Orange : 50 millions d’euros d’amende de la CNIL, les cris d’orfraie de l’opérateur
Orange vient de prendre un coup de bâton à 50 millions d’euros de la CNIL pour deux manquements. Le premier sur le recueil du consentement pour de la prospection directe par courrier électronique, le second sur la gestion des cookies après retrait du consentement. De son côté, Orange met en avant « l’absence de cadre juridique clair », sans convaincre la CNIL.
Le 10 décembre 2024 à 09h38
8 min
Droit
Droit
Dans un communiqué (et la décision publiée sur Légifrance), la CNIL annonce que, le 14 novembre, elle a sanctionné Orange « d’une amende de 50 millions d’euros, notamment pour avoir affiché des publicités entre les courriels des utilisateurs de son service de messagerie électronique, sans leur consentement ».
Des publicités prenaient la forme de vrais courriels
C’est lors de contrôles que la Commission a découvert le pot aux roses : « entre les courriels présents au sein des boîtes de réception des utilisateurs, des annonces publicitaires prenant la forme de courriels ». Pour sa formation restreinte, cet affichage nécessitait le recueil du consentement des utilisateurs.
Dans ce dossier, la Commission s’est appuyée sur un arrêt de la Cour de justice de l’Union européenne (CJUE) de novembre 2021. Le cœur du problème est que les messages publicitaires prenaient la forme de courriers électroniques légitimes dans la boite de réception :
La CNIL « a considéré que ces messages faisant la promotion de services ou de biens et qui ne sont pas envoyés par un utilisateur à un autre utilisateur, mais affichés dans un espace normalement réservé aux courriels privés en prenant l’apparence de véritables courriels, constituent de la prospection directe par courrier électronique. En conséquence, il est nécessaire de recueillir le consentement des personnes concernées en application de l’article L. 34 - 5 du CPCE ».
La Commission ajoute que des « messages publicitaires dont l’apparence se rapproche de véritables courriels » ont été constatés lors de contrôles les 7 et 12 juin 2023. Les publicités ne se distinguaient des autres emails « que par une couleur de fond légèrement grisée, une mention " annonce " apposée à droite, ainsi que par la présence d’une croix située du côté gauche et permettant de supprimer le message ».
Pour se fondre dans le décor, « le nom de l’expéditeur apparaissait dans les mêmes formes que ceux des véritables courriels et que l’objet des messages s’apparentait également à ceux des autres courriels. Un clic sur ces entrées entraînait l’ouverture, dans un nouvel onglet du navigateur, d’une page du site web de l’annonceur ».
Le consentement aux abonnés absents
La CNIL ajoute que, toujours selon ses constatations, le consentement de l’utilisateur n’était à aucun moment recueilli (Orange ne conteste pas) : « ni au moment de la création du compte, ni au moment de la connexion audit compte, par exemple par l’intermédiaire d’une case à cocher ou d’un bouton poussoir – et qu’en outre, les réglages du compte de messagerie ne permettaient pas de s’opposer à cet affichage ». Or, il est obligatoire pour de la prospection directe par courrier électronique.
La Commission ajoute qu’Orange « a la maîtrise de l’affichage de ces publicités, dans la mesure où elle met à disposition des annonceurs susvisés des emplacements dédiés ». L’opérateur a d’ailleurs décidé d’abandonner ce format de publicités « dès le mois de novembre 2023 ».
Le fournisseur utilise à la place une mise en page « sticky », « permettant selon elle une différenciation nette et non équivoque des courriers électroniques reçus et des annonces publicitaires ». La CNIL confirme que ce nouveau format « permet de distinguer clairement ces annonces des autres courriers électroniques ». Orange ne tombe alors plus dans le cas d’une utilisation des emails à des fins de prospection directe au sens de l’article L. 34 - 5 du CPCE.
Retirer son consentement n’empêche pas la lecture des cookies
Ce n’est pas tout. Les contrôles ont aussi mis en lumière une pratique interdite : « lorsque les utilisateurs du site orange.fr retiraient leur consentement au dépôt et à la lecture de cookies sur leur terminal, les cookies précédemment déposés continuaient à être lus ».
Concernant la gestion des cookies, là encore des constatations ont permis de confirmer « que plusieurs dizaines de cookies, pourtant soumis au consentement de l’utilisateur, ont continué à être envoyés à travers des requêtes vers les domaines auxquels ils sont associés […] après retrait dudit consentement ».
Orange « a cru de bonne foi se conformer aux règles »
Orange ne conteste pas ce point, mais affirme « qu’aucun texte ni aucune jurisprudence ne précise clairement les modalités de prise en compte de retrait du consentement, ni n’impose d’obligation explicite de cesser toute opération de lecture ».
L’opérateur ajoute que, « dans la mesure où, selon elle, ces cookies ne font plus l’objet d’aucune exploitation après ledit retrait (aucun préjudice n’étant dès lors caractérisé pour l’utilisateur), elle a cru de bonne foi se conformer aux règles en vigueur ».
Orange renvoie la balle à ses partenaires et à la CNIL
Orange met aussi sur le tapis des « contraintes techniques liées à la prise en compte du retrait du consentement », notamment sur les domaines tiers. La société affirme que ses partenaires « proposent peu de solutions permettant de s’assurer de la bonne gestion du retrait du consentement et qu’il s’agit d’une pratique de marché généralisée ». Orange regrette aussi le manque d’accompagnement de la CNIL, mais s’engage à prendre des mesures correctives.
La CNIL balaye les arguments d’un revers de la main. Elle rappelle que « les éditeurs de site qui autorisent le dépôt et l'utilisation […] de "cookies" par des tiers à l'occasion de la visite de leur site doivent également être considérés comme responsables de traitement ».
Quant au manque de précisions sur les modalités techniques, la CNIL rappelle que dans sa recommandation du 17 septembre 2020, elle indique que « pour que le retrait du consentement soit effectif, il peut être nécessaire de mettre en place des solutions spécifiques pour garantir l’absence de lecture ou d’écriture des traceurs précédemment utilisés ». Par exemple en modifiant la durée de vie des cookies ou en s’assurant de leur suppression « à l’aide d’un script exécuté localement sur le terminal ».
Une sanction « dissuasive et proportionnée »
La rapporteure propose à la CNIL de prononcer une amende administrative sur les publicités et une injonction sous-astreinte pour s’assurer de la mise en conformité en matière de cookies. Orange se défend en faisant « valoir l’absence de cadre juridique clair s’agissant des deux manquements relevés, lesquels ne reposent, selon elle, sur aucune obligation légale claire et précise ». Pour Orange, « une sanction caractériserait une violation du principe de légalité des délits et des peines ».
De plus, le montant proposé par la rapporteure apparait, selon Orange, « disproportionné, excessif et injustifié et témoigne d’une erreur manifeste d’appréciation ». Pour le FAI, « un rappel à l’ordre, une mise en demeure ou un avertissement public aurait pu constituer une mesure correctrice efficace et adéquate ». Orange ne s’oppose cependant pas à la publicité de la sanction (c’est-à-dire au fait de la rendre publique).
La formation restreinte de la CNIL « considère qu’une amende administrative d’un montant de cinquante millions d’euros apparait dissuasive et proportionnée ». Pour justifier sa décision, la CNIL rappelle qu’Orange a une part de marché de 39,5 % sur le fixe et de 34 % sur le mobile. Le FAI se positionne donc « au premier rang du marché français dans ces deux domaines ». Le nombre de clients potentiellement touché est donc important.
Sur l’astreinte, et bien qu’Orange « ait indiqué qu’elle allait déployer, à compter du 9 septembre 2024, des mesures permettant de remédier au manquement à l’article 82 de la loi Informatique et Libertés, la formation restreinte relève qu’au jour de la séance, elle n’a pas justifié de l’évolution de ses pratiques ». Une injonction apparait donc comme nécessaire pour la CNIL, d’un montant de 100 000 euros par jour de retard.
Recours devant le Conseil d’État
À l’AFP, Orange « conteste la sanction et le caractère totalement disproportionné de son montant, et tient à préciser que les faits reprochés ne visent ni une violation ni un défaut de sécurité, mais des pratiques usuelles du marché ne mettant en jeu aucune exploitation de données personnelles de ses clients ».
La sanction est, pour Orange, incompréhensible car la société « n’a fait l’objet d’aucun avertissement ou de mise en demeure au préalable sur ce sujet ». L’opérateur entend donc « exercer un recours contre cette décision devant le Conseil d’État ».
Orange : 50 millions d’euros d’amende de la CNIL, les cris d’orfraie de l’opérateur
-
Des publicités prenaient la forme de vrais courriels
-
Le consentement aux abonnés absents
-
Retirer son consentement n’empêche pas la lecture des cookies
-
Orange « a cru de bonne foi se conformer aux règles »
-
Orange renvoie la balle à ses partenaires et à la CNIL
-
Une sanction « dissuasive et proportionnée »
-
Recours devant le Conseil d’État
Commentaires (29)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 10/12/2024 à 09h41
L'empreinte devrait suffira à identifier les utilisateurs uniques.
Modifié le 10/12/2024 à 09h55
https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/comment-mettre-mon-site-web-en-conformite
La question du consentement reste donc entière malgré tout.
Le 10/12/2024 à 09h51
Le 10/12/2024 à 12h57
Le 10/12/2024 à 14h44
Je suppose donc que l'Arcom (ex HADOPI) peut arrêter d'envoyer des avertissements et couper ton accès internet dés la première infraction constatée ? oui ? non ?
Le 10/12/2024 à 15h19
Voilà ce que c'est quand on fait des Càlc¹ !
¹ Comparaison à la con.
Le 10/12/2024 à 16h13
Le 10/12/2024 à 16h22
Là on ne parle pas n'on plus d'une petite structure avec aucun service juridique.
Et le service juridique d'Orange est très bien garni.
Le 10/12/2024 à 18h55
Le 10/12/2024 à 09h55
Modifié le 10/12/2024 à 10h47
Des pubs pour un produit Microsoft ?En lisant l'arrêt de la CJUE, c'est bien tous les messages publicitaires ressemblant à des messages de type mail qui sont concernés, pas seulement ceux qui viennent du gestionnaire du service mail.
Donc, tous les webmail qui pratiquent cela doivent obtenir le consentement de l'utilisateur.
Le 10/12/2024 à 12h34
c'est absolument dégueulasse, mais la Cnil autorise ces pratiques : https://www.cnil.fr/fr/la-prospection-commerciale-par-courrier-electronique
Le 10/12/2024 à 14h02
Le 10/12/2024 à 15h26
Le 10/12/2024 à 15h50
Il faut donc faire de la pub "à côté" de la gestion des mails.
Le 10/12/2024 à 16h40
Le 11/12/2024 à 13h24
C'est pour ça que j'ai installer thunderbird.
Le 11/12/2024 à 13h26
Modifié le 10/12/2024 à 10h25
On accepte de faire du pognon avec des partenaires de merde, mais dès que ça sent le roussi, on pleure que c'est des partenaires de merde. Et que dire de ces sites qui ont des centaines de "partenaires" dans la liste des cookies, partenaires qu'ils ne connaissent probablement même pas
Le 10/12/2024 à 10h52
Modifié le 10/12/2024 à 13h01
Le 10/12/2024 à 13h31
Le 11/12/2024 à 23h45
Non ? Bon, ben ils ont joué, ils ont perdu, point.
Le 12/12/2024 à 09h04
Qui plus est, et pour avoir déjà demandé l'avis de la CNIL sur un sujet précis, j'ai eu comme réponse, la réponse D : Obi-Wan Kenobi.
La question posée à la CNIL était la suivante : pour un applicatif dans le domaine de la santé et pour des besoins d'identito-vigilence, nous avons le droit d'avoir des numéro de sécurité social, mais nous avons besoin du numéro de sécurité social de la personne, pas le numéro de sécurité social assuré (cas des enfants sur un de leur parent par exemple). Afin de vérifier si on à l'un ou l'autre, comme nous disposions déjà de la date de naissance du patient, on peut faire une vérification assez simplement basée sur le mois et l'année de naissance. Sauf que cela implique d'analyser le numéro de sécurité sociale et d'en extraire des informations, ce qui est normalement interdit.
La réponse obtenue était la liste des cas d'usage où le numéro de sécurité sociale était autorisé. J'ai relancé en disant que ce n'était pas la question posée. La seconde réponse fut exactement la même que la première.
Du coup, on n'a pas pris de risque : on fait pas. Et de toute manière, maintenant, il existe des moyens de vérifier le numéro de sécurité social, donc ce besoin a disparu (merci les téléservices de l'INSi).
Le 12/12/2024 à 16h05
C'est pas parce que ce n'est pas obligatoire qu'ils ne peuvent pas demander. Si tu demandes pas, c'est plus difficile de prouver ta bonne foi et, là, je dois dire que c'est "bien fait pour eux".
Le 12/12/2024 à 18h22
Je comprends qu'ils n'ont pas pensé que ça pouvait être un problème.
Le 16/12/2024 à 10h43
Après, je suis d'accord que dans le cas présent c'était pas évident qu'il y ai un problème avec le RGPD.
Le 16/12/2024 à 17h21
Le 16/12/2024 à 19h12