Les services de renseignement espionnent nos data

En fait. Au 24 juillet, il n’existe pas de projet de loi ou de résolution dédié à l’encadrement de l’AdInt (Advertising Intelligence), ni en France ni au niveau de la Commission européenne ou du Parlement européen. Cette fouille des data publicitaires par les services de renseignement des Etats inquiète.

En clair. « Malgré l’attention croissante des médias pour le renseignement basé sur la publicité (AdInt), les parlements européens commencent tout juste à se saisir des implications de ce mode de production du renseignement. Des questions cruciales se posent : les cadres juridiques nationaux encadrent-ils de manière adéquate l’acquisition et l’utilisation de données provenant de sources commerciales, et les organes de contrôle sont-ils suffisamment armés pour en garantir la responsabilité ? », alerte Interface (ex-SNV (1)), une organisation indépendante spécialisée dans les technologies de l’information et les politiques publiques, basée à Berlin (Allemagne).
Dans son étude publiée le 16 juin 2026 et intitulée « Données achetées, droits ignorés : l’utilisation par les services de renseignement européens de données d’origine commerciale », Interface démontre comment les services de renseignement de onze démocraties qu’elle a interrogés se servent des masses de données collectées par la publicité en ligne auprès des utilisateurs. Les « DGSE » (renseignement extérieur) ou les « DGSI » (renseignement intérieur) de ces pays-là peuvent (suite)

Publicités dans les boîtes e-mail de ses abonnés : Orange sanctionné, oui, mais pas de triple peine

Orange n’échappe pas à la sanction pécuniaire pour ses pratiques abusives d’inbox advertising – sans consentement de ses abonnés – mais gagne avec Canal+ sur le cumul des poursuites. Il n’y aura pas d’amende de l’Arcep ni de la DGCCRF, en plus des 50 millions d’euros infligés par la Cnil en 2024.

Grâce à une décision du Conseil constitutionnelle rendue le 25 juin 2026, le premier opérateur télécoms français – dirigé par Christel Heydemann (photo) – échappe au risque d’une double ou triple addition d’amendes pour ses mêmes anciennes pratiques d’affichage publicitaire automatisé dans Mail Orange, son service de messagerie électronique accessible via le webmail mail.orange.fr ou via l’application mobile du même nom. Et ce, sans le consentement préalable de ses abonnés et utilisateurs – victimes de ses spamming (pollupostage).

De la directive « ePrivacy » au CPCE
Cette affaire remonte aux premiers contrôles effectués à partir de mi-2023 par la Commission nationale de l’informatique et des libertés (Cnil). Mais l’affichage de publicités insérées – comme de « faux courriels » – dans les boîtes email des utilisateurs, sans leur consentement, était pratiqué depuis plusieurs années du temps de l’ancien directeur général d’Orange, Stéphane Richard. Et ce, jusqu’à ce qu’Orange abandonne fin 2023 ce format intrusif d’inbox advertising au profit d’un espace publicitaire en marge de la boîte de réception appelé « sticky » (car il « colle » à l’écran en étant visible en permanence, même lorsque l’utilisateur fait défiler la page).
Les anciens messages publicitaires en cause apparaissaient, eux, sous une forme qui s’apparentait à de véritables courriels, apparaissant au même emplacement que les messages personnels de l’utilisateur et d’apparence similaire. Le 14 novembre 2024, la Cnil a prononcé une sanction de 50 millions d’euros à l’encontre d’Orange sur le fondement l’article L. 34-5 du code des postes et des communications électroniques (CPCE), selon lequel « est interdite que la prospection directe au moyen de système automatisé de communications électroniques […], […] de courriers électroniques utilisant les coordonnées d’une personne physique, abonné ou utilisateur, qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen » (1).
Ces dispositions transposent en droit français la (suite)

Devant la justice française, Apple remporte une manche qui lui permet de poursuivre son dispositif ATT

Le Tribunal judiciaire de Paris a estimé, dans son ordonnance du 20 janvier 2026, qu’il n’y avait pas lieu de suspendre le dispositif App Tracking Transparency (ATT) mis en œuvre par Apple. L’Alliance Digitale, le Geste, le SRI et l’Udecam, qui l’avaient saisi en référé, pourraient ne pas en rester là.

La coalition française formée par l’Alliance Digitale, le Groupement des éditeurs de services en ligne (Geste), le Syndicat des régies Internet (SRI) et l’Union des entreprises de conseil et d’achat médias (Udecam) est mobilisée depuis 2020 contre l’« ATT » d’Apple, comprenez l’App Tracking Transparency – le mécanisme de la Pomme imposant aux éditeurs le consentement de leurs utilisateurs si ces premiers – éditeurs, régies, annonceurs et partenaires technologiques – veulent accéder à l’identifiant publicitaire (IDFA) du fabricant des iPhone et des iPad, pour suivre les seconds.

Les petits éditeurs sont les plus touchés
Pour eux, ATT est « artificiellement complexe au détriment de l’ensemble des acteurs de l’écosystème, de manière asymétrique, discriminatoire et non proportionnée aux objectifs prétendus de protection des données des utilisateurs ». L’Autorité de la concurrence leur avait donné raison dans sa décision du 31 mars 2025, en sanctionnant le groupe Apple – dirigé par Tim Cook (photo) – d’une amende de 150 millions d’euros (que la Pomme a payé depuis) pour les « modalités de mise en œuvre » de ce dispositif ATT qui « ne sont ni nécessaires ni proportionnées à l’objectif, affiché par Apple, de protection des données personnelles » (1).
Le gendarme de la concurrence avait reproché à ce mécanisme contesté d’engendrer une multiplication de fenêtres de recueil de consentement, « compliquant excessivement le parcours des utilisateurs d’applications tierces au sein de l’environnement iOS ». De plus, ces différentes fenêtres affichées à l’écran de l’utilisateur « portent atteinte à la neutralité du dispositif, causant un préjudice économique certain aux éditeurs d’applications et aux fournisseurs de services publicitaires », et en particulier aux plus petits éditeurs qui dépendent en grande partie de la collecte de données tierces pour financer leur activité dans l’écosystème mobile, contrairement aux principales plateformes verticalement intégrées. Deux asymétries ont ainsi été dénoncées par (suite)

L’Europe n’en a pas terminé avec le « Chat Control »

En fait. Le 31 octobre, la présidence danoise de l’UE a retiré le projet controversé d’obliger de surveiller les conversations des messageries cryptées telles que WhatsApp, Telegram ou Signal pour lutter contre la pédopornographie. Mais la Pologne, à partir du 1er janvier 2026, pourrait réintroduire ce « Chat Control ».

En clair. Ce n’est que partie remise… pour 2026. Bien que la présidence danoise de l’Union européenne (UE) ait annoncé le 31 octobre le retrait de l’obligation – pour les éditeurs de messageries cryptées – de surveiller les conversations de leurs millions d’utilisateurs européens dans le cadre de la lutte contre les contenus d’abus sexuels sur enfants, cela ne signifie pas que l’obligation du « Chat Control » (contrôle du chat) soit abandonnée pour autant. Car la Pologne, bien qu’hostile à l’obligation de « décryptage du cryptage », va prendre à partir du 1er janvier 2026 la présidence tournante de l’UE et va être soumise à de fortes pressions en faveur d’une surveillance obligatoire des WhatsApp, Telegram et autres Signal. Gmail de Google et Messenger de Facebook sont aussi parmi les messageries concernées. Pour l’heure, et jusqu’à l’échéance du 3 avril prochain (1), le « scanning » des contenus et conversations en ligne n’est pas obligatoire pour les éditeurs de ces plateformes.
Un règlement européen de 2021, parfois surnommé « Derogation ePrivacy », a instauré une « dérogation temporaire » à la directive « ePrivacy » de 2022 pour « permettre » aux plateformes de messageries instantanées d’utiliser des technologies de « scanning » (traduit en français par « examiner ») de tous les contenus des conversations, données à caractère personnel et autres données, afin de « lutte[r] contre les abus sexuels commis contre des enfants en ligne » ((2). Cette dérogation basée actuellement sur le volontariat, devait durer (suite)

Micro-ciblage en Europe : état des lieux, sept ans après le scandale « Cambridge Analytica »

Depuis le scandale « Cambridge Analytica » il y a sept ans, dont Facebook est à l’origine et qui a bouleversé notre perception du numérique, l’Union européenne s’est constituée un arsenal réglementaire unique au monde, encadrant le micro-ciblage et la transparence des publicités politiques.

Par Jade Griffaton, avocate counsel, Milestone Avocats

En 2018, le monde découvrait avec stupeur que Facebook avait permis la collecte illégale de données personnelles de plus de 87 millions d’utilisateurs par la société britannique Cambridge Analytica (1). Ces données, minutieusement exploitées entre 2014 et 2015, avaient servi à influencer les électeurs lors de scrutins majeurs, notamment la présidentielle américaine de 2016 et le référendum sur le Brexit de la même année. Ce scandale retentissant a brutalement mis en lumière les dangers considérables que représente le micro-ciblage politique pour l’intégrité des processus démocratiques.

Techniques de persuasion psychologique
Sept ans après cette affaire aux répercussions mondiales, l’Europe a considérablement renforcé son arsenal juridique concernant l’encadrement des publicités politiques et la protection des citoyens contre ces pratiques particulièrement invasives. Le micro-ciblage constitue une méthode de publicité numérique sophistiquée qui exploite méthodiquement les données personnelles pour identifier avec précision les intérêts, les préoccupations et les vulnérabilités d’individus ou de groupes spécifiques. Cette identification minutieuse poursuit un objectif précis : influencer délibérément leurs comportements et leurs opinions politiques par des messages personnalisés.
Contrairement au profilage publicitaire classique, le microciblage politique présente des caractéristiques particulièrement préoccupantes pour nos démocraties. Il transcende la simple identification des personnes en croisant de multiples sources de données pour en déduire des informations particulièrement sensibles telles que les opinions politiques latentes, les convictions religieuses ou l’orientation sexuelle des individus. Cette technique permet (suite)