Profil Instagram RGPD/LPD – déclaration de protection des données et obligations
Introduction
Une entreprise suisse qui exploite un profil Instagram n'est pas seulement un éditeur de contenu, mais aussi – dans de nombreuses configurations – un responsable du traitement au sens du droit de la protection des données pour les données des visiteurs du profil. C'est ce qu'a décidé la CJUE en 2018 pour les pages Facebook (C-210/16 « Wirtschaftsakademie Schleswig-Holstein »), et cette logique s'applique depuis lors par analogie aux profils professionnels Instagram qui utilisent les Insights. En tant qu'exploitant de profil, vous assumez donc des obligations concrètes découlant de la LPD et du RGPD – même si la plateforme technique appartient à Meta.
Cet article montre :
- quels flux de données se produisent entre le visiteur du profil et Meta lors de l'accès à un profil professionnel Instagram ;
- quel rôle vous jouez juridiquement en tant qu'exploitant de profil (responsable, coresponsable, mandant) ;
- quelles mentions obligatoires doit contenir votre propre déclaration de protection des données ;
- comment qualifier le lien en bio, les Reels Insights et les collaborations avec des influenceurs ;
- quels accords vous avez avec Meta (Joint Controller Addendum) et ce qu'ils règlent réellement ;
- et comment documenter le risque Schrems II lié au transfert de données vers les États-Unis.
Ancrages juridiques : LPD (art. 6, 8, 9, 16, 19, 22), RGPD (art. 6, 13, 26, 28, 44 ss.), CJUE C-210/16 (Wirtschaftsakademie), CJUE C-311/18 (Schrems II), Cadre UE-États-Unis de protection des données (2023), Swiss-US DPF (2024).
Flux de données lors de l'accès au profil
Lorsqu'un utilisateur accède à votre profil professionnel Instagram, les données suivantes sont transmises à Meta :
- Identifiants : identifiant du compte Instagram (si connecté), identifiants d'appareils, adresse IP, User-Agent.
- Données d'interaction : durée de visite, profondeur de défilement, likes, sauvegardes, partages, visites du profil, consultations de stories, lectures de Reels.
- Données inférées : Meta en déduit des groupes d'intérêts, des estimations démographiques et des profils comportementaux.
- Suivi hors application : via Meta Pixel et l'API Conversions, les activités sur votre propre site web peuvent être reliées au compte Instagram, dans la mesure où la même personne est connectée.
En tant qu'exploitant de profil, vous n'en voyez qu'un extrait agrégé dans les Instagram Insights : portée, impressions, données démographiques, taux d'interaction. Ces données agrégées seules ne permettent souvent pas d'identifier des individus, mais elles sont le produit d'un traitement de données personnelles individuelles – et c'est précisément ce traitement qui fait de vous un coresponsable avec Meta.
Responsabilité conjointe selon l'art. 26 RGPD
La CJUE a décidé dans l'affaire C-210/16 que l'exploitant d'une page Facebook fan est conjointement responsable avec Facebook – parce qu'en choisissant des filtres et des paramètres de portée, il co-détermine le traitement des données. L'autorité irlandaise de protection des données (DPC), qui est le superviseur chef de file pour Meta, applique depuis plusieurs années cette logique aux profils professionnels Instagram.
Meta met à disposition un Pages, Groups and Events Joint Controller Addendum (accepté de facto dès l'activation d'un profil professionnel). L'addendum règle :
- Meta est principalement responsable du traitement des Insights vis-à-vis des personnes concernées ;
- Meta est le point de contact pour les droits des personnes concernées ;
- vous, en tant qu'exploitant de profil, êtes néanmoins tenu d'informer dans votre propre déclaration de protection des données sur la responsabilité conjointe et de fournir les mentions obligatoires selon les art. 13/14 RGPD et art. 19 LPD.
Important : l'addendum vous décharge certes de certaines obligations opérationnelles, mais pas de l'obligation fondamentale d'information et non plus de la responsabilité pour les contenus que vous publiez (photos de personnes, stories avec des collaborateurs, contenu généré par les utilisateurs).
Mentions obligatoires dans votre déclaration de protection des données
Sur votre propre site web (dans la déclaration de protection des données ou une annexe réseaux sociaux), les mentions suivantes doivent figurer :
- Mention de la plateforme : « Nous exploitons un compte Instagram sous le nom @votrecompte. Le prestataire est Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irlande, conjointement responsable avec Meta Platforms Inc. (1 Hacker Way, Menlo Park, CA 94025, États-Unis). »
- Responsabilité conjointe : référence au Joint Controller Addendum et à la répartition des responsabilités (Meta pour les Insights, vous pour les contenus).
- Catégories de données : interactions avec le profil, IP, identifiants d'appareils, inférences, messages directs (DM).
- Finalités du traitement : analyse de la portée, optimisation publicitaire, communication avec les utilisateurs.
- Base légale : intérêt légitime (art. 6 al. 1 lit. f RGPD) ou consentement, selon la catégorie.
- Transfert vers des pays tiers : États-Unis – base légale cadre UE-États-Unis de protection des données / Swiss-US DPF ; Meta Platforms Inc. est certifiée sous l'EU-US DPF depuis juillet 2023.
- Droits des personnes concernées : mention que ces droits peuvent être exercés tant envers Meta qu'envers vous ; référence au Meta Help Center et au PFPDT / autorité de surveillance UE pour les réclamations.
- Durée de conservation : référence à la politique de données de Meta, complétée par votre propre pratique de conservation des messages directs et des commentaires.
Lien en bio, Reels et collaborations avec des influenceurs
Trois sous-spécialités méritent une attention particulière :
Lien en bio : si vous placez un lien depuis la bio Instagram vers votre site web, un service Linktree ou Beacons est souvent intercalé. Ces prestataires sont des responsables propres pour l'analyse des clics sur les liens et installent leurs propres cookies. Mention obligatoire dans votre déclaration de protection des données – sinon votre visiteur fait une escale non transparente pour lui en cliquant sur le lien en bio.
Reels Insights et Story Insights : ils vont au-delà des Insights de profil standard et concernent les données de portée et d'interaction des Reels/Stories. Ils constituent un motif supplémentaire de responsabilité conjointe, car vous produisez activement des contenus et en mesurez les performances via les Insights.
Collaborations avec des influenceurs : lorsque vous travaillez avec des créateurs (identifications, posts sponsorisés, contenu de marque via Meta Brand Collabs Manager), des flux de données supplémentaires sont générés : les données de performance du compte de l'influenceur sont partagées avec le vôtre. Un contrat Brand Collabs devrait régler explicitement la répartition des rôles en matière de protection des données – qui est responsable de quoi. Fréquemment : responsabilité conjointe pour l'analyse de campagne, responsabilité séparée pour les données d'engagement des comptes respectifs.
Notez également l'obligation de marquage publicitaire selon la LCD (#Publicité, #Annonce, #PartneriatPayé) – c'est du droit de la concurrence et non de la protection des données, mais cela s'inscrit dans la même sphère de conformité.
Messages directs et données des collaborateurs
Lorsque votre entreprise répond aux messages directs (DM) sur Instagram, il s'agit d'un traitement à part entière de données personnelles. Trois points :
- Contenu : les DM peuvent contenir des informations sensibles (plaintes, questions de santé pour les marques santé, demandes de mandats chez des conseillers). Elles aboutissent dans l'infrastructure Meta et sont soumises aux règles de conservation et d'accès tiers de Meta.
- Processus de réponse : si vous utilisez un outil de gestion des réseaux sociaux (Hootsuite, Sprout, Brandwatch), celui-ci est un sous-traitant supplémentaire – avec son propre accord de traitement des données et ses propres sous-traitants.
- Données des collaborateurs : les réponses de vos collaborateurs sont archivées chez Meta. Cela crée une surveillance implicite des collaborateurs (temps de réponse, tonalité) – les collaborateurs doivent en être informés (art. 19 LPD, éventuellement droits de participation selon la loi sur la participation).
Si vous montrez des collaborateurs dans des stories ou des Reels, vous avez besoin d'un consentement écrit couvrant la finalité, la portée, la mention du pays tiers et le droit de rétractation. Les clauses générales « réseaux sociaux » dans le contrat de travail ne suffisent pas pour les contenus sensibles.
Schrems II, DPF et TIA
Meta Platforms Inc. est auto-certifiée sous le cadre UE-États-Unis de protection des données (EU-US DPF) depuis le 10 juillet 2023. Depuis le 15 septembre 2024, le Swiss-US DPF s'applique en outre. Le transfert de données vers les États-Unis est donc actuellement couvert sur le plan juridique – mais :
- La certification DPF doit être vérifiée périodiquement (liste publique sur dataprivacyframework.gov).
- Le mouvement Schrems a annoncé vouloir porter à nouveau le DPF devant la CJUE (dite affaire Schrems III). Jusqu'à un éventuel arrêt, la situation de conformité est stable, mais non invulnérable.
- Pour les risques liés à Schrems II (FISA 702, CLOUD Act), vous devriez documenter un TIA (Transfer Impact Assessment) – la LPD exige cette documentation de facto via l'obligation de diligence de l'art. 8 LPD.
- Si le DPF devait être invalidé, les clauses contractuelles types de l'UE et l'addendum suisse s'appliquent comme mécanisme de repli.
Concrètement : dans le registre des traitements, vous documentez pour Instagram deux piliers – DPF et clauses contractuelles types – et décrivez l'évaluation TIA dans un mémo de deux à trois pages.
Comment SIDD vous accompagne
SIDD accompagne les PME suisses, les ONG et les marques dans leur présence sur les réseaux sociaux conforme à la protection des données. Pour les profils Instagram, nous proposons :
- audit de votre compte Instagram, y compris lien en bio, Insights, Brand Collabs ;
- rédaction d'une section réseaux sociaux dans votre déclaration de protection des données ;
- AIPD pour les stratégies réseaux sociaux d'envergure (Pixel, API Conversions, influenceurs) ;
- formulaires de consentement pour les collaborateurs et directives réseaux sociaux ;
- mandats en tant que conseiller externe à la protection des données ;
- DPO RGPD et représentation UE (DPO RGPD, représentant UE) ;
- formations de sensibilisation pour les équipes marketing et contenu (atelier de protection des données).
Écrivez-nous via le formulaire de contact ou demandez une offre via le formulaire d'offre. Nous livrons un audit rapide Instagram dans les deux jours ouvrables.
