I. Ce que les applications ont le droit de collecter sur votre téléphone
Vous parlez d’un week-end à Lisbonne devant votre téléphone posé sur la table, et le soir même des publicités pour des vols vers Lisbonne s’affichent dans vos applications. Le réflexe est immédiat : « mon téléphone m’écoute ». Aucune intrusion, aucun accident ni aucun dommage n’a été constaté par une source officielle à propos de votre téléphone à la date de rédaction de cet article, et aucune responsabilité d’un acteur nommément désigné n’est établie par ce seul constat. Les développements qui suivent décrivent les règles applicables à toute application mobile et les vérifications utiles dans toute situation comparable. Les conditions générales et la politique de confidentialité que vous avez acceptées priment sur toute analyse générale, et seul le juge décide en cas de litige. La bonne nouvelle est que le droit encadre précisément ce que les applications peuvent capter, et qu’il vous donne des leviers concrets : couper la collecte, exiger des comptes, saisir la CNIL et demander réparation.
A. Le microphone n’est pas un micro espion : autorisation, information et consentement
Première mise au point technique, rappelée par les consultants de Wavestone qui ont étudié le phénomène : vos smartphones ne vous écoutent pas en continu. L’appareil guette localement un mot-clé d’activation, sans transmettre de son sur Internet, puis ne transmet votre voix qu’après détection de ce mot-clé pour traiter votre demande. Autrement dit, la publicité « tombée juste après la conversation » s’explique le plus souvent par une autre mécanique : les traces que vous laissez vous-même — recherches, géolocalisation, applications installées, pages consultées — croisées par les régies publicitaires. Cette distinction compte juridiquement, car le régime applicable n’est pas le même selon que l’application active votre microphone ou se contente de déposer des traceurs.
Dès qu’une application veut accéder à votre microphone, elle doit passer par l’autorisation du système d’exploitation, puis respecter le droit des données personnelles. La CNIL, dans ses recommandations sur les applications mobiles publiées le 24 septembre 2024 puis mises à jour le 8 avril 2025, rappelle que l’environnement mobile présente plus de risques que le web : les applications ont accès à des données variées et parfois sensibles, comme la localisation en temps réel ou les photographies, les autorisations demandées sont souvent nombreuses, microphone et carnet de contacts inclus, et de multiples acteurs sont susceptibles de collecter ou de se partager vos données. En 2023, les utilisateurs avaient téléchargé 30 applications en moyenne et utilisaient leur téléphone 3 h 30 par jour, selon les chiffres cités par la CNIL. Face à ce constat, la Commission a annoncé dès 2025 une campagne spécifique de contrôles sur la prise en compte de ses recommandations.
Sur le terrain du droit, l’accès au microphone et, plus largement, toute opération qui lit ou écrit dans votre téléphone relèvent de l’article 82 de la loi du 6 janvier 1978, en vigueur depuis le 1er juin 2019 : vous devez être informé de manière claire et complète de la finalité de l’accès et des moyens de vous y opposer ; le texte subordonne toute opération au consentement préalable : « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Le texte applicable est consultable dans sa version en vigueur sur Légifrance. Concrètement, une application qui activerait votre microphone à votre insu, sans information ni consentement, violerait ce texte, sauf les deux exceptions étroites qu’il prévoit : la finalité exclusive de permettre la communication électronique, ou ce qui est strictement nécessaire à un service en ligne que vous avez expressément demandé. L’écoute clandestine permanente n’entre dans aucune de ces exceptions. Si votre sujet concerne un assistant vocal de la maison plutôt que le téléphone, les réflexes de coupure du micro et d’effacement de l’historique vocal sont décrits dans l’article du cabinet consacré à l’enceinte connectée qui écoute en permanence et aux moyens de couper son micro et d’effacer l’historique.
B. Le vrai carburant des publicités « qui tombent juste » : traceurs, kits tiers et identifiant publicitaire
Si votre téléphone ne vous espionne probablement pas par le microphone, il renseigne en revanche abondamment les régies publicitaires. Chaque application embarque généralement des kits de développement prêts à l’emploi, les SDK, qui fournissent des fonctions de mesure d’audience ou de ciblage publicitaire. La CNIL vise expressément dans ses recommandations les fournisseurs de ces kits, aux côtés des éditeurs et des développeurs d’applications : tous participent à la mise à disposition de l’application et doivent assurer la protection de vos données à chaque étape. Vos recherches, votre géolocalisation, la liste de vos applications, vos passages en magasin détectés par Bluetooth ou Wi-Fi alimentent ainsi des profils qui permettent de vous afficher une publicité pour Lisbonne sans que personne n’ait eu besoin d’entendre votre conversation.
Tout ce circuit repose en principe sur votre consentement. Le règlement européen définit le consentement comme « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ». Le texte du règlement ajoute deux garde-fous essentiels : c’est au responsable du traitement de démontrer que vous avez consenti, : « Il est aussi simple de retirer que de donner son consentement. » Un refus qui n’est pas pris en compte, un retrait du consentement plus compliqué que son octroi, ou un pistage qui se poursuit malgré votre opposition constituent donc des manquements caractérisables, et non de simples mauvaises pratiques.
Les autorités l’ont démontré par des sanctions publiques. Selon le communiqué de la CNIL et sa délibération SAN-2023-009 du 15 juin 2023, la société Criteo, spécialiste du reciblage publicitaire, a été sanctionnée d’une amende de 40 millions d’euros : la formation restreinte a prononcé une amende de 40 millions d’euros pour des manquements aux articles 7, 12, 13, 15, 17 et 26 du règlement, soit notamment le consentement et les conditions de son retrait, l’information des personnes, l’accès, l’effacement et la relation entre responsables conjoints du traitement. L’affaire était partie de plaintes d’associations, dont Privacy International et NOYB, qui dénonçaient le parcours imposé à un utilisateur ayant voulu retirer son consentement et s’opposer au traitement. La décision rappelle que le montant peut dépasser le bénéfice tiré du traitement quand la dissuasion l’exige. L’échelle des sanctions encourues allait jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial total de l’exercice précédent, en application du troisième paragraphe de l’article 20 de la loi du 6 janvier 1978 et de l’article 83 du règlement.
Sur les téléphones d’Apple, le consentement passe en outre par un dispositif propre, l’App Tracking Transparency, qui impose aux éditeurs d’afficher une fenêtre de demande avant tout suivi sur les applications tierces : en cas de refus, l’accès est techniquement bloqué. D’après l’ordonnance de référé rendue le 20 janvier 2026 par le tribunal judiciaire de Paris (RG 25/56453), l’Autorité de la concurrence a considéré, par sa décision n° 25-D-02 du 31 mars 2025, que les sociétés Apple avaient abusé de leur position dominante sur les marchés européens de la distribution d’applications mobiles sur iOS, par des conditions discriminatoires et non transparentes d’exploitation des données des utilisateurs à des fins publicitaires, en violation de l’article L. 420-2 du code de commerce et de l’article 102 du TFUE, et leur a infligé 150 millions d’euros de sanction pour la période du 26 avril 2021 au 25 juillet 2023. La décision est publiée par l’Autorité et commentée par la CNIL. Deux précisions du juge des référés méritent l’attention : d’une part, la décision de l’Autorité ne s’impose pas au juge comme un jugement, mais elle a l’autorité de ce qui a été décidé ; d’autre part, le trouble doit être apprécié au jour où le juge statue, de sorte que la demande de suspension du dispositif, faute d’injonction prononcée par l’Autorité et de preuve d’une persistance anticoncurrentielle à ce jour, n’a pas prospéré. Autrement dit, le dispositif de demande de consentement n’est pas illicite en lui-même : c’est son paramétrage et le respect effectif des refus qui font l’objet du contrôle.
Savoir contre qui agir suppose de démêler les rôles, car trois couches d’acteurs se superposent dans votre téléphone : l’éditeur qui publie l’application, le fournisseur du kit tiers qui capte les données pour son propre compte publicitaire, et le système d’exploitation qui filtre les autorisations. Lorsque deux acteurs déterminent ensemble les finalités et les moyens du pistage, le règlement les traite comme responsables conjoints et leur impose de répartir leurs obligations par un accord dont l’essentiel doit être mis à votre disposition : c’est l’un des manquements retenus contre Criteo, sanctionnée aussi sur ce fondement. En pratique, commencez par la politique de confidentialité de l’application et ses mentions légales : elles doivent désigner le responsable du traitement et, s’il en existe un, son délégué à la protection des données, avec un moyen de contact. Si ces mentions manquent ou renvoient à une coquille vide à l’étranger sans interlocuteur européen, notez-le : l’absence d’information claire est déjà un indice, et la CNIL vous demandera de toute façon le nom, les coordonnées et, si possible, le numéro SIREN de l’organisme visé. Quand l’éditeur se retranche derrière son prestataire publicitaire, ne vous laissez pas renvoyer de l’un à l’autre : adressez votre demande aux deux par le même courrier, en rappelant que le sous-traitant qui sort de ses instructions engage sa propre responsabilité.
II. Faire cesser le pistage et obtenir réparation
A. Couper la collecte et constituer vos preuves
La première réponse est technique et immédiate. Sur votre téléphone, ouvrez les autorisations de chaque application gourmande en publicités : retirez l’accès au microphone à celles qui n’en ont aucun besoin pour fonctionner, limitez la géolocalisation à l’utilisation de l’application ou refusez-la, et désactivez le suivi publicitaire dans les réglages de confidentialité du système. Sur iOS, la sollicitation de suivi doit apparaître application par application ; sur Android, limitez l’identifiant publicitaire et réinitialisez-le ou supprimez-le dans les paramètres Google. Dans chaque application, rouvrez les paramètres de confidentialité : lorsque le traitement repose sur votre consentement, le retrait doit être aussi simple que l’octroi, et tout parcours qui vous égare dans des menus imbriqués pour vous décourager de refuser est en lui-même suspect. Notez les dates de vos manipulations : elles serviront de point de départ pour vérifier que le pistage a cessé.
La deuxième réponse est juridique : exercez vos droits par écrit auprès de l’éditeur de l’application. Le règlement vous donne le droit d’obtenir la confirmation que des données vous concernant sont traitées, l’accès à ces données et des informations précises : les finalités, les catégories de données, les destinataires auxquels elles ont été communiquées, et la durée de conservation envisagée. Vous pouvez exiger l’effacement, notamment lorsque vous retirez votre consentement ou que les données ne sont plus nécessaires, et vous opposer à tout moment au traitement à des fins de prospection, profilage lié compris : dans ce cas, « les données à caractère personnel ne sont plus traitées à ces fins ». Ces demandes s’adressent au responsable du traitement, idéalement à son délégué à la protection des données s’il en a désigné un, par un canal qui laisse une trace : courriel avec accusé de réception ou formulaire intégré dont vous conservez une copie. Le responsable dispose en principe d’un mois pour répondre, avec une prolongation possible de deux mois pour les demandes complexes, et cette réponse doit vous parvenir dans ce délai.
Vos données de connexion elles-mêmes sont conservées par les opérateurs et les plateformes pour permettre votre identification : la cour d’appel de Paris a jugé le 21 décembre 2023 (RG 23/06581) qu’une grande plateforme ne devait communiquer à un demandeur, en application de l’article L. 34-1 du code des postes et des communications électroniques, que les données d’identification du titulaire du compte — noms, pseudonymes, adresses électroniques — outre, si elles ont été conservées, l’adresse IP, la date de création et l’identifiant de connexion. Retenez-en deux conséquences pratiques : d’une part, vos demandes d’accès peuvent viser aussi ces données techniques, qui révèlent quels appareils et quelles adresses ont servi à exploiter votre profil ; d’autre part, une plateforme qui refuserait de vous identifier le titulaire d’un compte litigieux ne pourra pas se retrancher derrière un secret qu’elle n’a pas : le juge tranche l’étendue de la communication.
Demandez aussi la copie du profil que la régie a bâti sur vous : segments d’audience, centres d’intérêt déduits, historique des publicités qui vous ont été adressées. Ces éléments relèvent des catégories de données et des informations visées par le droit d’accès, et leur lecture révèle souvent l’ampleur réelle du pistage, bien au-delà des clics que vous aviez conscience de laisser. Si le responsable oppose le secret de ses algorithmes, demandez a minima une version intelligible des données vous concernant et des finalités poursuivies, puis, à défaut d’accord, portez le différend devant la CNIL et le juge avec la preuve de ce refus.
La troisième réponse consiste à figer les preuves pendant que vous agissez. Photographiez ou capturez la publicité litigieuse avec sa date, conservez les réglages affichés par votre téléphone au moment des faits, gardez copie de vos demandes d’accès, de retrait et d’opposition ainsi que des réponses reçues, et notez la persistance éventuelle du ciblage après votre refus. La CNIL consacre une page à la conservation des preuves en vue d’une plainte, avec des conseils pour réaliser des captures d’écran exploitables. Ces pièces feront la différence à chaque étape suivante : elles permettent de montrer que le consentement n’a pas été recueilli ou respecté, que le retrait n’était pas aussi simple que l’octroi, ou que le profilage publicitaire s’est poursuivi malgré votre opposition. Conservez les originaux et n’altérez pas les fichiers : une capture rognée ou une conversation expurgée perd une partie de sa force probante.
B. Saisir la CNIL puis le juge pour être indemnisé
Si l’éditeur ne répond pas ou répond à côté, la CNIL devient votre interlocuteur. La procédure attendue est progressive : contactez d’abord l’organisme ou son délégué à la protection des données pour lui signifier les manquements, puis, si vous n’avez reçu aucune réponse après un mois, adressez-vous à la Commission ; si la réponse reçue vous paraît incomplète ou erronée, contestez-la d’abord auprès de l’organisme avant de saisir la CNIL. Votre plainte à la CNIL doit être rédigée en français, désigner l’organisme visé avec ses coordonnées, préciser votre identité et joindre les pièces utiles : échanges avec l’éditeur, captures, qualité dans laquelle vous agissez. La plainte peut être déposée en ligne, avec un compte qui permet de suivre le dossier, ou par courrier au service des plaintes, 3 place de Fontenoy à Paris. Notez que la plainte devant la CNIL n’est pas une plainte pénale et ne la remplace pas : si les faits relèvent aussi d’une infraction, par exemple une interception frauduleuse de vos communications, la voie pénale reste ouverte devant les services compétents.
Parallèlement, le règlement vous ouvre une action en réparation devant le juge : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Les conditions de cette action ont été précisées par la Cour de cassation le 24 juin 2026 (chambre sociale, n° 24-22.792) dans une affaire où une cour d’appel avait alloué 5 000 euros de dommages et intérêts en retenant que la violation du règlement avait « nécessairement » causé un préjudice (moyen pris de la violation de l’article 1382, devenu 1240 du code civil). La Cour censure ce raisonnement et rappelle, au visa de la jurisprudence de la Cour de justice de l’Union européenne, trois règles : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » (CJUE, 4 mai 2023, n° C-300/21) ; aucune règle nationale ne peut subordonner la réparation du dommage moral à un seuil de gravité ; et la réparation a une fonction compensatoire, non punitive, de sorte que le demandeur doit établir la violation, le dommage matériel ou moral qu’elle lui a causé et le lien entre les deux (CJUE, 25 janvier 2024, n° C-687/21). Concrètement, vos captures, vos échanges avec l’éditeur et la persistance du ciblage après refus constituent le socle de la démonstration : anxiété liée à la surveillance, temps passé à faire respecter vos droits, publicités intrusives persistantes. Avant d’assigner, faites constater le manquement par une mise en demeure précise qui rappelle les textes et impartit un délai de régularisation : elle fige le litige et ouvre la discussion sur l’indemnisation.
La mise en demeure qui précède l’action mérite un soin particulier. Elle rappelle les faits datés, les textes applicables, les demandes déjà restées sans effet et le délai de régularisation, et elle se notifie par un moyen qui prouve la réception. En cas d’urgence, le référé offre une voie rapide : le président du tribunal judiciaire peut, même en présence d’une contestation sérieuse, prescrire les mesures conservatoires ou de remise en état qui s’imposent pour prévenir un dommage imminent ou faire cesser un trouble manifestement illicite. L’ordonnance du 20 janvier 2026 montre toutefois l’exigence du juge : le trouble doit être constaté au jour où il statue, et une sanction passée, même lourde, ne suffit pas si la persistance du manquement à ce jour n’est pas démontrée. L’ordonnance rappelle aussi que les décisions de référé bénéficient de plein droit de l’exécution provisoire, et Apple y invoquait l’entrée en vigueur du règlement européen sur les marchés numériques pour justifier l’ouverture à d’autres boutiques d’applications. D’où l’importance de vos constats récents : une publicité ciblée reçue après votre opposition, un traceur toujours actif malgré le retrait du consentement, une réponse dilatoire de l’éditeur. Présentez au juge un dossier chronologique — réglages, demandes, preuves de persistance — plutôt qu’une indignation : c’est ce dossier qui permet de passer de la violation établie au préjudice démontré, et du préjudice démontré à la réparation.
La publicité qui tombe juste après votre conversation s’explique donc rarement par une oreille indiscrète collée à votre téléphone, et le plus souvent par une machinerie publicitaire qui croise vos traces avec une redoutable efficacité. Aucune intrusion ni aucun dommage n’a été constaté par une source officielle dans votre cas particulier à la date de rédaction, aucune responsabilité d’un acteur désigné n’est établie par ces seuls constats, et les contrats que vous avez acceptés priment sur toute analyse générale : seul le juge tranche les litiges. Mais le cadre est clair : sans information complète et sans votre consentement libre et spécifique, ni lecture de votre terminal ni pistage publicitaire ; un retrait du consentement aussi simple que son octroi ; une opposition à la prospection qui doit être suivie d’effet ; et, en cas de violation établie et de préjudice démontré, une réparation intégrale sans seuil de gravité. Coupez la collecte dans vos réglages, écrivez à l’éditeur, conservez vos preuves, puis saisissez la CNIL et le juge si rien ne bouge : c’est cet enchaînement, dans cet ordre, qui transforme une impression désagréable en dossier gagnable.