free.fr — 58/100 (Risque moyen pour la vie privée)
Dernière analyse
FREE S.A.S. · free.fr
Détails du rapport
Risque moyen pour la vie privéeFree collecte un vaste ensemble vaguement défini de données personnelles — notamment des scores de profilage et des métriques d'utilisation détaillées — les partage largement avec des réseaux publicitaires et le groupe Iliad, et en transfère une partie en dehors de l'UE, bien qu'il expose clairement les droits standards du RGPD.
La politique de confidentialité de Free S.A.S. est structurée autour des principes du RGPD mais souffre de catégories de données excessivement larges, notamment concernant les « données personnelles » et le « profilage ». Bien que les bases légales soient généralement identifiées, le recours à l'intérêt légitime pour la prospection commerciale et le partage large des données avec des partenaires non spécifiés et des agences publicitaires soulèvent des préoccupations. Les transferts internationaux vers les États-Unis et le Maroc sont reconnus avec une mention des CCT, mais des garanties spécifiques font défaut. Les droits des utilisateurs sont bien documentés, mais la politique est totalement silencieuse sur l'entraînement de l'IA/des algorithmes et la décision automatisée.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Des catégories comme les « données personnelles » et les « données de profilage » sont excessivement larges et vaguement définies, entrant en conflit avec le principe de collecte du strict nécessaire.
La politique liste clairement les finalités et les bases légales, mais manque de spécificité sur l'identité exacte des partenaires tiers et est silencieuse sur l'entraînement de l'IA.
Les données sont largement partagées au sein du groupe Iliad, avec des « agences publicitaires » non spécifiées et des partenaires de sécurité, sans liste détaillée des sous-traitants.
Les transferts en dehors de l'UE (États-Unis, Maroc) sont divulgués avec une mention des Clauses Contractuelles Types, mais les mesures supplémentaires ou les analyses d'impact spécifiques au transfert ne sont pas détaillées.
La politique est totalement silencieuse sur l'utilisation ou non des données des utilisateurs pour l'entraînement de modèles d'IA ou algorithmiques, ce qui constitue une lacune importante.
Tous les droits standards du RGPD sont clairement expliqués, y compris les conditions d'effacement et de portabilité, ainsi que les coordonnées spécifiques du DPO.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Catégories de données excessivement larges et vagues
La politique liste les « Données liées à la vie personnelle » comme « tout justificatif relatif à votre situation personnelle » et les « Données issues du profilage » comme « Profil, score, segmentation client ». Ces définitions sont sans limites et échouent au principe de minimisation des données du RGPD.
Silence sur la décision automatisée et l'IA
Bien que le « profilage » soit mentionné, il n'y a aucune information sur la décision automatisée (Article 22 du RGPD) ni sur l'utilisation des données pour entraîner des modèles d'IA, laissant les utilisateurs dans l'ignorance des impacts algorithmiques.
Profilage pour fraude et impayés
Free utilise explicitement le profilage pour la sécurité, la fraude et la prévention des impayés sur la base de l'« intérêt légitime ». Le profilage pour le risque financier est une activité de traitement à haut risque qui nécessite souvent une justification et une transparence plus robustes qu'une simple déclaration générique d'intérêt légitime.
Prospection commerciale basée sur l'intérêt légitime
Pour les communications commerciales et la prospection, Free invoque « Votre consentement ou notre intérêt légitime » comme base légale. S'appuyer sur l'intérêt légitime pour le marketing direct est permis mais souvent contesté ; la politique n'explique pas le test de mise en balance effectué.
Partage avec des tiers vague
Les données sont partagées avec des « agences publicitaires et agences spécialisées » et des « sociétés en charge de la sécurité ». Sans liste spécifique des sous-traitants ou partenaires, les utilisateurs ne peuvent pas vraiment comprendre qui a accès à leurs données.
Synthèse pour l'utilisateur
Free suit une grande partie de ce que vous faites, y compris en créant un « profil » et un « score » à votre sujet, et partage ces informations avec des annonceurs et sa société mère. Vous pouvez refuser les publicités ciblées et les e-mails commerciaux, mais vous devez vous désinscrire activement.
Posture de conformité
La politique tente de se conformer au RGPD en listant les finalités et les bases légales, mais elle est en deçà en matière de minimisation des données et de spécificité concernant les sous-traitants tiers et les garanties de transfert international.
Transferts UE
Les données sont transférées en dehors de l'UE (spécifiquement vers les États-Unis et le Maroc). La politique indique que des Clauses Contractuelles Types sont utilisées pour les pays non adéquats, mais elle ne mentionne pas de mesures supplémentaires ou de garanties spécifiques pour les transferts vers les États-Unis post-Schrems II.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Manquant ou flou
- Aucune liste spécifique des sous-traitants ou partenaires tiers
- Aucun détail sur les mesures supplémentaires pour les transferts internationaux
- Aucune information sur la logique ou les garanties de la décision automatisée
- Aucune mention explicite de l'entraînement de modèles d'IA
- Aucun détail sur les critères du « score de profilage »
Questions à poser
- Quels types spécifiques de documents relèvent des « données liées à la vie personnelle » et comment la collecte est-elle strictement limitée à ce qui est nécessaire ?
- Comment Free justifie-t-il l'« intérêt légitime » pour la prospection commerciale, et quels mécanismes d'opt-out spécifiques existent au-delà du droit général d'opposition ?
- Quelles mesures techniques et organisationnelles supplémentaires sont en place pour les transferts de données vers les États-Unis et le Maroc au-delà des Clauses contractuelles types ?
- Les données des utilisateurs sont-elles utilisées pour entraîner des modèles ou algorithmes d'IA, et si oui, comment les utilisateurs peuvent-ils s'y opposer ?
- Quelle logique, quels critères et conséquences spécifiques s'appliquent au « profilage » et au « scoring » mentionnés dans les catégories de données ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherbsky.social
55/100
Risque moyen pour la vie privéeBluesky collecte de larges données comportementales et stocke vos messages directs non chiffrés, mais gagne des points pour son refus de vendre vos données pour des publicités ciblées et pour la fourniture d'une solide infrastructure de droits RGPD.
Voir le rapport →scaleway.com
55/100
Risque moyen pour la vie privéeScaleway fait grand bruit autour de la souveraineté des données européennes, mais cette page marketing n'apporte aucune substance réelle de politique de confidentialité pour étayer ces affirmations.
Voir le rapport →linkedin.com
55/100
Risque moyen pour la vie privéeLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Voir le rapport →peerpush.com
55/100
Risque moyen pour la vie privéePeerPush dispose de pratiques d'anonymisation solides pour ses analyses publiques, mais manque aux exigences de base du RGPD (GDPR) en omettant de divulguer les bases légales, en l'absence de représentant de l'UE et en utilisant un langage vague concernant les transferts internationaux de données.
Voir le rapport →