UFC-Que Choisir c/ Apple : le juge entre équilibre contractuel et conformité au RGPD

Dix ans de procédure pour un arrêt de 150 pages : tel est le bilan du contentieux opposant l’association UFC-Que Choisir à la société Apple Distribution International Limited concernant les conditions générales d’utilisation du service iTunes, devenu depuis Apple Music. À travers l’arrêt rendu le 27 février 2026, la cour d’appel de Paris confirme très largement la condamnation qui avait été prononcée en première instance, tout en apportant d’importantes nuances sur plusieurs chefs. Elle infirme le jugement en ce qu’il avait déclaré recevables les demandes portant sur des versions contractuelles obsolètes et rectifie le fondement de certaines clauses sanctionnées. Mais l’arrêt entend avant tout sanctionner la gravité de la démarche : un dispositif contractuel délibérément opaque, organisé autour d’une information pléthorique et ambiguë, de nature à empêcher le consentement éclairé de plusieurs millions d’utilisateurs français. La décision illustre ainsi la construction progressive, par le juge judiciaire, d’un contrôle articulé des conditions générales des services numériques, mobilisant conjointement le droit de la consommation, le droit commun des contrats et le RGPD.
Rendu par la cour d’appel de Paris le 27 février 20261, l’arrêt commenté s’inscrit dans un contexte de tension persistante entre, d’une part, le démantèlement du droit de la protection des données personnelles et, d’autre part, la résistance croissante des juridictions en matière de contrôle des clauses et de responsabilité contractuelle des prestataires de services numériques2. Il fait suite à une longue série de condamnations obtenues par l’UFC-Que Choisir3 devant les juridictions françaises, notamment à l’encontre de Facebook4, Twitter5 et Google6, auxquelles ces sociétés avaient préféré se soumettre sans interjeter appel. La résistance d’Apple7, qui a seule choisi la voie de l’appel, confère à cet arrêt une valeur particulière : il est l’un des rares à avoir conduit une juridiction du second degré à se prononcer de manière exhaustive sur la licéité des conditions générales d’un service de streaming musical au regard du droit de la consommation et du Règlement général sur la protection des données personnelles (RGPD8).
Le service Apple Music constitue un service de fourniture de contenu numérique, soumis à l’acceptation des conditions générales d’utilisation (CGU) élaborées unilatéralement par l’opérateur. Présentées sous forme de contrats d’adhésion au sens de l’article 1110 du Code civil9, ces CGU exposent les utilisateurs à des stipulations fréquemment déséquilibrées10, tantôt en ce qu’elles confèrent au professionnel des prérogatives excessives dans l’exécution du contrat, tantôt en ce qu’elles méconnaissent les exigences de transparence et de licéité imposées par le RGPD en matière de traitement des données personnelles.
Dans ce litige, l’association UFC-Que Choisir – association loi 1901 agréée11 aux fins d’exercer les droits portant préjudice à l’intérêt collectif des consommateurs12 – avait, par courrier du 16 décembre 2015, mis en demeure la société iTunes de modifier plusieurs clauses des CGU du service, avant d’assigner Apple Distribution International (ADI) devant le tribunal judiciaire de Paris par exploit du 7 juin 2016. Elle demandait que soient déclarées abusives ou illicites et réputées non écrites13 un ensemble de stipulations portant sur les limitations de responsabilité d’Apple, les modalités de suspension et de résiliation du service, la licence consentie sur les contenus des utilisateurs et les clauses relatives au traitement des données personnelles. Elle soutenait par ailleurs que certaines clauses qualifiaient indûment de simples données techniques des informations relevant de la définition de données personnelles, telles que l’adresse IP, les cookies, l’identifiant publicitaire ou la géolocalisation, conférant ainsi à Apple des droits excessifs, tout en privant les consommateurs d’une compréhension claire et transparente des modalités de traitement de leurs données.
Par jugement du 9 juin 202014, le tribunal judiciaire de Paris avait fait droit à l’essentiel de ces demandes, allouant à l’association 20 000 euros de dommages-intérêts15 pour atteinte à l’intérêt collectif des consommateurs. Refusant de s’incliner, ADI a donc interjeté appel. Par l’arrêt rendu le 27 février 2026, la cour d’appel de Paris confirme très largement cette décision, mais l’infirme sur plusieurs points : elle déclare irrecevables les demandes portant sur les versions contractuelles qui ne sont plus en cours d’exécution16, rectifie le fondement de certaines clauses sanctionnées et porte le montant des dommages-intérêts à 50 000 euros.
La décision conduit ainsi à examiner, d’une part, la manière dont la Cour articule les instruments du droit de la consommation pour sanctionner les clauses créant un déséquilibre significatif au détriment des utilisateurs (I), et d’autre part, la construction d’un contrôle judiciaire autonome de la conformité des clauses aux exigences du RGPD (II).
I – La sanction des clauses déséquilibrées au regard du droit de la consommation
La cour d’appel exerce son contrôle en mobilisant un triptyque normatif : l’article L. 221-15 du Code de la consommation, qui pose le principe de responsabilité de plein droit du prestataire de services numériques à l’égard du consommateur17 ; l’article L. 212-1 du même code, qui répute non écrites les clauses créant un déséquilibre significatif ; et les listes noire et grise des clauses présumées ou irréfragablement abusives (C. consom., art. R. 212-1 et R. 212-2). L’article L. 211-1, qui impose que les clauses des contrats de consommation soient présentées de façon claire et compréhensible, est également mobilisé comme fondement autonome d’illicéité – la Cour confirmant, en contrant la thèse d’ADI, qu’il ne constitue pas une simple règle d’interprétation mais une obligation transverse imprégnant l’ensemble du droit de la consommation18.
A – Les clauses limitant la responsabilité de plein droit : la sanction de l’opacité contractuelle
La Cour sanctionne en premier lieu les clauses d’exclusion ou de limitation de responsabilité d’ADI. La formule des CGU selon laquelle Apple « fournira le Service avec diligence et dans le respect des règles de l’art » mais « ne donne aucun autre engagement ni aucune autre garantie concernant le Service » est qualifiée d’opaque19 : en énumérant des exclusions et limitations avant d’indiquer in fine les cas dans lesquels sa responsabilité peut être engagée, ADI donne au consommateur l’impression que son obligation de plein droit est éludée, en violation de l’article L. 221-15 du Code de la consommation. La clause est ainsi déclarée à la fois illicite – pour violation de l’obligation de clarté et d’information – et abusive, en ce qu’elle crée un déséquilibre significatif au sens de l’article L. 212-1.
De même, la clause prévoyant que la responsabilité d’ADI est écartée pour les « faits échappant à son contrôle » ou les « faits indépendants de sa volonté » est jugée illicite : ces formulations, plus larges que les causes d’exonération limitativement prévues à l’article L. 221-15 (fait du consommateur, fait imprévisible et insurmontable d’un tiers, force majeure), permettraient à ADI d’invoquer une faille technique ou l’intervention d’un sous-traitant pour s’exonérer de sa responsabilité contractuelle de plein droit.
Mais la Cour va plus loin encore s’agissant de la clause n° 10 des CGU, qui exclut la responsabilité d’ADI pour la perte ou la corruption des données de l’utilisateur en relation avec l’usage du service. Combinant le droit de la consommation et le RGPD, elle juge que cette clause viole l’article R. 212-1, 6°, du Code de la consommation20 – en supprimant le droit à réparation du consommateur – et l’article 82 du RGPD, qui institue une responsabilité de plein droit du responsable de traitement. La Cour relève expressément que le régime de l’article 82 est d’ordre public et ne peut être contractuellement aménagé par des clauses contractuelles au détriment de la personne concernée21.
B – Les clauses de suspension et de résiliation discrétionnaires : l’asymétrie contractuelle prohibée
L’analyse continue à travers la sanction, par le juge, de l’illicéité et de l’abus des clauses de suspension et de résiliation du service (clauses nos 5 et 6 des CGU). Ces stipulations prévoient en effet une interruption ou une résiliation à l’initiative exclusive d’ADI, sans préavis raisonnable ni possibilité pour l’utilisateur de se justifier ou de contester la décision22. La Cour relève que l’éventualité d’un préavis n’est envisagée que dans la clause n° 5, laissée à la seule discrétion d’ADI – potestative, donc – et totalement absente par ailleurs de la clause n° 6 dans ses différentes versions. En privant l’utilisateur de toute procédure contradictoire préalable, ces clauses créent un déséquilibre significatif au sens de l’article L. 212-1 du Code de la consommation et sont irréfragablement abusives au sens de l’article R. 212-1, 4° et 6° du même code.
C – La clause de licence sur les contenus des utilisateurs : un fondement consumériste plutôt que les droits d’auteur
Un enseignement particulièrement notable de l’arrêt tient au sort de la clause par laquelle l’utilisateur concède à Apple une « licence mondiale, gratuite, perpétuelle et non-exclusive pour utiliser les éléments [qu’il soumet] dans les services et à des fins marketing et à des fins internes »23. Le tribunal avait fondé l’illicéité de cette stipulation sur les articles L. 131-1 et L. 131-3 du Code de la propriété intellectuelle, prohibant la cession globale des œuvres futures et imposant un formalisme pour la transmission des droits d’auteur. La cour d’appel infirme le jugement sur ce point : elle relève que l’utilisateur n’est pas dépossédé de son contenu, qu’il demeure libre d’exploiter ses publications, et que les contenus concernés (photographies de profil, playlists personnelles) sont de nature basique et limitée, de sorte que ni l’article L. 131-1 ni l’article L. 131-3 n’ont vocation à s’appliquer.
La Cour retient en revanche l’illicéité de la clause sur le seul fondement du droit de la consommation. La formulation « licence mondiale » assortie d’une durée « perpétuelle » et d’une utilisation « non-exclusive » n’est pas intelligible pour le consommateur, qui donne ainsi un blanc-seing à ADI pour exploiter ses publications, les expressions employées paraissant renvoyer à une utilisation possible par des tiers. La clause crée également un déséquilibre significatif au sens des articles L. 211-1 et L. 212-1 du Code de la consommation et doit donc être réputée non écrite.
II – Le contrôle judiciaire de la conformité des clauses au RGPD : une articulation originale
L’instance introduite en 2016 est antérieure à l’entrée en vigueur du RGPD. La Cour justifie donc l’application du règlement en relevant que les versions litigieuses des clauses ont continué à produire leurs effets après le 25 mai 2018, date d’entrée en application du RGPD, et que l’association UFC-Que Choisir est habilitée à agir sur ce fondement en vertu de la directive n° 2020/182824 et de l’article 80, § 2, du RGPD25, transposé par l’article 37 de la loi Informatique et Libertés26, sans qu’un mandat conféré par une personne concernée soit nécessaire. Cette solution, qui étend le champ de l’action associative en matière de protection des données est une application fidèle de la jurisprudence de la Cour de justice de l’Union européenne (Fashion ID27) qui consacre la capacité d’action des associations de consommateurs en matière de protection des données comme constituant un droit propre et autonome.
A – La requalification des « données techniques » en données personnelles : le rejet de l’autoqualification
Le premier manquement central identifié par la Cour tient à la qualification erronée opérée par ADI de certaines données à caractère personnel. Les CGU présentaient comme de simples « données techniques » – ne relevant pas du régime de protection du RGPD – des informations telles que l’adresse IP, les identifiants de dispositif, les configurations système et les périphériques (clause n° 8 des CGU), mais également le code postal, l’identifiant publicitaire et les données de géolocalisation (clauses de l’Engagement de Confidentialité).
La Cour écarte fermement cette présentation. S’appuyant sur la définition de l’article 4, § 1, du RGPD28, et sur la jurisprudence de la CJUE – notamment l’arrêt Breyer29 concernant les adresses IP –, elle rappelle que le moyen tiré du caractère non personnel de ces données « repose sur une auto-qualification contraire à l’approche objective définie par l’article 4.1 du RGPD » (arrêt, § 138). Dès lors que ces identifiants permettent une identification indirecte, les obligations d’information des articles 12 à 14 du RGPD deviennent automatiquement applicables. La clause est déclarée illicite pour violation des articles 4, 730 et 1231 du RGPD, et abusive au sens des articles L. 212-1 et R. 212-1, 4°, du Code de la consommation.
B – L’opacité rédactionnelle comme manquement autonome au principe de transparence
La Cour identifie un deuxième manquement systémique dans la rédaction des clauses relatives aux traitements de données : l’usage de formulations imprécises ou conditionnelles qui prive l’utilisateur de toute prévisibilité quant aux traitements opérés32. Plusieurs techniques rédactionnelles sont sanctionnées. La répétition de l’alternative « et/ou » dans la clause relative à la divulgation des données aux tiers (clause n° 9 des CGU) est qualifiée d’ambiguïté préjudiciable : l’objectif de concision ne peut primer l’impératif de transparence de l’article 12.1 du RGPD. Le recours à des termes non définis tels que « partenaires stratégiques » ou « tiers » – sans préciser les catégories de destinataires au sens de l’article 13.1.e du RGPD – confère à ADI un pouvoir discrétionnaire sur le transfert des données incompatible avec l’exigence de transparence.
Plus encore, l’absence d’information sur la durée de conservation des données (RGPD, 13.2.a) et sur les droits des personnes concernées (RGPD, 13.2.b), combinée à l’emploi de la formule impérative « Vous acceptez que » dans une clause confuse, est regardée comme une violation directe de l’article 7 du RGPD : une telle rédaction ne peut constituer un consentement « libre, spécifique, éclairé et univoque », conformément à la jurisprudence Orange România de la CJUE33.
C – La sanction du profilage dissimulé et de la présentation trompeuse des traitements
La Cour sanctionne encore les clauses qui dissimulent l’existence ou l’étendue de traitements particulièrement intrusifs. S’agissant du document « Apple Music et Confidentialité », la clause décrivant le calcul d’un « indice de confiance de l’appareil » à partir des données d’utilisation est qualifiée de profilage au sens de l’article 4, § 434, du RGPD, les informations sur la logique sous-jacente, les conséquences pour l’utilisateur et ses droits d’opposition n’étant pas fournies, en violation des articles 13, § 2, f) et 14, § 2, g), du RGPD. La Cour relève en outre une contradiction majeure : l’Engagement de Confidentialité d’Apple affirme que la société ne recourt pas au profilage, tandis que le document spécifique Apple Music et Confidentialité décrit un mécanisme de profilage – incohérence violant par elle-même le principe de loyauté.
De même, la clause relative aux données hachées des contacts de l’utilisateur (fonctionnalité « Apple Music Friends ») est sanctionnée pour défaut de transparence. La Cour précise que le hachage constitue une pseudonymisation et non une anonymisation : ces données restent des données à caractère personnel au sens de l’article 4 du RGPD, la réidentification demeurant possible (arrêt, § 187). La formulation négative (« Apple ne collecte pas ») minimise la réalité du traitement – l’envoi de données hachées aux serveurs d’Apple – et crée une ambiguïté contraire à l’article 12 du RGPD.
Enfin, la Cour procède à une lecture combinée des clauses relatives aux données, conformément à la méthodologie qu’elle valide expressément en citant la délibération de la CNIL du 8 juin 202335 et la jurisprudence Planet49 de la cour de justice36 : l’appréciation de la loyauté et de la transparence impose une lecture globale et contextuelle des documents contractuels, et non une analyse cloisonnée clause par clause. Cette approche permet à la Cour de déceler les effets cumulatifs d’une stratégie rédactionnelle d’ensemble dont l’objet, si ce n’est l’effet, est de neutraliser le consentement éclairé de l’utilisateur.
Conclusion. L’arrêt rendu par la cour d’appel de Paris, le 27 février 2026, dépasse la simple confirmation d’une condamnation de première instance. Il constitue une décision de principe sur la manière dont le juge judiciaire articule les instruments du droit de la consommation et du RGPD pour contrôler les conditions générales des services numériques. La Cour ne se contente pas de sanctionner des clauses isolément déséquilibrées : elle identifie dans le dispositif contractuel d’ADI une logique d’ensemble – empilement de clauses génériques et ambiguës, qualification trompeuse des données, information pléthorique mais vide de substance – dont l’effet est de neutraliser les droits de l’utilisateur.
Sur le plan substantiel, plusieurs enseignements méritent d’être retenus. Le principe de responsabilité de plein droit du prestataire de services numériques, fondé sur l’article L. 221-15 du Code de la consommation, est érigé en exigence contractuelle autonome à laquelle aucun artifice rédactionnel ne peut déroger. La qualification des données personnelles est une question de droit objective, dont le responsable de traitement ne peut se décharger par une autoqualification contractuelle. La transparence exigée par le RGPD n’est pas une formalité – elle conditionne la validité du consentement et l’exercice effectif des droits des personnes concernées.
Cette rigueur dans l’analyse adresse un signal sans ambiguïté à l’ensemble des opérateurs de services numériques : la rédaction des conditions générales est un exercice de conformité juridique, pas un instrument de captation unilatérale des droits des utilisateurs.
Ce signal revêt d’ailleurs une résonance particulière au regard du contexte réglementaire dans lequel il s’inscrit. Alors que la proposition de règlement omnibus numérique, adoptée par la Commission européenne le 19 novembre 202537, envisage notamment de modifier la définition même des données à caractère personnel après pseudonymisation – ouvrant la voie à une réduction significative du champ d’application du RGPD –, le Comité européen de la protection des données et le Contrôleur européen ont conjointement alerté les colégislateurs sur le risque d’un affaiblissement substantiel des droits fondamentaux des personnes, rappelant que les modifications proposées « vont clairement au-delà de la jurisprudence de la CJUE »38. Le paradoxe est saisissant : au moment où la puissance publique européenne s’apprête peut-être à assouplir le cadre réglementaire au bénéfice des géants numériques extra-européens, le juge judiciaire français réaffirme avec force que la transparence et la licéité des traitements de données ne sont pas des variables d’ajustement39.
Notes de bas de pages
-
1.
CA Paris, 27 févr. 2026, n° 21/00128.
-
2.
L. Petiot, « Fraude par substitution de RIB et responsabilité contractuelle : vers l’édiction d’une obligation de sécurité de résultat pour les prestataires de services numériques ? », Actu-Juridique.fr 3 mars 2026, n° AJU018g6.
-
3.
L’Union fédérale des consommateurs – Que Choisir.
-
4.
TGI Paris, 9 avr. 2019, UFC-Que Choisir c/ Facebook Ireland.
-
5.
TGI Paris, 7 août 2018, n° 14/07300, UFC-Que Choisir c/ Twitter Inc. et Twitter International Company.
-
6.
TGI Paris, 12 févr. 2019, n° 14/07224, UFC-Que Choisir c/ Google Inc.
-
7.
La société Apple Distribution International Limited (ADI), de droit irlandais, est l’ayant cause universel de la SARL iTunes, elle-même absorbée par la société Apple Software Services Limited, puis par ADI, qui a son siège social à Cork, en Irlande.
-
8.
PE et Cons. UE, règl. (UE) n° 2016/679, 27 avr. 2016.
-
9.
C. civ., art. 1110 : « (…). Le contrat d’adhésion est celui qui comporte un ensemble de clauses non négociables, déterminées à l’avance par l’une des parties ».
-
10.
C. civ., art. 1171 – C. consom., art. L. 212-1.
-
11.
C. consom., art. L. 811-1.
-
12.
C. consom, art. L. 621-1 et L. 621-7 : « Les associations mentionnées à l’article L. 621-1 peuvent agir devant la juridiction civile pour faire cesser ou interdire tout agissement illicite portant directement ou indirectement atteinte à l’intérêt collectif des consommateurs ».
-
13.
C. consom., art L. 621-8 : « Lorsqu’il est saisi en application de l’article L. 621-7, le juge peut ordonner, le cas échéant sous astreinte, la suppression d’une clause illicite ou abusive dans tout contrat ou type de contrat proposé ou destiné au consommateur ou dans tout contrat en cours d’exécution. Les associations (…) peuvent également demander au juge de déclarer que cette clause est réputée non écrite dans tous les contrats identiques conclus (…) ».
-
14.
TJ Paris, 9 juin 2020, n° 16/09799.
-
15.
Ainsi qu’une indemnité de 10 000 euros sur le fondement de l’article 700 du CPC.
-
16.
La Cour infirme le jugement en ce qu’il avait déclaré recevables les demandes portant sur les CGU V1 à V5, l’Engagement de confidentialité V1 et V2 et le document Apple Music et Confidentialité V1, qui ne sont plus en cours d’exécution. Elle précise qu’en revanche, l’appréciation du préjudice à l’intérêt collectif requiert l’examen de l’ensemble des clauses historiques (arrêt, § 78).
-
17.
C. consom., art L. 221-15 : « Le professionnel est responsable de plein droit à l’égard du consommateur de la bonne exécution des obligations résultant du contrat conclu à distance, que ces obligations soient exécutées par le professionnel qui a conclu ce contrat ou par d’autres prestataires de services, sans préjudice de son droit de recours contre ceux-ci. Toutefois, il peut s’exonérer de tout ou partie de sa responsabilité en apportant la preuve que l’inexécution ou la mauvaise exécution du contrat est imputable soit au consommateur, soit au fait, imprévisible et insurmontable, d’un tiers au contrat, soit à un cas de force majeure ». Ce texte fonde le principe de responsabilité de plein droit du prestataire de services numériques vis-à-vis du consommateur, dont la Cour fait un usage central dans le présent arrêt.
-
18.
Arrêt, § 54-56.
-
19.
Arrêt, § 91 : « La rédaction de la clause est peu claire et compréhensible pour l’utilisateur et contrevient ainsi aux dispositions tant des articles L. 211-1 et L. 221-5 du Code de la consommation que de l’article L. 221-15 car elle induit le consommateur en erreur en ne précisant pas la responsabilité de plein droit de la société ADI. Elle crée aussi un déséquilibre significatif entre les droits et obligations des parties, au sens de l’article L. 212-2 du Code de la consommation, en, par une clause opaque, donnant au consommateur l’impression que le principe de responsabilité de plein droit de la société ADI est éludé ».
-
20.
C. consom., art R. 212-1 : « Dans les contrats conclus entre des professionnels et des consommateurs, sont de manière irréfragable présumées abusives (…) les clauses ayant pour objet ou pour effet de : (…) 6° Supprimer ou réduire le droit à réparation du préjudice subi par le consommateur en cas de manquement par le professionnel à l’une quelconque de ses obligations (…) ».
-
21.
Arrêt, § 168.
-
22.
C. consom., art. R. 212-1 : est irréfragablement présumée abusive la clause qui « (…) 4° [accorde] au seul professionnel le droit de déterminer si la chose livrée ou les services fournis sont conformes ou non aux stipulations du contrat ou lui conférer le droit exclusif d’interpréter une quelconque clause du contrat ». L’arrêt retient en outre la violation de l’article R. 212-1, 6°, en ce que ces clauses suppriment implicitement le droit à réparation. Ces clauses peuvent être qualifiées de « potestatives ».
-
23.
La clause litigieuse prévoit qu’ADI « concède (…) à Apple une licence mondiale, gratuite, perpétuelle et non-exclusive pour utiliser les éléments que vous soumettez dans les services et à des fins marketing et à des fins internes ».
-
24.
PE et Cons. UE, dir. (UE) n° 2020/1828, 25 nov. 2020, relative aux actions représentatives visant à protéger les intérêts collectifs des consommateurs et abrogeant la directive 2009/22/CE.
-
25.
PE et Cons. UE, règl. (UE) n° 2016/679, 27 avr. 2016, art. 80 : « La personne concernée a le droit de mandater un organisme, une organisation ou une association à but non lucratif, qui a été valablement constitué (…) pour qu’il introduise une réclamation en son nom, exerce en son nom les droits visés aux articles 77, 78 et 79 et exerce en son nom le droit d’obtenir réparation visé à l’article 82 lorsque le droit d’un État membre le prévoit ».
-
26.
Abrogé depuis par la loi n° 2025-391 du 30 avril 2025 portant diverses dispositions d’adaptation au droit de l’Union européenne, dont l’article 16 a réformé l’action de groupe.
-
27.
CJUE, 29 juill. 2019, n° C-40/17.
-
28.
PE et Cons. UE, règl. (UE) n° 2016/679, 27 avr. 2016, art. 4, § 1 : est une donnée à caractère personnelle « toute information se rapportant à une personne physique identifiée ou identifiable (ci-après dénommée « personne concernée ») ; est réputée être une « personne physique identifiable » une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale ». En l’espèce, la Cour applique la jurisprudence de la CJUE selon laquelle des identifiants techniques permettent une identification indirecte et constituent des données personnelles.
-
29.
CJUE, 19 oct. 2016, n° C-582/14.
-
30.
Conditions applicables au consentement.
-
31.
Transparence des informations et des communications et modalités de l’exercice des droits de la personne concernée.
-
32.
PE et Cons. UE, règl. (UE) n° 2016/679, 27 avr. 2016, art. 5 (Principes relatifs au traitement des données à caractère personnel) ; art. 6 (Licéité du traitement) ; art. 9 (Traitement portant sur des catégories particulières de données à caractère personnel) ; art. 12 (Transparence des informations et des communications et modalités de l’exercice des droits de la personne concernée) ; art. 13 (Informations à fournir lorsque les données à caractère personnel sont collectées) ; art. 14 (Informations à fournir lorsque les données à caractère personnel n’ont pas été collectées auprès de la personne concernée)
-
33.
CJUE, 11 nov. 2020, n° C-61/19.
-
34.
PE et Cons. UE, règl. (UE) n° 2016/679, 27 avr. 2016, art. 4, § 4 : le profilage est défini comme « toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données (…) notamment pour analyser des éléments concernant (…) le comportement de cette personne physique ». La Cour précise ici que le profilage couvre toute forme de traitement automatisé visant à analyser ou prédire des aspects personnels, et ne se limite pas aux décisions ayant un impact juridique (arrêt, § 177).
-
35.
CNIL, délibération SAN-2023-008, 8 juin 2023, expressément citée par l’arrêt (§ 198).
-
36.
CJUE, 1er oct.2019, n° C-673/17.
-
37.
Commission européenne, prop. règl., 19 nov. 2025, COM(2025) 837 final, « Omnibus numérique ».
-
38.
CEPD et CEPD, avis conjoint n° 2/2026 sur la proposition d’omnibus numérique, 11 févr. 2026 : https://lext.so/Hrt4AL.
-
39.
Cette résistance jurisprudentielle fait écho à celle que nous avions relevée dans notre précédent commentaire consacré au jugement du tribunal judiciaire de Lille du 14 octobre 2025 : le juge tend à ériger l’obligation de sécurité des prestataires de services numériques en engagement contractuel objectif et autonome, indépendamment des aménagements que le législateur pourrait ménager à l’avenir. Dans un paysage normatif incertain, c’est ainsi au juge que revient, pour l’heure, la charge de maintenir un niveau effectif de protection des utilisateurs face aux plateformes numériques.
Référence : AJU018m5