Le marché de la Data sans foi ni loi

327 milliards de dollars. C’est la valeur que devrait atteindre en 2026 le marché mondial des courtiers en données, ou data brokers, selon Fortune Business Insights. À l’horizon 2034, ce marché pourrait représenter 579,38 milliards de dollars, avec une croissance annuelle moyenne estimée à 7,41 %.

Au centre de cette économie se trouvent notamment les données liées aux consommateurs. Ces dernières représentent ainsi environ 38 % du marché mondial des courtiers en données informations démographiques, habitudes d'achat, comportements, centres d'intérêt ou encore données utilisées pour le ciblage publicitaire et l'analyse des consommateurs.
Cependant, il est important de noter que la collecte de données s'est progressivement banalisée dans notre quotidien. Aujourd'hui les individus sont fréquemment sollicités pour consentir ou refuser l'utilisation de diverses informations personnelles. Cette sollicitation peut prendre la forme de bandeaux publicitaires, de politiques de confidentialité, de demandes d'accès à la localisation, aux contacts, à l'appareil photo ou au microphone. À force, ces demandes sont devenues presque mécaniques. Nous cliquons, acceptons ou refusons, parfois sans lire les conditions qui nous sont présentées ni réellement mesurer quelles données seront collectées, pour quelles finalités et par qui. Dans certains cas, refuser signifie même renoncer à une fonctionnalité, voire au service lui-même.
Mais ce que nous voyons n’est qu’une partie des mécanismes de collecte.
Il existe également des dispositifs appelés « pixels de suivi », intégrés de manière invisible dans un site Internet ou un courrier électronique. D’autres techniques, comme le fingerprinting, permettent de reconnaître un navigateur ou un terminal à partir d’un ensemble de caractéristiques techniques, sans nécessairement reposer sur les cookies traditionnels.
L’exemple d’AliExpress est particulièrement parlant. En 2026, un utilisateur a découvert par hasard que le site exploitait l’API Web Audio de son navigateur pour générer et analyser un signal inaudible. Ce traitement pouvait contribuer à établir une empreinte technique du terminal, aux côtés d’autres caractéristiques liées au navigateur et au matériel utilisé. L'aspect particulièrement intéressant de cette étude ne réside pas uniquement dans la technique employée. Il convient de souligner que la découverte de cette faille n'est pas le résultat d'un contrôle public, mais plutôt de l'observation attentive d'un individu qui a détecté un comportement anormal de ses écouteurs et a entrepris des recherches pour en identifier l'origine.
Cet exemple illustre une réalité importante sur le fait que les techniques de suivi sont multiples et certaines peuvent fonctionner en arrière-plan, sans être directement perceptibles par l’utilisateur.
Or le cadre juridique européen n’est pas nouveau. Le RGPD est applicable depuis 2018 et impose notamment aux organismes d’informer les utilisateurs sur les données collectées, leurs finalités et, lorsque le traitement repose sur le consentement, de permettre à chacun d’exercer un véritable choix.
Le problème n’est donc pas l’absence de règles. Il réside aussi dans notre capacité à vérifier que des techniques qui évoluent rapidement respectent effectivement un cadre juridique déjà existant.
Lorsqu’un fabricant commercialise un appareil connecté, il indique dans ses conditions d’utilisation ou sa politique de confidentialité les données susceptibles d’être collectées et l’usage qui peut en être fait. Certaines fonctionnalités peuvent également être activées ou désactivées par l’utilisateur.
Mais ces déclarations décrivent ce que le fabricant affirme faire. Elles ne permettent pas, à elles seules, de vérifier le comportement technique réel de l’appareil une fois celui-ci installé et connecté.
Et c’est précisément là que se situe aujourd’hui le problème.
Ce sont régulièrement des chercheurs, des journalistes, des ingénieurs, des experts indépendants ou même de simples particuliers qui analysent ces équipements et mettent en lumière leur fonctionnement réel. Ils achètent des appareils disponibles dans le commerce, observent leurs communications réseau, identifient les données collectées ou transmises et confrontent leurs constatations aux déclarations des fabricants. Certaines pratiques, totalement invisibles pour l’utilisateur ordinaire, ne deviennent ainsi publiques qu’à la suite de ces investigations privées.
Le constat interroge d’autant plus qu’il existe des autorités comme la CNIL (Commission nationale de l’informatique et des libertés), précisément chargées de veiller au respect des règles relatives aux données personnelles et disposant de pouvoirs de contrôle.
Alors, pourquoi la découverte du comportement réel de ces produits repose-t-elle encore aussi souvent sur l’initiative de personnes privées, plutôt que sur des mécanismes de contrôle organisés par les autorités compétentes ?
LE TELEVISEUR N’EST PLUS SEULEMENT UN ECRAN : ZOOM SUR LE CAS DES SMART TV

Un téléviseur connecté est aujourd’hui un véritable ordinateur. Cet appareil est doté d'un système d'exploitation, d'une connexion à Internet, d'applications, de services distants et, dans certains cas, de microphones ou d'autres fonctions qui lui permettent d'interagir avec son environnement.
Au début du mois de septembre 2026, des analyses ont été effectuées par Gamers Nexus et Level1Techs. Ces analyses ont révélé des échanges réseau ainsi que la capacité de certains téléviseurs testés à identifier d'autres équipements présents sur le réseau local. Les investigations menées actuellement se concentrent sur l'utilisation de technologies telles que l'ACR (Automatic Content Recognition), qui permettent d'identifier les contenus affichés sur le téléviseur.
Ce sujet n’est pas nouveau. Dès novembre 2019, la CNIL alertait déjà spécifiquement sur les téléviseurs connectés. Elle indiquait que ces appareils pouvaient collecter des informations sur les programmes regardés et les services utilisés, mais aussi détecter d’autres équipements présents sur le réseau domestique, comme des ordinateurs, des consoles ou des enceintes connectées. La CNIL précisait également que certaines de ces données pouvaient être utilisées par les fabricants ou leurs partenaires commerciaux, notamment à des fins de publicité ciblée.
Il est intéressant de constater que quelques années auparavant, les autorités américaines avaient traité un cas particulièrement similaire concernant les Smart TV aux USA.
Effectivement, en février 2017, la Federal Trade Commission et l’État du New Jersey ont accusé le constructeur Vizio d’avoir collecté les habitudes de visionnage d’environ 11 millions de téléviseurs connectés sans que les utilisateurs en soient correctement informés ni qu’ils aient donné leur consentement. Les données pouvaient porter sur les contenus diffusés par le câble, les services de streaming, les lecteurs DVD ou encore les appareils connectés au téléviseur.
DÉTECTER, SANCTIONNER, RÉPARER : QUELS MOYENS EN FRANCE FACE AU MARCHÉ DE LA DATA ?
L'affaire Vizio revêt un caractère particulièrement intéressant, car elle permet de comprendre concrètement les conséquences d'une défaillance d'un constructeur et des possibilités pour l'État de sanctionner.
En 2017, l'entreprise a conclu un accord avec la Federal Trade Commission (FTC) et l'État du New Jersey après avoir été accusée d'avoir collecté, sans information ni consentements suffisants, les habitudes de visionnage de millions d'utilisateurs. Vizio a été contrainte de verser une somme de 2,2 millions de dollars aux autorités concernées.
En outre, le constructeur a été contraint de procéder à l'effacement de certaines données déjà collectées, d’obtenir le consentement explicite des utilisateurs avant certaines collectes et de mettre en œuvre un programme de protection de la vie privée incluant des évaluations régulières.
À la suite de l’intervention des autorités, une seconde procédure a été engagée par les utilisateurs eux-mêmes. Une initiative concertée a mené à la constitution d'un fonds s'élevant à 17 millions de dollars. Ce fonds est alloué, en partie, à l'indemnisation des consommateurs ayant soumis une demande recevable.
En France, le processus est distinct. Dans l'éventualité d'une sanction financière prononcée par la CNIL à l'encontre d'une entreprise, la pénalité financière est allouée au budget général de l'État. Il est important de noter que cette compensation ne sera pas redistribuée aux individus dont les données ont été affectées. Afin d'obtenir réparation d'un préjudice, il est nécessaire que les parties concernées engagent une démarche distincte.
Cependant, une autre approche est possible. Il s'agit de ne pas attendre qu'une pratique problématique soit révélée pour intervenir, mais de contrôler en amont la manière dont les fabricants conçoivent leurs équipements, collectent les données et recueillent le consentement des utilisateurs. Autrement dit, passer d’une logique essentiellement réactive (découvrir, enquêter puis éventuellement sanctionner) à une logique plus préventive, dans laquelle les autorités travaillent directement avec les fabricants pour vérifier la conformité de leurs produits et de leurs pratiques.
C’est précisément l’approche que vient d’adopter le Royaume-Uni. Le 11 juin 2026, l’Information Commissioner’s Office (ICO) britannique a publié ses orientations concernant les objets connectés et annoncé qu’il allait porter une attention particulière aux téléviseurs connectés. L’autorité britannique indique vouloir travailler directement avec les fabricants afin d’évaluer leur conformité et de vérifier que les consommateurs disposent réellement d’une information transparente et d’un véritable choix concernant l’utilisation de leurs données.
L’ICO va également plus loin sur certaines pratiques techniques. Pour l’utilisation de l’ACR à des fins de publicité personnalisée, son exemple de conformité prévoit ainsi une fonction « désactivée par défaut », que l’utilisateur peut volontairement activer après avoir reçu une information claire, avec des possibilités d’acceptation et de refus présentées de manière équivalente.
CE QUE KERMEUR RECOMMANDE
La première erreur serait de faire reposer l’intégralité de la protection sur l’utilisateur.
Personne ne devrait avoir besoin d’être expert en cybersécurité ou en protection des données pour installer un téléviseur.
Du côté des fabricants, la logique devrait être simple :
Minimisation des données : ne collecter que l’indispensable.
Fonctions de suivi désactivées par défaut lorsque le consentement est nécessaire.
Information compréhensible et possibilité réelle de refuser sans perte de fonctionnalité.
Du côté des utilisateurs et des entreprises, quelques principes restent utiles :
Limiter les fonctions connectées inutiles.
Désactiver les fonctions de reconnaissance ou de personnalisation dont on n’a pas besoin.
Vérifier les autorisations accordées.
Maintenir les équipements à jour.
Dans les environnements sensibles, isoler les objets connectés sur des réseaux distincts.
Mais au-delà de ces précautions individuelles, il faut surtout développer une culture de la vérification.Une politique de confidentialité décrit ce qu’un constructeur déclare faire.
Une analyse technique permet, elle, de vérifier ce que l’appareil fait réellement.
Car le problème n’est finalement plus seulement celui de la Smart TV.
Téléviseurs, enceintes, montres, véhicules, caméras, électroménager : nos environnements accueillent toujours davantage d’objets connectés capables de produire, traiter ou transmettre des données.
Pour aller plus loin : découvrez notre page cybersécurité, notre offre de sûreté électronique et nos services d'intelligence économique.


