- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA advertising transparency
- Regulation (EU) 2019/1150 for platform intermediation
Qui doit le désigner
Fournisseurs d'adtech, prestataires d'analytique et opérateurs de SDK établis en dehors de l'Union qui traitent des données concernant des personnes dans l'Union. La plupart sont des responsables pour leurs propres finalités même lorsque les éditeurs les qualifient de sous-traitants, et cette détermination décide qui a besoin d'un représentant et qui porte la responsabilité.
Seuils et exemptions
Pas de seuil. Le traitement d'identifiants pseudonymes à grande échelle est précisément la surveillance à grande échelle visée par l'article 3(2), et l'exemption de l'article 27(2) ne peut pas s'appliquer.
Ce qui doit figurer sur l’étiquette
Transparence orientée vers les éditeurs et les utilisateurs : l'identité du représentant dans l'avis de confidentialité, les finalités et les bases légales, les périodes de conservation et la liste des fournisseurs. En vertu de la DSA, la publicité doit être identifiable comme telle avec l'annonceur nommé et les principaux paramètres de profilage divulgués.
Champs des marketplaces
Les éditeurs exigent une clarté contractuelle sur le statut de responsable ou de sous-traitant, et les plateformes de gestion du consentement n'intégreront pas les fournisseurs qui ne peuvent pas fournir les divulgations requises. L'application contre l'écosystème de l'enchère en temps réel provient à la fois des régulateurs et des litiges.
Documents à conserver
Article 30 enregistre les flux de données. La désignation de l'article 27. Analyse de la base légale par finalité, puisque le consentement obtenu par un éditeur doit réellement couvrir vos finalités et vous être transmis. Évaluation d'impact sur la protection des données. Clauses contractuelles types et évaluations d'impact sur le transfert. Arrangements de co-responsabilité en vertu de l'article 26 où les responsabilités sont partagées avec les éditeurs.
Normes et essais
Non applicable, mais l'analyse du trafic est comment l'application commence : les régulateurs et les ONG examinent si les identifiants sont transmis avant le consentement et si le signal de consentement correspond au traitement réel.
Exigences linguistiques
Informations de transparence dans la langue des utilisateurs dont les données sont traitées.
À partir de quand
Le représentant avant le début du traitement. Le consentement doit précéder toute lecture ou écriture sur l'appareil, et une demande d'enchère contenant un identifiant envoyée avant le consentement constitue déjà une infraction.
Durée de conservation
Archives pendant la durée du traitement. La conservation des données de demande d'enchère est une constatation récurrente, puisque les données conservées pour l'analytique au-delà de l'enchère ont rarement une base documentée.
En cas de manquement
Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires pour un traitement illégal, et 10 millions d'euros ou 2 % pour le représentant manquant. Les amendes nationales en matière de vie privée électronique sont imposées séparément et ne nécessitent pas de preuve de préjudice. Ce secteur a produit certaines des décisions d'application les plus importantes et les plus systémiques dans l'Union.
Qui contrôle
Autorités de protection des données à travers l'Union, puisque un responsable sans établissement dans l'UE n'a pas d'autorité principale, et autorités de protection des consommateurs pour les motifs obscurs dans les interfaces de consentement.
Où se situe la limite
La question responsable-sous-traitant est décisive et ne peut pas être réglée par la seule rédaction du contrat : un fournisseur qui détermine des finalités telles que la construction d'audience ou l'entraînement de modèle est un responsable, peu importe comment l'accord est intitulé. Les inférences de catégories spéciales — santé, sexualité, opinions politiques — tirées du comportement de navigation attirent des obligations de l'article 9 que le consentement pour la publicité ne satisfait pas.
Les questions qu’on nous pose
- Notre éditeur collecte le consentement — est-ce suffisant pour nous ?
- Seulement si le consentement couvre réellement vos finalités, vous nomme, et vous est transmis avant le traitement. S'appuyer sur la bannière générique d'un éditeur a échoué à plusieurs reprises dans l'application.
- Les identifiants pseudonymes sont-ils des données personnelles ?
- Oui. Les ID de cookies, les ID publicitaires et les e-mails hachés identifient des individus aux fins du RGPD, et les traiter comme anonymes est l'erreur structurelle la plus courante dans ce secteur.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom