Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre jeu mobile vous trace malgré votre refus du suivi : prouver la collecte, saisir la CNIL et obtenir réparation en 2026

Vous avez installé un jeu gratuit sur votre téléphone, vous avez activé l’option « ne pas suivre » proposée au lancement, et pourtant la publicité qui s’affiche dans l’application semble connaître vos centres d’intérêt, vos horaires de jeu, parfois même les autres applications que vous utilisez. Ce soupçon n’a rien d’imaginaire : le 29 décembre 2022, la formation restreinte de la Commission nationale de l’informatique et des libertés a sanctionné l’éditeur de jeux mobiles Voodoo d’une amende de 3 millions d’euros pour avoir lu l’identifiant technique des iPhone de ses joueurs à des fins publicitaires sans leur consentement, puis le Conseil d’État a rejeté le recours de l’éditeur le 14 mai 2024. Autrement dit, toucher « ne pas suivre » ne suffit pas toujours, parce que certains éditeurs collectent quand même.

Le problème dépasse un seul éditeur. Les applications mobiles lisent des identifiants uniques de votre téléphone, y déposent des traceurs par l’intermédiaire de kits de développement fournis par des régies publicitaires et transmettent ces données à des partenaires que vous n’avez jamais rencontrés. Quand l’éditeur recueille un refus et passe outre, ou quand il ne vous demande rien du tout, il viole l’article 82 de la loi du 6 janvier 1978, dite loi Informatique et Libertés, et le règlement général sur la protection des données. Vous disposez alors d’un parcours complet : prouver la collecte, exiger l’arrêt et l’effacement, saisir la CNIL et demander réparation devant le juge.

I. Le suivi publicitaire de votre téléphone exige votre accord préalable

A. L’article 82 de la loi Informatique et Libertés s’applique aux identifiants de votre téléphone

La règle de départ ne figure pas dans le règlement européen mais dans le droit français. L’article 82 de la loi n° 78-17 du 6 janvier 1978 dispose que « Tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète, sauf s’il l’a été au préalable, par le responsable du traitement ou son représentant », d’une part « De la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement », d’autre part « Des moyens dont il dispose pour s’y opposer ». Le texte ajoute que « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Votre téléphone est un équipement terminal de communications électroniques au sens de ce texte. La lecture de son identifiant publicitaire ou de son identifiant de fournisseur, le dépôt d’un traceur par un kit publicitaire intégré à l’application et la transmission de ces informations à une régie constituent des accès et des inscriptions soumis à ce consentement préalable.

Deux exceptions seulement dispensent l’éditeur de recueillir votre accord : l’opération « a pour finalité exclusive de permettre ou faciliter la communication par voie électronique » ou elle « est strictement nécessaire à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur » (article 82). La publicité ciblée, la mesure d’audience partagée avec des partenaires et la constitution de profils d’intérêt n’entrent dans aucune de ces deux cases. Dans l’affaire Voodoo (CE, 14 mai 2024, n° 472221), le Conseil d’État a relevé qu’il n’était pas contesté que les utilisateurs « ne disposaient d’aucun moyen pour s’opposer au recueil de ces informations, alors qu’il avait une finalité publicitaire, de sorte qu’il ne pouvait relever des exceptions prévues par l’article 82 ». La leçon vaut pour toutes les applications : dès que l’identifiant sert la publicité, le consentement préalable est obligatoire et aucune nécessité technique ne peut être invoquée.

Cette exigence française transpose en droit interne l’article 5, paragraphe 3, de la directive du 12 juillet 2002 sur la vie privée et les communications électroniques, selon lequel toute lecture est subordonnée à l’accord préalable de l’utilisateur, donné « après avoir reçu » une information claire et complète sur les finalités (CJUE, 1er octobre 2019, Planet49, C-673/17). Le champ de la règle ne dépend pas de la technologie employée : cookie sur un site, identifiant du système d’exploitation, kit de développement dans une application, pixel invisible. Ce qui compte, c’est l’opération de lecture ou d’écriture sur votre terminal et sa finalité.

Concrètement, l’éditeur doit vous informer avant toute collecte : qui collecte, dans quel but précis, pendant combien de temps, si des tiers reçoivent les données et comment refuser. La Cour de justice a jugé que les informations dues à l’utilisateur doivent préciser la « durée de fonctionnement des cookies » et l’éventuel accès des tiers. Une fenêtre qui parle de publicités présentées comme non personnalisées, sans bouton de refus effectif, comme celle relevée dans l’application en cause dans l’affaire Voodoo avec ses vagues « habitudes de navigation », ne satisfait pas cette obligation. De même, un réglage du système d’exploitation qui refuse le suivi ne remplace pas le consentement que l’éditeur doit lui-même recueillir : dans cette affaire, l’utilisateur qui activait l’option « ne pas suivre » sur la fenêtre conçue par Apple se voyait ensuite présenter une seconde fenêtre de l’éditeur qui ne contenait aucun mécanisme de recueil du consentement, et la collecte se poursuivait à des fins publicitaires. Le refus exprimé dans le système ne valait pas consentement, et l’absence de dispositif propre à l’éditeur caractérisait le manquement.

B. Un consentement n’est valable que libre, spécifique, éclairé et univoque

Quand le consentement est requis, le règlement européen en définit strictement la qualité. L’article 4, paragraphe 11, du règlement (UE) 2016/679 définit le consentement comme « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ». Chacun de ces quatre adjectifs se contrôle. Libre signifie sans contrainte ni condition déloyale : subordonner l’usage de l’application à l’acceptation du pistage publicitaire, alors que ce pistage n’est pas nécessaire au jeu, vicie la liberté du choix. Spécifique signifie un accord donné finalité par finalité : un « oui » global qui couvrirait d’un même geste le fonctionnement du jeu, la mesure d’audience, la publicité personnalisée et la revente à des partenaires ne vaut pas consentement pour la publicité. Éclairé suppose l’information préalable complète décrite plus haut. Univoque exclut toute ambiguïté : le considérant 32 du règlement précise qu’« Il ne saurait dès lors y avoir de consentement en cas de silence, de cases cochées par défaut ou d’inactivité ».

La Cour de justice a appliqué cette grille aux traceurs dans son arrêt Planet49 du 1er octobre 2019. Elle y dit pour droit que le consentement n’est pas valablement donné au moyen d’une « case cochée par défaut » que l’utilisateur devrait décocher pour refuser (C-673/17). Le raisonnement vaut pour les interrupteurs pré-activés et les curseurs de paramétrage orientés vers l’acceptation dans les applications : tout dispositif qui suppose votre accord sauf geste contraire inverse la charge du consentement et le rend invalide. L’acte positif clair doit venir de vous, pas de l’éditeur.

La charge de la preuve pèse ensuite sur l’éditeur. L’article 7, paragraphe 1, du règlement impose que « Dans les cas où le traitement repose sur le consentement, le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement au traitement de données à caractère personnel la concernant ». Devant la CNIL ou devant le juge, c’est donc à l’éditeur de produire la trace de votre accord : journal horodaté du choix, version exacte de la fenêtre présentée, finalités acceptées une par une. S’il ne produit rien, le traitement est présumé sans base légale. Symétriquement, votre retrait doit être aussi simple que votre acceptation : « Il est aussi simple de retirer que de donner son consentement », prévoit l’article 7, paragraphe 3. Une application qui propose « accepter » en un toucher mais qui enfouit le retrait dans quatre écrans de paramètres, ou qui exige la suppression du compte pour cesser le pistage publicitaire, méconnaît cette équivalence.

La CNIL a traduit ces principes en règles pratiques dans ses lignes directrices modificatives et sa recommandation adoptées le 17 septembre 2020 : refuser doit être « aussi aisé que de les accepter » (CNIL). Elle suggère aussi aux éditeurs de conserver le refus pendant une certaine durée pour ne pas réinterroger l’utilisateur à chaque visite. Ces documents visent d’abord les sites, mais la formation restreinte applique la même grille aux applications, comme le montre la sanction Voodoo : absence de mécanisme de consentement dans la seconde fenêtre, information trompeuse sur les « habitudes de navigation », collecte significative malgré un temps de jeu moyen de 17 minutes par mois que l’éditeur présentait comme insignifiant. L’argument de la collecte « minime » ne prospère pas : dès lors que l’identifiant permet de suivre l’utilisateur à des fins publicitaires, le manquement est constitué, quelle que soit la durée d’usage.

II. Prouver le pistage, le faire cesser et obtenir réparation

A. Constituer la preuve et saisir la CNIL

Tout commence par des captures datées. Photographiez la fenêtre présentée au lancement de l’application, le réglage de suivi du système positionné sur le refus, la politique de confidentialité telle qu’elle se présente dans l’application et les publicités manifestement ciblées que vous recevez. Notez la version de l’application, le modèle du téléphone et sa version du système. Vérifiez les réglages : sur iPhone, l’interrupteur de suivi par application et la possibilité de réinitialiser l’identifiant publicitaire ; sur Android, la suppression de l’identifiant publicitaire dans les paramètres de confidentialité. Si le pistage persiste après le refus et la réinitialisation, ce faisceau d’indices établit que l’éditeur lit l’identifiant ou un substitut sans tenir compte de votre choix. Conservez aussi toute réponse du service client qui confirmerait la collecte.

Identifiez précisément votre adversaire avant d’écrire : la fiche de l’application sur l’App Store ou Google Play mentionne le nom du développeur, souvent différent du studio affiché dans le jeu, et la politique de confidentialité doit indiquer les coordonnées du délégué à la protection des données quand l’éditeur en a désigné un. Adressez votre demande au responsable du traitement ainsi identifié et conservez la preuve du dépôt de votre message, car l’éditeur qui organise son insaisissabilité par des mentions incomplètes aggrave son dossier devant la CNIL. Si l’application appartient à un groupe étranger, écrivez à la filiale européenne indiquée dans les mentions et rappelez que la CNIL s’est reconnue compétente pour les traceurs déposés sur les terminaux des internautes situés en France, comme elle l’a fait dans les affaires Google et Shein.

Exercez ensuite vos droits directement auprès de l’éditeur par un message écrit qui fixe un délai. Demandez la liste exacte des données collectées depuis votre terminal, les finalités poursuivies, les destinataires et la durée de conservation, puis exigez l’effacement et l’arrêt de toute lecture à finalité publicitaire. Pour préparer cette demande, la méthode du droit d’accès s’applique aux applications comme aux sites : exercer votre droit d’accès et exiger la liste exacte des données collectées par l’application reste le levier qui oblige l’éditeur à documenter ses traitements avant toute saisine. Si l’éditeur ne répond pas dans un délai d’un mois ou oppose un refus, ce silence devient une pièce de votre dossier CNIL. Lorsque les données servent la prospection, ajoutez l’opposition : l’article 21, paragraphe 2, du règlement ouvre à toute personne « le droit de s’opposer à tout moment au traitement des données à caractère personnel la concernant à de telles fins de prospection, y compris au profilage dans la mesure où il est lié à une telle prospection », et le paragraphe 3 précise que « les données à caractère personnel ne sont plus traitées à ces fins » dès l’opposition.

La plainte devant la CNIL se dépose en ligne avec vos captures, votre demande à l’éditeur et sa réponse ou son silence. Le règlement vous y autorise expressément : « toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle » (article 77, paragraphe 1). La CNIL peut d’abord mettre l’éditeur en demeure de se conformer dans un délai qu’elle fixe : le 14 décembre 2021, elle annonçait qu’une soixantaine d’organismes avaient été mis en demeure depuis mai 2021 pour ne pas permettre de refuser les traceurs aussi simplement que de les accepter, puis une trentaine de nouvelles mises en demeure avec un délai d’un mois (CNIL). La mise en demeure suit le régime de l’article 20 de la loi du 6 janvier 1978 : le président de la CNIL « peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l’objet d’une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu’il fixe » (article 20), délai qui « peut être fixé à vingt-quatre heures en cas d’urgence ». Cette progressivité n’offre aucune impunité aux éditeurs : le Conseil d’État a jugé que la CNIL pouvait laisser aux opérateurs une période d’adaptation pour se conformer à ses lignes directrices tout en conservant l’usage de son pouvoir répressif « en cas d’atteinte particulièrement grave » aux principes du consentement (CE, ord., 16 octobre 2019, n° 433069). La délibération du 29 décembre 2022 sanctionnant Voodoo, confirmée par le Conseil d’État, détaille d’ailleurs les contrôles menés sur l’application et les manquements retenus. La formation restreinte « peut rendre publiques les mesures qu’elle prend » (article 22), ce qui explique la publication de ces sanctions. Si l’éditeur persiste, la formation restreinte peut prononcer une amende et une injonction sous astreinte avec publication de la décision. L’échelle des sanctions prononcées sur le fondement de l’article 82 donne la mesure du risque pour les éditeurs : 50 millions d’euros contre Google en 2019 pour information et consentement défectueux, sanction confirmée par le Conseil d’État le 19 juin 2020 (CE, 19 juin 2020, n° 430810) ; 60 et 40 millions d’euros contre Google LLC et Google Ireland en 2020 pour les cookies déposés sans consentement préalable ni information suffisante, recours rejeté le 28 janvier 2022 (CE, 28 janvier 2022, n° 449209) ; 3 millions d’euros contre Voodoo en 2022 pour l’identifiant des iPhone lu à des fins publicitaires sans consentement, avec injonction de mise en conformité dans les trois mois sous astreinte de 20 000 euros par jour de retard, recours rejeté le 14 mai 2024 (CE, 14 mai 2024, n° 472221). Plus récemment, le 1er septembre 2025, la CNIL a infligé 150 millions d’euros à la filiale irlandaise de Shein pour dépôt de traceurs sans consentement et 325 millions d’euros à Google pour traceurs déposés à la création des comptes et publicités affichées dans Gmail sans accord valable, le ministère de l’économie en rendant compte le 7 octobre 2025 (direction des affaires juridiques de Bercy). Ces montants ne reviennent pas aux plaignants, mais ils pèsent dans la négociation avec l’éditeur et démontrent que la CNIL traite ces plaintes avec suite.

B. Faire cesser la collecte et obtenir réparation devant le juge

La plainte CNIL sanctionne l’éditeur, elle ne répare pas votre préjudice : pour obtenir des dommages-intérêts, il faut saisir le juge. L’article 82, paragraphe 1, du règlement pose que « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Le pistage subi sans consentement cause un préjudice moral réparable : perte de contrôle sur ses données, exposition à un ciblage permanent, temps passé à comprendre puis à contester, inquiétude de voir ses habitudes suivies par des partenaires inconnus. La Cour de justice a précisé le régime de cette réparation le 4 mai 2023 dans l’arrêt Österreichische Post : d’une part, la Cour exige un dommage réel : la simple violation ne crée pas à elle seule un « droit à réparation », de sorte que vous devez démontrer un dommage concret, même modeste, et son lien avec la violation ; d’autre part, elle refuse tout seuil national de gravité pour le préjudice moral, censurant toute exigence d’un « certain degré de gravité » (CJUE, 4 mai 2023, C-300/21). Aucun seuil de gravité ne peut donc vous être opposé : un préjudice moral réel, fût-il limité, ouvre droit à réparation, et le montant s’apprécie selon les règles nationales de la réparation intégrale.

L’action s’intente contre l’éditeur de l’application, responsable du traitement dès lors qu’il détermine les finalités et les moyens de la collecte, y compris quand la lecture passe par le kit d’une régie qu’il a lui-même intégré. Vos conclusions demandent la cessation de la lecture des identifiants à finalité publicitaire sous astreinte, l’effacement des données irrégulièrement collectées, la justification de cet effacement auprès des partenaires destinataires et des dommages-intérêts. Joignez vos captures, l’échange avec l’éditeur, votre plainte CNIL et, si elle existe, la mise en demeure ou la sanction visant l’éditeur : le manquement constaté par l’autorité éclaire le juge sur la violation, même si le juge apprécie lui-même le dommage. Plusieurs joueurs victimes de la même application peuvent agir ensemble ou mandater une association, ce qui mutualise le coût de l’expertise technique éventuelle sur le fonctionnement du kit publicitaire.

Le juge des référés peut ordonner rapidement la suspension du traceur litigieux quand le trouble est manifeste, en attendant le jugement au fond sur la réparation. Parallèlement, en cas d’atteinte grave et immédiate aux droits et libertés, le président de la CNIL peut lui-même « demander, par la voie du référé, à la juridiction compétente d’ordonner » toute mesure nécessaire à leur sauvegarde (article 21). Et si l’application conditionne son usage à l’acceptation du pistage, contestez aussi cette architecture : un consentement extorqué par un mur de traceurs ou un refus rendu impraticable n’est ni libre ni univoque, et les sanctions rappelées plus haut montrent que la CNIL comme le Conseil d’État valident cette lecture. Enfin, pensez aux suites pratiques une fois le principe obtenu : réinitialisez l’identifiant publicitaire du téléphone, supprimez puis réinstallez l’application en refusant le suivi, vérifiez que les partenaires listés dans la politique de confidentialité ont bien été notifiés de l’effacement, et conservez le jugement pour appuyer une éventuelle réclamation complémentaire si la collecte reprend.

Votre téléphone n’est pas un panneau publicitaire à la disposition des éditeurs. La loi exige un accord préalable, éclairé et prouvable avant toute lecture d’identifiant à finalité publicitaire, la jurisprudence européenne refuse les consentements supposés et les seuils de gravité qui priveraient les victimes de réparation, et le Conseil d’État confirme des sanctions de plusieurs millions d’euros contre les éditeurs qui passent outre. Face à une application qui vous trace malgré votre refus, la méthode tient en quatre gestes : capturer les preuves, écrire à l’éditeur, saisir la CNIL et demander au juge la cessation et la réparation. Menée avec rigueur, cette suite transforme un simple agacement en dossier juridiquement solide.

Besoin d’un avis rapide sur votre dossier

Vous êtes suivi par une application mobile malgré votre refus, ou un éditeur lit l’identifiant de votre téléphone à des fins publicitaires sans votre accord : faites examiner votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».