dans

Truecaller : Le consentement ne couvre pas les contacts au Nigéria

TrueCaller logo
TrueCaller logo

Une Haute Cour de Lagos a tracé une ligne qui pourrait compliquer la manière dont les plateformes numériques conçoivent des produits à partir des contacts d’autrui : l’autorisation d’une personne de partager un répertoire téléphonique ne donne pas automatiquement à une entreprise la permission de traiter les données personnelles de toutes les personnes qui y figurent.

Dans une décision du 14 septembre 2026, consultée par TechCabal, la cour a déclaré que Truecaller ne pouvait pas s’appuyer sur le consentement d’un utilisateur pour traiter les numéros de téléphone des personnes figurant dans ses contacts qui n’avaient jamais utilisé l’application.

Cependant, elle a également refusé d’accorder des dommages et intérêts aux personnes dont les données avaient été traitées, créant une lacune frappante dans le régime émergent de protection de la vie privée au Nigéria : une entreprise peut ne pas avoir de base légale pour traiter les données d’une personne, tandis que cette personne peut ne recevoir aucune compensation sans prouver un préjudice concret.

La décision est donc à la fois un avertissement pour les plateformes numériques et un test de la portée des lois nigérianes sur la vie privée pour protéger les personnes qui n’ont jamais accepté de faire partie d’un service numérique.

Pour les entreprises qui s’appuient sur des listes de contacts, l’accès aux répertoires ou aux bases de données d’identité participatives, cette décision soulève des questions sur la manière d’obtenir un consentement légal. Pour les individus, elle soulève une autre question : quel recours existe lorsque leurs informations personnelles sont utilisées à leur insu, mais que le préjudice est difficile à quantifier ?

Le litige porte sur une fonctionnalité de la vie numérique quotidienne à laquelle la plupart des gens pensent rarement. Vous téléchargez une application d’identification de l’appelant, lui accordez l’accès à vos contacts, et vous attendez à ce qu’elle vous dise qui appelle.

Mais les personnes enregistrées dans votre répertoire téléphonique n’ont peut-être jamais téléchargé l’application, accepté ses conditions de confidentialité, ou même entendu parler de l’entreprise. Leurs noms, numéros et étiquettes peuvent néanmoins être ajoutés à une base de données consultable.

Cette déconnexion entre la personne qui donne l’autorisation et la personne dont les données sont exposées était au cœur de l’affaire portée par les administrateurs agréés de la Data Privacy Lawyers Association au nom de membres qui n’utilisaient pas Truecaller.

Les demandeurs ont fait valoir que l’entreprise avait collecté, stocké et divulgué leurs numéros de téléphone sans consentement, violant ainsi leur droit constitutionnel à la vie privée et les dispositions de la Nigeria Data Protection Act (NDPA) de 2023.

Truecaller a contesté cette version des faits. Dans les documents judiciaires, l’entreprise a déclaré qu’elle n’extrayait pas elle-même les données de contact des téléphones au Nigéria.

Au lieu de cela, elle a affirmé que les utilisateurs pouvaient télécharger volontairement des informations de contact via une fonction optionnelle de « Recherche Améliorée » disponible dans certaines versions de l’application, et que les utilisateurs déclaraient être autorisés à partager ces informations et avoir obtenu le consentement nécessaire.

Truecaller a également soutenu que ses fonctions d’identification de l’appelant et de détection des spams servaient des objectifs de sécurité publique et que les non-utilisateurs pouvaient demander la suppression de leurs données.

La cour a rejeté la prémisse centrale selon laquelle une personne pouvait simplement donner son consentement au nom de toutes les personnes figurant dans son répertoire téléphonique.

En vertu des articles 26 et 65 de la Nigeria Data Protection Act, le consentement doit être volontaire, éclairé, spécifique et univoque, et le responsable du traitement des données doit démontrer qu’un consentement valide a été obtenu.

Cela crée une adéquation juridique difficile pour un système dans lequel une personne accorde à une plateforme l’accès au numéro d’une autre personne et se porte effectivement garante du consentement de cette personne.

« Le consentement en vertu de la Nigeria Data Protection Act est une expression volontaire, éclairée, spécifique et une indication ou un accord univoque pour que quelqu’un d’autre traite des données personnelles », a déclaré Olumide Babalola, président du comité de protection des données de l’Association du Barreau nigérian et avocat impliqué dans le litige, lors d’un entretien avec TechCabal le dimanche 20 septembre 2026. « Vous ne pouvez pas utiliser le consentement par implication ou le consentement par procuration. »

La portée juridique de ce principe dépasse le cas de Truecaller. De nombreuses applications demandent l’accès à la liste de contacts d’un utilisateur pour améliorer la messagerie, la découverte sociale, les invitations, l’identification de l’appelant ou la correspondance de comptes.

Le téléchargement d’un répertoire téléphonique peut sembler routinier, presque invisible. Mais cela implique qu’une plateforme reçoive des données sur des personnes qui n’ont pas accepté ses conditions et qui peuvent ignorer que leurs informations sont traitées.

Dans l’affaire Truecaller, les requérants ont fait valoir que les numéros de téléphone sont des données personnelles et que Truecaller avait collecté et exposé leurs numéros sans base légale. L’une d’entre elles a déclaré qu’un fournisseur avec lequel elle n’avait aucune relation préalable lui avait dit avoir découvert son identité et son numéro de téléphone via Truecaller.

Ils ont affirmé que cette pratique avait exposé les non-utilisateurs à des messages non sollicités, à la surveillance, aux risques d’usurpation d’identité, à la perte de contrôle de leurs informations personnelles et à la détresse.

L’entreprise a contesté des parties importantes de cette description. Ses documents judiciaires ont déclaré qu’elle n’avait pas de bureau, de serveur ou d’installation opérationnelle au Nigéria, et que son infrastructure technique était située en Inde.

Elle a également affirmé que les fonctions de sécurité publique d’identification de l’appelant et de détection des spams étaient disponibles, que l’utilisateur active ou non la fonction de téléchargement optionnelle.

Un utilisateur pouvait désactiver la fonction, a-t-elle dit, et un non-utilisateur pouvait demander la suppression, après quoi Truecaller a déclaré ne conserver qu’un hachage unidirectionnel conçu pour empêcher la réintroduction accidentelle des données.

Mais le raisonnement de la cour, tel que décrit par Babalola, s’est concentré sur la question plus fondamentale de savoir si l’entreprise pouvait se fier à l’assurance d’un utilisateur comme preuve que les non-utilisateurs avaient consenti.

« La cour a dit non, vous ne pouvez pas utiliser le consentement des non-utilisateurs comme s’il s’agissait du consentement des utilisateurs », a déclaré Babalola. « Certains non-utilisateurs ne savent même pas qu’une entité appelée Truecaller existe. Alors, comment peuvent-ils donner un consentement implicite à une entité dont ils ignorent l’existence ? »

Un renversement de la logique juridique

La décision représente un revirement par rapport à une précédente décision de justice nigériane impliquant Truecaller. Dans l’affaire antérieure de la Haute Cour fédérale, portée en vertu du Règlement nigérian sur la protection des données de 2019, la cour avait accepté que les utilisateurs qui téléchargeaient leurs répertoires téléphoniques étaient les responsables du traitement des données des non-utilisateurs et portaient donc la responsabilité d’obtenir le consentement.

Cette décision offrait à Truecaller une protection juridique substantielle. Si l’utilisateur, plutôt que la plateforme, était le responsable effectif du traitement des données pour les contacts téléchargés, l’entreprise pouvait se présenter comme un destinataire d’informations provenant de quelqu’un qui avait déjà géré la question du consentement. Le rôle de l’entreprise semblerait plus éloigné de la collecte originale.

Mais la nouvelle affaire a été jugée en vertu de la Nigeria Data Protection Act, plus détaillée, entrée en vigueur en juin 2023. La Loi exige qu’un responsable du traitement démontre le consentement et ne reconnaît pas le consentement implicite au sens large suggéré par la décision antérieure. Elle exige également que le consentement soit lié à des finalités de traitement particulières.

Cette spécificité est importante. L’autorisation de collecter un numéro n’est pas automatiquement l’autorisation de le stocker indéfiniment. L’autorisation de le stocker n’est pas automatiquement l’autorisation de l’afficher à d’autres utilisateurs.

L’autorisation de l’utiliser pour l’identification de l’appelant n’est pas automatiquement l’autorisation de le rendre consultable via un service premium. Le même numéro peut être utilisé pour envoyer des messages, créer des profils, faire des inférences d’identité, faciliter la recherche ou partager des données avec d’autres. La loi exige de la clarté sur ce qui est autorisé.

« Si je dis simplement que je vous donne mon consentement pour collecter, vous ne pouvez pas utiliser le consentement pour collecter comme consentement pour partager », a déclaré Babalola. « Pour tout ce que vous voulez faire avec mon numéro de téléphone, la loi exige qu’avant que je puisse donner mon consentement, vous deviez d’abord le solliciter, et lorsque vous le sollicitez, vous devez être explicite quant à l’usage qui en sera fait. »

La décision ne dicte pas, à elle seule, les changements opérationnels exacts que Truecaller doit apporter. Les demandeurs ont demandé des déclarations, des injonctions empêchant toute collecte et traitement ultérieurs, la suppression obligatoire des données des non-utilisateurs, et 300 millions de nairas (225 496 $) en dommages et intérêts généraux et exemplaires.

Pourtant, le traitement de la question du consentement par la cour soulève une question directe pour l’entreprise : quelle base légale, le cas échéant, soutient le traitement continu des numéros de téléphone des non-utilisateurs nigérians lorsque le consentement fourni par l’utilisateur est insuffisant ?

« Du point de vue de la protection des données, vous ne pouvez pas traiter des données sans base légale », a-t-il déclaré. « Dans ce jugement, la cour n’a pas été en mesure de trouver une base légale pour eux. »

Cette conclusion doit être considérée comme l’avis du conseil des demandeurs plutôt que comme une détermination finale des futures opérations de Truecaller. L’entreprise peut faire appel, modifier ses pratiques de traitement, s’appuyer sur d’autres motifs juridiques ou chercher à clarifier sa position devant les régulateurs et les tribunaux.

L’affaire soulève également des questions difficiles concernant la juridiction, le traitement transfrontalier et le statut juridique des garanties techniques telles que le hachage et les flux de travail de suppression.

Néanmoins, la décision déplace le débat. La question importante n’est plus seulement de savoir si une application obtient l’accès aux contacts d’un utilisateur. Il s’agit de savoir si l’entreprise qui reçoit, stocke et monétise des informations sur les non-utilisateurs peut démontrer de manière indépendante une base légale pour le faire.

L’indemnisation manquante

La partie la plus compliquée de la décision est ce que les demandeurs n’ont pas reçu.

Bien que la cour ait estimé que Truecaller ne pouvait pas s’appuyer sur l’argument du consentement présenté, elle n’a pas accordé de dommages et intérêts. Selon Babalola, la cour n’a pas trouvé de preuves suffisantes que les demandeurs avaient subi un préjudice matériel du fait de la divulgation de leurs numéros.

Cela laisse l’affaire avec ce que Babalola a appelé « la moitié du pain ». Les défenseurs de la vie privée ont obtenu une déclaration importante sur l’insuffisance du consentement par procuration.

Mais les plaignants n’ont pas obtenu de réparation monétaire pour la perte de contrôle de leurs informations, l’anxiété d’apprendre que leurs numéros étaient consultables, ou la possibilité que leurs données puissent être utilisées à mauvais escient.

« La cour a estimé que Truecaller ne pouvait pas s’appuyer sur le consentement », a déclaré Babalola. « La seule chose qui n’a pas permis à la cour d’accorder des dommages et intérêts contre eux est que la cour n’a pas vu de preuves de préjudice – le genre de preuves que la cour souhaitait. »

L’approche de la cour reflète une tension croissante dans les litiges nigérians en matière de vie privée. La NDPA autorise les réclamations pour préjudice ou dommage. Mais les concepts ne sont pas définis de manière exhaustive.

Les tribunaux sont donc invités à décider si un préjudice à la vie privée n’existe que lorsqu’il entraîne une perte financière mesurable, un harcèlement avéré, un vol d’identité ou une atteinte à la réputation, ou si la collecte et la divulgation non autorisées de données personnelles constituent en soi un préjudice actionable.

Pour Babalola, cependant, la question va au-delà de l’argent. « Qu’en est-il du préjudice émotionnel ? Qu’en est-il de la perte de contrôle sur les données personnelles ? Qu’en est-il de la perte d’autonomie ? Qu’en est-il de la dignité ? » a-t-il demandé.

Les tribunaux nigérians n’ont pas encore statué sur la manière d’évaluer ces préjudices intangibles. Ils ont traditionnellement été prudents quant à l’octroi de dommages et intérêts substantiels lorsqu’un demandeur ne peut pas prouver une perte financière directe ou une conséquence concrète.

Une personne dont le numéro de téléphone exposé entraîne une fraude, une extorsion, des menaces, une discrimination, une perte d’emploi ou un traitement pour détresse émotionnelle peut donc avoir une demande d’indemnisation plus solide que quelqu’un qui ne peut prouver que ses données ont été traitées sans consentement valide.

Cette approche se reflète dans l’affaire Emerging Markets Telecommunication Services Ltd (9mobile) c. Eneye (2018) LPELR-46193(CA). L’affaire concernait des messages SMS promotionnels non sollicités persistants que l’abonné soutenait violer son droit constitutionnel à la vie privée en vertu de l’article 37 de la Constitution de 1999.

La Cour d’appel a convenu que les messages portaient atteinte à sa vie privée mais a considérablement réduit les dommages et intérêts accordés par la juridiction inférieure, estimant que l’abonné n’avait subi aucune perte financière concrète ou blessure physique au-delà d’un léger désagrément.

Babalola a souligné les types de preuves qui pourraient potentiellement établir un préjudice plus grave : le vol d’identité lié à un numéro de téléphone, le harcèlement soutenu, les menaces de mort, la preuve que quelqu’un a obtenu le numéro du plaignant via la plateforme, ou des étiquettes dérogatoires attachées au numéro au sein de l’application.

Le résultat est que la loi peut interdire une certaine forme de traitement sans indemniser pleinement chaque personne affectée. Cela peut créer un problème d’application.

Si l’exposition d’une entreprise est limitée, lorsque les plaignants ne peuvent pas quantifier le préjudice, l’incitation financière à repenser un modèle commercial peut être plus faible. Inversement, les tribunaux peuvent être réticents à permettre que des violations techniques ou administratives donnent automatiquement lieu à des demandes de dommages et intérêts importants lorsqu’aucune perte concrète n’est démontrée.

Une décision connexe de la Haute Cour fédérale impliquant First City Monument Bank illustre cette prudence judiciaire. Dans cette affaire, un plaignant a allégué que FCMB avait utilisé abusivement des données personnelles pour ouvrir un compte sans consentement.

La banque a enquêté, a trouvé des irrégularités liées à un numéro de téléphone associé au père du plaignant, et a fermé définitivement le compte avant que l’affaire n’arrive devant les tribunaux. La cour n’a constaté aucune perte financière prouvée, vol d’identité ou atteinte à la réputation, a rejeté les demandes totalisant 100 millions de nairas (75 130 $) et a accordé 500 000 nairas (375,94 $) en frais contre le plaignant.

L’affaire FCMB et la décision Truecaller ne sont pas identiques. FCMB impliquait un compte discret et fermé, tandis que le modèle de Truecaller implique une base de données potentiellement continue de noms et de numéros provenant des listes de contacts des utilisateurs.

Mais les deux montrent que les tribunaux nigérians résistent à l’idée qu’une violation technique ou un traitement non autorisé crée nécessairement un droit automatique à une indemnisation importante.

La question plus large des plateformes

L’affaire Truecaller est importante car elle se situe à la frontière entre un produit de consommation utile et un problème de protection des données.

L’identification de l’appelant peut aider les gens à éviter les escroqueries, à bloquer les appels indésirables et à décider s’il faut répondre aux appels de numéros inconnus. La justification de la sécurité publique n’est pas frivole. La cour semble avoir reconnu que l’objectif de l’entreprise pouvait être louable.

Mais un service précieux n’élimine pas la nécessité d’une base légale. Une plateforme ne peut pas nécess

Ecrit par Aya Rziga

SEO Copywriter 🖋Fashion and Tech Journalist | PR | Content Creator ⌨ | Digital Marketer in permanent beta.

Ayarziga.com

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Nosike Nwigene : De l’échec médical à la politique IA africaine

Côte d’Ivoire : Zipline étend sa logistique santé par drones IA