Le piège classique
Le considérant 24 etend le RGPD a tout acteur hors UE qui surveille le comportement de personnes situées dans l'Union. La CNIL et la CNPD sanctionnent régulièrement des editeurs américains ou asiatiques qui pensaient échapper au règlement parce qu'ils n'avaient ni filiale ni serveur en Europe. Le piège : un simple pixel publicitaire, un SDK mobile de tracking, un script d'analyse comportementale, un cookie de retargeting suffit a déclencher l'applicabilite territoriale via l'article 3(2)(b). Et qui dit applicabilite dit obligation de désigner un représentant UE (article 27), tenir un registre, répondre aux droits, notifier les violations a la CNPD.
Ce que recouvre concrètement la notion de 'suivi du comportement'
Les lignes directrices EDPB 03/2018 sur le champ d'application territorial precisent que le suivi ne se limite pas au tracking publicitaire classique. Sont concernés :
- Cookies de mesure d'audience non strictement nécessaires et fingerprinting de navigateur.
- SDK de géolocalisation embarques dans des applications mobiles distribuées en UE.
- Profilage comportemental pour scoring crédit, scoring assurance ou recommandation produit.
- Surveillance des réseaux sociaux pour analyse de sentiment ou veille reputationnelle ciblée.
- Camera intelligente avec analyse faciale, CCTV connectée, capteurs IoT de présence.
- Outils de A/B testing et heatmaps qui enregistrent les sessions utilisateurs (Hotjar, FullStory et equivalents).
Le critère n'est pas l'intention de cibler l'UE, mais le fait objectif que des personnes situées dans l'Union soient profilées. Un editeur singapourien qui laisse son site accessible depuis Luxembourg et y depose un cookie de retargeting tombe dans le champ.
Comment Luxgap automatise ce risque
Notre Luxgap Extraterritorial Radar renverse la logique habituelle : au lieu de demander a votre DPO de lister vos prestataires hors UE, il scanne en continu vos sites publics, vos applications mobiles et vos flux sortants pour détecter quels acteurs étrangers profilent vos visiteurs européens, et quels acteurs étrangers vous profilez sans le savoir via vos propres outils marketing. Le radar croise un snippet JS leger pose sur vos domaines, l'analyse des manifests Android/iOS de vos apps, et la correlation avec les bases ENISA, EDPB et IAB Europe pour qualifier chaque tracker détecte.
- Scanne automatiquement vos sites et applications toutes les 24h et détecte chaque nouveau pixel, SDK ou tracker tiers hors UE qui déclenche l'article 3(2)(b).
- Qualifié chaque acteur détecte : pays d'établissement, présence d'un représentant UE article 27, base légale revendiquée, mécanisme de transfert (CCT, DPF, BCR).
- Détecte les flux sortants depuis vos systèmes internes (CRM, marketing automation, analytics) vers des destinataires hors UE et reconstitue la cartographie des transferts.
- Génère un rapport PDF horodate cryptographiquement scelle qui démontre votre vigilance face au considérant 24, opposable lors d'un contrôle CNPD.
- Alerte instantanément sur Teams ou Slack quand votre équipe marketing ajoute un nouveau script de tracking sans validation préalable du DPO.
- Pre-remplit le mandat de représentant UE article 27 pour les sous-traitants hors UE qui doivent en désigner un.
Disponible en complément d'un mandat DPO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez votre démonstration et nos équipes realisent un scan gratuit sous 48h de vos sites et applications pour matérialiser concrètement les acteurs hors UE qui profilent déjà vos visiteurs européens.
Le service Luxgap sur ce sujet
DPO externe
Un DPO désigné auprès de la CNPD prend en main votre conformité RGPD : registre des traitements, AIPD, droits des personnes, violations de données, contrats de sous-traitance.
Découvrir le DPO externe→