À retenir
- La conformité se décide pendant le développement, pas dans un document annexé à la fin.
- Les SDK tiers sont la première source de non-conformité : chacun collecte, souvent sans que l’équipe le sache.
- Le consentement doit être aussi facile à refuser qu’à accepter, et révocable à tout moment.
- La suppression de compte depuis l’application est exigée par les magasins autant que par le règlement.
- Un registre de traitement à jour et une durée de conservation par donnée : c’est ce qui est réellement contrôlé.
Le RGPD est encore trop souvent traité comme un document juridique qu’on ajoute au projet une semaine avant la mise en ligne. C’est une erreur de méthode : la conformité se joue dans des décisions techniques prises pendant le développement, et la rattraper après coup coûte trois à cinq fois plus cher.
Voici ce que cela signifie concrètement pour une application mobile, sans jargon juridique.
Ce qui est réellement contrôlé
Sur les contrôles dont nous avons connaissance, quatre points reviennent systématiquement.
- L’inventaire des traitements : quelles données, pour quelle finalité, pendant combien de temps, accessibles à qui.
- Le consentement : recueilli avant le traçage, refusable aussi facilement qu’acceptable, révocable, et conservé de façon prouvable.
- Les transferts : quels sous-traitants, dans quels pays, sous quel encadrement contractuel.
- Les droits des personnes : accès, rectification, effacement, portabilité — et la capacité à les exercer réellement, pas seulement à les mentionner.
Le reste — la politique de confidentialité, les mentions, la charte — découle de ces quatre points. C’est pour cela que rédiger la politique en premier ne sert à rien : on décrit alors une réalité qu’on n’a pas encore construite.
Le point qui pose le plus de problèmes : les SDK tiers
C’est la première source d’écart que nous rencontrons, et elle est presque toujours involontaire.
Une application classique embarque : un outil de mesure d’audience, un outil de suivi des plantages, un module de notifications push, parfois une régie publicitaire, un outil de mesure d’attribution, un chat de support, un service de cartographie. Sept bibliothèques, sept collectes de données, et généralement aucune trace dans le registre.
L’exercice à faire une fois par an : listez toutes les dépendances tierces de votre application. Pour chacune, répondez à quatre questions — quelles données part-elle collecter, vers quel pays, sous quelle base légale, et est-elle conditionnée au consentement ? Toute ligne sans réponse est un risque, et souvent aussi une bibliothèque dont plus personne n’a besoin.
Deux règles techniques en découlent :
- Aucun SDK non essentiel ne doit s’initialiser avant le choix de l’utilisateur. L’initialiser puis « désactiver la collecte » ne suffit pas : la plupart émettent une requête dès le démarrage.
- Le suivi des plantages et la mesure d’audience strictement interne peuvent souvent reposer sur l’intérêt légitime, à condition d’être documentés, limités et sans identifiant publicitaire. La publicité ciblée, elle, exige le consentement.
La checklist technique avant publication
| Exigence | Traduction technique |
|---|---|
| Consentement préalable | Aucun traceur non essentiel initialisé avant le choix |
| Refus aussi simple que l’acceptation | Deux boutons de même poids visuel, pas de refus caché en second niveau |
| Consentement révocable | Une entrée « Confidentialité » dans les réglages de l’application |
| Preuve du consentement | Choix horodaté et versionné, conservé côté serveur |
| Droit à l’effacement | Suppression de compte depuis l’application, effective sous 30 jours |
| Droit d’accès et portabilité | Export des données de l’utilisateur dans un format lisible |
| Minimisation | Aucun champ collecté « au cas où » |
| Durées de conservation | Purge automatique planifiée, par catégorie de données |
| Sécurité | Chiffrement en transit et au repos, secrets hors du code de l’application |
| Registre | Document à jour, avec les sous-traitants et les transferts |
La ligne « suppression de compte » mérite une attention particulière : elle est exigée à la fois par le règlement et par les magasins d’applications. Son absence est un motif de refus fréquent, donc un risque de planning autant que de conformité.
Les secrets dans l’application
Un point technique qui n’est pas du RGPD au sens strict, mais qui provoque les incidents les plus graves : une application mobile n’est pas un environnement de confiance. Tout ce qui est embarqué dans le binaire peut être extrait — clés d’API, identifiants, URL internes.
La règle est simple : aucun secret permettant d’accéder à des données personnelles ne doit se trouver dans l’application. Les appels sensibles passent par votre serveur, qui porte l’authentification et les autorisations. C’est aussi ce qui vous permet de révoquer un accès sans publier une mise à jour.
Le coût réel de la conformité
Sur un projet cadré dès le départ, la conformité représente 3 à 6 % du budget : l’écran de consentement, la suppression de compte, l’export des données, la purge automatique et le registre.
Sur un projet où elle est traitée après coup, on parle plutôt de 10 à 20 %, parce qu’il faut revenir sur des choix d’architecture, retirer des dépendances déjà intégrées et parfois modifier le modèle de données.
La conformité n’est pas un document à produire, c’est un comportement du logiciel. Si votre application ne sait pas supprimer un compte, aucune politique de confidentialité ne le compensera.
Par où commencer
Trois actions, dans cet ordre, réalisables en une semaine :
- Inventoriez vos dépendances tierces et supprimez celles dont personne ne se sert. C’est gratuit, immédiat, et cela réduit la surface de conformité.
- Vérifiez qu’aucune requête ne part avant le consentement, en observant le trafic réseau au premier lancement. C’est un test d’une heure, et il est édifiant.
- Implémentez la suppression de compte si elle n’existe pas. C’est l’exigence la plus visible, la plus contrôlée, et l’une des moins coûteuses.
Le reste — registre, durées, politique — se documente ensuite, sur une base réelle plutôt que théorique.



