Webtracking vs. Consent : pas un jeu d'enfant

Une certaine incertitude règne dans le domaine du marketing numérique quant à savoir si l'utilisation d'un outil de suivi ou le traitement des données qui y est associé nécessite le consentement de l'utilisateur.

Image : Protection des donnéesStockfoto.

Cet article a pour but d'aider à comprendre, de manière simple, qu'il n'existe pas de réponse standard universelle à la question du consentement et que, comme souvent, "tout dépend" de la manière dont les faits se présentent. Des questions comme celles qui suivent sont actuellement source d'incertitude : la Suisse a-t-elle repris l'obligation de consentement du droit européen avec la nouvelle LPD ? Un exploitant de site web suisse peut-il être soumis au droit européen sur la protection des données ? Les règles relatives aux cookies et à la protection des données s'appliquent-elles vraiment dans le cas d'un tracking côté serveur ? Les États-Unis sont-ils sûrs ou non et un transfert de données vers ce pays peut-il nécessiter un consentement ?

En Suisse, la règle reste la même : Le consentement n'est pas nécessaire pour l'installation de cookies et d'autres technologies de suivi côté client ainsi que pour le traitement des données personnelles. Il est toutefois obligatoire d'informer l'utilisateur de manière transparente et de lui proposer à tout moment une possibilité d'opt-out. Les bases légales à cet effet sont la loi sur les télécommunications et la loi sur la protection des données. L'information peut être fournie dans la déclaration de protection des données, toujours nécessaire, mais aussi par le biais d'une bannière d'information.

Malgré le concept suisse de "no consent", il peut y avoir des constellations qui nécessitent un consentement. Les cas individuels concrets devraient être clarifiés avec un spécialiste.

Les scénarios de suivi exemplaires suivants peuvent servir d'inspiration :

Un exploitant de site web suisse sans trafic UE utilise un suivi par cookie. Les données de suivi sont transférées directement sur un serveur situé dans l'UE : Aucun consentement n'est requis. Ni pour le paramétrage des cookies, ni pour le traitement d'éventuelles données personnelles, ni pour le transfert vers les pays sûrs de l'UE.

Identique, mais avec transfert de données personnelles vers un cloud aux États-Unis, qui n'offre pas de clauses standard de protection des données ou d'autres garanties : Du point de vue suisse, les États-Unis sont actuellement considérés comme un pays tiers peu sûr. Un transfert aux Etats-Unis vers un fournisseur qui ne fournit pas de clauses standard de protection des données ou d'autres garanties constitue en principe une infraction à la loi sur la protection des données. L'obtention d'un consentement explicite serait nécessaire. Avec le nouveau Data Privacy Framework (DPF), des allégements sont attendus prochainement en ce qui concerne les Etats-Unis.

Une chaîne d'hôtels suisse propose sur son site web des offres spéciales pour les clients de l'Espace économique européen (EEE) grâce au suivi des cookies : Un consentement est nécessaire (uniquement pour le trafic EEE), car en raison de la référence qualifiée à l'EEE, les mises en œuvre nationales de la directive européenne ePrivacy sont. La loi allemande sur la protection des données dans le domaine des télécommunications et des télémédias (TTDSG) en fait partie.

Une banque suisse avec des filiales dans l'UE installe sur son site web un suivi "sans cookie" côté serveur : Dans le cadre de ce suivi, il n'y a pas d'accès au terminal. Il ne nécessite aucun consentement, ni selon le droit suisse ni selon le droit européen.

Pour maîtriser les risques liés à la protection des données, il vaut la peine de prendre en compte les services de fournisseurs de suivi locaux et établis, qui misent sur des solutions d'hébergement européennes. Ces fournisseurs sont également en mesure de filtrer le trafic en fonction des exigences de consent. Car : des bannières Consent inutiles signifient la perte de données analytiques précieuses !

Auteur : Thomas Michel - Responsable de la sécurité de l'information chez Capture Media.

Pour plus d'informations, voir ici.

More articles on the topic