{"id":597,"date":"2022-03-27T19:28:14","date_gmt":"2022-03-27T17:28:14","guid":{"rendered":"http:\/\/www.julienrossi.com\/blog\/?p=597"},"modified":"2022-03-27T19:28:14","modified_gmt":"2022-03-27T17:28:14","slug":"vers-une-responsabilite-des-organismes-de-standardisation-technique-au-titre-du-rgpd","status":"publish","type":"post","link":"https:\/\/www.julienrossi.com\/blog\/2022\/03\/27\/vers-une-responsabilite-des-organismes-de-standardisation-technique-au-titre-du-rgpd\/","title":{"rendered":"Vers une responsabilit\u00e9 des organismes de standardisation technique au titre du RGPD\u00a0?"},"content":{"rendered":"<p><em>Cet article avait \u00e9t\u00e9 soumis le 15 f\u00e9vrier \u00e0 la revue IP\/IT. Faute de r\u00e9ponse (fusse-t-elle n\u00e9gative) malgr\u00e9 des relances, il est publi\u00e9 ici en l&#8217;\u00e9tat dans le souci d&#8217;\u00e9viter que sa publication n&#8217;intervienne bien longtemps apr\u00e8s qu&#8217;il ait une quelconque pertinence. Tout retour critique est bien s\u00fbr le bienvenu.<\/em><\/p>\n<p class=\"western\"><b>Commentaire de la D\u00e9cision 21\/2022 du 2 f\u00e9vrier 2022 de la Chambre contentieuse de l\u2019Autorit\u00e9 de protection des donn\u00e9es de Belgique, concernant le Transparency and Control Framework de l\u2019IAB Europe.<\/b><\/p>\n<p class=\"western\" align=\"justify\">Le 2 f\u00e9vrier 2022, la Chambre contentieuse de l\u2019Autorit\u00e9 de protection des donn\u00e9es de Belgique (APD) a adopt\u00e9 une sanction administrative de 250 000 euros assortie d\u2019une s\u00e9rie d\u2019injonctions \u00e0 l\u2019encontre de l\u2019Interactive Advertisement Bureau Europe (IAB Europe), qu\u2019elle a d\u00e9sign\u00e9 responsable des traitements de donn\u00e9es \u00e0 caract\u00e8re personnel fond\u00e9s sur un protocole et qu\u2019elle standardise, qui sous-tend aujourd\u2019hui une tr\u00e8s large part des bandeaux cookies qui ont pris d\u2019assaut les sites web que nous consultons au quotidien.<\/p>\n<p class=\"western\" align=\"justify\">Ce standard, le Transparency and Control Framework (TCF), est utilis\u00e9 par des logiciels de g\u00e9n\u00e9ration de bandeaux cookies que sont les plateformes de gestion du consentement (CMP, pour Consent Management Platform) pour recueillir un signal de consentement et le transmettre \u00e0 l\u2019ensemble des acteurs de l\u2019\u00e9cosyst\u00e8me d\u2019acteurs qui interagissent au chargement d\u2019une page pour fournir de la publicit\u00e9 personnalis\u00e9e. Ces CMP font l\u2019objet d\u2019une accr\u00e9ditation par l\u2019IAB Europe, qui en tient un registre.<\/p>\n<p class=\"western\" align=\"justify\">Les bandeaux cookies ont d\u00e9j\u00e0 fait l\u2019objet de multiples critiques par la doctrine et de d\u00e9cisions de justice, qui ont essentiellement vis\u00e9 les conditions de validit\u00e9 du consentement, qui doit \u00eatre, aux termes de l\u2019article 4 (11) du RGPD, une \u00ab\u00a0manifestation de volont\u00e9, libre, sp\u00e9cifique, \u00e9clair\u00e9e et univoque par laquelle la personne concern\u00e9e accepte, par une d\u00e9claration ou par un acte positif clair, que des donn\u00e9es \u00e0 caract\u00e8re personnel la concernant fassent l&#8217;objet d&#8217;un traitement.\u00a0\u00bb <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_1\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_1');\" >[1]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_1\" class=\"footnote_tooltip\" >Voir\u00a0: C. Gray, C. Santos, N. Bielova, M. Toth et D. Clifford (2021), Dark Patterns and the Legal Requirements of Consent Banners: An Interaction Criticism Perspective, ACM CHI Conference on Human&nbsp;&#x2026; <span class=\"footnote_tooltip_continue\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_1');\">Continue reading<\/span><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_1').tooltip({ tip: '#footnote_plugin_tooltip_text_597_1', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script><\/p>\n<p class=\"western\" align=\"justify\">En admettant la responsabilit\u00e9 dans les traitements de donn\u00e9es reposant sur le standard TCF (I), l\u2019APD applique une interpr\u00e9tation large de la notion de traitement de donn\u00e9es \u00e0 caract\u00e8re personnel (I. a.) et de la notion de responsable du traitement (I. b.), qui peut \u00eatre porteuse de nombreuses cons\u00e9quences (II) th\u00e9oriques en mati\u00e8re de hi\u00e9rarchie des normes dans le domaine de la gouvernance d\u2019Internet (II. a.) que pratiques, du point de vue d\u2019autres organismes de standardisation (II. b.).<\/p>\n<p class=\"western\" align=\"justify\"><b>I. Selon l\u2019APD, l\u2019IAB Europe est responsable conjoint du traitement de donn\u00e9es personnelles dans le contexte du TCF<\/b><\/p>\n<p class=\"western\" align=\"justify\"><i><b>I.a. La mise en \u0153uvre du TCF constitue un traitement de donn\u00e9es \u00e0 caract\u00e8re personnel<\/b><\/i><\/p>\n<p class=\"western\" align=\"justify\">L\u2019objectif principal du TCF et des CMP qui le mettent en \u0153uvre est de garantir la lic\u00e9it\u00e9 de l\u2019acc\u00e8s en lecture-\u00e9criture au terminal de l\u2019utilisateur pour le d\u00e9p\u00f4t de cookies et celle des traitements de donn\u00e9es \u00e0 caract\u00e8re personnel op\u00e9r\u00e9s par les acteurs de la publicit\u00e9 en ligne. Ces derniers communiquent en effet de nombreuses donn\u00e9es personnelles entre eux, dans le cadre d\u2019un syst\u00e8me de vente aux ench\u00e8res automatis\u00e9 en temps r\u00e9el d\u2019espaces publicitaires. Ces technologies dites de Real-Time Bidding (RTB), permettent le fonctionnement de plateformes dont le but est de mettre en relation annonceurs et \u00e9diteurs, ces derniers cherchant \u00e0 maximiser leurs gains en vendant leurs espaces publicitaires et les profils de leurs visiteurs au plus offrant<span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_2\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_2');\" >[2]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_2\" class=\"footnote_tooltip\" >Le fonctionnement du RTB est decrit dans la section A.3.1. de la d\u00e9cision 21\/2022 du 2 f\u00e9vrier 2022 de la Chambre contentieuse de l\u2019Autorit\u00e9 de protection des donn\u00e9es de Belgique.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_2').tooltip({ tip: '#footnote_plugin_tooltip_text_597_2', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>.<\/p>\n<p class=\"western\" align=\"justify\">Selon l\u2019IAB Europe, le fonctionnement du TCF en lui-m\u00eame ne constitue donc pas un traitement de donn\u00e9es \u00e0 caract\u00e8re personnel, mais ne sert qu\u2019\u00e0 fournir une base l\u00e9gale aux traitements de donn\u00e9es ayant des finalit\u00e9s notamment publicitaires. La cha\u00eene de caract\u00e8re, appel\u00e9e Transparency and Control String (d\u00e9nomm\u00e9e \u00ab\u00a0TC String\u00a0\u00bb), g\u00e9n\u00e9r\u00e9e par un CMP suite une interaction avec un internaute, n\u2019est qu\u2019une repr\u00e9sentation cod\u00e9e de pr\u00e9f\u00e9rences relatives \u00e0 une liste de finalit\u00e9s propos\u00e9es. Elle se borne \u00e0 exprimer, dans un format bref et lisible par une machine, les finalit\u00e9s auxquelles un internaute a (ou non) consenti, les responsables du traitement avec lesquels il accepte (ou non) de partager ses donn\u00e9es, et les \u00e9ventuelles objections \u00e0 des traitements que des responsables du traitement mettant en \u0153uvre le TCF pr\u00e9tendent pouvoir fonder sur leurs int\u00e9r\u00eats l\u00e9gitimes. Cette cha\u00eene de caract\u00e8re ne contient donc en elle-m\u00eame pas de donn\u00e9es identifiantes. Ce n\u2019est que coupl\u00e9e \u00e0 une requ\u00eate de chargement de publicit\u00e9 cibl\u00e9e que cette cha\u00eene de caract\u00e8re est coupl\u00e9e \u00e0 un identifiant permettant de cibler un internaute et de faire le lien avec son profil.<\/p>\n<p class=\"western\" align=\"justify\">Rappelant qu\u2019il est de jurisprudence constante que la notion de donn\u00e9e \u00e0 caract\u00e8re personnel est d\u2019interpr\u00e9tation large <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_3\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_3');\" >[3]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_3\" class=\"footnote_tooltip\" >CJUE, 2<sup>e<\/sup> ch., 19 oct. 2016, C-582\/14, <i>P. Breyer contre Allemagne<\/i>\u00a0; CJUE, 2<sup>e<\/sup> ch., 20 d\u00e9c. 2017, C-434\/16, <i>P. Nowak contre DPC<\/i><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_3').tooltip({ tip: '#footnote_plugin_tooltip_text_597_3', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>, la Chambre contentieuse de l\u2019APD a notamment consid\u00e9r\u00e9 que \u00ab\u00a0des informations, en raison de leur contenu, de leur finalit\u00e9 ou de leur effet, peuvent \u00eatre reli\u00e9es \u00e0 une personne physique identifi\u00e9e ou identifiable par des moyens pouvant \u00eatre raisonnablement mis en \u0153uvre, et ce, que les informations \u00e0 partir desquelles la personne concern\u00e9e peut \u00eatre identifi\u00e9e soient d\u00e9tenues enti\u00e8rement par le m\u00eame responsable du traitement ou en partie par une autre entit\u00e9\u00a0\u00bb <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_4\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_4');\" >[4]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_4\" class=\"footnote_tooltip\" >D\u00e9cision de l\u2019APD, cons. 296.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_4').tooltip({ tip: '#footnote_plugin_tooltip_text_597_4', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script> et, de ce fait, \u00eatre des donn\u00e9es \u00e0 caract\u00e8re personnel. En outre, prenant appui sur la doctrine <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_5\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_5');\" >[5]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_5\" class=\"footnote_tooltip\" >F. Zuiderveen Borgesius (2016), Singling out people without knowing their names &#8211; Behavioural targeting, pseudonymous data, and the new Data Protection regulation, Computer Law &amp; Security&nbsp;&#x2026; <span class=\"footnote_tooltip_continue\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_5');\">Continue reading<\/span><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_5').tooltip({ tip: '#footnote_plugin_tooltip_text_597_5', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script> et sur le consid\u00e9rant 26 du RGPD, elle a estim\u00e9 que l\u2019objectif du TCF \u00e9tant d\u2019exprimer dans un langage lisible par la machine des pr\u00e9f\u00e9rences d\u2019un internaute, il ne pouvait pas fonctionner sans qu\u2019il soit indissociablement li\u00e9 \u00e0 un m\u00e9canisme d\u2019identification (m\u00eame indirect) de la personne concern\u00e9e permettant de la distinguer de toute autre personne (\u00ab\u00a0<i>single out\u00a0<\/i>\u00bb dans la doctrine anglophone cit\u00e9e dans la d\u00e9cision).<\/p>\n<p class=\"western\" align=\"justify\">D\u00e8s lors, \u00e9tant donn\u00e9 que la \u00ab\u00a0Chambre Contentieuse comprend que le [TCF] implique intrins\u00e8quement la collecte, le traitement, le stockage et le partage ult\u00e9rieur des pr\u00e9f\u00e9rences des utilisateurs avec d&#8217;autres parties, en combinaison ou non avec des donn\u00e9es \u00e0 caract\u00e8re personnel suppl\u00e9mentaires dans le contexte de l&#8217;OpenRTB\u00a0\u00bb <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_6\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_6');\" >[6]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_6\" class=\"footnote_tooltip\" >D\u00e9cision de l\u2019APD, cons. 320.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_6').tooltip({ tip: '#footnote_plugin_tooltip_text_597_6', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>, elle conclue \u00e0 l\u2019existence d\u2019un traitement de donn\u00e9es \u00e0 caract\u00e8re personnel dans le contexte du TCF.<\/p>\n<p class=\"western\" align=\"justify\"><i><b>I.b. L\u2019IAB Europe est responsable conjoint de ce traitement de donn\u00e9es<\/b><\/i><\/p>\n<p class=\"western\" align=\"justify\">L\u2019IAB Europe est certes auteur du TCF, mais ne le met pas en \u0153uvre pour ses propres fins. Les responsables du traitement demeurent th\u00e9oriquement libres d\u2019utiliser le m\u00e9canisme de leur choix pour s\u2019assurer de la lic\u00e9it\u00e9 de leurs traitements de donn\u00e9es \u00e0 caract\u00e8re personnel et\/ou de l\u2019usage de cookies. La doctrine avait d\u00e9j\u00e0 discut\u00e9 la responsabilit\u00e9 des fournisseurs de CMP au regard du RGPD <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_7\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_7');\" >[7]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_7\" class=\"footnote_tooltip\" >C. Santos, M. Nouwens, M. Toth, N. Bielova, V. Roca (2021), Consent Management Platforms under the GDPR: processors and\/or controllers?, 5th Workshop on Technology and Consumer Protection (ConPro&nbsp;&#x2026; <span class=\"footnote_tooltip_continue\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_7');\">Continue reading<\/span><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_7').tooltip({ tip: '#footnote_plugin_tooltip_text_597_7', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>, mais la Chambre contentieuse de l\u2019APD a fait un pas de plus en estimant que cette association internationale sans but lucratif de droit belge \u00e9tait responsable des traitements effectu\u00e9s dans le contexte du TCF, conjointement avec d\u2019autres acteurs, comme les \u00e9diteurs de CMP, les sites qui les utilisent, et les acteurs auxquels est transmis la TC String qui exprime les pr\u00e9f\u00e9rences param\u00e9tr\u00e9es par l\u2019internaute.<\/p>\n<p class=\"western\" align=\"justify\">Le raisonnement qu\u2019elle adopte est r\u00e9sum\u00e9 au consid\u00e9rant 360 de sa d\u00e9cision, dans lequel il est indiqu\u00e9 que \u00ab\u00a0les \u00e9l\u00e9ments suivants [ont \u00e9t\u00e9] d\u00e9terminants [\u2026] :<\/p>\n<ol type=\"i\">\n<li>\n<p class=\"western\" align=\"justify\">IAB Europe d\u00e9finit comment les CMP peuvent recueillir le consentement ou les objections des utilisateurs, g\u00e9n\u00e9rer une TC String unique et stocker la valeur de la TC String ;<\/p>\n<\/li>\n<li>\n<p class=\"western\" align=\"justify\">IAB Europe, en collaboration avec IAB Tech Lab a d\u00e9velopp\u00e9 les technical specifications de l&#8217;API avec laquelle les fournisseurs adtech, entre autres, peuvent acc\u00e9der d&#8217;une mani\u00e8re standardis\u00e9e aux pr\u00e9f\u00e9rences des utilisateurs, g\u00e9r\u00e9es par la CMP;<\/p>\n<\/li>\n<li>\n<p class=\"western\" align=\"justify\">IAB Europe d\u00e9termine l&#8217;emplacement et la m\u00e9thode de stockage des cookies de consentement, qu&#8217;ils soient sp\u00e9cifiques \u00e0 un service ou de port\u00e9e globale ;<\/p>\n<\/li>\n<li>\n<p class=\"western\" align=\"justify\">IAB Europe g\u00e8re les listes des CMP et des fournisseurs adtech enregistr\u00e9s et d\u00e9termine donc \u00e0 quels destinataires les donn\u00e9es relatives \u00e0 la TC String sont potentiellement communiqu\u00e9es.\u00a0\u00bb<\/p>\n<\/li>\n<\/ol>\n<p class=\"western\" align=\"justify\">Nous pouvons r\u00e9sumer cette liste d\u2019\u00e9l\u00e9ments qui aboutissent \u00e0 la conclusion qu\u2019un \u00e9diteur d\u2019un standard technique participe \u00e0 la d\u00e9finition des modalit\u00e9s et des finalit\u00e9s des traitements effectu\u00e9s dans le contexte de celui-ci par ces deux conditions cumulatives\u00a0: (a) il a r\u00e9dig\u00e9 les sp\u00e9cifications du standard (points i. et ii. ci-dessus) et (b) il participe activement \u00e0 la gestion des ressources qui permettent la mise en \u0153uvre de ce standard (iii. et iv. ci-dessus), notamment, en l\u2019esp\u00e8ce, par la gestion d\u2019un nom de domaine (consensu.org) utilis\u00e9 pour la mise en \u0153uvre du standard et par la certification des fournisseurs de CMP et de plateformes de publicit\u00e9 cibl\u00e9e participantes.<\/p>\n<p class=\"western\" align=\"justify\">Cette interpr\u00e9tation repose sur la jurisprudence de la CJUE <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_8\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_8');\" >[8]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_8\" class=\"footnote_tooltip\" >CJUE, grande chambre, 5 juin 2018, C-210\/16 <i>Wirtschaftsakademie Schleswig-Holstein<\/i> et CJUE, 2<sup>e<\/sup> ch., 29 juillet 2019, C-40\/17, <i>Fashion ID<\/i><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_8').tooltip({ tip: '#footnote_plugin_tooltip_text_597_8', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>, qui adopte une d\u00e9finition large de la notion de \u00ab\u00a0responsable du traitement\u00a0\u00bb, sans pour autant admettre de responsabilit\u00e9 solidaire, chaque responsable conjoint ayant une responsabilit\u00e9 \u00ab\u00a0limit\u00e9e \u00e0 l\u2019op\u00e9ration ou \u00e0 l\u2019ensemble des op\u00e9rations de traitement des donn\u00e9es \u00e0 caract\u00e8re personnel dont il d\u00e9termine effectivement les finalit\u00e9s et les moyens\u00a0\u00bb <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_9\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_9');\" >[9]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_9\" class=\"footnote_tooltip\" >CJUE, 2<sup>e<\/sup> ch., 29 juillet 2019, C-40\/17, <i>Fashion ID<\/i>, \u00a72 du dispositif.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_9').tooltip({ tip: '#footnote_plugin_tooltip_text_597_9', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>. Ainsi, comme le rappelle la Chambre contentieuse de l\u2019APD, si un CMP, un \u00e9diteur de site web, ou toute autre partie prenant part \u00e0 la cha\u00eene de traitement du RTB, s\u2019\u00e9carte des instructions de l\u2019IAB Europe, il devient \u00ab\u00a0pleinement responsable\u00a0\u00bb <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_10\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_10');\" >[10]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_10\" class=\"footnote_tooltip\" >D\u00e9cision de l\u2019APD, cons. 385, 395.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_10').tooltip({ tip: '#footnote_plugin_tooltip_text_597_10', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>.<\/p>\n<p class=\"western\" align=\"justify\">Il est attendu que l\u2019IAB Europe forme un recours contre cette d\u00e9cision de l\u2019autorit\u00e9 belge. Si le juge venait \u00e0 valider le raisonnement de cette derni\u00e8re, cela aurait des cons\u00e9quences qui d\u00e9passeraient le domaine de la publicit\u00e9 en ligne et pourraient affecter de fa\u00e7on globale la responsabilit\u00e9 des organismes de standardisation technique dans le domaine de la gouvernance d\u2019Internet.<\/p>\n<p class=\"western\" align=\"justify\"><b>II. La responsabilit\u00e9 des organismes de standardisation d\u2019Internet<\/b><\/p>\n<p class=\"western\" align=\"justify\"><b>II.a. Gouvernance d\u2019Internet et hi\u00e9rarchie des normes<\/b><\/p>\n<p class=\"western\" align=\"justify\">Il existe des cas dans lesquels la Loi prescrit un standard technique directement. C\u2019est le cas par exemple du r\u00e8glement 260\/2012\/UE du 14 mars 2012 \u00e9tablissant des exigences techniques et commerciales pour les virements et les pr\u00e9l\u00e8vements en euros et modifiant le r\u00e8glement (CE) no 924\/2009, qui prescrit l\u2019usage de la norme ISO 20022 XML pour les paiements de la zone SEPA. L\u2019Accord sur les obstacles techniques au commerce de l\u2019OMC limitent toutefois la facult\u00e9 des \u00c9tats d\u2019intervenir dans ce domaine.<\/p>\n<p class=\"western\" align=\"justify\">L\u2019adoption des standards techniques qui gouvernent le fonctionnement d\u2019Internet et de ses applications, comme le protocole IP ou le format HTML, se fait dans des organismes priv\u00e9s plus ou moins formalis\u00e9s sur le plan juridique, comme l\u2019Internet Engineering Task Force (IETF) ou le World Wide Web Consortium (W3C). Ces standards rev\u00eatent souvent une dimension politique, et participent de ce que Jo\u00ebl Reidenberg, juriste \u00e9tats-unien, d\u00e9signait par le terme de <i>Lex Informatica <\/i><span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_11\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_11');\" >[11]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_11\" class=\"footnote_tooltip\" >J. Reidenberg (1997), Lex Informatica:\u00a0 The Formulation of Information Policy Rules through Technology, Texas Law Review, p.\u00a0553\u2011593<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_11').tooltip({ tip: '#footnote_plugin_tooltip_text_597_11', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>. Or, s\u2019il arrive que les discussions entre les acteurs qui interviennent dans ces ar\u00e8nes fassent r\u00e9f\u00e9rence \u00e0 la Loi, les standards techniques d\u2019Internet ne tiennent compte que de fa\u00e7on tr\u00e8s exceptionnelle des r\u00e8gles de droit au moment de leur r\u00e9daction. Les organismes de standardisation ne se consid\u00e8rent en effet pas comme responsables de la mise en \u0153uvre des standards qu\u2019ils \u00e9dictent, d\u2019autant que ces standards sont adopt\u00e9s par consensus et sont de nature volontaire <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_12\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_12');\" >[12]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_12\" class=\"footnote_tooltip\" >voir\u00a0: J. Rossi (2021), What rules the Internet? A study of the troubled relation between Web standards and legal instruments in the field of privacy, Telecommunications Policy, vol. 45, n\u00b0 6,&nbsp;&#x2026; <span class=\"footnote_tooltip_continue\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_12');\">Continue reading<\/span><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_12').tooltip({ tip: '#footnote_plugin_tooltip_text_597_12', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>. Cette ind\u00e9pendance des organismes de standardisation d\u2019Internet s\u2019explique pour partie en raison de l\u2019histoire des organismes de standardisation technique d\u2019Internet, qui ont revendiqu\u00e9 une forme d\u2019ind\u00e9pendance (et de m\u00e9fiance) vis-\u00e0-vis du pouvoir \u00e9tatique, et pour partie en raison de l\u2019\u00e9chelle mondiale \u00e0 laquelle les standards d\u2019Internet ont vocation \u00e0 s\u2019appliquer et \u00e0 la difficult\u00e9 qui en r\u00e9sulte de prendre en compte toutes les dispositions nationales \u00e9ventuellement applicables et potentiellement contradictoires aux applications dudit standard <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_13\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_13');\" >[13]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_13\" class=\"footnote_tooltip\" >voir\u00a0: L. Belli (2016), De la gouvernance \u00e0 la r\u00e9gulation d\u2019Internet, Boulogne-Billancourt, Berger-Levrault\u00a0; A. L. Russell (2006) &#8216;Rough Consensus and Running Code&#8217; and the&nbsp;&#x2026; <span class=\"footnote_tooltip_continue\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_13');\">Continue reading<\/span><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_13').tooltip({ tip: '#footnote_plugin_tooltip_text_597_13', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>. Elle contribue \u00e0 une forme de remise en cause de la hi\u00e9rarchie des normes telle que classiquement d\u00e9finie par Hans Kelsen dans le domaine de la gouvernance d\u2019Internet <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_14\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_14');\" >[14]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_14\" class=\"footnote_tooltip\" >voir\u00a0: B. Barraud (2012), Repenser la pyramide des normes \u00e0 l&#8217;\u00e8re des r\u00e9seaux: Pour une conception pragmatique du droit, Paris, L\u2019Harmattan\u00a0; F. Ost et M. van de Kerchove (2010), De la&nbsp;&#x2026; <span class=\"footnote_tooltip_continue\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_14');\">Continue reading<\/span><\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_14').tooltip({ tip: '#footnote_plugin_tooltip_text_597_14', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>.<\/p>\n<p class=\"western\" align=\"justify\">En affirmant l\u2019existence d\u2019une responsabilit\u00e9 des auteurs de standards techniques au titre du RGPD, la d\u00e9cision de l\u2019APD, si son raisonnement est valid\u00e9 par le juge, pourrait contribuer \u00e0 r\u00e9affirmer la primaut\u00e9 de la Loi sur les standards techniques, y compris dans le domaine de la gouvernance d\u2019Internet par les standards. Une telle affirmation n\u2019est pas d\u00e9nu\u00e9e de cons\u00e9quences pratiques, ni de difficult\u00e9s.<\/p>\n<p class=\"western\" align=\"justify\"><b>II.b. Les cons\u00e9quences pratiques d\u2019une responsabilit\u00e9 des organismes de standardisation au regard du RGPD<\/b><\/p>\n<p class=\"western\" align=\"justify\">La d\u00e9cision de l\u2019APD ne vise pas \u00e0 faire de tout auteur d\u2019un standard technique un responsable des traitements de donn\u00e9es \u00e0 caract\u00e8re personnel effectu\u00e9s dans le contexte dudit standard. Le rapport du service d\u2019inspection de cette autorit\u00e9 rappelle au consid\u00e9rant 46 de la d\u00e9cision vis\u00e9e qu\u2019IAB Tech Lab, qui a \u00e9labor\u00e9 le standard OpenRTB auquel le TCF s\u2019articule, \u00ab\u00a0agit simplement en tant que fournisseur du syst\u00e8me vis-\u00e0-vis des organisations participantes et ne peut donc pas \u00eatre consid\u00e9r\u00e9 comme un responsable du traitement.\u00a0\u00bb Le m\u00eame consid\u00e9rant indique qu\u2019OpenRTB et TCF diff\u00e8rent en ce que seul ce dernier d\u00e9termine les finalit\u00e9s et les moyens par lesquels des donn\u00e9es peuvent \u00eatre trait\u00e9es par les organisations participantes.<\/p>\n<p class=\"western\" align=\"justify\">Ce dernier point est partiellement discutable. En effet, le document de sp\u00e9cification d\u2019OpenRTB d\u00e9finit clairement que la raison d\u2019\u00eatre de ce protocole est la mise en \u0153uvre de m\u00e9canismes de vente aux ench\u00e8res en temps r\u00e9el d\u2019espaces publicitaires <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_15\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_15');\" >[15]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_15\" class=\"footnote_tooltip\" >IAB Tech Lab (2016), OpenRTB API Specification Version 2.5, p. 2.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_15').tooltip({ tip: '#footnote_plugin_tooltip_text_597_15', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>, donc la finalit\u00e9 des traitements qui peuvent \u00eatre effectu\u00e9s gr\u00e2ce \u00e0 ce protocole, m\u00eame s\u2019il est certainement possible de le d\u00e9tourner \u00e0 d\u2019autres usages. De fait, \u00e0 chaque fois qu\u2019un organisme publie un standard technique, celui-ci a pour objet de permettre certaines finalit\u00e9s de traitement de donn\u00e9es, qui peuvent \u00eatre \u00e0 caract\u00e8re personnel. Par exemple, le protocole IP de l\u2019IETF (RFC 8200) sert \u00e0 transporter des paquets de donn\u00e9es d\u2019un point d\u00e9termin\u00e9 du r\u00e9seau \u00e0 un autre. La Geolocation API du W3C sert \u00e0 permettre la g\u00e9olocalisation d\u2019internautes utilisant une application web. Chacun de ces documents d\u00e9finit avec un grand niveau de pr\u00e9cision les modalit\u00e9s des traitements qui seront mis en \u0153uvre sur leur fondement.<\/p>\n<p class=\"western\" align=\"justify\">Comme avec le TCF, certains organismes peuvent mettre en place, pour certains standards, des ressources permettant au protocole standardis\u00e9 de fonctionner. Le groupe de travail du W3C sur les paiements en ligne et celui qui \u00e9labore des normes d\u2019identifiants d\u00e9centralis\u00e9s (standard DID-CORE) tient \u00e0 jour un registre de m\u00e9thodes standardis\u00e9es <span class=\"footnote_referrer\" ><a><sup id=\"footnote_plugin_tooltip_597_16\" class=\"footnote_plugin_tooltip_text\" onclick=\"footnote_moveToAnchor_597('footnote_plugin_reference_597_16');\" >[16]<\/sup ><\/a><span id=\"footnote_plugin_tooltip_text_597_16\" class=\"footnote_tooltip\" >Voir\u00a0: <span style=\"color: #000080;\"><span lang=\"zxx\"><u><a href=\"https:\/\/www.w3.org\/TR\/payment-method-id\/\">https:\/\/www.w3.org\/TR\/payment-method-id\/<\/a><\/u><\/span><\/span> et <span style=\"color: #000080;\"><span lang=\"zxx\"><u><a href=\"https:\/\/www.w3.org\/TR\/did-spec-registries\/\">https:\/\/www.w3.org\/TR\/did-spec-registries\/<\/a><\/u><\/span><\/span>.<\/span ><\/span><script type=\"text\/javascript\"> jQuery('#footnote_plugin_tooltip_597_16').tooltip({ tip: '#footnote_plugin_tooltip_text_597_16', tipClass: 'footnote_tooltip', effect: 'fade', predelay: 0, fadeInSpeed: 200, delay: 400, fadeOutSpeed: 200, position: 'top center', relative: true, offset: [-7, 0], });<\/script>. Si l\u2019IETF ne met pas en place ses propres registres pour ses standards, il existe une Internet Assigned Numbers Authority (IANA), d\u00e9pendant de l\u2019Internet Corporation for Assigned Names and Numbers (ICANN), une association de droit californien, qui g\u00e8re notamment l\u2019allocation des adresses IP et dont les services sont indispensables au bon fonctionnement des traitements de donn\u00e9es reposant sur le protocole IP.<\/p>\n<p class=\"western\" align=\"justify\">L\u2019IAB Europe n\u2019est donc pas le seul organisme qui (a) r\u00e9dige les sp\u00e9cifications d\u2019un protocole technique d\u2019Internet et qui (b) joue un r\u00f4le dans sa mise en \u0153uvre, le cas \u00e9ch\u00e9ant par la mise \u00e0 disposition d\u2019un registre ou d\u2019autres moyens. Si cette contribution \u00e0 la d\u00e9termination des finalit\u00e9s et des moyens du traitement de donn\u00e9es \u00e0 caract\u00e8re personnel suffit \u00e0 en faire un responsable du traitement conjointement aux organismes qui mettent en \u0153uvre son standard, d\u2019autres \u00e9diteurs de standards dans le domaine de la gouvernance d\u2019Internet pourraient donc suivre.<\/p>\n<p class=\"western\" align=\"justify\">En pratique, les organismes de standardisation qualifi\u00e9s de responsables du traitement se verront imposer de nombreuses r\u00e8gles, parmi lesquelles la n\u00e9cessit\u00e9 de conduire des \u00e9tudes d\u2019impact de l\u2019article 35 du RGPD dans un grand nombre de cas, celle de prescrire des impl\u00e9mentations qui respectent les principes de Privacy by Design et By Default (art. 25), mais aussi s\u2019assurer du respect des droits des personnes concern\u00e9es (chapitre III), ou encore pr\u00e9voir des m\u00e9canismes pour permettre le respect des obligations en mati\u00e8re de transfert pr\u00e9vues au chapitre V du r\u00e8glement.<\/p>\n<p class=\"western\" align=\"justify\">Si l\u2019imposition d\u2019\u00e9tudes d\u2019impact et du respect de principes de Privacy by Design par les auteurs des standards d\u2019Internet nous semble \u00e0 saluer, l\u2019int\u00e9gration de r\u00e8gles relatives au transfert dans la conception des protocoles d\u2019Internet peut raviver des craintes quant \u00e0 une possible fragmentation d\u2019Internet, qui font r\u00e9guli\u00e8rement surface dans le d\u00e9bat public. Cette difficult\u00e9 se combine avec celle, pour un organisme r\u00e9digeant des standards ayant vocation \u00e0 \u00eatre impl\u00e9ment\u00e9s \u00e0 l\u2019\u00e9chelle mondiale, de se conformer \u00e0 une grande diversit\u00e9 de l\u00e9gislations potentiellement concurrentes.<\/p>\n<p class=\"western\" align=\"justify\">Les crit\u00e8res d\u00e9finis par la Chambre contentieuse de l\u2019APD ont \u00e9t\u00e9 con\u00e7us dans le cadre de l\u2019affaire d\u2019esp\u00e8ce, et sont, en l\u2019\u00e9tat, difficilement g\u00e9n\u00e9ralisables. Ainsi, la raison pour laquelle l\u2019IAB Tech Lab est jug\u00e9 \u00ab\u00a0simple fournisseur\u00a0\u00bb alors que l\u2019IAB Europe est responsable du traitement ne nous semble pas expos\u00e9e avec suffisamment de clart\u00e9 et de coh\u00e9rence. Esp\u00e9rons que le juge europ\u00e9en, qui sera probablement amen\u00e9 \u00e0 se prononcer dans le cadre d\u2019une question pr\u00e9judicielle en cas de recours, apporte de la clart\u00e9.<\/p>\n<div class=\"speaker-mute footnotes_reference_container\" > <div class=\"footnote_container_prepare\" ><p ><span class=\"footnote_reference_container_label\" onclick=\"footnote_expand_reference_container_597();\" ><\/span ><span class=\"footnote_reference_container_collapse_button\" style=\"display: none;\" onclick=\"footnote_expand_collapse_reference_container_597();\" >[<a id=\"footnote_reference_container_collapse_button_597\" >+<\/a >]<\/span ><\/p ><\/div > <div id=\"footnote_references_container_597\" style=\"\" > <table class=\"footnote-reference-container\" > <tbody> \r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_1');\" ><a id=\"footnote_plugin_reference_597_1\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>1<\/a><\/td> <td class=\"footnote_plugin_text\" >Voir\u00a0: C. Gray, C. Santos, N. Bielova, M. Toth et D. Clifford (2021), Dark Patterns and the Legal Requirements of Consent Banners: An Interaction Criticism Perspective, ACM CHI Conference on Human Factors in Computing Systems\u00a0; F. Coupez et G. P\u00e9ronne (2020), Consentement aux cookies\u202f: quelle est la bonne recette\u202f?, Droit de la propri\u00e9t\u00e9 intellectuelle et du num\u00e9rique, n\u00b0 3, p.\u00a0189\u00a0; A. Jab\u0142onowska et A. Micha\u0142owicz (2020), Planet49: Pre-Ticked Checkboxes Are Not Sufficient to Convey User\u2019s Consent to the Storage of Cookies (C-673\/17 Planet49), European Data Protection Law Review, vol. 6, n\u00b0 1, p.\u00a0137\u2011142\u00a0; et\u00a0: CJUE, grande chambre, 1<sup>er<\/sup> oct. 2019, C-673\/17, <i>Planet49\u00a0<\/i>; CE 10<sup>e<\/sup> et 9<sup>e<\/sup> ch., 19 juin 2020, n\u00b0 434684, <i>Association des agences-conseils en communication et autres contre CNIL<\/i>, au Lebon T.\u00a0; CJUE, 2<sup>e<\/sup> chambre, 11 nov. 2020, C-61\/19, <i>Orange Roumanie\u00a0<\/i>; CE 10<sup>e<\/sup> et 9<sup>e<\/sup> ch., 28 jan. 2022, n\u00b0 449209, <i>Google contre CNIL<\/i>, au Lebon.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_2');\" ><a id=\"footnote_plugin_reference_597_2\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>2<\/a><\/td> <td class=\"footnote_plugin_text\" >Le fonctionnement du RTB est decrit dans la section A.3.1. de la d\u00e9cision 21\/2022 du 2 f\u00e9vrier 2022 de la Chambre contentieuse de l\u2019Autorit\u00e9 de protection des donn\u00e9es de Belgique.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_3');\" ><a id=\"footnote_plugin_reference_597_3\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>3<\/a><\/td> <td class=\"footnote_plugin_text\" >CJUE, 2<sup>e<\/sup> ch., 19 oct. 2016, C-582\/14, <i>P. Breyer contre Allemagne<\/i>\u00a0; CJUE, 2<sup>e<\/sup> ch., 20 d\u00e9c. 2017, C-434\/16, <i>P. Nowak contre DPC<\/i><\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_4');\" ><a id=\"footnote_plugin_reference_597_4\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>4<\/a><\/td> <td class=\"footnote_plugin_text\" >D\u00e9cision de l\u2019APD, cons. 296.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_5');\" ><a id=\"footnote_plugin_reference_597_5\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>5<\/a><\/td> <td class=\"footnote_plugin_text\" >F. Zuiderveen Borgesius (2016), Singling out people without knowing their names &#8211; Behavioural targeting, pseudonymous data, and the new Data Protection regulation, Computer Law &amp; Security Review, vol. 32, n\u00b0 2, pp. 256-271.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_6');\" ><a id=\"footnote_plugin_reference_597_6\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>6<\/a><\/td> <td class=\"footnote_plugin_text\" >D\u00e9cision de l\u2019APD, cons. 320.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_7');\" ><a id=\"footnote_plugin_reference_597_7\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>7<\/a><\/td> <td class=\"footnote_plugin_text\" >C. Santos, M. Nouwens, M. Toth, N. Bielova, V. Roca (2021), Consent Management Platforms under the GDPR: processors and\/or controllers?, 5th Workshop on Technology and Consumer Protection (ConPro \u201921), <span style=\"color: #000080;\"><span lang=\"zxx\"><u><a href=\"https:\/\/hal.inria.fr\/hal-03169436\/document\">https:\/\/hal.inria.fr\/hal-03169436\/document<\/a><\/u><\/span><\/span><\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_8');\" ><a id=\"footnote_plugin_reference_597_8\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>8<\/a><\/td> <td class=\"footnote_plugin_text\" >CJUE, grande chambre, 5 juin 2018, C-210\/16 <i>Wirtschaftsakademie Schleswig-Holstein<\/i> et CJUE, 2<sup>e<\/sup> ch., 29 juillet 2019, C-40\/17, <i>Fashion ID<\/i><\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_9');\" ><a id=\"footnote_plugin_reference_597_9\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>9<\/a><\/td> <td class=\"footnote_plugin_text\" >CJUE, 2<sup>e<\/sup> ch., 29 juillet 2019, C-40\/17, <i>Fashion ID<\/i>, \u00a72 du dispositif.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_10');\" ><a id=\"footnote_plugin_reference_597_10\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>10<\/a><\/td> <td class=\"footnote_plugin_text\" >D\u00e9cision de l\u2019APD, cons. 385, 395.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_11');\" ><a id=\"footnote_plugin_reference_597_11\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>11<\/a><\/td> <td class=\"footnote_plugin_text\" >J. Reidenberg (1997), Lex Informatica:\u00a0 The Formulation of Information Policy Rules through Technology, Texas Law Review, p.\u00a0553\u2011593<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_12');\" ><a id=\"footnote_plugin_reference_597_12\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>12<\/a><\/td> <td class=\"footnote_plugin_text\" >voir\u00a0: J. Rossi (2021), What rules the Internet? A study of the troubled relation between Web standards and legal instruments in the field of privacy, Telecommunications Policy, vol. 45, n\u00b0 6, 102143<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_13');\" ><a id=\"footnote_plugin_reference_597_13\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>13<\/a><\/td> <td class=\"footnote_plugin_text\" >voir\u00a0: L. Belli (2016), De la gouvernance \u00e0 la r\u00e9gulation d\u2019Internet, Boulogne-Billancourt, Berger-Levrault\u00a0; A. L. Russell (2006) &#8216;Rough Consensus and Running Code&#8217; and the Internet-OSI Standards War, IEEE Annals of the History of Computing, vol. 28, n\u00b0 3, p. 48-61 et J. Rossi (2021), <i>op. cit.<\/i><\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_14');\" ><a id=\"footnote_plugin_reference_597_14\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>14<\/a><\/td> <td class=\"footnote_plugin_text\" >voir\u00a0: B. Barraud (2012), Repenser la pyramide des normes \u00e0 l&#8217;\u00e8re des r\u00e9seaux: Pour une conception pragmatique du droit, Paris, L\u2019Harmattan\u00a0; F. Ost et M. van de Kerchove (2010), De la pyramide au r\u00e9seau?: pour une th\u00e9orie dialectique du droit, Paris, LGDJ<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_15');\" ><a id=\"footnote_plugin_reference_597_15\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>15<\/a><\/td> <td class=\"footnote_plugin_text\" >IAB Tech Lab (2016), OpenRTB API Specification Version 2.5, p. 2.<\/td><\/tr>\r\n\r\n<tr> <td class=\"footnote_plugin_index pointer\"  onclick=\"footnote_moveToAnchor_597('footnote_plugin_tooltip_597_16');\" ><a id=\"footnote_plugin_reference_597_16\" class=\"footnote_backlink\"><span class=\"footnote_index_arrow\">&#8593;<\/span>16<\/a><\/td> <td class=\"footnote_plugin_text\" >Voir\u00a0: <span style=\"color: #000080;\"><span lang=\"zxx\"><u><a href=\"https:\/\/www.w3.org\/TR\/payment-method-id\/\">https:\/\/www.w3.org\/TR\/payment-method-id\/<\/a><\/u><\/span><\/span> et <span style=\"color: #000080;\"><span lang=\"zxx\"><u><a href=\"https:\/\/www.w3.org\/TR\/did-spec-registries\/\">https:\/\/www.w3.org\/TR\/did-spec-registries\/<\/a><\/u><\/span><\/span>.<\/td><\/tr>\r\n\r\n <\/tbody> <\/table> <\/div><\/div><script type=\"text\/javascript\"> function footnote_expand_reference_container_597() { jQuery('#footnote_references_container_597').show(); jQuery('#footnote_reference_container_collapse_button_597').text('\u2212'); } function footnote_collapse_reference_container_597() { jQuery('#footnote_references_container_597').hide(); jQuery('#footnote_reference_container_collapse_button_597').text('+'); } function footnote_expand_collapse_reference_container_597() { if (jQuery('#footnote_references_container_597').is(':hidden')) { footnote_expand_reference_container_597(); } else { footnote_collapse_reference_container_597(); } } function footnote_moveToAnchor_597(p_str_TargetID) { footnote_expand_reference_container_597(); var l_obj_Target = jQuery('#' + p_str_TargetID); if (l_obj_Target.length) { jQuery('html, body').animate({ scrollTop: l_obj_Target.offset().top - window.innerHeight * 0.20 }, 380);\/*duration*\/ } }<\/script>","protected":false},"excerpt":{"rendered":"<p>Cet article avait \u00e9t\u00e9 soumis le 15 f\u00e9vrier \u00e0 la revue IP\/IT. Faute de r\u00e9ponse (fusse-t-elle n\u00e9gative) malgr\u00e9 des relances, il est publi\u00e9 ici en l&#8217;\u00e9tat dans le souci d&#8217;\u00e9viter que sa publication n&#8217;intervienne bien longtemps apr\u00e8s qu&#8217;il ait une&#8230;<\/p>\n","protected":false},"author":1,"featured_media":602,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[48,29,50,19,49,5],"class_list":["post-597","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-jurisprudence","tag-cookies","tag-droit","tag-gouvernance-dinternet","tag-protection-des-donnees","tag-standards-techniques","tag-vie-privee"],"_links":{"self":[{"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/posts\/597","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/comments?post=597"}],"version-history":[{"count":4,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/posts\/597\/revisions"}],"predecessor-version":[{"id":601,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/posts\/597\/revisions\/601"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/media\/602"}],"wp:attachment":[{"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/media?parent=597"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/categories?post=597"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.julienrossi.com\/blog\/wp-json\/wp\/v2\/tags?post=597"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}