← Derniers articles
💬 NLP

Privacy Washing: Detecting Internal Contradictions in Privacy Policies

Cet article présente un pipeline multi-étapes basé sur les LLM pour détecter le « privacy washing » — des contradictions internes dans les politiques de confidentialité où les engagements sont affaiblis par d'autres clauses — et l'applique aux corpus de 2026 et 2015 pour révéler des contradictions récurrentes concernant le partage avec des tiers chez une proportion significative d'entreprises, tout en notant que les chiffres de prévalence sont des seuils minimaux en raison de l'absence de validation par des experts humains.

Auteurs originaux : Thomas Brackin

Publié 2026-09-03✓ Author reviewed
📖 6 min de lecture🧠 Analyse approfondie

Auteurs originaux : Thomas Brackin

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Chaque fois que vous visitez un site web ou téléchargez une application, on vous demande d'accepter une politique de confidentialité. Ce sont ces documents longs et denses qui expliquent comment une entreprise gère vos informations personnelles. Depuis des décennies, les chercheurs et les régulateurs opèrent sur une hypothèse simple : si une entreprise écrit une promesse dans ce document, elle tient cette promesse. L'idée est que ces politiques servent d'avis clair, permettant de faire un choix éclairé concernant vos données. Si une politique stipule « nous ne vendons pas vos données », une personne raisonnable s'attend à ce que l'entreprise ne les vende pas. Cependant, cette hypothèse repose sur le fait que le document soit cohérent en interne. Que se passe-t-il lorsqu'une politique fait une promesse rassurante dans une section, pour ne décrire ensuite, dans une autre section du même texte, une pratique qui contredit directement cette promesse ? C'est la question qu'une nouvelle étude aborde, en explorant un phénomène que l'auteur appelle le « privacy washing » (lavage de la vie privée).

Le concept tire un parallèle avec le « greenwashing » (écoblanchiment), où une entreprise peut faire la publicité d'un petit effort environnemental tout en poursuivant des pratiques nuisibles. Dans le monde numérique, le privacy washing se produit lorsqu'une politique contient un engagement, tel qu'une promesse de limiter le partage de données, qui est contredit par une description de la gestion réelle des données située ailleurs dans le même document. La contradiction n'est pas toujours une simple erreur logique comme dire « nous collectons X » et « nous ne collectons pas X ». Elle est souvent plus subtile : une déclaration large et réconfortante telle que « nous ne vendons pas vos informations personnelles » côtoie une description détaillée du partage d'identifiants d'utilisateurs avec des partenaires publicitaires. Un lecteur qui s'arrêterait à la promesse rassurante pourrait ne jamais atteindre la pratique contradictoire enfouie plus bas, créant ainsi une impression trompeuse de sécurité.

Pour étudier la fréquence de ce phénomène, un chercheur nommé Thomas Brackin a développé un système automatisé pour scanner les politiques de confidentialité à la recherche de ces contradictions internes. Le système ne lit pas les documents comme le ferait un humain, du début à la fin. Au lieu de cela, il décompose le texte en de minuscules déclarations individuelles. Il identifie d'abord les phrases qui ressemblent à des promesses ou des engagements, telles que « nous ne partagerons pas vos données ». Ensuite, il trouve les phrases qui décrivent des pratiques réelles, comme « nous partageons des données avec des partenaires ». Le système les associe ensuite pour voir si elles s'affrontent. Il utilise une série de filtres pour éliminer les paires qui sont clairement sans rapport, comme une promesse concernant la sécurité associée à une pratique concernant la collecte de données. Il emploie ensuite des modèles d'intelligence artificielle pour juger si les paires restantes représentent une véritable contradiction. Pour garantir l'exactitude, le système utilise un panel de trois modèles d'IA différents ; une paire n'est signalée comme une contradiction confirmée que si au moins deux des trois modèles sont d'accord.

Le chercheur a appliqué ce système à deux grandes collections de politiques de confidentialité. Une collection, rassemblée en 2026, comprenait 123 entreprises de divers secteurs. L'autre, rassemblée en 2015, comprenait 115 entreprises. Cela a permis au chercheur de voir si le problème était un phénomène nouveau ou une caractéristique de longue date de la rédaction de ces documents. Les résultats ont montré que le privacy washing est un schéma récurrent. Dans la collection de 2026, au moins une contradiction confirmée est apparue dans environ 12 % des entreprises. Dans la collection de 2015, le chiffre était plus élevé, apparaissant dans environ 36 % des entreprises. Cependant, le chercheur note que les deux collections ont été analysées avec des paramètres légèrement différents, de sorte que la différence de chiffres ne peut pas être attribuée de manière définitive à un changement au fil du temps. Ce qui est clair, c'est que les mêmes types de contradictions apparaissent dans les deux époques.

Les contradictions les plus fréquentes concernaient le partage de données avec des tiers. Un schéma courant trouvé était celui d'une entreprise promettant de ne pas vendre ou partager des données, tout en décrivant simultanément comment elle partage des identifiants et des informations commerciales avec des partenaires publicitaires. Ce schéma spécifique correspond à un règlement juridique impliquant l'entreprise Sephora en 2022, où les régulateurs ont déterminé que le partage de données avec des partenaires publicitaires pour des publicités ciblées pouvait légalement compter comme une « vente » selon la loi de Californie, même si l'entreprise affirmait ne pas vendre de données. L'étude a révélé que ces contradictions ne proviennent souvent pas d'une tromperie délibérée, mais de facteurs structurels. À mesure que les lois changent, les entreprises ajoutent de nouvelles sections à leurs politiques pour se conformer aux réglementations, comme l'ajout d'une déclaration « nous ne vendons pas » pour répondre aux exigences de la Californie. Ces nouvelles sections sont souvent ajoutées sans être conciliées avec les sections plus anciennes qui décrivent les pratiques de partage de données existantes, créant ainsi un conflit interne.

L'étude a également révélé que le système n'est pas parfait et qu'il en manque probablement beaucoup. Les filtres automatisés sont conçus pour être très stricts afin d'éviter les fausses alertes, ce qui signifie qu'ils peuvent écarter des paires qu'un expert humain considérerait comme contradictoires. De plus, le système repose sur l'intelligence artificielle pour juger les contradictions, et ces modèles d'IA n'ont pas encore été validés par rapport à des experts humains. Le chercheur souligne que les conclusions sont des candidats à un examen plus approfondi plutôt que des preuves définitives de malveillance. L'étude ne prétend pas que les entreprises mentent intentionnellement ; elle suggère plutôt que la manière dont ces documents sont construits — souvent par différentes équipes ajoutant des sections au fil du temps — crée un environnement structurel où les promesses rassurantes et les pratiques détaillées peuvent facilement se contredire.

En fin de compte, la recherche offre une nouvelle façon d'analyser les politiques de confidentialité. Au lieu de simplement mesurer leur longueur ou leur difficulté de lecture, cette étude mesure si le texte se contredit lui-même. Les conclusions suggèrent que, pour un nombre important d'entreprises, la promesse de confidentialité et la description de la pratique existent en tension au sein du même document. Bien que l'étude ne puisse déterminer si les utilisateurs sont réellement induits en erreur, elle identifie une condition textuelle spécifique où l'« impression globale » de la politique pourrait être trompeuse, même si chaque phrase individuelle est techniquement vraie. Ce travail sert d'outil pour signaler ces incohérences, offrant un point de départ aux régulateurs, aux entreprises et aux chercheurs pour examiner si les promesses faites dans les politiques de confidentialité correspondent réellement aux pratiques décrites en leur sein.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →