attirer des enfants (espaces de contenu jeunesse, catalogues très riches en dessins animés) doivent demander l'âge à l'inscription et orienter les moins de 13 ans vers une expérience restreinte.
  • Consentement parental vérifiable. Avant de collecter des données personnelles auprès d'un enfant, la plateforme a besoin d'un mécanisme, vérification par carte bancaire, formulaires de consentement signés ou vérification par questions de connaissance, pour confirmer qu'un parent l'a autorisé.
  • Pas de publicité comportementale envers des enfants identifiés. C'est exactement le manquement dans l'affaire YouTube : des chaînes clairement destinées aux enfants faisaient encore l'objet d'un profilage pour le ciblage publicitaire.

Le résultat pratique : YouTube demande désormais aux créateurs de marquer leurs contenus « made for kids », ce qui désactive automatiquement les publicités personnalisées et les commentaires sur ces contenus, réponse structurelle directe au règlement avec la FTC, documentée sur la page de l'affaire de la FTC.

Ce que les équipes conformité construisent réellement

Débarrassés du langage juridique, les trois régimes convergent vers des artefacts d'ingénierie similaires :

  • Consent Management Platforms (CMP) : les bandeaux cookies et centres de préférences qui enregistrent ce à quoi un utilisateur a consenti, horodaté, auditable et rattaché à une base légale.
  • Cartographie et inventaires de données : un registre vivant de ce qui est collecté comme données personnelles, où elles circulent (y compris vers les ad exchanges) et combien de temps elles sont conservées.
  • Couches d'age assurance : des parcours d'inscription qui segmentent les utilisateurs par tranche d'âge avant que toute logique de personnalisation ne s'exécute.
  • Traitement des signaux d'opt-out : des pipelines automatisés qui lisent les signaux GPC ou les réglages de compte et suppriment le partage de données vers les partenaires publicitaires en quasi temps réel.

Une version simplifiée de ce à quoi peut ressembler une vérification de consentement avant le déclenchement d'une requête publicitaire :

def can_target_ad(user):
    if user.age_band == "under_13":
        return False  # COPPA : pas de publicité comportementale envers des enfants identifiés
    if user.region == "EU" and not user.has_marketing_consent:
        return False  # GDPR : consentement requis
    if user.region == "CA" and user.opted_out_of_sale:
        return False  # CCPA/CPRA : respecter l'opt-out
    return True

C'est volontairement simplifié, mais cela reflète la logique réelle : la région et l'âge déterminent quelle règle s'applique, et le système se rabat sur la restriction quand les signaux sont absents ou contradictoires.

Vérification des acquis

1. Pourquoi la lourde sanction de la FTC contre une plateforme média pour collecte de données d'enfants sans consentement parental compte-t-elle conceptuellement pour les équipes conformité ?

2. Une entreprise média est basée au Canada mais compte des abonnés européens dont les données de visionnage alimentent son moteur de recommandation. Le GDPR s'applique-t-il ?

3. Quelle est la raison structurelle de fond qui fait décrire les entreprises média comme l'« épicentre » du droit des données ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes à propos des trois régimes de protection des données décrits (GDPR, CCPA/CPRA, COPPA).

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi le scénario d'ouverture (l'historique de visionnage d'une adolescente de 14 ans parvenant à une enchère publicitaire) est juridiquement significatif.

Sélectionnez toutes les réponses correctes.

Là où les trois lois créent des frictions

Elles ne s'alignent pas proprement. Le GDPR présuppose l'opt-in par défaut ; le CCPA présuppose l'opt-out. COPPA ne s'intéresse qu'à l'âge, pas à la géographie. Une plateforme mondiale finit par faire tourner des logiques de conformité parallèles : un utilisateur européen voit un mur de consentement avant tout tracking, un utilisateur californien voit un lien d'opt-out passif, et tout utilisateur identifié comme enfant, où qu'il soit, ne voit aucune publicité comportementale, quelle que soit la région.

C'est aussi pourquoi « personnalisation » et « publicité » sont souvent séparées en interne. Beaucoup de plateformes utilisent des first-party data (ce que vous avez regardé sur leur propre service) pour les recommandations, sur une base d'intérêt légitime ou de nécessité produit plus large, tout en cloisonnant le ciblage publicitaire third-party derrière un consentement distinct et plus strict, parce que régulateurs et tribunaux traitent ces deux usages très différemment en termes de risque.

Points clés

  • Le GDPR exige un consentement opt-in pour la plupart des usages de personnalisation et de ciblage publicitaire dans l'UE, avec des amendes allant jusqu'à 4 % du chiffre d'affaires mondial ; l'application passe par les DPA nationales.
  • Le CCPA/CPRA donne aux consommateurs américains un droit d'opt-out, et non une obligation de consentement, appliqué par la CPPA californienne dédiée, d'autres États adoptant des cadres similaires mais non identiques.
  • COPPA fixe une ligne dure à 13 ans : pas de publicité comportementale ni de collecte de données sans consentement auprès d'enfants identifiés, avec une application par la FTC et des pénalités par violation qui atteignent des centaines de millions pour les grandes plateformes.
  • En pratique, la conformité consiste à construire des consent management platforms, des inventaires de données et une logique d'age gating qui orientent les utilisateurs vers différents traitements de données selon la région et l'âge, et non une politique mondiale unique.
  • La personnalisation (recommandations first-party) et la publicité (ciblage third-party) sont de plus en plus traitées comme des activités juridiquement distinctes, exigeant des consentements et des logiques de traitement séparés.