Connexion Premium

Reworld Media peut « identifier une grossesse » et le revendre, en conformité avec le RGPD

We are Reworld, we or the children

Reworld Media peut « identifier une grossesse » et le revendre, en conformité avec le RGPD

Illustration : Flock

Reworld Media explique être en mesure de « connaître les usages alimentaires des Français, comment ils se soignent, d’identifier une intention de déménagement, une grossesse ou une intention de changement de voiture ». Le groupe vient de lancer une nouvelle offre afin d’ « industrialiser » la vente des données liées aux 40 millions d’identifiants des lectrices et lecteurs de ses 80 « marques médias », tout en respectant le RGPD.

Le 11 mars à 11h25

Reworld ne se contente pas de proposer aux marques de les aider à être mentionnées dans les LLM en (co-)générant des articles par IA, comme nous l’avons relaté dans un précédent article. L’entreprise propose également à ses partenaires et clients d’ « industrialiser » l’exploitation des profils des 40 millions d’identifiants des lectrices et lecteurs de ses 80 « marques médias ».

Premier éditeur de presse magazine français en nombre de journaux détenus, avec plus de 80 « marques médias » thématiques (d’Auto Moto à Télé Star en passant par Doctissimo, Les Numériques, Marmiton ou Sciences et Vie), Reworld Media est aussi le 3ᵉ groupe média sur le web et les réseaux sociaux, lui ayant permis d’atteindre 32 millions de visiteurs uniques en mai 2025.

Dans un communiqué publié fin janvier, Reworld annonce avoir franchi « une nouvelle étape » lui permettant de « rendre [sa] data pleinement activable, mesurable et durablement créatrice de valeur business pour nos partenaires » :

« Déjà doté d’une capacité de segmentation et de ciblage de premier plan, reposant sur une data propriétaire de 40 millions d’identifiants et 1 200 segments data first-party, Reworld Media franchit aujourd’hui une nouvelle étape : industrialiser ses collaborations data, sécuriser les échanges avec les annonceurs et amplifier l’impact business de ses dispositifs sur l’ensemble des environnements digitaux, sociaux et conversationnels. »

Reworld y souligne que « 76% des requêtes CUISINE des Français sur l’internet global convergent vers les sites Reworld Media », ce qui est aussi le cas de 75 % des requêtes liées à l’habitat, et 74 % de celles relatives à la santé : « Cette couverture exceptionnelle confère au groupe une granularité de ciblages et intentionnistes unique sur le marché, désormais pleinement activable et industrialisée grâce à la Data Clean Room », une plateforme d’anonymisation des données que nous détaillerons plus avant.

L’objectif est de « formaliser, sécuriser et industrialiser les collaborations data avec les annonceurs et partenaires », et de leur « proposer des scénarios avancés de collaboration data, activables rapidement et à grande échelle », explique Reworld :

  • « rapprochement et matching de données sécurisés,
  • analyses croisées et enrichissement des insights,
  • ciblages data plus fins et contextualisés,
  • pilotage du social publishing à partir des insights data ».

« Identifier une grossesse ou une intention de changement de voiture »

« Reworld Media industrialise la vente de sa Data : désormais disponible partout et enrichie en temps réel par l’IA », titrait le groupe en février. Son communiqué annonçait de nouveaux accords de commercialisation de ses données, « désormais accessibles aux acteurs de la télévision, des réseaux sociaux, du DOOH [pour « Digital out-of-home », les écrans d’affichages digitaux extérieurs, ndlr] et bien entendu aux clients souhaitant segmenter leur publicité en ligne », y compris « sur les réseaux sociaux (avec la possibilité d’injecter la Data dans les campagnes Meta) » :

« Avec des informations sur la consommation de plus de 40M de Français, le groupe affirme son leadership sur la Data en France. Cette Data est collectée et qualifiée sur plus de 80 sites permettant de connaître leurs habitudes de consommation sur plus de 1 200 catégories de produits et services. »

Il reste 82% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (51)

votre avatar
Ça donne envie de foutre la grouille dans son navigateur pour eviter ce profilage 😂
votre avatar
Rien que la manière dont c'est écrit (les textes de RM, pas l'article) me donne envie de vomir…
votre avatar
J'allais précisément écrire un commentaire utilisant ce verbe.

Bon, ben, allez: boycott de cette grosse saloperie. Un de plus! M'en fous, je prends plus de plaisir à me débarrasser de ce genre de parasites que je ne subis de désagrément à me passer d'eux.
votre avatar
Vu le nombre de site et la probabilité non nulle de tomber chez eux, quelle serait la parade ?
votre avatar
UBlock
Même s'ils traquent, impossible d'en tirer quoi que ce soit 😕
votre avatar
Dans le même genre AdNauseam rajoute une surcouche pour envoyer des données de m#rde aux trackers.

Et sinon, blacklister leurs sites sur les moteurs de recherche avec des trucs comme uBlackList. Il existe des listes de blocages publiques, il faudrait en faire une spéciale Reworld ... (la flemme perso, je fais encore au cas par cas, et je connais pas tous leurs sites).

Enfin, bloquer les cookies tiers et comme dit fred42, toujours refuser les cookies optionnels.
votre avatar
Ces extensions, devenues réflexe pour certains quand on évoque le sujet du pistage, ne couvre qu'un tout petit angle : l'envoi direct de données chez certains tiers.

Rien n'indique comment les données d'un partenaire sont récupérées, et avec leur coopération, cela peut très bien se faire sans distinction possible avec du contenu du site consulté.

Par ailleurs, une autre part du processus, l'identification, peut tout à fait se faire avec une confiance très grande en ne faisant que collecter les informations de système d'exploitation/navigateur avec notamment toutes les subtilités d'indicateurs ou de langue/région.

S'il vous plaît, arrêtez de croire qu'une telle extension change quoi que ce soit au ciblage, au croisement de données et in fine au rapprochement à une identité unique inter-canal au yeux des publicitaires agressifs.
votre avatar
Refuser tout traitement de données personnelles de leur part : continuer sans accepter, refuser tout, payer (abonnement) plutôt que d'accepter d'être tracé, éviter leur paywall avec YesScript2 (n'existe pas sur Chrome) ou avec le mode lecture ou en dernier recours, quitter leur site plutôt que d'accepter.

C'est ce que je fais la plupart du temps.
votre avatar
Ça ne suffit pas, et de loin.

Si tu fermes la fenêtre ils passent par la porte.

Par exemple sur android même avec firefox et ubloc tu es à poil: tu as beau gentillement dire non stp pas de cookie au site que tu visites, quasi toutes les applis (et firefox en est une) tracent ton comportement et envoient vraiment beaucoup d'infos (Vraiment. Beaucoup.). Mais bon, les CGU d' android et des applis s'appliquent, donc pas besoin d'obtenir à nouveau le consentement, tu l'as déjà donné. et tes données partent par un autre chemin, peinardes.

Regardez du coté de l'appli Duck Duck Go qui propose 2 option majeurs :

1/ la protection antipistage web (si tu utilise le navigateur DDG)
2/ la protection contre le suivi des applications.

pour le 2, il crée un VPN au niveau système qui piège les mouchards façon pihole. Le truc c'est que ça marche pour toutes les applis du tel et vous seriez surpris de tout ce que vous envoyez inconsciemment, particulièrement si vous vous sentiez safe en refusant les cookies.

Testez... DDG vous fait la liste des données exfiltrées et la liste des destinataires, et ce par appli de votre tel.


Les données sont issues des comportements et pas considérées comme des données personnelles. C'est un problème car elles sont en réalité des données personnelles indirectes.




Le point de RM c'est que ce ne sont pas des données personnelles. Il traitent les métadonnées ou les données anonymisées par aggrégation (bien que très souvent très facilement dé-anonymisables). Les données et métadonnées deviennent par contre identifiantes si elles sont combinées et c'est leur niche, ce qu'ils vendent c'est l'identifiabilité anonyme.
Il ont simplement traduit en français le Modèle google AD pour pouvoir mieux le vendre à nos moins sachant french-speaking-only qui ont loupé le coche. Les cleanroom c'est vieux maintenant.
votre avatar
Oui, Firefox est une appli, mais ce n'est pas pour cela qu'elle envoie beaucoup d'infos (à qui ?) et qu'elle trace le comportement de ses utilisateurs. C'est même le contraire de la philosophie de Mozilla. Donc, quand on affirme ce genre de chose, on apporte aussi les preuves.
Je n'ai consenti qu'au minimum sur Android et a priori à rien qui autoriserait Firefox à me pister.

Je n'installerai pas une appli qui m'est recommandée avec si peu d'arguments.
votre avatar
votre avatar
Si tu connais pas ddg je vois pas pourquoi ru commente cet article
C'est quoi cette affirmation ridicule ?

Où cet article parle-t-il de ddg ?

L'article parle de Reword Media et de leur système de traçage, il parle plus généralement de protection des données personnelles. Je pense que j'ai démontré sur Next par mes contributions sur le sujet que j'avais une certaine légitimité à parler de protection des données personnelles et RGPD.

Pour finir, la page en lien vers ddg explique très succintement que leur app permet de bloquer les trackers 3rd-party dans les app. Et il n'y a pas de tels trackers dans Firefox contrairement à ce que tu laisses entendre. Il y a cependant des tracker 3rd-party dans certains sites que l'on peut visiter avec firefox, mais eux sont bloqués par uBlock sur mobile comme il le fait sur desktop.

Comme sur mobile, le RGPD s'applique aussi, il est tout à fait possible de refuser tout traçage à la fois par Android et par les applications installées. Il faut juste faire attention lors de l'installation aux droits que l'on donne et ne pas répondre j'accepte tout.
votre avatar
Je pense qu'il parle des trackers dans les autres appli que Firefox, que DuckDuckGo Private Browser bloque (et pas Firefox, vu que ce n'est qu'un « simple » navigateur).
Mais il existe d'autres appli qui permettent de les bloquer.
votre avatar
Non, il dit explicitement que Firefox qui est une appli trace ton comportement :
Par exemple sur android même avec firefox et ubloc tu es à poil: tu as beau gentillement dire non stp pas de cookie au site que tu visites, quasi toutes les applis (et firefox en est une) tracent ton comportement et envoient vraiment beaucoup d'infos (Vraiment. Beaucoup.).
Et c'est faux, bien sûr.
votre avatar
cdn.next.ink Next je mets en avatar la capture du filtrage VPN DDG.

Je n'ai pas dit que l'article parle de DDG, cest moi qui apporte le sujet. C'est demon point de vue important pour ceux intéressés par le contenu de l'article.


Tu dis que c'est faux pour firefox, mais tu n'apportes aucune preuve. Regarde donc avec comme preuve en avatar tout ce qui passe par firefox, même lorsque que je dis non aux cookies.


Si tu penses que tu n'es pas pisté en jouant simplement avec les autorisations des applis tu es bien naïf et c'est ton droit/choix. Je t'arrête à essayer de convaincre les autres du contraire, sans preuve qui plus est.


Pour le desktop, tu es tracé tout pareil, notamment avec les variables issues de WebGL. Cela a fait notamment l'objet de la création de librewolf.

Merci pour tes contributions à next, elles sont naturellement bienvenues, continues. Je nuancerai avec "quantité n'est pas qualité".
votre avatar
Je rajoute une pierre : il n'est pas possible par exemple de restreindre l'accès au réseau d'une appli sous android. Si elle veut envoyer des choses, elle le fait sans encombre. DDG en créant un entonnoir réseau, permet de tracer les sorties de métadonnées qui vont vers les clients habituels (régies pub, etc.)
votre avatar
@fred42 Ce que dit LudodoM, c'est que les application utilisant webview, qui est basé sur Chrome, aucune des protections que tu as avec Firefox ne fonctionnent avec elles.

C'est la raison pour laquelle tant de sites poussent à utiliser leur app qui n'est en fait qu'une « progressive web app » donc une simple page webview.
votre avatar
Ce n'est pas sur ce point que je ne suis pas d'accord avec lui mais sur celui que j'ai cité ici :

next.ink Next

Et je persiste à dire que si l'on ne répond pas bêtement "j'accepte tout" on est aussi très bien protégé contre le tracking. Reworld Media et les autres de son genre s'appuient sur le fait que la plupart des gens choisit la solution de facilité et accepte d'être tracé sans lire ce à quoi ils s'exposent.
Si tout le monde refusait tout, ces sociétés seraient au plus mal.
votre avatar
Dans le même genre, une appli su Fdroid uniquement : TrackerControl, c'est très très instructif et ma fois, ça fait peur...
votre avatar
Merci pour la découverte !!
C'est tellement simple à activer en plus.
votre avatar
Il y a d'autres solutions qui fonctionnent de la même manière via un pseudo vpn:

  • Il y avait Blokada qui a mal tourné depuis pour faire plaisir à google ;

  • AdAway marche bien

votre avatar
Très bonne idée d'Arkeen sur uBlackList, je ne connaissais pas !

Personnellement, j'utilise un DNS alternatif, NextDNS en l'occurrence (mais il y en a d'autres type AdGuard), qui filtre tous les appels réseau à des domaines faisant partie de listes qu'on lui configure.

Il y a une liste des domaines du groupe Reworld Media qui sera poussée prochainement sur uBlackList. Elle peut être configurée avec uBlackList pour ne pas les voir apparaître dans les résultats de recherche, ainsi qu'à NextDNS (ou votre DNS alternatif) pour empêcher les appels réseau, via une boucle JavaScript dans la console du navigateur.
votre avatar
Super initiative.
Est-ce que tu peux la mettre au format d'un fichier host, stp ?
votre avatar
C'est fait 👍
votre avatar
en conformité avec le RGPD
Cela reste à vérifier : un peu de travail pour la CNIL.

Il faut déjà vérifier que les collectes initiales sont conformes, ce qui me semble difficile pour toutes celles qui reposent sur l'intérêt légitime (qui n'est souvent pas cité, donc nul) et qui concernent des centaines de partenaires : l'intérêt légitime de ces partenaires ne peut être en relation avec le but du site consulté (fournir une information à son lecteur).

Le consentement quand c'est la base légale du traitement est-il bien éclairé quand on voit la complexité de leur usine à gaz ?

Ensuite, un hash d'adresse e-mail, ça me semble être toujours un identifiant et donc une donnée personnelle. Ça ne rend pas la personne anonyme, c'est juste un pseudonyme qui permet de tracer la personne.

Je laisse à la CNIL la recherche d'autres pistes de sanctions.

C'est un peu la limite de ce genre d'articles qui énonce en détail ce que dit une société sans confronter ses dires à la vérité (ici la conformité au RGPD).
votre avatar
Comme toujours, la CNIL a aquaponey. Les dark patterns sur le consentement sont très bien identifiés par la CNIL elle-même, qui les laisse pourtant proliférer sur les sites français. Donc pas grand chose à en attendre malheureusement.
votre avatar
Le sujet est suffisamment sérieux pour éviter les pirouettes comme l'aquaponey.

C'est typiquement le type de monstres auquel la CNIL s'attaque, mais ça demande du travail d'enquête préliminaire.

J'aurais préféré un commentaire sur le fond du mien.
votre avatar
Le bandeau cookie, ça peut aller vite, il y a trois étapes :

Aller sur le site
Constater que le bandeau cookie n’est pas conforme
Sanctionner

Tant que tout ça ne sera pas fait, en masse, on continuera de se taper leurs dark patterns illégaux.

Pour le sujet de l’article, oui c’est plus compliqué et beaucoup . Mais ça ne dispense pas de faire les choses simples.
votre avatar
le psycho rigide est de sortie
votre avatar
Le sujet est suffisamment sérieux pour éviter les pirouettes comme l'aquaponey.
Voilà pourquoi je ne suis pas fan des postures bruyantes qui dénigrent constamment l'autorité de contrôle.
votre avatar
Ensuite, un hash d'adresse e-mail, ça me semble être toujours un identifiant et donc une donnée personnelle. Ça ne rend pas la personne anonyme, c'est juste un pseudonyme qui permet de tracer la personne.
+1
votre avatar
C'est même pire que ça : si l'entreprise qui rachète les données avec le hash du mail dispose, par d'autres biais, du mail en question, elle peut très facilement dépseudonymiser elle-même (à moins que RM utilise un hash maison, mais ça retirerait à leurs clients tout l'intérêt de pouvoir retrouver les liens).
Et l'adresse mail peut servir à la fois d'identifiant pour l'accès à certains services, d'indication portant le prénom et/ou le nom de l'utilisateur, de donnée permettant de contacter l'utilisateur directement (avec de la communication ciblée vu les profils ainsi construits).

Donc on n'est clairement pas dans une situation satisfaisante pour les usagers...
votre avatar
Tu as raison, ici on part du principe que l'affirmation des acteurs de la pub selon laquelle ce principe de data clean room est RGDP-compliant est vraie, mais on ne la vérifie pas.

Dans cet article, il nous semblait important de montrer la dimension véritablement industrielle du procédé, parce qu'elle éclaire et complète notre analyse de la stratégie éditoriale de Reworld, notamment en matière d'IA.

Ça ne dispense pas d'interroger un peu plus sérieusement les potentiels manquements de ces traitements, j'espère qu'on aura l'occasion et les éclairages nécessaires pour le faire (ce qui n'est pas gagné)
votre avatar
Merci de ta réponse.

L'article reste intéressant, hein, parce qu'il met en avant une usine à cibler les gens très organisée mais je suis toujours un peu frustré sur ce genre d'articles. Ce n'est pas toujours facile de faire moi-même le travail d'analyse de ce qu'ils disent et de le confronter au RGPD. J'ai fait l'exercice d'aller sur Les numériques et de nettoyer cookies + données en stockage local afin de revoir leur bandeau fenêtre à cookies qui est une horreur : plus de 1200 partenaires, certains traitements avec consentement, d'autres avec l'intérêt légitime qui on l'a vu souvent dans les décisions des autorités ne sont pas valables quand l'intérêt n'a rien à voir avec ce que peut s'attendre l'utilisateur d'un site. J'ai donc abandonné assez vite.

Pour eux, un site n'a qu'un seul but et c'est dit dans l'article, c'est d'accumuler les données personnelles. Ils considèrent donc que dans leur industrie à compilation de données personnelles, c'est légitime de les accumuler et de les échanger avec d'autres partenaires, mais ce n'est pas ce que dit la CNIL :
Un bon test, lorsqu’un organisme envisage de fonder son traitement sur l’intérêt légitime, consiste donc à vérifier que le traitement s’inscrit dans le cadre de ces attentes : la démonstration d’un intérêt légitime sera plus aisée pour un dispositif qui peut être raisonnablement anticipé, dans un contexte donné (par exemple, la réalisation d’actions de fidélisation de personnes déjà clientes de la société), que pour un traitement divergeant des attentes des personnes (par exemple, l’utilisation d’un réseau social implique la mise en relation d’individus, mais le profilage de leurs actions en vue de leur adresser de la publicité ciblée peut dépasser leurs attentes raisonnables).
Le gras est de moi pour mettre en évidence la partie sur laquelle je m'appuie.
votre avatar
Ensuite, un hash d'adresse e-mail, ça me semble être toujours un identifiant et donc une donnée personnelle. Ça ne rend pas la personne anonyme, c'est juste un pseudonyme qui permet de tracer la personne.
Alors ça va dépendre du hash. Si c'est un hash à la MD5 (hum hum), SHA, SHA-2, etc. qui ont un taux de collision proche de 0 (but recherché), alors oui, c'est une donnée identifiante.

Si c'est un hash avec un fort taux de collision (souvent utilisé pour indexer des données), alors là oui, ça peut être considéré comme de l'anonymisation...

Maintenant, il semblerait, si j'ai bien compris, que l'objectif soit de rapprocher plusieurs compte d'une même personne, donc plutôt le cas 1. Donc non, cela reste une donnée personnelle (car identifiante).
votre avatar
Ce pourquoi le « seuil minimum » est « actuellement fixé à 50, ce qui signifie que si moins de 50 utilisateurs correspondent entre votre ensemble de données et celui de votre partenaire, un taux de correspondance de 0 % sera renvoyé ».
votre avatar
Alors, sauf si j'ai mal compris, là, les opérations de rapprochement des données pour un utilisateur donnée, et les opérations consistants à regrouper plusieurs utilisateurs sont deux traitements distincts.

Le fait que les "petits groupes" (inférieur à 50 personnes) soient ignorés, c'est plutôt une bonne chose. Mais cela n'empêche pas pour autant le premier traitement de rapprochement. Comme il était question du hash pour les adresses e-mail, j'ai compris que c'était utilisé lors de l'étape de rapprochement (un hash de l'e-mail n'aurait aucun sens pour le regroupement de personne par intérêt/habitude/tout ce que vous voulez)
votre avatar
Comme j'indiquais dans un autre commentaire, si l'acheter des données dispose des adresses mail par un autre biais (autre fournisseur, voire autre lien BtoB avec RM), alors c'est encore pire que ça : il suffit qu'elle fasse un hash de ces mails en utilisant le même mécanisme et elle aura un dictionnaire qui lui permettra de retrouver à quel mail est associé quelle donnée.
Et si le mail contient le prénom et/ou le nom, c'est bingo (pour eux)...
votre avatar
Pour les hash avec un faible taux de collision, oui clairement. Mais même sans ça, c'est clairement faisable de faire un brute force sur une bonne partie des e-mails. Le nombre de domaines est relativement faible (et avec au doigt mouillé 1/3 en gmail.com), il "suffit" de faire un brute force sur la partie gauche du @. Pour des mails de moins de 10 caractères, ça se fait assez facilement au final :/
votre avatar
On peut imaginer qu'ils utilisent un salt (chaine de caractères secrètes qui est ajouté a la valeur a hacher) pour anonymiser "un peu pour de vrai", sinon ils se foutent vraiment de la gueule du monde (et n'importe quel contrôle ne s'y tromperait pas...). Donc ce ne serait pas si simple a casser...
votre avatar
On peut tout aussi bien imaginé qu'ils n'utilisent pas de salt. Vous les pratiques du milieu, je n'en serai guère étonné... (je crois même que je serais plus étonné qu'ils utilisent un sel :craint:)
votre avatar
Sauf que je pense que leur objectif n'est pas de saler (sinon ils ne pourraient pas faire des recoupements inter-sources de données) mais bien d'avoir un identifiant commun non réversible (sauf que même si ça n'est pas réversible, comme je disais, s'ils disposent par ailleurs de la liste des identifiants non hashés, c'est facile à reconstruire)...
votre avatar
:vomi1:
votre avatar
Malgré toutes les justifications ou mesures qu’ils pourraient prendre, je reste d’avis que leur industrie est toxique pour la société :vomi2:
votre avatar
Je vais vomir
votre avatar
Et super le sous-titre, un grand cru !
votre avatar
Merci pour cet article.

Est-ce vous vous êtes déjà penché sur la technologie "utiq" ? (Mentionné une fois dans cet article, sans plus de details)

Quand on lit par exemple le bandeau cookie des nums :

Elle utilise un identifiant créé par votre opérateur télécom basé sur votre adresse IP et une référence de votre contrat internet (ex: votre numéro de téléphone).

L'identifiant est associé à votre connexion internet. Ainsi, toutes les personnes utilisant la même connexion et ayant consenti se verront attribuer le même identifiant.

C'est intriguant car cela parle également d'opérateurs télécom compatibles plus loin
votre avatar
C'est encore une saloperie pour traquer les utilisateurs.

Pour désactiver, si on l'avait accepté sans comprendre, c'est ici. Ça ne marchait pas sur mon firefox avec ublock, j'ai donc changé de navigateur pour vérifier que ce n'était pas activé chez moi.
votre avatar
On n'a pas publié d'article consacré à Utiq (déjà évoqué dans certaines actus, comme celle sur les volumes faramineux de cookies derrière les bandeaux de consentement), mais il y a un sujet oui.
votre avatar
D'ailleurs, j'avais déjà suggéré le sujet dans un commentaire de cet article comme on m'avait justement pointé utiq.
Mais bon, si vous lisiez tous mes commentaires, vous n'auriez plus le temps d'écrire les articles. :D
votre avatar
Mais bon, si vous lisiez tous mes commentaires, vous n'auriez plus le temps d'écrire les articles.
Ils ont voulu essayer avec @Ness_01 , puis la facture d'électrité est arrivée :langue: