La Commission européenne veillera à ce qu’Android de Google et iOS d’Apple respectent l’Internet ouvert

Après une occasion manquée en 2010 de légiférer en Europe en faveur de la
« neutralité des terminaux », l’Arcep remonte au créneau – via le Berec – pour que la neutralité du Net ne se limite pas à l’accès aux réseaux. Il y a urgence à
ce que la Commission européenne s’empare du problème.

« Le cadre protégeant l’ouverture d’Internet étant aujourd’hui européen, il conviendrait que le législateur européen s’empare de ce sujet [de savoir si les terminaux numériques, smartphones en tête, respectent la neutralité de Internet, ndlr]. La dimension éminemment internationale des fabricants de terminaux et des éditeurs de systèmes d’exploitation conduit également à penser qu’à terme, l’échelle pertinente pour agir devrait être européenne », a conclu l’Arcep dans son rapport publié mi-février et intitulé « Smartphones, tablettes, assistants vocaux, … : les terminaux, maillon faible
de l’Internet ouvert » (1).

La balle est dans le camp de Bruxelles
Mais afin que Bruxelles fasse des propositions de mesures pour que les fabricants de terminaux – tels que Apple sous iOS ou Samsung sous Android (Google) – respectent le règlement « Internet ouvert » du 25 novembre 2015, l’Organe des régulateurs européens des communications électroniques (Berec) va l’y aider. Selon les informations obtenues auprès de Jennifer Siroteau (photo), responsable de l’analyse économique et de l’intelligence numérique à l’Arcep, « le Berec va publier à l’issue
de sa plénière des 8 et 9 mars son propre rapport sur les terminaux, intitulé “Report
on the impact of premium content on ECS (2) markets and effect of devices on the Openness of the Internet use” » (3). Si l’Arcep a bien l’intention de « mettre en oeuvre dès maintenant à l’échelle nationale » les pistes d’action qu’elle a formulées dans son rapport, c’est, dit-elle, « avec l’ambition de stimuler des démarches européennes ». D’ailleurs, le Bureau européen des unions de consommateurs (Beuc) et une demie douzaine de responsables européens d’entreprises font partie des personnes auditionnées, ayant participé aux ateliers ou répondu à la consultation publique de l’Arcep. Mais l’on peut regretter et s’étonner que celle-ci n’ait pas eu affaire à au moins un représentant de la Commission européenne. Qu’à cela ne tienne. Depuis le fameux règlement du 25 novembre 2015 « établissant des mesures relatives à l’accès à un Internet ouvert » (4) et les lignes directrices du 30 août 2016 édictées par le Berec
« pour la mise en oeuvre de ces nouvelles règles par les autorités de régulation nationales » (5) depuis avril 2016, la protection de la neutralité de l’Internet – que
ces textes ont préféré appeler « Internet ouvert » – est un engagement à l’échelle de l’Europe. Et les terminaux n’échappent pas à ce cadre protecteur pour les consommateurs. A preuve : le règlement européen mentionne une quinzaine de fois le terme « terminaux » ! De plus et surtout, le premier paragraphe de son article 3 lève toute ambiguïté : « Les utilisateurs finals ont le droit d’accéder aux informations et aux contenus et de les diffuser, d’utiliser et de fournir des applications et des services et d’utiliser les équipements terminaux de leur choix, quel que soit le lieu où se trouve l’utilisateur final ou le fournisseur, et quels que soient le lieu, l’origine ou la destination de l’information, du contenu, de l’application ou du service, par l’intermédiaire de leur service d’accès à l’Internet ». Les eurodéputés ont ainsi voulu dissocier le terminal –
les smartphone en tête, mais aussi les tablettes, les ordinateurs ou encore les assistants vocaux – de l’offre d’accès des, justement, fournisseurs d’accès à Internet (FAI).
Surtout que ce même article 3 du règlement « Internet ouvert » prévoit que l’exercice par les internautes et les mobinautes des droits énoncés dans ce premier paragraphe ne peut pas être limité par « des accords (…) sur les conditions commerciales et techniques et les caractéristiques des services d’accès à l’internet, telles que les prix, les volumes de données ou le débit, et toutes pratiques commerciales mises en oeuvre par les [FAI] ». Bref, pour l’Union européenne, la neutralité du Net ne s’arrête pas aux réseaux d’accès des opérateurs télécoms : les fabricants de terminaux et éditeurs de systèmes d’exploitation – comme iOS pour Apple et Android pour Google – sont eux aussi concernés. D’autant que les mobiles évoluent dans des écosystèmes
« propriétaires » capables de limiter leurs utilisateurs dans l’accès à certains contenus et services sur Internet, et, partant, d’en restreindre les usages en violation de l’Internet ouvert.

Une occasion manquée entre 2010 et 2014
Pour autant, souligne l’Arcep dans son rapport, « si le règlement européen sur l’Internet ouvert consacre la liberté de choix et d’usage du terminal, il n’impose pas d’obligation spécifique aux équipementiers et constructeurs de terminaux, ni aux autres maillons logiciels de la chaîne technique [entre l’utilisateur final et les contenus, voir schéma
ci-dessous, ndlr] ». Le régulateur français a eu le mérite de suggérer dès 2010 « un renforcement de la surveillance de la neutralité au niveau des terminaux et de leur couche logicielle ». Car la neutralité des réseaux suppose aussi une neutralité des terminaux. L’Arcep appelait alors dans un rapport sur la neutralité de l’Internet (6) à
un « renforcement de la neutralité des terminaux » en incitant déjà la Commission européenne à prendre des mesures dans ce sens. A l’époque, l’Arcep suggérait d’inscrire les dispositions en faveur de la neutralité des terminaux dans le cadre de
la révision de la directive européenne RTTE de 1999 sur les équipements de radio et terminaux de télécommunications (7). Sans succès : ce texte communautaire, abrogé en 2016, fut bien remplacé par la nouvelle directive RED de 2014 sur les équipements radioélectriques (8), mais celle-ci a in fine fait l’impasse sur la neutralité des terminaux. Et ce n’est pas faute pour l’Arcep d’avoir pointé il y a près de huit ans maintenant « la généralisation d’environnements propriétaires fermés limitant la liste et le type des applications pouvant être installées, des navigateurs utilisables, ou des sites accessibles – ceci de manière relativement indépendante des opérateurs ».

Applis préinstallées : choix imposés
Aujourd’hui, l’absence de neutralité des terminaux s’est doublée d’un risque d’abus de position dominante au détriment de la neutralité du Net. « Outre les barrières à l’entrée résultant des effets de club qui caractérisent les marchés de plateformes en général, le succès de systèmes d’exploitation mobiles concurrents à Android et iOS paraît donc compliqué. Faute de l’aiguillon d’une concurrence intense, les éditeurs de systèmes d’exploitation en place pourraient adopter des comportements susceptibles de remettre en cause l’ouverture d’Internet », met en garde le gendarme des télécoms. Pour autant, comme le souligne Jennifer Siroteau, « l’Arcep constate qu’il n’y a pas lieu, à ce jour, de considérer que les fabricants de terminaux ne respectent pas le règlement de 2015 : en effet, ces derniers ne sont pas visés par ce règlement ». Sans préjuger de ce que fera la Commission européenne, interpellée par la France et par le Berec au niveau européen, l’on constate qu’elle n’est pas insensible à la question des terminaux – en particulier des mobiles où sont préinstallées, outre le système d’exploitation (vente liée), des applications telles que moteur de recherche, service de messagerie, espace de cloud, service de vidéo, cartographie ou encore navigateur. Sauf exception, les mobinautes téléchargent rarement des applications aux mêmes fonctionnalités que
des « applis » préinstallées dont les choix sont imposés au client. En avril 2015, la Commission européenne a ouvert une enquête antitrust sur l’écosystème d’Android de Google sur lequel fonctionnent la très grande majorité des smartphones en Europe (Samsung en tête). En avril 2016, la procédure a été notifiée à sa maison mère Alphabet accusée d’abus de position dominante sur son système d’exploitation Android, son magasin d’applications Google Play Store et son moteur de recherche sur mobile Google Search. Le verdict était attendu pour… décembre 2017.
Bruxelles pointe notamment l’obligation faite aux fabricants de smartphones sous Android de préinstaller des applis Google s’ils souhaitent fournir l’accès à Google Play Store. Concernant cette fois la transparence des critères de référencement et de classement utilisés par les App Stores (mais aussi de politiques éditoriales, de règles
et délais de validation, de suppression des contenus, de documentation ouverte, …), la Commission européenne a prévu pour le printemps 2018 l’élaboration d’un « règlement sur la transparence des relations contractuelles entre entreprises et plateformes ». @

Charles de Laubier

Snapchat fait la distinction entre social et média pour mieux attirer annonceurs et éditeurs

Pour Snap qui édite Snapchat, le fonctionnement en mode « média social »
– où photos et vidéos des amis se mêlent à celles des contenus professionnels – a vécu. Ce mixte favorisaient les fake news et déplaisait aux éditeurs et annonceurs. En France, la nouvelle version est en place depuis le 13 février.

« En plus de nos efforts en cours pour faire croître le nombre de nos utilisateurs, la réalité augmentée, et les contenus, nous pensons que le nouveau design de notre application Snapchat nous donnera de bonnes bases pour faire évoluer notre activité. C’est pourquoi notre nouveau format sépare désormais “social” et “média”, résolvant ainsi beaucoup de problèmes qui surgissaient quand on mélange des amis avec les créateurs professionnels de contenus », a expliqué Evan Spiegel (photo), cofondateur et directeur général de Snap, lors d’une conférence téléphonique le 6 février, à l’occasion de la présentation des résultats annuels.

Ne pas mêler fake news et annonceurs
Cette décision de bien faire la distinction entre les contenus « sociaux » (de la famille
et des amis) et les contenus « médias » (des éditeurs et créateurs professionnels) a été prise il y a plusieurs mois, au moment où les fausses nouvelles battaient leur plein sur Internet. « Jusqu’alors, le média social mixait les photos et les vidéos provenant des amis avec des contenus d’éditeurs et de créateurs. Brouiller les lignes entre les créateurs professionnels de contenus et vos amis a été une expérience intéressante sur Internet, mais cela a provoqué quelques effets secondaires étranges (tels que les fake news) et nous a fait réaliser que nous avions à nous améliorer pour vos amis plutôt que juste nous exprimer nous-mêmes », avait déjà justifié Snap en novembre 2017 sur le blog de l’entreprise (1). Désormais, le nouveau Snapchat – installé notamment en France depuis le 13 février – sépare « social » de « média ». A gauche de l’écran, l’on retrouve les messages (chat), les « bitmoji » et les stories des amis. A droite de l’écran, les contenus de partenaires éditeurs avec l’espace Discover (Découvrir), la carte Snap Map pour localiser ses amis, ainsi que les stories publiques des médias et des influenceurs.
La société américaine Snap, qui veut attirer encore plus d’annonceurs et de partenaires média, entend ainsi dissocier le côté rendu plus personnalisé de Snapchat avec une page d’amis plus dynamique, du côté plus « public » avec la nouvelle page Discover des éditeurs et créateurs. « Séparer social de média nous permet de construire le meilleur moyen de communiquer avec les amis et le meilleur moyen de regarder de super contenus – tout en résolvant beaucoup de problèmes qui rongent Internet aujourd’hui », insiste encore la direction de Snap. C’est que cette start-up cotée à la Bourse de New York veut afficher de meilleures performances vis-à-vis des éditeurs
et des annonceurs publicitaires et comme Evan Spiegel commence à le voir : « Nous observons que le nombre d’utilisateurs quotidiens actifs qui regardent les stories sur Discover a progressé de 40 % sur la nouvelle version par rapport à l’ancienne. Nous constatons aussi des gains en termes de performances publicitaires, tant en termes de temps passé que d’engagement, ainsi qu’une augmentation générale de notre ARPU [en hausse de 46 % à 1,53 dollars en 2017, ndlr] comparé à l’ancien design ».
Discover, la plateforme des partenaires médias de Snap (2), est en quelque sorte sanctuarisée. En France, où elle a été lancée en septembre 2016, plus d’une douzaine d’éditeurs y sont présents : Le Monde, Le Figaro, Paris Match, L’Express, L’Equipe, l’AFP, MTV, Vogue, Society, Cosmopolitan, Konbini, etc. Au niveau mondial, Evan Spiegel a indiqué que Snap avait reversé pour 2017 « plus de 100 millions de dollars aux partenaires », soit près du double par rapport à l’année précédente. Cela représente plus de 12 % de son chiffre d’affaires qui s’est élevé l’an dernier à 824,9 millions de dollars (+100 % sur un an). Malgré des pertes nettes chroniques, Snap
vise toujours à terme la rentabilité. Du succès ou de l’échec du nouveau Snapchat dépend l’avenir de l’entreprise. Valorisé 21,4 milliards de dollars (au 22-02-18), Snap
a perdu de la valeur depuis son introduction il y aura un an en mars (3). Le chinois Tencent n’en a cure : il a augmenté l’an dernier sa participation au capital, actuellement autour de 10 %.

En France, 13 millions de « snapchatters »
Parmi les Millennials, qui constituent le gros bataillon des utilisateurs de Snapchat avec 12 minutes en moyenne par jour en 2017 – au détriment de Facebook (9 mn/jour), selon Médiamétrie (4) –, beaucoup ont exprimé leur désarroi ou leur perplexité, voire leur agacement envers cette nouvelle présentation. Selon la dernière mesure « Internet global » de Médiamétrie (ordinateur et/ou smartphone et/ou tablette), Snapchat totalise en France plus de 13 millions de visiteurs uniques par mois – sur 187 millions de
« snapchatters » revendiqués par Snap dans le monde, Etats-Unis en tête. @

Charles de Laubier

Alphabet aurait franchi en 2017 la barre des 100 milliards de dollars de chiffre d’affaires

Alors que la maison mère Alphabet entérine en janvier la démission de Eric Schmidt de sa présidence et s’apprête à fêter en septembre les 20 ans de Google, son chiffre d’affaires 2017 – qu’elle dévoilera le 1er février – devrait dépasser les 100 milliards de dollars et son résultat net les 20 milliards.

Depuis la création il y a 20 ans de la startup Google, par Larry Page et Sergey Brin, le conglomérat Alphabet qu’est devenu aujourd’hui l’entreprise a passé un cap symbolique en 2017 : le chiffre d’affaire de la firme de Mountain View, consolidé au niveau de la holding Alphabet depuis plus de deux ans maintenant (1), aurait franchi sur l’exercice de l’an dernier la barre des 100 milliards de dollars. C’est ce que devrait confirmer Larry Page (photo), directeur général d’Alphabet, lors de la présentation des résultats financiers annuels le 1er février. En franchissant ce seuil symbolique de chiffre d’affaires annuel l’an dernier, Alphabet affiche encore une croissance insolente d’au moins 10 % sur un an. Certes, c’est deux fois moins que les 20 % de croissance du chiffre d’affaires enregistrés en 2016 (90,2 milliards de dollars) par rapport à l’année antérieure, mais cela reste une progression honorable à deux chiffres.

Google reste la vache à lait
Mieux : le bénéfice net d’Alphabet aurait franchi en 2017, et pour la première fois, une autre barre symbolique, celle des 20 milliards de dollars – contre 19,4 milliards de résultat net en 2016. Un troisième seuil symbolique a également été franchi l’an dernier : le cash disponible a dépassé depuis fin septembre les 100 milliards de dollars (contre 86,3 milliards à fin 2016). L’année 2017 aura donc été, comme les années passées, faste pour Alphabet qui tire encore plus de… 98 % de ses revenus de sa filiale Google, laquelle aurait donc généré à elle seule en 2017 plus de 98 milliards de dollars provenant de ses activités moteur de recherche Google, plateforme vidéo YouTube, Android, Chrome, Google Play, Google Maps ou encore Google Cloud. Alphabet, qui emploie plus de 70.000 personnes dans le monde, reste cependant très dépendant des recettes publicitaires qui pèsent encore plus de 80 % des revenus globaux du groupe. Quant aux « autres paris » (other bets), que chapeaute Alphabet et non plus Google, ils continuent de générer des revenus embryonnaires issus principalement de la vente de services Internet et TV via le réseau de fibre aux Etats-Unis (Google Fiber et Access), des objets et services connectés dans la maison (Nest) et des licences et la R&D dans les sciences de la vie et de l’esanté (Verily (2)). Alphabet mise aussi sur d’autres projets prometteurs ou incertains tels que les recherches sur la longévité de la vie (Calico), la voiture autonome et connectée (Waymo) ou des projets financés par ses fonds GV (ex-Google Ventures) et CapitalG ou encore X Development (3). L’année 2017 aura aussi permis à l’action Alphabet (4) de bondir d’environ 30 % en un an à plus de 1.000 dollars, pour une capitalisation boursière totale de 768,5 milliards de dollars au 11 janvier 2018. Ce qui rapproche un peu plus la firme de Mountain View de la firme
de Cupertino, à savoir Apple aux 886 milliards de dollars de capitalisation boursière. Google et Apple visent tous les deux les 1.000 milliards de dollars en Bourse ! Peu
de temps après son introduction de Google en Bourse en 2004, l’agence Reuters a rapporté le récit d’un ancien employé du géant du Net racontant que lorsque Eric Schmidt, alors PDG de Google, avait expliqué que l’objectif avec Larry Page et Sergey Brin était de « créer une société à 100 milliards de dollars » (selon le propos de Sergey Brin prononcé le 28 février 2006), un salarié lui avait demandé : « Vous voulez dire à 100 milliards de capitalisation boursière ou à 100 milliards de chiffre d‘affaires ? ».
Eric Schmidt lui avait alors répondu : « A vous de choisir ! ». Si cet objectif en Bourse
a bien été atteint dès fin 2005, il aura fallu attendre treize ans pour que celui du chiffre d’affaires à 100 milliards le soit à son tour. C’est dans ce contexte d’euphorie financière que Eric Schmidt quitte, courant janvier, ses fonctions de président exécutif d’Alphabet (5) pour devenir conseiller technique « sur la science et la technologie » après 17 ans passés au service du géant du Net. Il sera remplacé par un président non exécutif cette fois – comme chez Apple ou Microsoft.

Zones de turbulence fiscale
Le retrait de Eric Schmidt sonne comme une reprise en main d’Alphabet par le Russo-américain Sergey Brin (président) et l’Américain Larry page (directeur général),
à l’heure où le groupe fait l’objet de redressement fiscaux dans plusieurs pays.
Selon l’agence Bloomberg, qui a mentionné le 2 janvier dernier des documents réglementaires néerlandais, la maison mère de Google a transféré 15,9 milliards d’euros en 2016 des Pays-Bas vers une société écran aux Bermudes. Grâce au
« Double Irish » et au « Dutch Sandwich », Alphabet a ainsi évité de payer plusieurs milliards d’euros d’impôts (6). Et aux Etats-Unis, la firme de Mountain View n’a pas encore payé d’impôt sur les 60,7 milliards de dollars qu’elle détient « outre-mer ». @

Charles de Laubier

Les médias face à la concurrence des GAFA : « total video » pour les uns et « web first » pour les autres

Qu’ils soient groupes audiovisuels comme RTL ou groupes de presse comme Sud-Ouest, les acteurs des médias traditionnels sont passés à l’offensive pour résister aux rouleaux compresseurs des GAFA. Leur meilleure arme dans la
« glocalisation » est le total video pour les uns et le web first pour les autres.

« Notre métier de base, c’est la télévision. Mais il faut
que l’on sorte de ce schéma pour poursuivre dans ce
que nous appelons le “total video” qui couvre la diffusion multisupports, les contenus exploitables sur les plateformes des GAFA, et les investissements que
nous faisons dans des plateformes vidéo », a expliqué Guillaume de Posch (photo de gauche), co-directeur général de RTL Group, lors du 26e colloque de NPA-Le Figaro organisé le 7 novembre sur le thème de « Plus que jamais la glocalisation ! ».

« Rapports de force avec les GAFA »
De son côté, Olivier Gerolami (photo de droite), président du groupe Sud-Ouest, se situe sur un autre registre : « Nous sommes engagés dans une digitalisation à marche forcée, avec le virage de l’ensemble de la rédaction vers le schéma “web first” où l’ensemble de la rédaction produit des contenus en mode continue pour le papier,
le site web et les applis mobiles ». Si les deux approches – « total video » et « web
first » – sont très différentes de l’activité média historique respective de chacun des deux groupes (télé pour l’un, presse pour l’autre), elles ont un souci commun : ne pas se laisser dépasser localement par les GAFA mondialisés.« La télévision doit devenir globale, plus que pan-européenne, car les effets d’échelle dans le nouveau mode de consommation de vidéos sont absolument colossaux et nous permettent d’amortir beaucoup plus rapidement les coûts de nos programmes. Ce qu’ont entrepris les GAFAN [«N» pour Netflix]issus du marché américain », a expliqué Guillaume de Posch. Et de regretter : « Un des problèmes de l’Europe est que nous n’avons pas été capables, comme industrie européenne, de développer l’équivalent des GAFAN.
(…) On ne parviendra pas à répliquer un Netflix au niveau européen. On aurait dû le faire il y a cinq ans, mais pas maintenant ».
La réponse de RTL Group, qui détient 48,2 % de M6 en France (1), est de faire du total video multi-local, voire des programmes de niche, « que ne sont pas capables de faire les géants globaux du Net ». Le groupe Sud-Ouest, deuxième plus grand éditeur de quotidiens régionaux (Sud-Ouest, Charente Libre, …) derrière Ouest-France, veut lui aussi établir « un rapport de force avec les GAFA » en faisant du web first côté éditorial et du traitement des données utilisées à des fins de ciblage publicitaire côté data. Cela ne l’empêche pas d’investir dans une DMP (Data Management Platform) en partenariat avec Google (Analytics), tout en étant actionnaire de l’alliance Gravity (2). Objectif : faire contrepoids aux GAFA autour de la publicité programmatique ciblée et de la data à monétiser. « La priorité est donnée au digital car le consommateur, le lecteur, demande un rafraîchissement des contenus d’information. Nous faisons aussi un journal presse de qualité, même si la diffusion s’érode lentement, de – 2 % à – 3 % par an. Il est donc impératif pour nous d’avoir des relais de croissance en monétisant nos contenus en ligne à travers nos sites web et applis mobiles freemium », explique Olivier Gerolami pour justifier le web first.
Pour RTL Group, le total video s’impose en raison de « l’explosion de la vidéo » sur Internet : « Il faut avoir une part de marché suffisante pour pouvoir monétiser son offre vidéo, face à de nouveaux acteurs tels que Netflix, Facebook, Amazon, Snapchat, YouTube ou Twitter », prévient Guillaume de Posch. Son groupe a investi dans BroadbandTV, DiviMov, StyleHaul ou encore Smartclip. Selon lui, la télévision linéaire garde cependant trois principaux atouts par rapport à « un monde en ligne trop fragmenté » : le live, la proximité et la gratuité (« Nothing beats free »). « Les GAFA sont désireux de nous piquer notre business…, car les recettes publicitaires de la télévision sont encore à près de 200 milliards de dollars au niveau mondial, alors que la publicité digitale est bien plus modeste », rassure-t-il. Dans la presse, Olivier Gerolami précise que Sud-Ouest a 20.000 abonnés payants dans le digital, à raison de 10 euros par mois – sur un total de 250.000 exemplaires quotidiens (papier encore pour l’essentiel). L’objectif est d’en avoir 50.000 d’ici à 2020. « On parle de crise de la presse mais si l’on additionne le lectorat papier, les internautes et les mobinautes, nous avons aujourd’hui beaucoup plus d’audience qu’à l’époque du seul papier ».

Montée en charge du digital
Outre le fait de résister aux GAFA(N), RTL Group et Sud-Ouest ont aussi en commun d’être sous contrôle familial (Mohn pour Bertelsmann et Lemoîne pour GSO) non cotés en Bourse contrairement à leurs grands rivaux américains du Net. Leur activité historique respective est en pleine transition numérique. « La publicité digitale dépasse les 15 % de la publicité totale, et se situera entre 20 % et 25 % d’ici deux ou trois ans », prévoit le patron de Sud-Ouest (3). Quant à RTL Group, il a dépassé l’an dernier les
10 % de chiffre d’affaires (4) dans le digital. @

Charles de Laubier

Données personnelles ou droit de la concurrence : Facebook ne se fait pas que des amis

Alors que Facebook a franchi la barre des 2 milliards d’utilisateurs, des autorités nationales et européenne s’y intéressent de plus en plus comme en témoignent les sanctions prononcées récemment à son encontre, en matière de données à caractère personnel ou en droit de la concurrence.

Par Christiane Féral-Schuhl*, avocate associée, cabinet Féral-Schuhl/Sainte-Marie

Dans sa délibération du 27 avril 2017 (1), rendue publique le 16 mai suivant (2), la formation restreinte de la Cnil (3) a prononcé une sanction de 150.000 euros à l’encontre de Facebook. Cette sanction faisait suite à la mise en demeure, datée du 26 janvier 2016, par laquelle la Cnil, constatant plusieurs manquements à la loi informatique et libertés, avait demandé à Facebook de se mettre
en conformité. Plus largement, cette décision s’inscrit dans le prolongement d’une action conduite par plusieurs autorités nationales de protection
des données décidée à la suite du changement par le réseau social de sa politique
de confidentialité.

Lois nationales et acteurs globaux du Net
La Commission européenne a, quant à elle, prononcé une amende de 110 millions euros à l’encontre de Facebook pour avoir communiqué des informations inexactes ou dénaturées dans le cadre de l’enquête qu’elle a menée au titre du rachat de WhatsApp par Facebook en 2014. Cette sanction a été publiée le 18 mai dernier (4) (voir encadré page suivante). Ces procédures engagées à l’encontre de Facebook en Europe et en France démontrent l’inégalité des moyens d’action juridique existants et marquent la volonté des autorités de renforcer le montant des sanctions en matière de protection des données jugé trop peu dissuasif. L’adoption du règlement européen du 27 avril 2016 sur la protection des données personnelles (5) va résolument dans ce sens en augmentant considérablement le montant des sanctions prononcées par les « Cnil » en Europe. Sur ce point, le droit de la concurrence apparaît plus dissuasif puisqu’il prévoit déjà des sanctions dont le montant est proportionnel au chiffre d’affaires de l’entreprise condamnée. A propos de la sanction de Facebook en France par la Cnil, la délibération de cette dernière contient des enseignements intéressants notamment sur l’applicabilité de la loi française lorsqu’un responsable de traitement est établi dans plusieurs Etats de l’Union européenne (UE). Rappelons en effet que la loi « Informatique et libertés » (6) s’applique si le responsable d’un traitement qui exerce une activité sur le territoire français dans le cadre d’une installation, quelle que soit sa forme juridique, y est considéré comme établi (7) et que la Cnil peut exercer un contrôle sur tout traitement dont les opérations sont mises en oeuvre, même partiellement, sur le territoire national, y compris si le responsable du traitement est établi dans un autre Etat membre de l’UE (8). Pour déterminer l’applicabilité du droit français en l’espèce, la Cnil va examiner les deux critères énoncés par la directive 95/46/CE sur la protection des données : d’une part, l’existence d’un établissement ; d’autre part, la mise en oeuvre du traitement dans le cadre de ses activités. A cet égard, il est intéressant de souligner que la Cnil a souhaité se référer au texte européen (9) plutôt qu’à celui de la loi française « Informatique et libertés ». Dans sa délibération, la Cnil fait référence à la jurisprudence de la Cour de justice de l’Union européenne (CJUE) et à son interprétation large de la notion d’établissement à l’appui de son raisonnement (10). Ainsi, la formation restreinte considère que Facebook doit être qualifié d’établissement car « Facebook France constitue une installation stable qui exerce une activité réelle et effective grâce à des moyens humains et techniques nécessaires notamment à la fourniture de services de marketing » et participe dans le cadre de ses activités aux traitements en cause. Cette analyse va à l’encontre de celle avancée par Facebook qui contestait la compétence de la Cnil au profit de la législation irlandaise et, par conséquent, de l’autorité irlandaise seule autorité compétente pour contrôler le traitement des données personnelles des utilisateurs du service en Europe. Il est également intéressant de relever que la Cnil adopte la position de la CJUE qui s’était pourtant prononcée dans un contexte différent puisque, contrairement à l’arrêt « Google Spain » cité par la Cnil, « il n’existe aucun risque de contournement des dispositions européennes », Facebook ne contestant pas l’applicabilité du droit européen mais celui du droit français.

Compétence territoriale étendue ?
La Cnil se positionne donc en faveur d’une compétence territoriale étendue pour affirmer la compétence de la loi « Informatique et libertés », sa propre compétence
et prononcer une sanction à l’encontre de Facebook. Cette analyse doit être prise en compte par les responsables de traitements qui sont établis dans plusieurs Etats de l’UE notamment à l’approche de l’entrée en vigueur – à partir du 25 mai 2018 – du règlement européen qui étend le champ de la compétence territoriale. En effet, avec
le nouveau règlement, la personne concernée pourra saisir aussi bien l’autorité de contrôle de l’Etat membre où est situé le responsable du traitement ou son sous-traitant que l’autorité de contrôle dans lequel se trouve sa propre résidence ou son lieu de travail, voire le lieu où la violation alléguée aurait été commise. La décision de la Cnil en France apporte également un certain nombre de précisions au regard des règles relatives à la protection des données à l’approche de l’entrée en vigueur du règlement européen sur la protection des données.

Six manquements de Facebook à la loi française
La délibération de la Cnil sanctionne Facebook au titre de six manquements aux obligations énoncées par cette loi, à savoir : l’obligation d’information, l’obligation de disposer d’une base légale pour les traitements, l’obligation d’une collecte loyale des données, l’obligation d’un consentement exprès pour les données sensibles, l’obligation de mettre à disposition un moyen valable pour s’opposer aux cookies, et l’obligation
de respecter une durée de conservation des données. La délibération de la Cnil est riche en enseignement, notamment sur les manquements au regard de l’obligation d’information. A ce titre, la Cnil relève que la politique d’utilisation des données de Facebook ne précise ni les droits dont disposent les utilisateurs ni les informations relatives au transfert de données hors de l’UE. Elle considère que Facebook doit afficher directement l’information sur le formulaire de collecte et non pas via un lien figurant sur le formulaire d’inscription.
Concernant cette fois la combinaison massive de données pour le ciblage publicitaire, la Cnil relève qu’« aucun des documents mis à la disposition des utilisateurs […] ne mentionne expressément la combinaison de données », Ainsi, si les utilisateurs disposent de moyens pour maîtriser l’affichage de la publicité ciblée, ils ne consentent pas à la combinaison massive de leurs données et ne peuvent s’y opposer, que ce
soit lors de la création de leur compte ou a posteriori. Enfin, sur l’utilisation du cookie
« datr », la Cnil relève que l’information « ne permet pas aux internautes et en particulier aux internautes non-inscrits sur le réseau social, d’être clairement informés
et de comprendre que leurs données sont systématiquement collectées dès lors qu’ils
se trouveront sur un site tiers comportant un module social ». Sur les autres manquements, Facebook ne recueille pas le consentement exprès des utilisateurs lorsqu’ils renseignent des données sensibles et que le paramétrage du navigateur ne permet pas aux utilisateurs de s’opposer valablement aux cookies déposés sur leur équipement terminal.
La Cnil a donc prononcé une sanction de 150.000 euros à l’encontre du réseau social, soit le maximum qu’elle peut aujourd’hui infliger (ce montant pouvant être porté au double en cas de récidive). Cependant, ce montant prévu par la loi « Informatique et liberté » apparaissant peu inadapté au regard de la potentielle gravité des violations de la législation et à la puissance de certains responsables de traitements qui s’en rendent coupables, le nouveau règlement européen prévoit, en fonction des atteintes, des sanctions allant jusqu’à 20millions d’euros ou, dans le cas d’une entreprise jusqu’à 4% du chiffre d’affaires annuel mondial total (11). La délibération de la Cnil amorce l’entrée en vigueur de la nouvelle réglementation européenne qui renforce les obligations de protection en matière de données personnelles. A titre d’illustration, le règlement viendra renforcer le droit à l’information en ajoutant notamment à la liste des informations à fournir : l’identité et les coordonnées du responsable de traitement, le cas échéant, celles de son Data Protection Officer (DPO), les finalités du traitement auxquelles sont destinées les données à caractère personnel ainsi que la base juridique du traitement, les catégories de destinataires de ces données, ainsi que, éventuellement, le transfert de ces données vers un pays tiers. En outre, le règlement prévoit une obligation d’information spécifique en matière de profilage et le consentement devra être recueilli pour toutes les finalités, à défaut de quoi il ne peut être considéré comme valable. @

* Ancien bâtonnier du Barreau de Paris.

ZOOM

Sanction de Facebook par la Commission européenne
Facebook a été sanctionné par l’Union européenne (UE) pour ses pratiques, non
plus sur le fondement des données personnelles, mais sur celui du règlement de 2004 relatif aux concentrations (12). En effet, la Commission européenne a prononcé une sanction de 110 millions d’euros à l’encontre de Facebook pour lui avoir fourni des fausses informations au moment de l’enquête menée au titre du rachat de WhatsApp par Facebook. La Commission européenne n’a toutefois pas remis en cause le rachat de WhatsApp par Facebook décidé en 2014. En l’espèce, il était question de la combinaison des données entre les deux entités, une combinaison que Facebook
disait impossible lors du rachat du service de messagerie en 2014. Ainsi, « la société
a informé la Commission [européenne] qu’elle ne serait pas en mesure d’établir d’une manière fiable la mise en correspondance automatisée entre les comptes d’utilisateurs de Facebook et ceux de WhatsApp ». Selon la Commission européenne, « Facebook a commis deux infractions distinctes en fournissant un renseignement inexact et dénaturé d’une part dans le formulaire de notification de la concentration et d’autre part, dans la réponse à une demande de renseignements de la Commission » et a fait preuve tout au moins de négligence.
Pour fixer le montant de l’amende, la Commission européenne a toutefois pris en compte certaines circonstances atténuantes, notamment la collaboration de l’entreprise durant cette enquête. L’annonce du partage de données et de numéros de téléphone entre Facebook de WhatsApp en 2016 avait déjà fait l’objet de protestions notamment par le G29, qui dans une lettre ouverte (13) avait dénoncé lui aussi la contraction du partage de ces données avec la déclaration des entreprises lors de l’opération de rachat. Dans cette lettre, le groupe européen des « Cnil » avait demandé une suspension de ce rapprochement entre les deux applications eu égard à la validité
des finalités poursuivies et à celle du consentement des utilisateurs. Cette demande avait été finalement prise en compte par WhatsApp qui avait suspendu l’envoi des informations à fin publicitaire à sa maison- mère, Facebook. Compte tenu des enjeux,
il semblerait que seule une action commune au niveau européen semble susceptible d’impacter véritablement le comportement de groupes comme Facebook. @