APPLICATIONS MOBILES (APPS)
Les entités impliquées dans le développement, la distribution et l'exploitation des applications
mobiles, en particulier celles jouant le rôle de responsables du traitement ou de coresponsables
dans chacune de leurs sphères de compétence, ainsi que d'autres acteurs impliqués dans
l'écosystème des applications mobiles, tels que les développeurs d'applications et
les développeurs de bibliothèques, ont les obligations suivantes :
Obligation d'information :
- Les informations fournies aux utilisateurs sur le traitement de leurs données
personnelles doivent répondre aux exigences des articles 13 et 14 du
RGPD et de l'article 11 de la LOPDGDD, notamment en ce qui concerne
l'information par niveaux, conformément aux termes indiqués dans le
« Guide pour le respect de l'obligation d'information » et le
« Décalogue pour l'adaptation des politiques de confidentialité sur Internet au RGPD ».
- Ces informations, sous forme de politique de confidentialité, doivent être
disponibles à la fois dans l'application elle-même et dans le magasin d'applications.
Ainsi, l'utilisateur pourra les consulter avant d'installer l'application ou à tout moment
pendant son utilisation.
- L'accès à la politique de confidentialité doit être simple à partir de l'application,
et demander un nombre réduit d'interactions de la part de l'utilisateur, idéalement
un maximum de deux clics, comme recommandé par le GT29 dans ses directives.
- Le responsable du traitement doit être clairement identifié dans la politique
de confidentialité.
- Les informations sur le traitement doivent être complètes et cohérentes tant
dans le magasin d'applications que dans l'application elle-même. Aucune
divergence ne doit exister entre les deux.
- Le langage utilisé pour décrire les politiques de confidentialité doit être
adapté aux utilisateurs visés par l'application, en tenant compte de leur âge
et de leur niveau de connaissance.
- Les politiques de confidentialité doivent être précises et spécifiques sur
le traitement des données personnelles effectué.
Les responsables du traitement qui confient le développement, la mise en
production et/ou l'exploitation d'applications à des tiers ayant accès aux données
personnelles doivent s'assurer du respect des exigences du RGPD par
chacune des parties concernées.
Bien que l'appareil affiche une notification demandant l'autorisation
de l'utilisateur pour accéder à certaines ressources, ces informations ne
sont souvent pas suffisantes dans le cadre du RGPD, ni détaillées de
manière précise. Parmi d'autres informations, elles doivent inclure l'objectif du
traitement de ces données. La nécessité d'accéder à ces ressources doit
être clairement indiquée dans la politique de confidentialité de l'application,
afin que l'utilisateur puisse décider s'il souhaite ou non accorder cette
autorisation.