Les réseaux sociaux collectent bien plus que les informations saisies volontairement dans un profil. Chaque interaction, chaque clic, chaque temps de lecture génère des données à caractère personnel exploitées par les plateformes et, parfois, par des tiers. Comprendre ce que recouvre cette notion et les mécanismes de collecte permet de reprendre la main sur sa vie privée numérique.
Donnée personnelle sur un réseau social : ce que le terme recouvre vraiment
Une donnée personnelle désigne toute information se rapportant à une personne physique identifiée ou identifiable. Sur un réseau social, cela va bien au-delà du nom et de la photo de profil.
A découvrir également : Le rôle des mises à jour logicielles dans la cybersécurité
Les contenus publiés (textes, images, vidéos), la liste de contacts, les messages privés, les métadonnées de connexion (adresse IP, géolocalisation, type d’appareil) et même le rythme de navigation constituent des données personnelles dès qu’ils permettent, directement ou par recoupement, d’identifier un utilisateur.
La CNIL rappelle que la collecte passe aussi par des traceurs et technologies de suivi qui fonctionnent en arrière-plan, y compris en dehors de la plateforme elle-même. Les boutons « J’aime » intégrés sur des sites tiers, les pixels de tracking publicitaire ou les SDK embarqués dans des applications mobiles alimentent un profil comportemental rattaché au compte du réseau social.
Lire également : Comment empêcher le vol de données sur les réseaux wifi publics
En Algérie, l’ANPDP a adopté le 15 juillet 2026 une délibération qui qualifie explicitement la photo ou la vidéo permettant d’identifier une personne de donnée à caractère personnel. Cette décision illustre un mouvement réglementaire global : toute image identifiante diffusée sans consentement constitue un traitement illicite.

RGPD et réseaux sociaux : obligations des plateformes et droits des utilisateurs
Le Règlement général sur la protection des données (RGPD) encadre le traitement des données personnelles des résidents européens. Les plateformes sociales, même basées hors de l’Union européenne, y sont soumises dès lors qu’elles proposent leurs services à des utilisateurs situés en Europe.
Obligations côté plateforme
Le RGPD impose aux réseaux sociaux de disposer d’une base légale pour chaque traitement de données. Le consentement libre, explicite et prouvable est la base la plus fréquemment invoquée pour la publicité ciblée, mais les plateformes tentent parfois de s’appuyer sur l’intérêt légitime.
La CNIL a d’ailleurs sanctionné des transmissions de données à des fins publicitaires sans base légale valide. La collecte par moissonnage (scraping) de données publiquement accessibles sur les profils fait aussi l’objet d’un encadrement renforcé.
Droits concrets de l’utilisateur
Tout utilisateur dispose d’un socle de droits opposables aux plateformes :
- Le droit d’accès permet de demander une copie complète des données détenues par le réseau social, y compris les métadonnées de connexion et les catégories publicitaires attribuées au profil.
- Le droit de rectification et le droit à l’effacement autorisent la correction ou la suppression de données inexactes ou devenues inutiles au regard de la finalité initiale du traitement.
- Le droit d’opposition permet de refuser un traitement fondé sur l’intérêt légitime de la plateforme, notamment le profilage publicitaire. Ce refus ne peut pas conditionner l’accès au service de base.
- Le droit au déréférencement permet d’obtenir qu’un moteur de recherche cesse d’afficher un résultat contenant des données personnelles, même si le contenu reste en ligne sur la plateforme.
Traceurs et publicité ciblée : le mécanisme invisible de collecte
Les paramètres de confidentialité d’un profil ne suffisent pas à limiter la collecte. La publicité ciblée repose sur un écosystème de traceurs qui dépasse largement le périmètre du réseau social lui-même.
Lorsqu’un site marchand intègre un pixel de suivi lié à une plateforme sociale, chaque visite, chaque ajout au panier et chaque achat sont transmis au réseau, qui enrichit le profil publicitaire de l’utilisateur. Ce mécanisme fonctionne même si l’utilisateur n’est pas connecté à son compte au moment de la navigation.
Refuser les cookies tiers ne bloque pas tous les traceurs. Certaines techniques de fingerprinting (empreinte numérique du navigateur) contournent le consentement classique en identifiant un terminal par sa configuration matérielle et logicielle.
La CNIL place la publicité ciblée en ligne au centre des enjeux de confidentialité et rappelle que les réglages de profil ne constituent qu’une fraction de la protection nécessaire. Vérifier régulièrement les applications tierces connectées au compte reste une mesure complémentaire souvent négligée.

Réagir après une fuite de données personnelles sur les réseaux sociaux
Les guides classiques recommandent de changer ses mots de passe après une violation de données. La CNIL va plus loin avec une procédure opérationnelle en plusieurs étapes qui cible spécifiquement les contenus diffusés sur les plateformes.
Après une fuite, demander la suppression des contenus diffusés directement aux plateformes est la première action concrète. Si la plateforme ne retire pas les données dans un délai raisonnable, il est possible d’exiger leur déréférencement par les moteurs de recherche.
Un dépôt de plainte peut être engagé si les données restent accessibles après un mois. Ce délai sert de repère pour évaluer la réactivité de la plateforme et justifier l’intervention de la CNIL ou d’une autorité judiciaire.
Protection des mineurs : un cadre en évolution
La réglementation française évolue vers un contrôle d’âge plus strict sur les réseaux sociaux. Des propositions législatives visent à restreindre l’accès des mineurs et à renforcer le consentement parental pour le traitement de leurs données. Ce durcissement répond à la difficulté technique de vérifier l’âge réel d’un utilisateur sans collecter de données supplémentaires, ce qui crée un paradoxe réglementaire encore non résolu.
La protection des données personnelles sur les réseaux sociaux ne se limite pas à un bon mot de passe ou à un profil privé. Les traceurs publicitaires fonctionnent en dehors du périmètre visible de la plateforme, et les droits prévus par le RGPD restent sous-utilisés par la majorité des utilisateurs. Exercer son droit d’accès auprès d’un seul réseau social suffit souvent à mesurer l’écart entre ce que l’on pense partager et ce qui est réellement collecté.

