Bouton « J’aime » : devant la CJUE, vers une responsabilité conjointe des sites avec Facebook

Bouton « J’aime » : devant la CJUE, vers une responsabilité conjointe des sites avec Facebook

Déjà les conclusions, bientôt l'arrêt

Avatar de l'auteur

Marc Rees

Publié dansDroit

19/12/2018
21
Bouton « J’aime » : devant la CJUE, vers une responsabilité conjointe des sites avec Facebook

L’avocat général de la CJUE estime qu’un site qui place un bouton « J’aime » de Facebook devient responsable conjoint d’une partie des traitements de données personnelles. L’arrêt attendu dans quelques semaines pourrait bouleverser l’écosystème de nombreux sites Internet.

Comme la quasi-totalité des sites aujourd’hui, Fashion ID a intégré un bouton « j’aime » de Facebook. Ce site d'e-commerce entend par là assurer une certaine publicité à ses produits, en surfant sur la vague des réseaux sociaux. Une association allemande de protection des consommateurs, la Verbraucherzentrale NRW, l’a cependant attaqué estimant que ce plug-in était contraire aux lois sur la protection des données à caractère personnel en vigueur.

Pourquoi ? Car la simple visite sur l’une des pages intégrant ce bouton entraîne la transmission automatisée de données à Facebook Ireland, à savoir son adresse IP et l’identifiant de son navigateur. Dans le même temps, le réseau social mitraille sur l’appareil de l’internaute plusieurs cookies (« Session », « datr » et « fr »).

Après un périple interne, l’affaire est remontée devant la Cour de justice de l’Union européenne, où Facebook est farouchement intervenue pour défendre son business model. Aujourd’hui, l’avocat général a rendu son avis, afin d’éclairer la cour.

Quand Facebook dénie à une association de consommateur le droit d’ester en justice

Le réseau social a d’abord tenté de nier à une association de consommateurs la capacité d’agir en justice sur le terrain des données personnelles. Pourquoi ? Tout simplement parce que le texte européen en vigueur, la directive sur la protection des données personnelles de 1995, ne l’avait pas prévu. L’Allemagne l’avait intégrée après coup, mais Facebook a considéré que cette adjonction était contraire au droit de l’Union.

Selon cette entreprise gorgée d’amis, « si les associations de consommateurs devaient se voir reconnaître une qualité pour agir, elles intenteraient des actions en justice parallèlement ou au lieu et place des autorités de contrôle, d’où il s’ensuivrait des pressions exercées par le public et un parti pris des autorités de contrôle, voire serait contraire à l’exigence de totale indépendance desdites autorités ». 

« Incongru », « léger ». Ces arguments ont été balayés au lance-flammes par l’avocat général : « j’ai du mal (…) à voir comment une action en justice (…) pourrait menacer cette indépendance. Une association ne peut faire appliquer la loi dans le sens où elle ferait prévaloir ses vues aux autorités de contrôle de manière contraignante. Ce rôle est exclusivement dévolu aux tribunaux. »

De la responsabilité conjointe du site de e-commerce et Facebook

Ce cap procédural passé vient la question principale. Le site d'e-commerce est-il responsable des traitements tambourinant derrière les boutons « J’aime » ?

La problématique est que le site n’a aucune « influence » sur le flux de données. Son rôle, certes central, se limite à insérer un tel bouton sur son site. « En présence de contenus de tiers insérés dans des sites Web, qui est responsable de quoi exactement ? » reformule dès lors l’avocat général, avant d’esquisser ses propositions de réponses. 

Selon lui, le site Web est bien responsable conjoint de ces traitements avec Facebook. D’abord, parce que c’est lui qui « a permis à Facebook Ireland d’obtenir les données à caractère personnel des utilisateurs de son site Web en ayant recours au plugiciel en cause ».

Ensuite, le recours au bouton « J’aime » lui permet d’aiguiser ses publicités. Comme Facebook, la finalité est commerciale. S’il ne détermine pas chacun des paramètres des traitements, Facebook, « en insérant délibérément le plugiciel dans son site Web, [le site] a déterminé ces paramètres pour tout visiteur de son Web ».

Enfin, si Fashion ID ne dispose même pas d’un accès aux données transmises à Facebook, le point n’est pas déterminant. Un responsable conjoint peut être vu comme tel « sans même avoir accès à de quelconques fruits d’un travail commun », objecte l’avocat général, jurisprudence de la CJUE sous le bras.

Pour l’avocat général, l’un et l’autre sont donc responsables de traitement.

Une responsabilité conjointe, mais nuancée

La responsabilité du site n’a pas la même ampleur à ses yeux que celle de Facebook. Elle doit être « limitée aux seules opérations pour lesquelles il est effectivement codécideur des moyens et des finalités du traitement des données à caractère personnel » tempère l’avocat général.

Cette limitation concerne par exemple « la phase de traitement des données que [la société] pratique et elle ne saurait déborder sur les phases subséquentes de traitement de données, si celui-ci échappe à son contrôle et, semble-t-il, est réalisé à son insu ».

« Cela signifie qu’est responsable (conjoint) du traitement celui qui est responsable de cette opération ou de cet ensemble d’opérations pour laquelle ou lequel il partage ou détermine conjointement les finalités et les moyens d’une opération donnée de traitement, reformulent les services de la cour. Par opposition, cette personne ne peut être tenue pour responsable des phases antérieures ou postérieures de la chaîne de traitement pour lesquelles elle n’est en mesure de déterminer ni les finalités ni les moyens ».

L’intérêt légitime, le consentement et l’information

Pour rendre licites ces traitements, ces responsables peuvent s’appuyer sur le critère de l’intérêt légitime à opérer des prospections commerciales et des publicités. Ces intérêts doivent simplement être mis en balance au regard des droits des personnes physiques comme le veut la directive précitée (outre le RGPD).

Lorsqu’un consentement est requis – aux autorités nationales de le déterminer – il devra être donné au gestionnaire du site web qui a inséré le bouton social. C’est lui-même encore qui sera chargé de l’obligation d’information, avant même la collecte et le transfert des données.

Un arrêt à venir aux lourdes perspectives

Les perspectives de l’arrêt attendu à une date ultérieure sont très lourdes pour l’ensemble des sites Web intégrant des boutons de partage social. Si les faits de l’affaire sont antérieurs au règlement général sur la protection des données personnelles, ses conclusions devraient s’appliquer sans difficulté à ceux ultérieurs au 25 mai.

En juin 2018, la CJUE avait déjà constaté la coresponsabilité de l’administrateur d’une page « fan » sur Facebook. Sans nul doute, devrait-elle dupliquer cette solution pour les sites intégrant des boutons de partage. Rappelons que Next INpact a fait un autre choix que d’utiliser les plug-ins sociaux fournis clef en main par Facebook. Nous avons opté pour de simples liens, sans tracker.

21
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 27
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

Quand Facebook dénie à une association de consommateur le droit d’ester en justice

De la responsabilité conjointe du site de e-commerce et Facebook

Une responsabilité conjointe, mais nuancée

L’intérêt légitime, le consentement et l’information

Un arrêt à venir aux lourdes perspectives

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

27
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 17
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 15

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 13
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 34
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (21)


Stel
Il y a 5 ans

Y a t-il moyen d’aimer une “ page ” facebook sans tracker ?

Parce que le lien simple oblige à visiter la page en question, puis cliquer sur j’aime la page depuis facebook, ce qui n’est pas du tout pratique.

Facebook fait tout pour que les gens utilisent leur javascript, c’est vraiment du foutage de gueule ces boutons.


fred42 Abonné
Il y a 5 ans

On n’a pas fini de rigoler si la CJUE suit l’avocat général ce qui est probable ! <img data-src=" />


boogieplayer
Il y a 5 ans

Quand tu penses qu’une grosse part du modèle économique de Facebook est basé sur la collecte des données grâce à ces boutons… <img data-src=" />

du coup si les sites commencent à virer les boutons pour ne pas avoir de problème… oulàlàlàlà on va bien rigoler oui.


Moins chez FB <img data-src=" />


boogieplayer
Il y a 5 ans

@ Marc : on sait pourquoi Fashion ID a été ciblé par l’asso Allemande ? y’a une histoire derrière ou le hasard ?


bad10
Il y a 5 ans

Nice <img data-src=" />


js2082
Il y a 5 ans

En même temps, ce n’est qu’un rétablissement de l’ordre naturel des choses.

Par l’intermédiaire de ce bouton, Facebook récupérait des données sans en informer les gens, ni même leur demander leur consentement. Je suis surpris que cela n’ait pas été soulevé avant.

Intégrité et respect des personnes: Facebook a basé son business model sur leur violation: ce ne serait que logique si Facebook coule après ça.


BlueTemplar
Il y a 5 ans

Je suis déjà tombé sur des sites où il fallait “activer” le bouton Facebook avant de pouvoir “aimer”.
(Je suppose que c’est seulement lors de cette activation que les données étaient envoyées, et les cookies crées.)
Bon, c’est de plus en plus rare ce genre de site (à l’exception de rares cas comme NextINpact), ces jours-ci en général c’est plutôt : soit les réseaux sociaux à fond, soit pas de bouton d’aucun réseau social du tout !


Jarodd Abonné
Il y a 5 ans

Donc si la CJUE est du même avis, cela veut dire que la plupart des sites (e-commerce ou pas) sont dans l’illégalité ?


Car la simple visite sur l’une des pages intégrant ce bouton entraîne la
transmission automatisée de données à Facebook Ireland, à savoir son
adresse IP et l’identifiant de son navigateur.


Simple visite, sans clic = Facebook récupère des données sans même qu’on y soit inscrit ?! <img data-src=" />


[Ledieu-Avocats] Abonné
Il y a 5 ans

C’est qui l’Avocat Général ?


Mr.Nox Abonné
Il y a 5 ans

Je vois tellement de monde autour de moi continuer à cliquer sur accepter pour avoir accès au contenu de site…. Tout comme la pleine page que prennent les affichage type Quanta, empêchant la navigation alors que ce doit être informatif et que si il n’y a pas acceptation (pouvoir fermer le pop up par exemple) doit être équivalent à un refus.


fred42 Abonné
Il y a 5 ans

Ça veut dire que :




  • ils doivent informer des données traitées et de la nature du traitement

  • donner la possibilité de refuser le traitement aussi facilement que l’accepter.

    Certains le font déjà pour eux ou leurs partenaires.

    De toute façon, si le site “hôte” était jugé non responsable, facebook serait responsable du traitement des données et donc serait quand même obligé de faire ce que j’ai indiqué au-dessus et ne pourrait le faire sans passer par le site hôte.


js2082
Il y a 5 ans






[Ledieu-Avocats a écrit :

]C’est qui l’Avocat Général ?


Si tu lis l’avis, tu auras ta réponse. <img data-src=" />



thinkerone
Il y a 5 ans

oui, le bouton j’aime tu l’affiches directement depuis FB, donc le fait de le charger te fait faire des requêtes vers leur serveurs et ils en profitent pour te marquer à la culotte.

FB constitue ensuite ce qu’ils appellent des shadow profiles (y’a eu pas mal d’articles la dessus y compris sur NxI si je dis pas de bétise) qui sont parfois très très complet, sans que la personne n’ai aucun recours (pas inscrite sur le site, donc aucune possibilité de quoique ce soit).

et vu le nombre de sites et de page avec des boutons j’aime, autant dire que FB possède une bonne part de ton historique de navigation et souvent absolument pas anonyme car ils ont reussi a chopper plein données perso(via linkedin and co)au passage. Enfin ca a pas du s’arranger avec le pompage de données whatsapp et messenger en plus.

voila une belle entreprise “qui regorge d’amis” et déborde de respect :)


SebGF Abonné
Il y a 5 ans

Yep, ces boutons de machins sociaux sont de véritables espions ambulants. Le tout installé avec la complicité des sites web.

Heureusement que les bloqueurs de contenu ont aussi des listes pour ces saletés.

J’espère qu’établir la coresponsabilité sera un bon pas en avant pour espérer assainir le Web, c’est devenu la fête du slip tellement vite…


Nerg34
Il y a 5 ans






Mr.Nox a écrit :

Je vois tellement de monde autour de moi continuer à cliquer sur accepter pour avoir accès au contenu de site…. Tout comme la pleine page que prennent les affichage type Quanta, empêchant la navigation alors que ce doit être informatif et que si il n’y a pas acceptation (pouvoir fermer le pop up par exemple) doit être équivalent à un refus.



Pire sur le site des Numériques, l’interface de Quanta a un bouton “refuser” qui ne fonctionne pas. Idem dans le paramétrage. C’est juste du foutage de gueule pur et simple.

Bien fait pour Facebook. Ce genre de pratique est juste honteuse.



sanscrit
Il y a 5 ans

pour firefox je vous conseille : behind the overlay

https://addons.mozilla.org/fr/firefox/addon/behind_the_overlay/

un clic et quantcast disparait <img data-src=" />


loser Abonné
Il y a 5 ans

Voilà.

De rien.


fred42 Abonné
Il y a 5 ans

Ton message méprisant ne répond pas à la question. Il voulait connaître son nom. Ta recherche google trop générale ne permet pas d’obtenir la réponse.


loser Abonné
Il y a 5 ans

Le 2e lien de la réponse Google a dans son intitulé “présentation des membres - CJUE”.
Mais il faut lire. Et cliquer. Et lire à nouveau. Oui, je sais, c’est dur.

&nbsp;
NB: pas de mépris, juste de la taquinerie en mode “tu t’attendais à quoi?”


hellmut Abonné
Il y a 5 ans

le souci c’est que quand on fait le malin, il faut savoir s’y prendre.

Il y a 9 avocats généraux à la CJUE. du coup même en lisant, en cliquant, et en lisant à nouveau (ce que tu n’as à l’évidence pas fait, lol), t’as 11% de chance de trouver le bon. oui je sais, c’est dur.

la réponse est: Michal Bobek.
il est tout en haut de son propre avis, cité dans l’article.

<img data-src=" />


Noathym
Il y a 5 ans






Nerg34 a écrit :

Pire sur le site des Numériques, l’interface de Quanta a un bouton “refuser” qui ne fonctionne pas. Idem dans le paramétrage. C’est juste du foutage de gueule pur et simple.


&nbsp;Le bouton fonctionne, il colle tous les sliders sur “désactivé”, ensuite il faut valider avec “enregistrer et quitter”.

Mais sinon on a un endroit pour signaler les sites qui ne sont pas conformes, un annuaire de la honte ?&nbsp;
&nbsp;