Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Application qui vous géolocalise en permanence et revend vos trajets : couper la trace, exiger l’effacement, saisir la CNIL et obtenir réparation (2026)

Une application météo, une lampe torche, un jeu ou un programme de fidélité vous suit parfois bien au-delà du service affiché : la puce de géolocalisation de votre téléphone transmet votre position en continu, y compris quand l’application est fermée, et ces trajets alimentent des bases revendues à des intermédiaires publicitaires. La Commission nationale de l’informatique et des libertés l’écrit sans détour : ces flux permettent de reconstituer des trajectoires de déplacement « avec une précision parfois très fine » (CNIL, géolocalisation et applications mobiles : quelles règles). Domicile, lieu de travail, habitudes de déplacement : l’ensemble dessine une image fidèle de votre vie privée, souvent sans que vous en ayez pleinement conscience.

La question pratique est alors directe : comment couper cette trace, exiger la suppression de l’historique déjà collecté, faire sanctionner l’éditeur et obtenir réparation ? La réponse tient en deux temps. D’abord reprendre la main : identifier qui traite vos données et sur quel fondement, puis retirer votre consentement, vous opposer et exiger l’effacement. Ensuite faire constater la violation : plainte devant la CNIL, dont les sanctions récentes visent précisément ces pratiques, et action devant le juge pour obtenir la cessation et des dommages-intérêts. Deux décisions du Conseil d’État rendues en 2023 et 2024, confirmant des sanctions contre un éditeur d’applications mobiles et contre un service d’autopartage, donnent la mesure de ce que le droit exige. Le présent article détaille la méthode, les textes et les recours, à jour en 2026.

I. Couper la trace et reprendre la main sur vos données

A. Identifier le traitement, les acteurs et le contrat qui vous lie à l’application

Avant toute démarche, il faut qualifier ce qui se passe techniquement et juridiquement. Le règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données, pose que les données doivent être traitées de manière « licite, loyale et transparente » (article 5 du RGPD). La géolocalisation continue d’un téléphone est une donnée à caractère personnel, et sa revente à des courtiers constitue un traitement distinct du simple fonctionnement de l’application. Chaque finalité doit reposer sur une base légale propre : le traitement « n’est licite que si » l’une des conditions prévues est remplie, dont le fait que la personne n’ait consenti que « pour une ou plusieurs finalités spécifiques » (article 6 du RGPD, les bases légales). L’exécution du contrat (fournir l’itinéraire demandé) peut justifier la position instantanée, jamais la constitution d’un historique revendu à des tiers.

Trois cercles d’acteurs se partagent en pratique la chaîne de valeur. L’éditeur de l’application décide des finalités et des moyens : il est responsable du traitement. Les kits de développement tiers, dits SDK, intégrés dans l’application pour la mesure d’audience ou la publicité, collectent la position pour leur propre compte ou pour celui de l’éditeur selon les instructions reçues : ils sont sous-traitants ou responsables conjoints selon leur autonomie réelle. Les courtiers en données et les régies publicitaires achètent ces flux et les croisent : ils deviennent responsables des traitements ultérieurs, y compris le profilage. Cette cartographie commande l’envoi de vos demandes : écrivez à l’éditeur, mais aussi, lorsque vous les identifiez dans la politique de confidentialité, aux partenaires nommés.

Le contrat, composé des conditions générales d’utilisation et de la politique de confidentialité, doit énoncer chaque finalité, la durée de conservation et les destinataires. La CNIL exige un consentement « libre, spécifique, éclairé et univoque » lorsque la géolocalisation n’est pas nécessaire au service (CNIL, géolocalisation et applications mobiles : quelles règles). Un consentement global cadenassé dans les conditions générales, une case pré-cochée ou un refus qui bloque l’accès au service de base ne satisfont pas à ces quatre adjectifs. De même, le stockage d’informations sur votre terminal et l’accès à ces informations relèvent de l’article 82 de la loi n° 78-17 du 6 janvier 1978 : hors stricte nécessité technique du service demandé, l’écriture et la lecture de traceurs exigent votre accord préalable (article 82 de la loi du 6 janvier 1978), qui dispose que « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ».

Pour déterminer à qui adresser vos demandes, lisez la politique de confidentialité à la rubrique des destinataires et des bases légales : elle nomme en général l’éditeur, son représentant dans l’Union quand il est établi hors Union européenne, et parfois le délégué à la protection des données. Quand plusieurs sociétés du même groupe se renvoient la responsabilité, écrivez à chacune et conservez les réponses contradictoires : elles établissent l’absence de transparence, premier manquement sanctionnable. Vérifiez aussi les mentions relatives aux transferts hors de l’Union européenne, car la revente à des courtiers étrangers ajoute un grief de transfert sans garanties appropriées lorsque les clauses contractuelles types ou la décision d’adéquation font défaut. Cette lecture du contrat prend une heure et conditionne tout le reste : une demande adressée à la mauvaise entité retarde la procédure de plusieurs mois.

La Cour de justice de l’Union européenne a durci l’exigence de sobriété des collectes dans son arrêt du 4 octobre 2024, Maximilian Schrems contre Meta Platforms Ireland, qui rappelle le « Principe de minimisation des données » et le principe de limitation des finalités face à la publicité personnalisée (CJUE, 4 octobre 2024, C-446/21). Transposée à la géolocalisation, la leçon est nette : suivre un utilisateur en permanence pour revendre ses trajets dépasse ce qui est nécessaire à une application de météo, de retouche photo ou de fidélité, et la publicité ciblée ne peut servir de fondement fourre-tout. Conservez dès ce stade vos preuves : captures des réglages de localisation, de la politique de confidentialité au jour de la demande, des identifiants de compte et des messages publicitaires reçus qui trahissent l’exploitation de vos déplacements.

B. Retirer votre consentement, vous opposer et exiger l’effacement

Le premier geste est technique et immédiat : dans les réglages du système d’exploitation, retirez à l’application l’autorisation d’accéder à votre position, ou limitez-la à l’utilisation active, puis désactivez l’actualisation en arrière-plan. Ce réglage ne supprime pas l’historique déjà constitué, mais il tarit le flux. Vérifiez ensuite les paramètres internes de l’application (historique des trajets, personnalisation des annonces, partage avec des partenaires) et désactivez chaque option de partage. Si l’application propose la suppression de l’historique de positions, utilisez-la et conservez la capture d’écran.

Le second geste est juridique et s’adresse au responsable du traitement. Lorsque la collecte reposait sur votre accord, c’est à l’éditeur de démontrer qu’un consentement valable a bien été donné, et vous pouvez le retirer à tout moment, aussi simplement que vous l’avez donné : le retrait produit effet pour l’avenir et entraîne la fin des traitements fondés sur ce seul consentement (article 7 du RGPD, conditions du consentement). Formulez ce retrait par écrit, depuis l’adresse rattachée au compte, en visant l’application, les identifiants et les traitements de géolocalisation à visée publicitaire.

Le troisième geste vise le stock : demandez l’effacement. Le texte européen ouvre le droit d’obtenir du responsable « l’effacement, dans les meilleurs délais », de vos données (article 17 du RGPD), notamment quand elles ne sont plus nécessaires, quand le consentement est retiré ou quand le traitement était illicite. Exigez l’effacement de l’historique de positions, des segments d’audience construits à partir de vos trajets et de toute copie chez les destinataires que l’éditeur doit informer de votre demande. En parallèle, exercez votre opposition à la prospection : « tenant à sa situation particulière », vous pouvez vous opposer à tout moment à un traitement fondé sur l’intérêt légitime (article 21 du RGPD), et l’opposition à la prospection ne se discute pas : elle impose l’arrêt. La CNIL détaille la portée de ce droit et ses modalités d’exercice (CNIL, le droit d’opposition) ainsi que celles de l’effacement (CNIL, le droit à l’effacement).

Précisez dans chaque courrier la portée exacte de votre demande : l’effacement porte sur les coordonnées horodatées, les trajets reconstitués, les lieux d’intérêt déduits et les segments publicitaires qui en dérivent. Demandez une confirmation écrite listant les traitements supprimés et les destinataires informés, car un simple message de clôture de compte ne garantit pas la purge des sauvegardes ni des bases des partenaires. Si l’éditeur invoque un intérêt légitime pour conserver vos trajets à des fins statistiques, contestez la proportionnalité : des données pseudonymisées ou agrégées suffisent à de telles analyses, et la conservation de trajectoires individuelles pendant des années n’est ni adéquate ni limitée au nécessaire. En cas de refus fondé sur une obligation légale de conservation, exigez la référence précise du texte et sa durée : une allégation vague ne constitue pas une motivation.

Le responsable doit répondre dans un délai d’un mois, prorogeable deux mois pour les demandes complexes, et motiver tout refus. Adressez vos demandes au délégué à la protection des données quand il est désigné, conservez les accusés de réception et relancez une fois en cas de silence. Si l’éditeur est établi hors de France mais vise le public français, vos droits restent exerçables : le RGPD s’applique aux traitements liés à la fourniture de services à des personnes sur le territoire de l’Union. Quand vous changez d’application ou de prestataire et que l’ancien opérateur retient vos données, la même logique s’applique : exiger la restitution et la suppression, comme le rappelle notre analyse sur la faculté de récupérer vos données et changer de prestataire quand l’opérateur refuse de les rendre. L’absence de réponse ou un refus non fondé ouvre la voie du recours devant la CNIL puis devant le juge.

II. Faire constater la violation et obtenir réparation

A. La plainte devant la CNIL et les sanctions qui visent ces pratiques

La plainte en ligne devant la CNIL s’effectue sans avocat. Elle doit intervenir après l’exercice de vos droits auprès de l’organisme, sauf si celui-ci est injoignable ou si la violation est massive : joignez vos demandes datées, les réponses ou le constat de silence, les captures des réglages et tout élément montrant la revente (politique de confidentialité mentionnant des partenaires, publicités ciblant vos lieux de passage). La CNIL instruit, peut contrôler sur place ou en ligne, mettre en demeure l’éditeur, prononcer une injonction de mise en conformité et infliger une amende administrative. Deux affaires récentes, confirmées par le Conseil d’État, illustrent exactement votre situation.

La première concerne un éditeur d’applications mobiles qui exploitait l’identifiant technique des téléphones à des fins publicitaires sans recueillir l’accord des utilisateurs. La formation restreinte de la CNIL a prononcé une amende de 3 millions d’euros, avec injonction de mise en conformité sous astreinte de 20 000 euros par jour de retard, pour avoir agi « pour ne pas avoir recueilli le consentement des utilisateurs » à cette utilisation publicitaire (CE, 14 mai 2024, n° 472221, société Voodoo). Le Conseil d’État a écarté l’ensemble des moyens de la société et jugé que « La requête de la société Voodoo est rejetée » (CE, 14 mai 2024, n° 472221). La même vague de contrôles a visé Apple, avec une amende de 8 millions d’euros contestée devant le Conseil d’État sur le terrain du consentement préalable aux opérations de lecture et d’écriture sur le terminal (recours contre la délibération n° SAN-2022-025 du 29 décembre 2022). L’enseignement dépasse le seul identifiant technique : tout accès à une information stockée dans votre téléphone à des fins publicitaires, y compris la position captée en continu par un SDK, exige un consentement préalable, et l’absence de ce consentement expose l’éditeur à une sanction pécuniaire, à une injonction sous astreinte et à la publication de la décision.

La seconde affaire concerne un service d’autopartage dont le site et l’application collectaient des données au-delà du nécessaire et les conservaient trop longtemps. La CNIL a prononcé « une amende administrative d’un montant de 175 000 euros à raison de plusieurs manquements au RGPD, et notamment, au principe dit de minimisation des données et aux règles relatives à leur conservation » (CE, 6 décembre 2023, n° 467368, société Ubeeqo International). Le Conseil d’État rappelle à cette occasion que les données doivent être « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées (minimisation des données) » (CE, 6 décembre 2023, n° 467368), et il conclut que « La requête de la société Ubeeqo International est rejetée » (CE, 6 décembre 2023, n° 467368). Pour votre dossier, la portée est directe : une application qui enregistre chacun de vos déplacements pendant des mois, quand seule la position instantanée serait utile, méconnaît la minimisation et la limitation de la conservation, deux manquements déjà sanctionnés sur ce fondement.

Préparez votre plainte comme un dossier de procédure : numérotez les pièces, surlignez les passages des conditions générales qui autorisent le partage avec des partenaires, et joignez un journal des faits (dates d’installation, de paramétrage, de demandes et de réponses). Signalez les zones sensibles révélées par la collecte, comme la fréquentation d’un lieu de soins ou d’un lieu de culte, car elles aggravent la caractérisation de l’atteinte sans relever d’un autre contentieux. Si d’autres utilisateurs de votre entourage constatent le même pistage avec la même application, mentionnez-le : la dimension collective accélère parfois la priorisation du dossier, sans pour autant exiger une action de groupe. Enfin, ne retirez pas votre plainte contre une simple promesse de mise en conformité : exigez la preuve de la correction avant tout désistement.

Ces décisions ne garantissent pas l’issue de votre plainte, car chaque traitement est apprécié selon ses faits, mais elles cadrent l’instruction : la CNIL dispose d’une grille éprouvée pour les applications mobiles géolocalisées, du contrôle en ligne jusqu’à la sanction publique. Si la formation restreinte prononce une sanction, elle peut ordonner la mise en conformité du traitement, ce qui profite à l’ensemble des utilisateurs. Votre plainte individuelle conserve dans tous les cas son utilité probatoire pour la suite : elle date la connaissance de la violation par l’éditeur et établit la persistance du manquement malgré vos demandes.

B. L’action devant le juge : cessation, effacement et dommages-intérêts

La sanction administrative ne vous indemnise pas : la réparation relève du juge. L’article 82 du RGPD ouvre à toute victime d’une violation du règlement le droit d’obtenir « réparation du préjudice subi » (article 82 du RGPD). Le tribunal judiciaire de votre domicile peut être saisi pour ordonner la cessation du traitement illicite, l’effacement des données et l’indemnisation de vos préjudices. L’assignation doit identifier précisément les traitements contestés, les parties (éditeur et, le cas échéant, partenaires identifiés), les rôles de chacun et le contrat en cause, car la responsabilité suit la décision sur les finalités et les moyens.

La Cour de justice a levé un obstacle majeur pour les victimes dans son arrêt du 4 mai 2023, UI contre Österreichische Post : aucun État membre ne peut subordonner la réparation du « dommage moral » à un « degré de gravité » minimal (CJUE, 4 mai 2023, C-300/21). Autrement dit, la crainte durable d’être suivi, le sentiment d’être surveillé dans ses déplacements quotidiens ou la perte de contrôle sur des données révélant domicile et habitudes peuvent fonder une indemnisation sans franchir un seuil de gravité prédéfini. Il reste à prouver la violation, le préjudice et le lien entre les deux : la simple violation ne suffit pas à elle seule, mais le faisceau constitué par vos demandes restées sans effet, la politique de confidentialité équivoque, les constats techniques et, le cas échéant, la mise en demeure ou la sanction de la CNIL, forme un dossier solide.

Chiffrez chaque poste avec des pièces : factures, relevés montrant la prospection ciblée, attestations de proches ayant constaté votre inquiétude, et estimation du temps passé à couper les flux et à rédiger les demandes. Les juridictions apprécient les demandes mesurées et documentées plutôt que les montants forfaitaires sans justificatifs. Si l’éditeur est établi dans un autre État membre, le mécanisme de coopération entre autorités et la possibilité de saisir la juridiction de votre domicile ou du lieu du dommage facilitent l’action, mais vérifiez la clause attributive de juridiction des conditions générales : en matière de consommation, les clauses qui entravent l’accès au juge du domicile du consommateur sont privées d’effet. Joignez systématiquement la décision de la CNIL quand elle existe, ainsi que les constats d’huissier ou les constats techniques datés de la persistance du pistage après votre opposition.

En référé, vous pouvez solliciter des mesures rapides : injonction de suspendre la collecte, de désactiver le SDK litigieux ou de supprimer l’historique, sous astreinte. Au fond, articulez vos demandes : cessation du traitement de géolocalisation à visée publicitaire, effacement de l’historique et des segments dérivés avec attestation des destinataires informés, et dommages-intérêts détaillés poste par poste (atteinte à la vie privée, temps consacré aux démarches, prospection subie). N’oubliez pas les préjudices matériels quand ils existent : surcoût d’abonnement souscrit pour échapper au pistage, déplacements ou démarches engendrés par l’exploitation de vos données. La prescription de l’action en responsabilité civile est de cinq ans à compter de la connaissance du dommage, mais agissez sans attendre : plus la collecte cesse tôt, plus le préjudice se limite et plus votre dossier est lisible.

Saisissez la juridiction du lieu où vous êtes domicilié ou du lieu où le dommage est subi, en visant l’éditeur identifié dans les mentions légales et, quand ils sont connus, les partenaires destinataires des flux. L’articulation avec la procédure CNIL mérite d’être pensée dès l’assignation : une plainte en cours n’interdit pas l’action judiciaire, et le juge peut tirer les conséquences d’un manquement déjà constaté par l’autorité, comme d’une mise en demeure restée sans effet. Inversement, une décision de sanction rendue en cours d’instance éclaire le lien entre la violation et votre préjudice, notamment quand l’historique de géolocalisation a continué après votre opposition écrite. Joignez donc à vos écritures la chronologie complète, des captures datées des autorisations retirées jusqu’aux relevés montrant la persistance des publicités géociblées, car la continuité du pistage après opposition caractérise à la fois la faute et l’ampleur du préjudice moral. Quand l’application a été désinstallée entre-temps, les relevés de compte, les messages conservés et les réponses écrites de l’éditeur prennent le relais pour établir la matérialité des traitements.

Conclusion

Une application qui vous géolocalise en permanence et revend vos trajets cumule en général trois fautes : un consentement absent ou captif, une collecte qui excède le service rendu et une conservation sans limite. La méthode tient en quatre réflexes : couper le flux dans les réglages, exiger par écrit le retrait du consentement, l’opposition et l’effacement avec preuves à l’appui, saisir la CNIL en cas d’échec, puis demander au juge la cessation et la réparation. Les confirmations par le Conseil d’État des sanctions Voodoo et Ubeeqo montrent que ces griefs sont pris au sérieux, et la Cour de justice admet l’indemnisation du préjudice moral sans seuil de gravité. Documentez chaque étape, datez chaque envoi et conservez chaque réponse, en vous appuyant sur les décisions qui confirment ces sanctions (CE, 14 mai 2024, n° 472221, CE, 6 décembre 2023, n° 467368) : en matière de données personnelles, le dossier le mieux tenu est celui qui obtient la suppression la plus rapide et la réparation la plus complète.

Besoin d’un avis rapide sur votre dossier

Vous souhaitez un avis sur votre dossier en numérique et données personnelles, après le retrait de votre consentement ou face au silence d’un éditeur d’application. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre situation et vos preuves. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Page contact : formulaire de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».