Comment Skanopy analyse une application mobile, du premier contact au rapport
Skanopy est une plateforme d’analyse comportementale des applications mobiles. Voici comment une analyse se déroule, sans rien installer ni toucher au code.
Un SDK de notifications a envoyé 36 catégories de données pendant quatre ans. L’éditeur l’ignorait.
Le 9 septembre 2026, l’autorité espagnole a déclaré qu’une application publique envoyait nom, adresse électronique et coordonnées GPS à un tiers, par un module de notifications mal configuré. Ce que la décision établit, et ce qu’elle change pour les éditeurs.
L’identifiant publicitaire Android : une donnée personnelle, pas un réglage technique
GAID, AAID, AD_ID : l’identifiant publicitaire d’Android est une donnée personnelle. Qui peut le lire, quand il vaut zéro, ce qu’il faut utiliser à la place, et ce que la CNIL en attend.
valeur réelle l’utilisateur n’a rien changé
ET l’application déclare la permission AD_ID
chaîne de zéros l’utilisateur a supprimé l’identifiant dans lesSection Sécurité des données du Play Store : la déclaration que personne ne vérifie
La section Sécurité des données d’une fiche Play Store est remplie par l’éditeur, et Google ne la recoupe pas avec le comportement réel de l’application.
Transferts hors Union européenne : où atterrissent les données de votre application mobile
Transferts hors UE d’une application mobile : décisions d’adéquation, clauses types, AITD. Ce que le RGPD exige, et comment savoir où partent les données.
Géolocalisation : par où elle sort d’une application mobile, et jusqu’où elle va
Les données de localisation issues des applications circulent jusqu’à des courtiers. Les chemins qu’elles empruntent, et ce qu’un éditeur peut vérifier.
Pister avant le consentement : ce que la recherche a mesuré dans les applications mobiles
Mesuré sur des dizaines de milliers d’applications Android : la plupart envoient des données à des tiers avant tout consentement. Les preuves, étude par étude.
Ce que font les grandes applications de presse françaises après un refus de pistage
20 applications de presse françaises, refus du pistage, puis observation. 95 vendors tiers contactés et treize que l’écran de consentement ne nomme jamais.

Conformité mobile : l’éditeur a-t-il encore le contrôle ?
Sur une application d’actualité française, ce qui quitte l’appareil avant et après un refus : vendors déclenchés sans choix, trafic qui ne baisse pas.
vendor avant après First-party 10 46 Taboola 0 45 Digiteka / Ultimedia 0 41
On a cartographié une grande application française. Voilà tout ce qu’elle émet.
Observation du trafic réseau d’une application grand public : régies embarquées, permissions, identifiants et données comportementales qui quittent l’appareil.
Recommandation CNIL sur les applications mobiles : l’essentiel pour les éditeurs
Quelle version fait foi, qui porte quelles obligations, ce qui déclenche le consentement et les quatre cas qui en dispensent : la recommandation CNIL lue pour un éditeur.
Obligation d’information : le contrôle européen de 2026, et ce qu’une application mobile peine à déclarer
Le 19 mars 2026, 25 autorités européennes ont lancé une action coordonnée sur les articles 12 à 14 du RGPD. Ce qu’elles vérifient, et pourquoi l’information d’une application mobile se démontre plus qu’elle ne se rédige.
Permissions Android : ce que la minimisation veut dire pour votre application
Normales, dangereuses, spéciales : ce que les permissions Android ouvrent vraiment, pourquoi une permission ne vaut pas consentement, et comment se juge la minimisation.
Contrôles CNIL 2026 : thématiques prioritaires, et ce qu’elles changent pour votre application
Les thématiques prioritaires de contrôle de la CNIL en 2026, la part des contrôles qu’elles couvrent réellement, et ce que cela change pour une application mobile.
Vérification de l’âge dans les applications : ce que les mises en demeure de 2025 annoncent
Le bilan 2025 de la CNIL met des applications en demeure sur le contrôle de l’âge des mineurs. Ce que cela implique pour les éditeurs, et par où commencer.
Le TCF dans une application mobile : où vit le consentement, et comment le lire
Le consentement TCF d’une application Android vit dans le stockage local : des clés IABTCF_ que tout SDK peut lire. Où les trouver, et ce qu’elles ne disent pas.
Se préparer à un contrôle CNIL sur son application mobile
Contrôle CNIL sur une application mobile : comment s’y préparer, ce qu’un contrôle vérifie, et comment auditer traceurs, SDK et consentement avant l’heure.
Arrêt CJUE IAB Europe : la responsabilité ne s’arrête plus à l’éditeur
La CJUE a jugé que la TC string est une donnée personnelle et que la responsabilité de la chaîne publicitaire est conjointe. Ce que cela change pour les régies.
La CNIL vise les fournisseurs de SDK : ce que change sa recommandation
La recommandation CNIL nomme les fournisseurs de SDK dans la chaîne de responsabilité, et les contrôles ont commencé au printemps 2025. Ce qu’il faut retenir.
Un SDK qui se déclenche avant le consentement : l’angle mort du fournisseur
Un SDK peut se déclencher avant la bannière ou émettre après un refus, sans que le fournisseur le voie. Pourquoi cela ne se mesure que sur l’appareil.
Auditer une application mobile : aussi essentiel qu’un site web, bien plus difficile
Un site web s’audite à livre ouvert. L’application mobile est une boîte fermée, au trafic chiffré et durcie contre l’analyse. Pourquoi son audit est plus dur.
TCF et Consent Mode : le signal de consentement est-il honoré dans l’app ?
Le TCF et le Consent Mode encodent le choix de l’utilisateur, mais rien ne garantit qu’un SDK l’honore côté application. État des lieux pour les acteurs adtech.
SDK tiers et trackers : ce que votre application embarque vous engage
Régies, analytics, crash reporting : chaque SDK intégré traite des données sous votre responsabilité d’éditeur. Comment reprendre la main, preuves à l’appui.
Compliance monitoring : pourquoi l’audit ponctuel ne suffit plus
Une application change à chaque release, ses SDK aussi. Le compliance monitoring vérifie ce que votre app collecte et transmet, version après version.