Pour pallier la disparition des cookies, la publicité contextuelle cherche à s’imposer dans le monde

La fin prochaine des cookies, et autres traceurs publicitaire intrusifs sur les terminaux des internautes pris pour cibles, a ouvert la voie à la publicité contextuelle. C’est aussi une alternative à l’exploitation des données personnelles des utilisateurs. Des adtech comme Seedtag relèvent le défi.

« La publicité contextuelle est une technique publicitaire qui vise à diffuser sur un support (web, télévision) des publicités choisies en fonction du contexte dans lequel le contenu publicitaire est inséré », définit la Cnil sur son site web (1). Avantage : le ciblage contextuel ne nécessite pas d’avoir des informations sur la personne regardant la publicité, ni de collecter des données personnelles la concernant. Bref, c’est l’arme anti-cookie et anti-data par excellence. Des adtech comme l’espagnole Seedtag s’en sont fait une spécialité, devançant notamment le champion français des cookies, Criteo (2), qui tente de pivoter dans le contextuel.

Seedtag, « n°1 mondial » du contextuel
La start-up Seedtag, fondée en 2014 par deux anciens de chez Google, Jorge Poyatos (photo de gauche) et Albert Nieto (photo de droite), a créé une intelligence artificielle contextuelle – baptisée Liz – qui permet aux annonceurs de « toucher les consommateurs en fonction de leurs intérêts sans utiliser aucune donnée personnelle ». Ayant son siège social à Madrid, cette licorne en puissance se déploie à l’international, tant en Europe qu’aux Etats-Unis et en Amérique du Sud. Fin juillet, elle a annoncé avoir levé 250 millions d’euros auprès du fonds américain Advent International. Celui-ci rejoint d’autres investisseurs institutionnels déjà présents dans Seedtag, à savoir Oakley Capital, Adara Ventures et All Iron Ventures. Objectif : « Faire évoluer le secteur de la publicité digitale à plus grande échelle », notamment outre-Atlantique.
Seedtag se revendique déjà comme étant « le numéro un en Europe et en Amérique Latine dans la publicité contextuelle ». S’étant d’abord développé dans la publicité intégrée au sein des images illustrant des articles (in-image advertising), Seedtag a ensuite élargi son offre à la vidéo (outstream) et aux bannières (display). Pour se hisser à la première place de ce marché dynamique, la start-up madrilène rachète certains de ses concurrents : la société italienne AtomikAd est tombée dans son escarcelle en novembre 2020, suivie de l’allemand Recognified en février 2021, puis du français KMTX en juillet 2022. En plus de son IA contextuelle, Liz, Seedtag ajoute ainsi des cordes à son arc pour mieux cibler les internautes sans recourir aux cookies ni exploiter leurs données, ni les suivre à la trace dans leurs navigations sur le Web. Ses outils alternatifs vont du placement in-content jusqu’à l’automatisation des performances marketing (apprentissage automatique). « En diffusant des publicités dans le contenu, nous tirons pleinement parti de l’attention des utilisateurs : selon l’eye-tracking [oculométrie en français, à savoir le suivi des mouvements des yeux sur un écran, ndlr] les publicités intégrées au contenu captent l’attention plus rapidement et la retiennent plus longtemps ».
Cette optimisation du ciblage publicitaire cookie-free est obtenue par la « lecture » approfondie des contenus des pages pour obtenir le meilleur résultat pour l’annonceur. De grandes marques telles que Microsoft, LG, Heineken, Nestlé, Renault, Unilever, Levi’s, Forbes, Marie-Claire, Vanity Fair ou encore Sky Sport font partie du portefeuille de clients de Seedtag. Par exemple, la filiale française dirigée par Clarisse Madern a renouvelé en début d’année des partenariats avec des éditeurs tels que CMI (Elle, Marianne, Télé 7 jours, …), Prisma Media (Capital, Gala, Geo, …), Lagardère Publicité News et Reworld Media.
En mai dernier, avec l’appui d’une étude de l’institut marketing Nielsen réalité auprès de 1.800 consommateurs au Royaume-Uni, Seedtag a démontré que le ciblage contextuel était bien plus accepté que le ciblage utilisant leurs données personnelles : « Les consommateurs étaient 2,5 fois plus intéressés par la publicité contextuelle que lorsqu’il la publicité n’est pas ciblée. De plus, les résultats ont montré que les personnes qui ont vu des publicités contextuelles étaient 32 % plus susceptibles de passer l’action après avoir vu la publicité. Les consommateurs ciblés en fonction du contexte se sont sentis 40 % plus enthousiastes à l’égard de la catégorie [du message publicitaire] que ceux ciblés sur le plan démographique et 28 % plus enthousiastes que ceux ciblés uniquement en raison de leur intérêt dans la catégorie » (3).

Les navigateurs deviennent cookieless
En début d’année, dans le cadre de ses tests pour sa solution alternative « Privacy Sandbox », Google avait annoncé la fin des cookies tiers sur son navigateur Chrome d’ici à fin 2023 (4), au lieu de 2022 initialement prévu. Alors qu’Apple avec Safari et Mozilla avec Firefox sont déjà cookieless (5), la filiale d’Alphabet a dû prolonger les tests : « Nous avons maintenant l’intention de commencer à éliminer progressivement les cookies tiers dans Chrome dans la seconde moitié de l’année 2024 », a-t-elle indiqué le 27 juillet dernier (6). @

Charles de Laubier

Collecte de données de géolocalisation mobile : la Cnil mène l’enquête au regard du RGPD

Le 13 juin 2022, la Commission nationale de l’informatique et des libertés (Cnil) a annoncé avoir confié à son laboratoire Linc une étude sur les données de géolocalisation collectées par des applications mobiles, la revente de données et les data brokers. Elle vérifiera la conformité avec le RGPD.

« Si cette étude n’est pas liée à une procédure de contrôle ou de sanction, elle s’inscrit néanmoins dans l’une des thématiques prioritaires de contrôles puisqu’en 2022 la Cnil vérifiera la conformité au RGPD des professionnels du secteur [en l’occurrence de la prospection commercial, dont la publicité en ligne, ndlr], en particulier de ceux qui procèdent à la revente de données, y compris, des nombreux intermédiaires de cet écosystème (aussi appelés data brokers) », précise le gendarme français des données et des fichiers informatiques.

Données anonymisées ou authentiques
Cela fait partie de ses priorités pour l’année en cours, dans le cadre sa mission de contrôle du respect du règlement général sur la protection des données (RGPD), lequel fut adopté en 2016 par le Parlement européen (1) et en vigueur depuis mai 2018 dans les Vingt-sept. Cette enquête est confiée au Laboratoire d’innovation numérique (Linc), dirigé depuis plus d’un an par Vincent Toubiana (photo). Cette mission s’achèvera dans quinze mois – en septembre 2023 – et « ce projet donnera lieu à plusieurs publications sur le site web du Linc » (2). Si la Cnil n’envisage pas – pour l’instant ? – d’actions répressives à l’encontre des exploitants de données, anonymisées et/ou personnelles, qui enfreindraient le RGPD et la protection de la vie privée des internautes, elle prévoit de « sensibiliser le public et les professionnels sur les enjeux liés à la collecte de données de géolocalisation par les applications mobiles ».
Pour étudier les pratiques aux finalités publicitaires et marketing, le Linc est en train d’analyser « un échantillon de données correspondant à la France » que la Cnil s’est procuré auprès d’un data broker de la place en se faisant passer pour un client potentiel lambda. Elle a pu ainsi obtenir du courtier de données « un jeu de données de géolocalisation » concernant des personnes. La Cnil précise que le jeu de données concerné est un fichier comportant des données de géolocalisation horodatées avec des points de localisation associés à près de 5 millions d’identifiants publicitaires de smartphones (Android et iOS) sur une période d’environ une semaine en 2021. « Les données transmises, précise le régulateur des données personnelles, sont présentées comme anonymisées par le revendeur de données. Après une rapide analyse, la Cnil considère qu’au moins une partie de ces données est authentique. Elle vérifiera si, sur la base de ce jeu de données, elle est en capacité de réidentifier les personnes et, dans l’affirmative, elle informera individuellement celles-ci ».
Dans l’éventualité où des personnes seraient réidentifiées, assure donc l’autorité indépendante de la place de Fontenoy, le traitement de leurs données sera suspendu jusqu’à ce qu’elles soient individuellement informées. « Si vous souhaitez plus d’informations sur ce traitement ou si vous souhaitez exercer vos droits, vous pouvez contacter ip@cnil.fr ou adresser un courrier à la Cnil à l’attention du service Linc », indique-t-elle. Des mesures particulières ont même été prises pour assurer la confidentialité de ces données auxquelles ne pourront accéder que l’équipe du Linc. Dans le jeu de données fourni, apparaissent des identifiants publicitaires. Ce que l’on appelle « identifiant publicitaire » consiste en une chaîne de caractères associée à un unique smartphone et permettant à des annonceurs de le reconnaître pour lui adresser de la publicité. « Comme son nom l’indique, cette donnée est identifiante : il s’agit donc d’une donnée personnelle. Un acteur disposant de deux sources de données présentant le même identifiant publicitaire est en mesure de relier les informations et de construire un profil plus complet de la personne à laquelle l’identifiant est associé », souligne la Cnil.

Deux missions : information et veille techno
Un courtier de données est à même de pouvoir relier les données d’utilisations collectées à partir de différentes applications installées sur un même smartphone. « Plus cet identifiant est stable dans le temps, fait remarquer l’autorité, plus il permet d’accumuler des informations sur les habitudes des propriétaires de smartphones. Il est donc conseillé de renouveler régulièrement cet identifiant ». Dans l’étude du Linc, l’identifiant publicitaire ne sera utilisé que pour faire le lien entre les points de localisation correspondant à un même smartphone. Un acteur de la publicité, lui, cherchera à faire le lien utiliser la valeur de l’identifiant pour l’associer à d’autres données telles que des données d’utilisation d’applications mobiles. La course à la géolocalisation mobile à des fins de publicités ciblées en temps réel – le RTB (Real Time Bidding) – serait la plus grande atteinte à la vie privée, selon l’ONG irlandaise ICCL (3), qui a publié le 16 mai dernier une étude édifiante (4) : en Europe, l’industrie du RTB expose les données des gens 376 fois par jour en moyenne ; aux Etats-Unis, c’est 747 fois ! L’industrie américaine et européenne du RTB a généré plus de 117 milliards de dollars en 2021.

Des mesures législatives ou réglementaires ?
Cette étude sur les données de géolocalisation collectées par des applications mobiles s’inscrit dans le cadre de deux missions précises de la Cnil prévues par la loi « Informatique et Liberté » : d’une mission d’information telle que définie dans l’article 8.I.1 (« Elle informe toutes les personnes concernées et tous les responsables de traitements de leurs droits et obligations et peut, à cette fin, apporter une information adaptée aux collectivités territoriales, à leurs groupements et aux petites et moyennes entreprises ») ; d’une mission de suivi de l’évolution des technologies de l’information telle que définie dans l’article 8.I.4 (« Elle se tient informée de l’évolution des technologies de l’information et rend publique le cas échéant son appréciation des conséquences qui en résultent pour l’exercice des droits et libertés mentionnés à l’article 1er »).
Dans sa mission de suivi de l’évolution des technologies de l’information, la Cnil peut même proposer au gouvernement des mesures législatives ou réglementaires pour procéder à l’« adaptation de la protection des libertés à l’évolution des procédés et techniques informatiques et numériques ». Reste à savoir s’il faudra adapter les textes en vigueur aux données de géolocalisation collectées par des applications mobiles, à la revente de données et aux pratiques des data brokers. Quoi qu’il en soit, la Cnil est tenue de contrôler la conformité des acteurs du numérique en France au RGPD, et les données de géolocalisation des données mobile – à l’ère du smartphone utilisé comme premier écran – sont particulièrement sensibles à cet égard.
D’autant que la loi « Informatique et Libertés » de 1978 n’a jamais été autant réécrite depuis l’ordonnance « Protection des données personnelles » du 12 décembre 2018 qui a mis en conformité le droit national français (5) avec le RGPD entré en vigueur au niveau européen depuis le 25 mai 2018. Cette transposition a notamment eu un impact sur le 1er article de cette loi française historique sur l’informatique, les fichiers et les libertés, qui en réfère désormais au RGPD européen notamment. Ainsi : « L’informatique doit être au service de chaque citoyen. Son développement doit s’opérer dans le cadre de la coopération internationale. Elle ne doit porter atteinte ni à l’identité humaine, ni aux droits de l’homme, ni à la vie privée, ni aux libertés individuelles ou publiques. Les droits des personnes de décider et de contrôler les usages qui sont faits des données à caractère personnel les concernant et les obligations incombant aux personnes qui traitent ces données s’exercent dans le cadre du [RGPD], de la directive [dite « Police-Justice », ndlr (6)] et de la présente loi [« Informatique et Libertés »] ».
L’on comprend pourquoi la collecte des données de géolocalisation par les éditeurs d’applications mobiles soit mise sous surveillance et fasse l’objet d’une enquête de la part du régulateur des données personnelles. La question de l’anonymisation de ces data géolocalisées et de leur identification en tant que données personnelles est cruciale, voire épineuse pour tout l’écosystème numérique et publicitaire.
Surtout que la directive européenne dite « ePrivacy » – modifiée (7) et transposée à l’article 82 de la loi « Informatique et Libertés » – interdit la collecte de données sans le consentement préalable de l’internaute (du mobinaute) concerné et sans qu’elle ait été rendues anonymes. Or cette directive « ePrivacy » prévoit en son article 5.3 que « les Etats membres garantissent que l’utilisation des réseaux de communications électroniques en vue de stocker des informations ou d’accéder à des informations stockées dans l’équipement terminal d’un abonné ou d’un utilisateur ne soit permise qu’à condition que l’abonné ou l’utilisateur, soit muni, (…) d’une information claire et complète, entre autres sur les finalités du traitement, et que l’abonné ou l’utilisateur ait le droit de refuser un tel traitement par le responsable du traitement des données. (…) ». Cette disposition, transposée dans des termes similaires en droit français dans la loi « Informatique et Libertés », concerne a priori aussi bien les cookies stockés sur tout terminal connecté que l’accès aux données de géolocalisation qui y sont stockées.

Cookies et data géolocalisées, même combat ?
D’ailleurs, comme elle l’a déjà fait pour les cookies déposés par Amazon et Google (8), la Cnil pourrait très bien recourir non pas au RGPD – lequel suppose à « l’autorité chef de file » de coordonner la prise de décision avec les autres autorités concernées par le traitement des données en question – mais à s’appuyer plutôt sur cette directive « ePrivacy ». Dans ce cas, le gendarme français des données personnelles peut se considérer comme territorialement compétente pour contrôler et sanctionner des acteurs – même étrangers – abusant de la géolocalisation de données mobiles via leurs activités en France. @

Charles de Laubier

Les alternatives aux cookies tiers, lesquels vont disparaître, veulent s’affranchir du consentement

Le numéro un mondial de la publicité en ligne, Google, a confirmé le 25 janvier qu’il bannira à partir de fin 2023 de son navigateur Chrome les cookies tiers – ces mouchards du ciblage publicitaire. Comme l’ont déjà fait Mozilla sur Firefox ou Apple sur Safari. Mais attention à la vie privée.

Il y a près d’un an, le 3 mars 2021, Google avait annoncé qu’il allait abandonner les cookies tiers – utilisés par les annonceurs et publicitaires à des fins de traçage des internautes et de ciblage personnalisé – au profit de « centres d’intérêts » de groupes d’individus, alors appelés « cohortes » ou, dans le jargon des développeurs «FLoC», pour Federated Learning of Cohorts (1). Une « cohorte » est un groupe d’utilisateurs aux comportements de navigation similaires et aux « intérêts communs » (2). Et ce, sans ne plus avoir à identifier les individus un par un, mais tous ensemble de façon non indentifiable.

Cohortes, fingerprinting, centres d’intérêt, …
Mais cette technique de traçage anonymisé soulevait toujours des questions au regard du consentement des internautes et de sa conformité avec le règlement général sur la protection des données (RGPD) en Europe. De plus, les « cohortes » laissaient la porte ouverte à de l’espionnage par browser fingerprinting, c’est-à-dire la prise d’empreinte à partir du navigateur web pour collecter une floppée d’information sur l’utilisateur et son équipement. Car les réseaux publicitaires s’appuient principalement sur deux méthodes pour mettre les internautes sous surveillance. Son donc dans le même bateau : le suivi par des mouchards déposés dans le terminal et les empreintes digitales issues du navigateur.
Si les cookies tombent à l’eau, qu’est-ce qui reste ? Le fingerprinting. Cette technique de traçage des internautes, indépendamment des cookies eux-mêmes, est en fait illégale sans consentement préalable de l’internaute. L’Electronic Frontier Foundation (EFF), une ONG internationale de protection des libertés sur Internet, basée à San Francisco et aujourd’hui dirigée par Cindy Cohn (photo), a mis en place il y a une dizaine d’année un outil – Cover Your Tracks (3) – qui permet à tout internaute de vérifier le niveau de traçage de son navigateur. « Lorsque vous visitez un site web, votre navigateur fait une “demande” pour ce site. En arrière-plan, le code publicitaire et les trackers invisibles sur ce site peuvent également amener votre navigateur à faire des dizaines ou même des centaines de demandes à d’autres tiers cachés. Chaque demande contient plusieurs informations sur votre navigateur et sur vous, de votre fuseau horaire aux paramètres de votre navigateur en passant par les versions de logiciels que vous avez installés », met en garde l’EFF. Si certaines de ces informations sont transmises par défaut pour simplement mieux visualiser la page sur votre écran (smartphone, ordinateur ou tablette) et en fonction du navigateur utilisé, bien d’autres informations aspirées par du navigateur peuvent remonter – de façon sournoise et à l’insu de l’intéressé – jusqu’aux réseaux publicitaires tiers. En naviguant sur le Web, chaque internaute laisse des traces comme en marchant dans la neige. C’est ce que l’on appelle une « empreinte digitale numérique », ou fingerprinting : il s’agit essentiellement de caractéristiques propres à un utilisateur, à son navigateur et à sa configuration informatique (jusqu’à la résolution de son écran et aux polices de caractère installées dans son ordinateur…). Et le tout collecté par des scripts de suivi (tracking scripts) qui constituent les multiples pièces d’un puzzle sur le profit de l’utilisateur, qui, une fois assemblées, révèlent l’image unique de l’individu ciblé. Contrairement aux cookies qui tombent sous le coup du RGPD imposant le consentement préalable de l’internaute concerné, lequel peut aussi supprimer les cookies voire bloquer les publicités en ligne à l’aide d’un adblocker (4), les empreintes digitales échappent à tout contrôle et restent difficilement modifiables et impossible à supprimer. « Cela équivaut à suivre un oiseau par son chant ou ses marques de plumes, ou une voiture par sa plaque d’immatriculation, sa marque, son modèle et sa couleur », compare l’EFF, laquelle suggère de désactiver JavaScript pour arrêter l’exécution des scripts de suivi. JavaScript est le fameux langage de programmation de scripts, créé il y a plus d’un quart de siècle maintenant et principalement employé dans les pages web interactives, autrement dit partout sur le Web. Mais désactiver JavaScript compliquera la vie de l’internaute…

Les requêtes JavaScript et le RGPD
« Le principal objectif de Cover Your Tracks est de vous aider à établir votre propre équilibre entre la confidentialité et la commodité, explique l’ONG américain. En vous donnant un résumé de votre protection globale et une liste des caractéristiques qui composent votre empreinte digitale numérique, vous pouvez voir exactement comment votre navigateur apparaît aux trackers, et comment la mise en oeuvre de différentes méthodes de protection change cette visibilité ». C’est pour éviter notamment que le fingerprinting, avec ses requêtes JavaScript, ne le mette en infraction visà- vis du RGPD et ne se retourne contre lui, que Google a abandonné FloC pour « Topics ». Quèsaco ? Fini les « cohortes », place aux « thèmes ». Moins d’intrusions dans la vie privée, plus d’information sur les centres d’intérêt, bien que cela ne sonne pas la fin du tracking publicitaire sur ordinateurs et smartphones… Ce changement de pied sera généralisé sur Chrome à partir de fin 2023, après une phase de transition dès le troisième trimestre prochain.

La Grande-Bretagne et l’Allemagne scrutent
Et l’avantage présenté par Google le 25 janvier dernier est que toute cette « cuisine thématique » reste dans le terminal de l’utilisateur et les thèmes y sont conservés durant trois semaines avant d’être effacés. Tandis que l’interface de programmation d’applications – l’API (5) – de Google exploite trois thèmes, à raison d’un thème par semaine. Explication de Vinay Goel (photo ci-contre), directeur Privacy chez Google, basé à New York : « Avec Topics, le navigateur identifie des thèmes (topics) représentatifs des principaux centres d’intérêt des utilisateurs pour une semaine donnée, tels que “fitness”ou “voyages”, en fonction de l’historique de navigation. Ces thèmes sont gardés en mémoire pendant seulement trois semaines avant d’être supprimés. Ce processus se déroule entièrement sur l’appareil utilisé, sans impliquer de serveurs externes, Google ou autre. Lorsqu’un internaute visite un site Web participant, Topics sélectionne seulement trois thèmes, un thème pour chacune des trois dernières semaines, que l’API transmet ensuite à ce même site ainsi qu’à ses annonceurs partenaires » (6). Tout cela en toute transparence : fini les mouchards, fini le suivi dissimulé et autres cookies indigestes, fini aussi le fingerprinting sournois. L’utilisateur garde la main sur ces données le concernant.
Du moins sur Chrome où il peut accéder aux paramètres de contrôle pour y voir les thèmes partagés avec les annonceurs, en supprimer certains, avec la possibilité de désactiver entièrement la fonctionnalité. « Plus important encore, souligne Vinay Goel, les thèmes sont sélectionnés avec attention afin d’exclure les catégories potentiellement sensibles, telles que le genre ou l’appartenance ethnique ». Google n’est pas le premier à bannir les cookies tiers de son navigateur Chrome. Avant lui, Mozilla, Apple, Microsoft et Brave Software les ont écartés de respectivement Firefox, Safari, Edge et Brave. Mais le plus souvent pas des filtres « anti-cookies ». L’aggiornamento du ciblage publicitaire est en tout cas venu, quitte à secouer certains acteurs comme ce fut le cas fin 2017 lorsque Criteo a dévissé en Bourse après l’annonce d’Apple contre les cookies sur iOS 11. Depuis l’adtech française a dû s’adapter (7). D’autres, comme Prisma Media ou Webedia (8), contournent le problème en imposant des « cookies walls ». Tôt ou tard, tout l’écosystème devra passer à la publicité basée sur les intérêts – Interest-based advertising (IBA) – qui est une forme de publicité personnalisée dans laquelle une annonce est sélectionnée pour l’utilisateur en fonction des intérêts dérivés des sites qu’il a visités antérieurement. « Les thèmes sont sélectionnés à partir d’une taxonomie publicitaire, qui comprendra entre quelques centaines et quelques milliers de sujets [entre 350 et 1.500 thèmes, ndlr], tout en excluant les sujets sensibles », précise par ailleurs la plateforme de développement de logiciels GitHub (9). Reste que le monde publicitaire (marques, régies, éditeurs, adtech, …) devra se faire une raison : l’IBA donnera des résultats d’affichages différents – moins performants ? – par rapport à la publicité contextuelle mais peut-être plus utiles pour l’internaute. Mais la démarche de Google – en position dominante sur le marché mondial de la publicité en ligne – inquiète de nombreux acteurs du numérique. La firme de Mountain View (Californie) a déjà eu à répondre l’an dernier devant l’autorité de la concurrence britannique, la Competition and Markets Authority (CMA), ainsi qu’à la « Cnil » britannique, l’Information Commissioner’s Office (ICO), en prenant des engagements vis-à-vis des autres acteurs du marché et envers la protection de la vie privée (10). En Allemagne, la fédération des éditeurs VDZ a fait savoir le 24 janvier dernier qu’elle en appelait – au nom de ses 500 membres – à la Commission européenne pour dénoncer « les distorsions de concurrence de Google », suite à sa décision de « bloquer les cookies de tiers dans le navigateur dominant Chrome ». La VDZ demande à ce « que l’utilisation de cookies fournis par des tiers reste autorisée, à condition, notamment, que les utilisateurs consentent eux-mêmes à leur utilisation » (11). Elle rappelle au passage qu’en avril 2021 elle a engagé avec d’autres organisations professionnelles une action antitrust contre Apple auprès de l’autorité fédérale allemande de lutte contre les cartels (12).

La Commission européenne enquête
En France, la Commission nationale de l’informatique et des libertés (Cnil) se penche sur « les alternatives aux cookies » (13) mais n’a encore rien dit sur les « Topics » de Google. De son côté, Margrethe Vestager, vice-présidente de la Commission européenne et en charge de la Concurrence et du Numérique, n’a pas attendu la requête de la VDZ pour s’interroger sur la fin des cookies tiers – notamment sur les intentions de Google – comme l’atteste un courrier daté du 23 avril 2021 et envoyé au Parlement européen (14). Deux mois après, le 22 juin 2021, la Commission européenne ouvrait une enquête sur les pratiques publicitaires de Google et sur la décision de ce dernier d’« interdire le placement de “cookies tiers” sur Chrome » (15) : « L’enquête se poursuit », nous indique Margrethe Vestager. La filiale Internet d’Alphabet est donc scrutée de toute part en Europe. Autant que les internautes eux-mêmes ? @

Charles de Laubier

« Build-up » de Fimalac depuis 2013, Webedia va avoir 15 ans mais sa rentabilité dépend des GAFA

Cofondé il y a près de 15 ans, Webedia – initialement éditeur de Purepeople et de Puretrend – a crû à coup d’acquisitions (Terrafemina, Allociné, Jeuxvideo.com, 750g, Talent Web, Easyvoyage, …) moyennant 350 millions d’euros à ce jour. Mais la fin des cookies déstabiliser le groupe.

Webedia, la « pépite » du milliardaire Marc Ladreit de Lacharrière, fondateur de la holding Fimalac qui en a pris le contrôle il y a plus de huit ans, peut-elle se transformer en boulet ? La question peut paraître brutale, tant cet éditeur de médias en ligne se fait fort de se montrer à son avantage : plus de 600 millions d’euros de chiffre d’affaires, près de 30 millions de visiteurs par mois, des cibles plutôt jeunes appréciées des annonceurs, une rentabilité revendiquée, mais secrète, 2.500 salariés, …

« Accepter les cookies sinon payer » : réglo ?
Tout va pour le mieux dans le meilleur des mondes numériques, si l’on en croit Véronique Morali (photo), l’épouse de Marc Ladreit de Lacharrière et présidente de Fimalac Développement, ainsi que présidente du directoire de Webedia : « Sur le cinéma, le jeu vidéo et la cuisine, nous avons plutôt réussi. Nos sites assez emblématiques nous permettent de proposer du contenu, lequel n’est pas seulement monétisé par de la publicité traditionnelle mais aussi par du programmatique (achat d’espaces publicitaires en temps réel, comme à la Bourse) pour toucher les cibles – plutôt jeunes – au meilleur moment. Et nos annonceurs nous demandent aussi de les aider à aller jusqu’à la vente, jusqu’à la transaction : c’est l’affiliation sur laquelle nous nous sommes positionnés », s’est-elle félicitée en décembre, lors d’un entretien organisé par l’école de commerce HEC et relayé par Challenges et BFM Business (1).
Mais la dirigeante, qui a créé en 2008 le magazine féminin en ligne Terrafemina (intégré cinq ans plus tard dans Webedia tout juste acquis par son mari), reste très discrète sur la rentabilité du groupe. D’autant que sa maison mère, Fimalac, n’est plus cotée en Bourse depuis juillet 2017. Rentabilité opérationnelle et pertes nettes ? « Malheureusement, nous ne communiquons pas ces informations pour l’instant », a répondu un porte-parole à Edition Multimédi@. Secret décidément bien gardé. Or la viabilité économique de la « pépite », qui veut « aider l’industrie culturelle française » (2), dépend étroitement des géants américains du Net. « Si les GAFA peuvent produire tous les contenus qu’ils veulent et à tout moment, tant leur puissance financière est grande, nous pouvons résister en nous positionnant sur des verticales où ils ne sont pas et où ils acceptent d’avoir de “petits partenaires” [comme Webedia, ndlr] », a expliqué Véronique Morali, en assumant cette « complémentarité ». Mais la fin annoncée des cookies publicitaires pourrait déstabiliser le modèle économique de Webedia. « Sur la data, nous sommes très attentifs. Nous travaillons avec la Cnil qui nous régule comme tous les sites médias. Nous avons choisi une stratégie transitoire en attendant de savoir ce que Google va décider sur le monde sans cookies », a-t-elle indiqué, alors que Google vient d’annoncer justement la fin des cookies tiers sur Chrome d’ici fin 2023 (3). Depuis mars 2021, Webedia a pris le parti de mettre sur sa soixantaine de sites web des « cookie wall » (4) : soit les internautes acceptent les cookies et accèdent gratuitement aux contenus, sinon ils doivent payer – 2 euros pour un mois (5) pour chaque site de Webedia – pour y accéder. La Cnil s’était opposée à une telle pratique, jusqu’à ce que le Conseil d’Etat en annule l’interdiction complète (6). Le gendarme des données considère cet « accepter ou payer, sinon pas d’accès » comme étant susceptible de porter atteinte à la liberté du consentement. La licéité sera analysée par la Cnil « au cas par cas » avec les éditeurs (7)… « La gratuité l’emporte, les visiteurs préférant accepter des cookies », a fait valoir Véronique Morali.
La présidente de Webedia a en outre reconnu que l’année 2020, impactée par la pandémie, avait été « difficile ». Elle ne s’est pas attardée sur les nombreux départs de youtubeurs à fortes audiences : Hugo Tout Seul, Squeezie ou encore Léopold ont quitté Webedia. Elle a relativisé ces désaffections, qui se sont poursuivies l’an dernier comme l’a montré le « bye bye webed » de McFly et Carlito (8) – fameux duo qui avait séduit Emmanuel Macron (9). Certains d’entre eux se sont affranchis de Webedia après avoir encaissé en 2019 leur dernier gros chèque du montant que ce dernier devait, selon Capital, leur verser en plusieurs années (earn out) pour l’acquisition de leur participation dans la régie publicitaire Talent Web (10). Une audience globale qui plafonne Cyprien, Norman et Natoo étaient aussi au capital de Talent Web au côté de Mixicom, réseau de chaînes Internet tombé dans l’escarcelle du couple Lacharrière-Morali, mais ils sont toujours là (11), au sein de la nouvelle entité Webedia Creators (12). Depuis, l’audience globale de Webedia en France semble plafonner au-dessus des 28 millions de visiteurs uniques par mois. Ce qui, d’après les classements de Médiamétrie, place l’éditeur de Terrafemina, d’Allociné, de Jeuxvideo.com, de 750g ou encore d’Easyvoyage en douzième ou treizième position (c’est selon) de l’Internet français. @

Charles de Laubier

Les cookies non-sollicités ont la vie dure, mais les sanctions pécuniaires commencent à tomber

En France, les éditeurs de sites web – au premier rang desquels une quarantaine mis en demeure en juillet par la Cnil, après une vingtaine en mai – sont censés s’être mis en conformité depuis le 6 septembre. La Grande-Bretagne, elle, tente de réhabiliter les cookies.

Permettre aux internautes et aux mobinautes de refuser les cookies aussi simplement que de les accepter. Telle est la philosophie des « Cnil » européennes, conformément à la directive sur la protection des données électroniques (ePrivacy) et le règlement général sur la protection des données (RGPD). En France, après une soixantaine de mises en demeures sur les cookies par la Commission nationale de l’informatique et des libertés (Cnil), présidée par Marie-Laure Denis (photo), les sociétés et organisations contrevenantes à la nouvelle réglementation sur les cookies avaient jusqu’au 6 septembre pour s’y conformer.