Meta face des enquêtes sur la vie privée de l'UE, de l'Inde et des employés
Enquêtes de l’UE sur le suivi des employés
Le système interne de suivi de la souris de Meta est en cours d’enquête pour potentiellement violer les règles de protection des données de l’UE, tandis que les tribunaux en Inde et un règlement au Kentucky ajoutent une pression fraîche sur les pratiques de confidentialité de l’entreprise.
Reuters a rapporté que l’outil de Meta enregistre les mouvements de curseur des employés et peut capturer des données provenant de l’extérieur des États-Unis. Le système, conçu pour la surveillance de la productivité, peut transmettre ces informations à des serveurs dans des juridictions qui n’ont pas les mêmes garanties que l’UE, soulevant un conflit possible avec le Règlement Général sur la Protection des Données (RGPD). La Commission européenne n’a pas encore ouvert une affaire formelle, mais l’allégation seule signale un risque réglementaire que Meta n’a pas abordé publiquement.
Exigences du RGPD
La plainte de l’UE est centrée sur le fait de savoir si le logiciel de suivi de la souris de Meta respecte l’exigence du RGPD pour un traitement licite et transparent des données personnelles. En vertu de l’article 6, un contrôleur de données doit avoir une base légitime pour toute surveillance pouvant identifier un individu. Les critiques soutiennent que Meta n’a pas fourni aux employés une option de sortie claire ou une évaluation d’impact, qui sont toutes deux exigées par la réglementation.
Les documents de politique interne de Meta, obtenus par Reuters, décrivent l’outil comme un “utilitaire d’amélioration de la performance”. Le langage ne mentionne pas les flux de données transfrontaliers, ni ne fait référence au principe de “minimisation des données” du RGPD. Si le système enregistre effectivement des frappes de clavier ou des coordonnées d’écran pouvant être liées à un utilisateur spécifique, la pratique pourrait être classée comme un “profilage” en vertu de l’article 4(4) du RGPD, qui comporte des obligations de conformité supplémentaires.
Réprimande de la Cour Suprême de l’Inde contre Meta et WhatsApp
Dans un front séparé, la Cour Suprême de l’Inde a publié une déclaration sévère mardi, critiquant Meta Platforms et WhatsApp LLC pour leur politique de confidentialité. La Cour a déclaré qu’elle ne permettrait pas aux entreprises de “d’exploiter les données personnelles des Indiens”. Les remarques ont été faites lors d’audiences sur des appels interjetés par Meta et WhatsApp contre un jugement du Tribunal d’appel des sociétés nationales (NCLAT) qui a confirmé des restrictions antérieures sur les pratiques de traitement des données des entreprises.
L’observation de la Cour ne constitue pas une ordonnance contraignante, mais elle signale que toute action réglementaire future pourrait être soutenue par l’autorité judiciaire la plus élevée du pays. La loi indienne sur la confidentialité, ancrée dans les Règles sur les pratiques et procédures de sécurité raisonnables et les données personnelles sensibles ou informations, exige un consentement explicite pour le traitement des données personnelles sensibles. La langue de la Cour Suprême suggère que les mécanismes de consentement actuels employés par Meta et WhatsApp pourraient ne pas répondre à cette norme.
Règlement sur la dépendance aux médias sociaux au Kentucky
L’exposition juridique de Meta n’est pas limitée aux régulateurs étrangers. Un district scolaire du Kentucky qui a poursuivi l’entreprise pour avoir prétendument favorisé la dépendance aux médias sociaux a obtenu un règlement de 27 millions de dollars, selon Engadget. La demande du district reposait sur l’idée que les plateformes de Meta étaient conçues pour maintenir les mineurs engagés pendant des périodes prolongées, altérant ainsi la performance académique.
Le règlement n’inclut pas d’admission de mauvaise conduite, mais il oblige Meta à financer une série de programmes de littératie numérique dans le district. Bien que le montant soit modeste par rapport aux revenus mondiaux de Meta, l’affaire met en évidence une tendance croissante des juridictions locales à utiliser la litige civil pour faire respecter les attentes en matière de confidentialité.
Lunettes intelligentes à IA et travailleurs de données cachés
Les lunettes intelligentes à IA de Meta ont attiré l’examen pour la façon dont elles collectent et traitent les données visuelles. Les enquêtes de Svenska Dagbladet et Göteborgs-Posten ont révélé qu’un sous-traitant à Nairobi, au Kenya, emploie des milliers d’annotateurs qui étiquettent les flux vidéo capturés par les lunettes. Les travailleurs ont signalé avoir vu des séquences de personnes dans des paramètres privés – y compris des salles de bain et des chambres – sans le consentement des sujets.
Les rapports citent un employé de Nairobi: “Dans certaines vidéos, vous pouvez voir quelqu’un aller aux toilettes ou se déshabiller. Je ne pense pas qu’ils le sachent, car s’ils le savaient, ils ne seraient pas en train de filmer.” Les travailleurs, employés par une entreprise appelée Sama, sont chargés de dessiner des boîtes de délimitation autour d’objets et de visages pour améliorer les modèles de vision par ordinateur des lunettes. La chaîne de custody de ces données – de l’œil du porteur aux pipelines de formation de Meta – soulève des questions sur le consentement en vertu des cadres de confidentialité de l’UE et de l’Inde.
Abus de suivi Android liant Meta et Yandex
Un effort de recherche conjoint mené par IMDEA Networks et Radboud University a découvert un vecteur d’abus de confidentialité distinct qui affecte les appareils Android dans le monde entier. L’étude a révélé que les applications natives de Meta telles que Facebook et Instagram, ainsi que les applications Yandex, ouvrent des serveurs locaux sur l’appareil et écoutent sur des ports fixes. À travers ces canaux, les applications reçoivent des données de suivi Web de Meta’s Pixel et Yandex Metrica scripts intégrés sur des millions de sites Web.
Les chercheurs ont documenté que le Pixel de Meta utilise cette technique depuis septembre 2024, tandis que l’approche de Yandex remonte à 2017. Le Pixel est estimé être présent sur 5,8 millions de sites; Yandex Metrica sur 3 millions. En reliant le port local à l’application connectée, les traqueurs peuvent joindre un identifiant persistant – tel que l’ID de publicité Android – à l’historique de navigation d’un utilisateur, contournant efficacement le modèle d’autorisation Android et même le mode Incognito.
Les fournisseurs de navigateur ont été informés et Chrome prévoit de déployer une atténuation bientôt. Jusqu’à ce que l’atténuation soit en direct, l’abus reste techniquement réalisable sur tout appareil Android qui exécute les applications impliquées.
Impact financier des changements de plateforme axés sur la confidentialité
Les défis de confidentialité de Meta se sont traduits par un impact mesurable sur les revenus. Le directeur financier de l’entreprise, David Wehner, a déclaré aux analystes que Meta s’attend à perdre plus de 10 milliards de dollars de revenus publicitaires, soit environ 8% de son revenu annuel, en raison directe du cadre de transparence du suivi des applications (ATT) d’Apple. La perte a contribué à une baisse de 26% du prix de l’action de Meta après la dernière publication de résultats.
Bien que le changement ATT affecte principalement les utilisateurs d’iOS, l’environnement réglementaire plus large – y compris l’enquête de l’UE, les remarques de la Cour Suprême de l’Inde et le règlement du Kentucky – aggrave la pression sur les revenus. Les annonceurs exigent de plus en plus de preuve de conformité et la capacité de Meta à livrer des segments d’audience granulaires peut être érodée si des restrictions supplémentaires sont imposées.
À surveiller
Le prochain trimestre révélera si l’autorité de protection des données européenne ouvre une enquête formelle sur le logiciel de suivi des employés de Meta. En Inde, la prochaine ordonnance de la Cour Suprême sur les appels pourrait fixer un précédent pour les normes de consentement à travers les services numériques du pays. Enfin, le déploiement de l’atténuation de Chrome pour le suivi des ports locaux sera un test décisif pour savoir si Meta peut limiter l’abus Android avant que des poursuites supplémentaires ne surviennent. Les parties prenantes devraient surveiller ces dossiers réglementaires, car ils façonneront la feuille de route de confidentialité de Meta et sa capacité à monétiser les données des utilisateurs.