Moteurs de recherche : quelles limites pour les données ?
Indexation, archives et croisement des données : les enseignements du débat de 2012 et les vérifications utiles pour un projet actuel.
En 2012, l’unification des règles de confidentialité de Google posait une question de fond : jusqu’où un opérateur peut-il rapprocher les informations issues de ses différents services ? Cette archive reprend ce débat en distinguant les événements de l’époque, les propositions de réforme et les règles applicables aujourd’hui.
Ce qu’il faut retenir
- Indexer une page, conserver une archive et croiser des profils sont des traitements à analyser séparément.
- Une information accessible au public n’est pas librement réutilisable pour toute finalité.
- Le consentement n’est pas la base légale universelle ; une politique de confidentialité ne suffit pas non plus à légitimer tous les usages.
- Le déréférencement et le retrait du contenu à sa source répondent à des demandes différentes.
Le débat de 2012 portait sur la combinaison des données
La délibération CNIL n° 2013-420 du 3 janvier 2014 retrace l’annonce, en janvier 2012, de la fusion d’une soixantaine de règles de confidentialité. Elle décrit les échanges européens, puis la procédure française ayant conduit à une sanction de 150 000 euros. Le dossier concernait notamment l’information, les durées de conservation et la combinaison de données entre services.
La CNIL n’y affirme pas que chaque traitement devait nécessairement reposer sur le consentement. Elle examine les fondements invoqués et rejette leur justification dans les circonstances du dossier. Cette nuance compte encore aujourd’hui : il faut expliquer pourquoi une base légale autorise une opération déterminée, pas seulement nommer cette base dans un document.
Pour un projet actuel, décomposer les opérations
Imaginons une entreprise qui exploite un moteur de recherche documentaire et souhaite utiliser les requêtes pour enrichir des profils commerciaux. La recherche de documents et le ciblage commercial ne poursuivent pas la même finalité. L’équipe doit identifier les données réutilisées, les personnes concernées, les destinataires et les conséquences attendues.
L’Art. 5(1)(b) RGPD impose des finalités déterminées, explicites et légitimes. Pour une réutilisation fondée sur la compatibilité, l’Art. 6(4) prévoit notamment l’examen du lien entre finalités, du contexte de collecte, de la nature des données, des conséquences et des garanties. Il ne crée pas une permission générale de réutiliser tout historique. L’Art. 6(1) exige une base légale adaptée. Source : RGPD, chapitre II.
Avant le lancement, consignez une décision pour chaque usage. Si l’information des personnes doit être complétée avant une nouvelle finalité, organisez effectivement cette information conformément aux Art. 13(3) ou 14(4), selon l’origine des données. Modifier silencieusement une page de politique de confidentialité ne démontre pas, à lui seul, le respect de cette obligation.
Une archive publique ne fait pas disparaître les droits
Un ancien message publié sur un forum peut rester nominatif, contenir des informations intimes et devenir beaucoup plus visible après une nouvelle indexation. Sa disponibilité technique ne règle ni la licéité de l’archivage ni celle de sa réutilisation. Il faut notamment examiner le contexte de publication, les attentes raisonnables, la durée et la finalité du nouvel usage.
Les données relevant de l’Art. 9(1) RGPD nécessitent une exception à l’interdiction de principe, en plus des autres conditions du règlement. L’exception concernant des données manifestement rendues publiques par la personne — Art. 9(2)(e) — ne se confond pas avec toute donnée trouvée sur Internet. Les données relatives aux condamnations pénales et infractions relèvent pour leur part de l’Art. 10. Source : Art. 9 et 10.
Notre guide sur la réutilisation des données publiques détaille les points à vérifier avant une collecte. Pour analyser un dossier, conservez seulement les extraits nécessaires : republier les informations sensibles utilisées comme exemple peut créer une nouvelle exposition injustifiée.
Moteur et éditeur ont des responsabilités distinctes
L’arrêt Google Spain du 13 mai 2014 a reconnu la responsabilité de l’exploitant du moteur pour son propre traitement et la possibilité d’obtenir, sous conditions, le retrait de certains liens associés à une recherche nominative. L’appréciation tient notamment compte de l’intérêt du public à accéder à l’information. La suppression du résultat n’efface pas automatiquement la page source. Source : CJUE, affaire C-131/12.
Pour agir, commencez par identifier le résultat concerné, le contenu source et le préjudice invoqué. Le guide droit à l’oubli et e-réputation présente cette démarche. Une suggestion de recherche relève encore d’une analyse différente : l’affaire Google Suggest illustre pourquoi il faut vérifier précisément la fonction en cause et la décision judiciaire citée.
Questions fréquentes
Toute interconnexion exige-t-elle une autorisation préalable de la CNIL ?
Non. Il n’existe pas d’obligation générale de cette nature sous le RGPD. Des régimes particuliers peuvent toutefois imposer une formalité, et un risque élevé résiduel peut conduire à une consultation préalable au titre de l’Art. 36.
Existe-t-il un droit général à être indexé par un moteur ?
Le débat de 2012 évoquait cette idée comme proposition. Elle ne doit pas être présentée comme un droit universel résultant du RGPD. Les obligations éventuellement applicables dépendent du service, du texte et de la situation.
Supprimer son compte efface-t-il nécessairement toutes les archives ?
Non. Il faut identifier les traitements et leurs responsables, puis apprécier le droit à l’effacement et ses exceptions pour chacun. Une réponse doit expliquer le sort des données concernées, au-delà de la seule désactivation du compte.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.