Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Facebook et RGPD : ce que la minimisation impose

Facebook, publicité et données anciennes : distinguez les obligations de minimisation des pourcentages de suppression sans preuve.

L’analyse publiée à cette adresse en 2018 proposait des pourcentages de suppression et des durées courtes pour différentes données de Facebook. Ces estimations ne constituaient ni une décision de justice ni des délais imposés par le RGPD. Le principe de minimisation impose une analyse par finalité ; il ne permet pas de déduire que toutes les plateformes doivent supprimer une proportion fixe de leurs archives.

La minimisation ne fixe pas un quota de suppression

L’Art. 5(1)(c) demande des données adéquates, pertinentes et limitées à ce qui est nécessaire pour les finalités poursuivies. L’Art. 5(1)(e) encadre leur conservation sous une forme identifiante. Il faut donc examiner la nature des données, leur usage et la durée justifiée. Source : chapitre II du RGPD.

La question pertinente n’est pas « quelle proportion peut-on supprimer ? », mais « pourquoi cette donnée reste-t-elle nécessaire pour cet usage ? ». Un message conservé à la demande de son utilisateur, une trace de sécurité et une donnée employée pour la publicité ne répondent pas automatiquement aux mêmes besoins.

Les délais d’un mois, d’un an ou de plusieurs années avancés dans l’ancienne analyse pour les messages et photographies ne doivent pas être lus comme des prescriptions légales. Le guide de minimisation des données explique comment conduire l’examen sans appliquer un chiffre arbitraire.

Ce que la CJUE a jugé dans l’affaire C-446/21

Dans son arrêt du 4 octobre 2024, la Cour a précisé les limites de l’agrégation publicitaire. La minimisation s’oppose à l’exploitation, pour le ciblage, de l’ensemble des données obtenues sur une plateforme et ailleurs, sans limite temporelle ni distinction selon leur nature. Elle n’a pas fixé dans cet arrêt un pourcentage de données à effacer ni une durée identique pour toutes les fonctionnalités. Source : présentation de l’arrêt C-446/21 par la CJUE.

La Cour a également distingué une information sensible manifestement rendue publique par la personne des autres données concernant le même sujet. La publication d’une information ne fournit pas, à elle seule, une permission générale de collecter et d’agréger d’autres données sensibles à des fins publicitaires.

Pour une entreprise utilisant des audiences publicitaires, la conséquence pratique est de décrire les sources et finalités effectivement mobilisées, puis de vérifier leur justification. Le fait qu’une donnée soit disponible ou ancienne dans un compte ne tranche pas cette question.

Les points 42 et 43 de l’arrêt rappellent la répartition des rôles : la CJUE interprète le droit à partir des faits soumis, dont la vérification revient à la juridiction nationale. Il ne faut donc pas transformer cette réponse préjudicielle en audit exhaustif des pratiques actuelles de Facebook. Aux points 52 à 65, la Cour examine la durée et la nature des données ; aux points 75 à 83, elle encadre la portée des données sensibles manifestement rendues publiques. Arrêt C-446/21, texte intégral.

Séparer les fonctions du service

Ensemble de données Questions à examiner
Messages et publications Quelle fonction demandée par l’utilisateur ? Quels autres usages ? Quels choix de conservation ?
Photographies Quels destinataires ? Quelles métadonnées nécessaires ? Quelles personnes tierces concernées ?
Carnet d’adresses importé Quelle finalité pour les contacts, dont les non-utilisateurs ? Quelle information leur est due ?
Historique publicitaire Quelles sources, quelle période et quelles catégories sont réellement utiles et licites ?
Journaux de sécurité Quels événements sont nécessaires, pour quelle détection et avec quels accès ?

Cette grille ne décrit pas les paramètres actuels d’un produit particulier. Elle propose une méthode d’examen pour le responsable de traitement. Un export utilisateur ne suffit pas à observer l’ensemble des bases, copies, règles de purge et usages internes d’un service ; il ne permet donc pas de conclure seul à sa conformité globale.

Paramétrer la protection par défaut

L’Art. 25(2) demande que, par défaut, seules les données nécessaires à chaque finalité spécifique soient traitées. Il vise notamment le volume, l’étendue des traitements, la conservation et l’accessibilité. Il ne prescrit pas automatiquement la destruction de toutes les photographies après un nombre déterminé d’années. Source : chapitre IV du RGPD.

Dans un projet, traduisez cela en choix concrets : champs obligatoires limités, audiences restreintes, métadonnées inutiles retirées, réutilisations séparées et règles de purge vérifiables. Le tableau des durées de conservation doit conserver le lien entre la donnée et sa finalité.

Appliquer l’arrêt à un projet sans copier le modèle Facebook

Cas fictif. Sentiers Communs édite un réseau social consacré aux sorties de randonnée. Ses membres publient des itinéraires, échangent des messages et organisent des groupes. L’éditeur envisage une nouvelle fonction publicitaire. Son premier projet réunit toutes les visites, les messages privés et les publications depuis la création de chaque compte pour calculer un profil d’intérêts permanent.

La juriste du projet, Élodie, refuse cette formulation. « Améliorer la pertinence » ne décrit pas pourquoi chaque source et chaque période serait nécessaire. Elle demande une décision pour chaque ensemble, ainsi qu’une comparaison avec une publicité liée au contenu de la page, sans profil individuel.

Ce scénario transpose les exigences de minimisation à un projet indépendant. Il ne décrit ni les bases de Facebook, ni ses paramètres actuels, ni un contrôle réalisé chez Meta. L’arrêt éclaire l’analyse juridique ; il ne fournit pas à Sentiers Communs une autorisation de reproduire une partie indéterminée du traitement examiné.

Une matrice qui aboutit à des choix

Données envisagées Utilisation souhaitée Décision dans le projet fictif Motif et suite
Messages privés Déduire des projets d’achat Source exclue de la publicité Intrusion inutile : le service peut proposer des annonces sans lire les échanges
Itinéraires publiés Présenter une annonce sur la page consultée Étudier un affichage contextuel Ne pas produire pour cela un historique permanent de chaque lecteur
Anciennes visites Construire une préférence durable Exclure l’historique intégral Aucun besoin démontré pour exploiter toute la vie du compte
Choix publicitaire déclaré Préférence facultative « équipement » Projet limité à une préférence choisie et modifiable Examiner consentement, information, retrait et durée propres à cet usage
Informations de santé évoquées dans un groupe Classer les membres selon leurs difficultés Source et catégorie exclues Aucune condition de l’Art. 9(2) identifiée pour ce projet
Messages conservés pour le service Permettre aux membres de retrouver leurs échanges Examen séparé du service de messagerie Leur exclusion du ciblage ne décide pas seule de leur effacement du service

Cette matrice interdit de confondre « présent dans le compte » et « disponible pour toute finalité ». Elle évite aussi la suppression indifférenciée : les messages peuvent encore répondre à la fonction de communication demandée, sous réserve d’un fondement et d’une durée justifiés. L’équipe doit les sortir du circuit publicitaire sans prétendre que l’arrêt impose de détruire tous les échanges.

Limiter une finalité ne valide pas automatiquement la base légale

L’éditeur retient, pour approfondissement, une option facultative de préférence publicitaire déclarée. La juriste ne l’autorise pas sur la seule réduction des champs. Elle examine séparément les conditions du consentement, l’information avant activation et un retrait aussi simple que l’accord. Les Art. 6(1)(a) et 7 restent applicables ; l’analyse de nécessité ne remplace pas ces exigences.

Dans le scénario, l’équipe propose un usage limité à une campagne d’un mois, avec suppression de la préférence à sa fin sauf nouveau choix valable pour une autre campagne. Ce mois correspond au projet envisagé : ce n’est ni un plafond européen de ciblage ni une recommandation générale pour les réseaux sociaux. Élodie exige d’expliquer pourquoi cette période est utile et de vérifier ce qui se produit effectivement à l’échéance.

Tout accès au terminal par des traceurs demanderait encore son analyse propre. La décision interne sur les données publicitaires n’autorise pas à activer discrètement un dispositif de suivi. Le projet reste suspendu tant que ses différentes conditions ne sont pas établies.

La correction visible laisse subsister un profil ancien

L’équipe prépare une démonstration avec des comptes entièrement inventés. Elle retire les messages privés et les anciennes visites du nouvel export. Pourtant, un compte sans préférence déclarée reçoit encore la catégorie « équipement » : un attribut calculé lors de la première maquette technique a été conservé dans une table séparée.

La nouvelle source est limitée, mais le résultat continue à dépendre de données que la décision avait exclues. Élodie refuse la mise en service. Les développeurs retirent l’ancien calcul, suppriment ses attributs dérivés dans le jeu de démonstration et vérifient le chemin complet jusqu’à l’affichage de l’annonce.

Le contrôle utilise trois situations : préférence valablement choisie, absence de choix, puis retrait. Dans la version corrigée du scénario, seule la première alimente la préférence individuelle ; les deux autres suivent l’affichage contextuel prévu. L’équipe simule également la fin de la campagne : l’attribut ne reste pas actif et n’est pas recréé depuis une ancienne copie d’import.

Cette recette ne vaut pas validation générale de la plateforme. Elle apporte une preuve sur les opérations définies, avec les limites de la simulation. Si un ancien calcul ou une source inconnue continuait d’intervenir, le lancement resterait suspendu. Si de vraies données avaient déjà alimenté ce profil, il faudrait traiter leur sort et les conséquences du traitement, pas seulement corriger la démonstration.

Ce que le dossier de décision doit permettre de retrouver

Élodie conserve la version refusée, les raisons des exclusions et la version finalement retenue. Le dossier distingue les traitements du service social, le projet de publicité contextuelle et la préférence facultative. Pour chacun, il désigne les données, la période, les accès, le fondement examiné et le responsable du contrôle.

Le résultat utile n’est pas un taux spectaculaire de suppression. C’est une décision traçable : les messages privés n’entrent pas dans la publicité, l’historique intégral ne sert pas à un profil permanent et une préférence ne survit pas silencieusement à son retrait ou à sa finalité. Les autres fonctionnalités doivent faire l’objet de leur propre examen, sans bénéficier d’une approbation globale par association.

L’accès et l’effacement restent des questions distinctes

Une information déduite sur un utilisateur peut constituer une donnée personnelle. Son absence d’un export standard ne démontre pas automatiquement qu’elle échappe au droit d’accès. Inversement, l’Art. 15 ne signifie pas que toute personne peut obtenir sans limites chaque document interne ou les données de tiers : le périmètre et les garanties doivent être examinés. Source : Art. 15 et 17.

Le hachage d’un identifiant ne suffit pas non plus à rendre une audience anonyme si elle reste rattachable aux personnes. Pour les équipes marketing, le guide RGPD de Meta Ads complète l’analyse des imports et des usages.

Ce qu’il faut retenir

  • Aucun pourcentage universel de suppression ne découle du RGPD.
  • Les anciennes estimations de cet article ne sont pas des délais légaux.
  • La CJUE exige de limiter l’agrégation publicitaire dans le temps et selon la nature des données.
  • La nécessité doit être documentée séparément pour chaque finalité.

FAQ

Le RGPD oblige-t-il Facebook à supprimer 80 % des données ?

Ce chiffre ne découle pas d’une règle du RGPD ni de l’arrêt présenté ici. Une conclusion chiffrée exigerait des constats précis sur les données et traitements concernés.

Une donnée ancienne est-elle nécessairement illicite ?

Non. Il faut examiner le besoin actuel, la finalité, la base légale et les autres obligations. L’ancienneté ne justifie pas davantage une conservation sans limite.

Un consentement permet-il de conserver n’importe quelle donnée ?

Non. Les principes de minimisation et de limitation de conservation restent applicables. Le consentement ne rend pas automatiquement nécessaire toute information collectée.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →