Comment Skanopy analyse une application mobile, du premier contact au rapport

Skanopy est une plateforme d’analyse comportementale des applications mobiles. Voici comment une analyse se déroule, sans rien installer ni toucher au code.

Lire l’article14 juillet 2026 · 4 min de lecture

Un SDK de notifications a envoyé 36 catégories de données pendant quatre ans. L’éditeur l’ignorait.

Le 9 septembre 2026, l’autorité espagnole a déclaré qu’une application publique envoyait nom, adresse électronique et coordonnées GPS à un tiers, par un module de notifications mal configuré. Ce que la décision établit, et ce qu’elle change pour les éditeurs.

10 septembre 2026 · 12 min de lecture
Les 36 catégories de données envoyées au tiers, regroupées par nature (liste produite par l’éditeur, décision AEPD PS/00287/2025 ; regroupement Skanopy)
Appareil, réseau et application23 catégories
Identité et contact5 catégories
Ville, région, pays, GPS4 catégories

L’identifiant publicitaire Android : une donnée personnelle, pas un réglage technique

GAID, AAID, AD_ID : l’identifiant publicitaire d’Android est une donnée personnelle. Qui peut le lire, quand il vaut zéro, ce qu’il faut utiliser à la place, et ce que la CNIL en attend.

26 août 2026 · 8 min de lecture
Ce que l’application reçoit quand elle demande l’identifiant publicitaire (règles Google Play et documentation Android)
valeur réelle     l’utilisateur n’a rien changé
                  ET l’application déclare la permission AD_ID

chaîne de zéros   l’utilisateur a supprimé l’identifiant dans les

Section Sécurité des données du Play Store : la déclaration que personne ne vérifie

La section Sécurité des données d’une fiche Play Store est remplie par l’éditeur, et Google ne la recoupe pas avec le comportement réel de l’application.

27 juillet 2026 · 12 min de lecture
Cohérence entre la politique de confidentialité d’une application et sa propre fiche Sécurité des données (Mozilla, 40 applications parmi les plus populaires du Play Store, février 2023)
Insuffisant16 applications
À améliorer15 applications
Correct6 applications

Transferts hors Union européenne : où atterrissent les données de votre application mobile

Transferts hors UE d’une application mobile : décisions d’adéquation, clauses types, AITD. Ce que le RGPD exige, et comment savoir où partent les données.

26 juillet 2026 · 11 min de lecture
Répartition de l’amende de 530 millions d’euros infligée à TikTok (décision finale du 2 mai 2025)
Transferts, article 46(1)485 M€
Information, article 13(1)(f)45 M€

Géolocalisation : par où elle sort d’une application mobile, et jusqu’où elle va

Les données de localisation issues des applications circulent jusqu’à des courtiers. Les chemins qu’elles empruntent, et ce qu’un éditeur peut vérifier.

25 juillet 2026 · 13 min de lecture
Identifiants publicitaires conservés dans une même base (CNIL, décision MED-2018-042 du 30 octobre 2018)
Enchères auxquelles elle n’a pas répondu43 millions
Enchères auxquelles elle a répondu25 millions

Pister avant le consentement : ce que la recherche a mesuré dans les applications mobiles

Mesuré sur des dizaines de milliers d’applications Android : la plupart envoient des données à des tiers avant tout consentement. Les preuves, étude par étude.

24 juillet 2026 · 10 min de lecture
Au premier lancement, sur 1 201 applications testées (Kollnig et al., Oxford, 2021)
Pistage avant interaction71 %
Demande de consentement10 %
Vrai choix de refus3 %

Ce que font les grandes applications de presse françaises après un refus de pistage

20 applications de presse françaises, refus du pistage, puis observation. 95 vendors tiers contactés et treize que l’écran de consentement ne nomme jamais.

27 juin 2026 · 8 min de lecture

Conformité mobile : l’éditeur a-t-il encore le contrôle ?

Sur une application d’actualité française, ce qui quitte l’appareil avant et après un refus : vendors déclenchés sans choix, trafic qui ne baisse pas.

18 juin 2026 · 7 min de lecture
Requêtes par famille de vendors, avant tout choix puis après le refus
vendor                     avant   après
First-party                   10      46
Taboola                        0      45
Digiteka / Ultimedia           0      41

On a cartographié une grande application française. Voilà tout ce qu’elle émet.

Observation du trafic réseau d’une application grand public : régies embarquées, permissions, identifiants et données comportementales qui quittent l’appareil.

11 juin 2026 · 9 min de lecture
Requêtes vers des tiers, par destinataire
Google AdMob43 req.
AT Internet11 req.
Batch9 req.

Recommandation CNIL sur les applications mobiles : l’essentiel pour les éditeurs

Quelle version fait foi, qui porte quelles obligations, ce qui déclenche le consentement et les quatre cas qui en dispensent : la recommandation CNIL lue pour un éditeur.

10 juin 2026 · 9 min de lecture
Les 166 points des listes de vérifications, par rôle (recommandation CNIL, chapitres 5 à 9)
Développeur39 points
Fournisseur d’OS38 points
Éditeur37 points

Obligation d’information : le contrôle européen de 2026, et ce qu’une application mobile peine à déclarer

Le 19 mars 2026, 25 autorités européennes ont lancé une action coordonnée sur les articles 12 à 14 du RGPD. Ce qu’elles vérifient, et pourquoi l’information d’une application mobile se démontre plus qu’elle ne se rédige.

5 septembre 2026 · 5 min de lecture

Permissions Android : ce que la minimisation veut dire pour votre application

Normales, dangereuses, spéciales : ce que les permissions Android ouvrent vraiment, pourquoi une permission ne vaut pas consentement, et comment se juge la minimisation.

3 septembre 2026 · 5 min de lecture

Contrôles CNIL 2026 : thématiques prioritaires, et ce qu’elles changent pour votre application

Les thématiques prioritaires de contrôle de la CNIL en 2026, la part des contrôles qu’elles couvrent réellement, et ce que cela change pour une application mobile.

1er septembre 2026 · 4 min de lecture

Vérification de l’âge dans les applications : ce que les mises en demeure de 2025 annoncent

Le bilan 2025 de la CNIL met des applications en demeure sur le contrôle de l’âge des mineurs. Ce que cela implique pour les éditeurs, et par où commencer.

26 août 2026 · 4 min de lecture

Le TCF dans une application mobile : où vit le consentement, et comment le lire

Le consentement TCF d’une application Android vit dans le stockage local : des clés IABTCF_ que tout SDK peut lire. Où les trouver, et ce qu’elles ne disent pas.

26 août 2026 · 4 min de lecture

Se préparer à un contrôle CNIL sur son application mobile

Contrôle CNIL sur une application mobile : comment s’y préparer, ce qu’un contrôle vérifie, et comment auditer traceurs, SDK et consentement avant l’heure.

23 juillet 2026 · 8 min de lecture

Arrêt CJUE IAB Europe : la responsabilité ne s’arrête plus à l’éditeur

La CJUE a jugé que la TC string est une donnée personnelle et que la responsabilité de la chaîne publicitaire est conjointe. Ce que cela change pour les régies.

18 juillet 2026 · 5 min de lecture

La CNIL vise les fournisseurs de SDK : ce que change sa recommandation

La recommandation CNIL nomme les fournisseurs de SDK dans la chaîne de responsabilité, et les contrôles ont commencé au printemps 2025. Ce qu’il faut retenir.

15 juillet 2026 · 4 min de lecture

Un SDK qui se déclenche avant le consentement : l’angle mort du fournisseur

Un SDK peut se déclencher avant la bannière ou émettre après un refus, sans que le fournisseur le voie. Pourquoi cela ne se mesure que sur l’appareil.

11 juillet 2026 · 4 min de lecture

Auditer une application mobile : aussi essentiel qu’un site web, bien plus difficile

Un site web s’audite à livre ouvert. L’application mobile est une boîte fermée, au trafic chiffré et durcie contre l’analyse. Pourquoi son audit est plus dur.

10 juillet 2026 · 7 min de lecture

TCF et Consent Mode : le signal de consentement est-il honoré dans l’app ?

Le TCF et le Consent Mode encodent le choix de l’utilisateur, mais rien ne garantit qu’un SDK l’honore côté application. État des lieux pour les acteurs adtech.

8 juillet 2026 · 4 min de lecture

SDK tiers et trackers : ce que votre application embarque vous engage

Régies, analytics, crash reporting : chaque SDK intégré traite des données sous votre responsabilité d’éditeur. Comment reprendre la main, preuves à l’appui.

10 juin 2026 · 4 min de lecture

Compliance monitoring : pourquoi l’audit ponctuel ne suffit plus

Une application change à chaque release, ses SDK aussi. Le compliance monitoring vérifie ce que votre app collecte et transmet, version après version.

10 juin 2026 · 3 min de lecture