Aller au contenu
09 55 92 66 32
FR
Commencer mon devis
Menu

Guide pratique · 12 min de lecture

Données du véhicule et applications tierces : vérifier les accès accordés

Application tierce reliée à votre voiture électrique : données lues, commandes autorisées, localisation, permissions, Data Act et révocation, point par point.

Réglages de localisation et de commande à distance d’une voiture connectée.
  • Entreprise qualifiée QUALIFELEC IRVE
  • Assurance décennale AXA
  • Partout en France
  • Objectif : devis sous 48 h après dossier complet
  • Supervision OCPP
  • Aides ADVENIR
Sommaire de l’article

Avant de relier une application tierce à votre voiture électrique, vérifiez trois choses : les données qu’elle lit, les commandes qu’elle peut envoyer et la façon de lui retirer l’accès. La localisation demande le plus de prudence, car la CNIL la considère comme hautement personnelle. N’accordez que ce que le service exige.

Après lecture, vous saurez classer un accès demandé, lire une politique de confidentialité, trier les permissions du téléphone, utiliser vos droits issus du RGPD et du règlement européen sur les données, puis révoquer un accès lors d’une vente ou d’un changement de téléphone.

Applications tierces et données de la voiture électrique : lire n’est pas commander

Une application tierce peut se contenter de lire des données de la voiture, ou recevoir le droit d’agir sur elle : ce ne sont pas les mêmes risques. Classez chaque demande dans l’un des niveaux ci-dessous avant d’accepter.

Une application tierce, c’est tout service qui n’est ni le constructeur ni le fabricant de votre borne : planificateur de trajet, suivi de consommation, gestion de l’énergie de la maison. Les fonctions exactes dépendent du modèle et du constructeur : l’écran d’autorisation fait foi.

Niveau d’accèsExemplesÀ quoi il sertQuestion à vous poser
Lecture ponctuelle de l’étatBatterie, autonomie, câble branchéSuivre une rechargeUn historique est-il vraiment utile ?
Lecture de la positionDernière position, adresse de départPlanifier un trajetLa dernière position suffit-elle ?
Historique continuTrajets datés, sessions de recharge, kilométrageStatistiques, notes de fraisCombien de temps est-il conservé ?
Commande de la rechargeDémarrer, arrêter, fixer un horaireHeures creuses, surplus solaireQuelle application décide en cas de conflit ?
Commande du véhiculeVerrouillage, climatisationConfort, prêt du véhiculeCe droit est-il indispensable au service ?

Un planificateur de trajet a besoin du niveau de batterie au départ ; il n’a aucune raison de verrouiller vos portes. Si l’écran demande plus que la fonction n’exige, refusez. Pour savoir qui doit piloter la recharge, voyez application du véhicule et application de la borne : qui fait quoi et notre guide des applications de recharge.

Pourquoi la localisation du véhicule demande le plus de prudence

Parce qu’un historique de positions raconte votre vie. Dans sa page du 30 juin 2026, la CNIL rappelle que les données de localisation sont considérées comme hautement personnelles et appellent une vigilance accrue.

En retraçant vos déplacements, on peut déduire, selon la CNIL, vos habitudes, l’adresse de votre domicile et de votre travail, vos horaires et les lieux que vous fréquentez, établissements de santé ou lieux de culte compris. Les risques augmentent quand les données sont collectées trop souvent, conservées trop longtemps ou réutilisées pour un autre objectif sans votre accord.

La même page donne une règle simple pour juger une application : conserver l’historique complet des trajets n’est, en principe, pas nécessaire, et la dernière position suffit parfois. La CNIL cite l’exemple d’un service de dépannage, qui n’a besoin que de la position actuelle. Appliquez ce raisonnement : une application qui vous indique où recharger en route n’a pas de raison évidente de garder des années de trajets.

Retenez aussi le principe de minimisation : selon la définition de la CNIL, les données doivent être « adéquates, pertinentes et limitées à ce qui est nécessaire » au regard des finalités. La finalité, c’est l’objectif annoncé du traitement.

Ne confiez pas le mot de passe de votre compte constructeur

Ne saisissez pas le mot de passe de votre compte constructeur dans le formulaire d’une application tierce. Quand le constructeur la propose, préférez une connexion où vous vous identifiez sur sa propre page, puis validez une liste d’accès précise.

Avec votre mot de passe, l’éditeur agit en votre nom avec tous les droits du compte, et pour l’arrêter il faut au minimum changer ce mot de passe. Une autorisation délivrée par le constructeur peut, quand il le prévoit, apparaître dans votre compte et se retirer séparément : vérifiez-le dans sa documentation.

Les règles d’hygiène viennent du mémo de Cybermalveillance.gouv.fr sur les mots de passe : un mot de passe différent pour chaque service, suffisamment long et complexe, un gestionnaire de mots de passe, aucune communication à un tiers, et la double authentification dès que possible. Le mémo demande un mot de passe particulièrement robuste pour la messagerie : si elle sert à réinitialiser le compte constructeur, protégez-la en premier.

Identifiez aussi l’éditeur : raison sociale, pays, contact. Notre guide pour protéger son compte de recharge détaille les habitudes à prendre sur les comptes liés à la borne.

Les cinq réponses à trouver dans la politique de confidentialité

Pour la localisation des véhicules connectés, la CNIL attend des professionnels qu’ils expliquent dans leur politique de confidentialité quelles données sont collectées, pourquoi, qui peut y accéder, combien de temps elles sont conservées et comment exercer vos droits. Si une réponse manque, interrogez l’éditeur.

Voici comment lire chacune de ces cinq réponses :

  • Données collectées : une liste précise (état de charge, position, kilométrage) vaut mieux que « les données du véhicule ».
  • Finalités : chaque usage doit répondre à un objectif précis ; la CNIL rappelle que la localisation ne peut pas être collectée « au cas où ».
  • Destinataires : repérez sous-traitants, partenaires commerciaux et publicité.
  • Durée de conservation : cherchez une durée pour chaque type de donnée, pas une formule vague.
  • Exercice des droits : une adresse ou un formulaire identifié.

Pour une voiture partagée dans le foyer, la CNIL recommande de proposer, de manière facultative, un profil authentifié à chaque utilisateur d’un même véhicule, afin qu’un trajet associé à un profil ne soit en principe accessible qu’à la personne concernée. Regardez si l’application distingue les conducteurs ou mélange tout dans un seul historique.

Les permissions du téléphone ne disent pas ce que fait l’application

Accepter la localisation ou l’accès aux contacts sur votre téléphone ouvre une ressource ; cela ne décrit pas l’usage qui en sera fait. La CNIL le précise dans ses recommandations sur les permissions des applications mobiles, publiées le 24 septembre 2024.

Selon la CNIL, ces permissions « techniques » donnent ou bloquent l’accès aux ressources et informations protégées du téléphone, indépendamment des finalités poursuivies par l’éditeur, et ne sont pas conçues pour recueillir le consentement au sens du RGPD. Elles restent utiles pour repérer une demande excessive, comme une lampe torche qui voudrait vos contacts.

La CNIL encourage des permissions aussi fines que possible : précision de la position adaptée au besoin, accès à quelques photos plutôt qu’à toute la galerie, autorisation ponctuelle ou limitée dans le temps. Elle recommande aux éditeurs de retenir, pour chaque permission, la version la moins intrusive qui répond au besoin. Faites de même : si le téléphone propose une localisation limitée à l’utilisation de l’application, choisissez-la.

Refuser une permission peut désactiver une fonction : testez laquelle au lieu de tout accorder, et relisez les nouvelles demandes après chaque mise à jour.

Ce que le règlement européen sur les données change pour les applications tierces

Le règlement (UE) 2023/2854 sur les données, dit « Data Act », organise votre droit d’accéder aux données de votre véhicule et de les faire transmettre à l’application de votre choix. Il ne rend pas chaque accès immédiat.

Le règlement sur les données s’applique depuis le 12 septembre 2025. Si vous ne pouvez pas accéder directement aux données, leur détenteur, par exemple le constructeur, doit vous les rendre accessibles sans retard injustifié, sans frais, dans un format structuré et lisible par machine. À votre demande, il doit aussi les mettre à la disposition d’un tiers que vous désignez. L’obligation de concevoir les produits pour que leurs données soient accessibles par défaut ne vise que ceux mis sur le marché après le 12 septembre 2026.

L’article 6 encadre l’application qui reçoit ces données. Elle les traite uniquement aux fins et dans les conditions convenues avec vous, et les efface quand elles ne sont plus nécessaires, sauf accord contraire pour les données non personnelles. Elle ne peut ni rendre vos choix indûment difficiles, ni faire du profilage sauf si le service demandé l’exige, ni confier les données à un autre tiers hors contrat avec vous.

Le RGPD continue de s’appliquer, et une proposition de modification du texte (COM(2025) 837) est en discussion : gardez la trace datée de ce que vous acceptez.

Retirer un accès : supprimer l’application ne suffit pas

Désinstaller l’application du téléphone ne retire pas nécessairement l’autorisation accordée sur le serveur. La révocation se fait là où l’accès a été donné : compte constructeur, écran des services connectés du véhicule ou compte ouvert chez l’éditeur.

Procédez dans cet ordre :

  1. Dans le compte constructeur, retirez l’application de la liste des services connectés.
  2. Chez l’éditeur, supprimez votre compte et demandez l’effacement des données, copie à l’appui.
  3. Si vous aviez communiqué votre mot de passe, changez-le.
  4. Sur le téléphone, retirez les permissions, puis désinstallez.
  5. Quelques jours plus tard, vérifiez que l’accès a disparu du compte constructeur.

Vos droits vous y aident. La CNIL rappelle que vous pouvez retirer votre consentement ou vous opposer à l’utilisation de vos données, et demander l’accès, la rectification, l’effacement ou la portabilité, c’est-à-dire la récupération de vos données dans un format réutilisable. Sans réponse de l’éditeur, vous pouvez adresser une plainte à la CNIL.

Vente, restitution, changement de téléphone : refaire l’inventaire des accès

Avant de vendre un véhicule ou de restituer un véhicule prêté ou loué, la CNIL conseille de supprimer vos informations personnelles stockées dans le véhicule et, lorsque c’est possible, d’effectuer une réinitialisation.

La CNIL cite parmi les informations qui peuvent rester dans le tableau de bord les trajets, les adresses GPS recherchées ou enregistrées et le journal d’appels. Installez-vous à bord, voiture à l’arrêt : supprimez les téléphones appairés, les adresses et l’historique de navigation, retirez chaque application tierce reliée, puis détachez le véhicule de votre compte constructeur. Acheteur, demandez ce détachement avant la remise des clés.

Un changement de téléphone pose une autre question : les clés numériques et les connexions doivent suivre. Apple indique par exemple que, pour transférer une clé de voiture de l’app Cartes vers un nouvel iPhone, l’ancien appareil doit se trouver à proximité et être connecté à internet. Ne réinitialisez pas l’ancien téléphone trop tôt ; notre guide pour changer de téléphone sans perdre l’accès à la voiture et à la borne détaille l’ordre des opérations.

Borne connectée, foyer et entreprise : les mêmes règles valent pour la recharge

Une borne connectée produit elle aussi des données, selon le modèle et les réglages : horaires, énergie consommée, identité de l’utilisateur. Les mêmes questions se posent : qui voit, qui commande, comment retirer un droit.

À la maison, un accès partagé doit être personnel et révocable. Dans l’application Wallbox, par exemple, le titulaire invite un utilisateur par son adresse électronique et retire l’accès depuis « Gérer les utilisateurs » ; chaque fabricant a sa propre procédure. Voyez notre guide pour supprimer l’accès d’un ancien utilisateur à une borne partagée.

En entreprise, les historiques de recharge nominatifs sont des données personnelles de salariés. Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été préalablement porté à sa connaissance (code du travail, article L1222-4), et, dans les entreprises d’au moins 50 salariés, le CSE est informé et consulté avant la mise en œuvre de moyens de contrôle de l’activité (article L2312-38). Notre guide sur les données des conducteurs et le tableau de recharge proportionné aide à fixer le périmètre.

Lors de la visite technique, demandez quelles données remontent la borne et sa supervision OCPP (le protocole ouvert qui relie la borne à son logiciel de gestion), et qui y accède. Volticom, entreprise qualifiée QUALIFELEC IRVE, reprend ces points dans un devis détaillé : devis pour une borne à domicile ou devis pour un parking d’entreprise. Objectif : devis sous 48 h après dossier complet.

L’essentiel à retenir

  • Classez chaque accès demandé, de la simple lecture à la commande du véhicule, et n’accordez que ce que le service exige.
  • La CNIL considère la localisation d’un véhicule connecté comme hautement personnelle ; l’historique complet des trajets n’est en principe pas nécessaire.
  • Ne confiez pas le mot de passe de votre compte constructeur : préférez une autorisation listée et retirable, avec double authentification.
  • Une permission du téléphone ouvre une ressource sans encadrer son usage : cherchez dans la politique de confidentialité les données, finalités, destinataires, durées et droits.
  • Désinstaller une application ne révoque pas son accès ; avant une vente, supprimez aussi vos données du véhicule et réinitialisez-le si possible.

Questions fréquentes

Quelles données de ma voiture électrique les applications tierces peuvent-elles lire ?

Cela dépend de l’accès que vous accordez et de ce que le constructeur ouvre. Selon les modèles, une application peut lire l’état de charge, l’autonomie estimée, la position, le kilométrage ou l’historique des trajets et des recharges, et parfois envoyer des commandes. La liste exacte figure sur l’écran d’autorisation et dans la politique de confidentialité. Si une donnée ne sert pas la fonction que vous utilisez, refusez-la ou cherchez une option plus restreinte.

Comment savoir quelles applications ont accès à ma voiture ?

Commencez par votre compte constructeur : quand il la propose, la liste des services connectés montre les applications autorisées et leurs droits. Complétez avec l’écran des services connectés du véhicule, vos comptes ouverts chez des éditeurs et, sur le téléphone, les applications autorisées à utiliser la localisation. En cas de doute, le droit d’accès rappelé par la CNIL vous permet de demander à un éditeur quelles données il détient sur vous.

Le Data Act s’applique-t-il à une voiture mise en circulation avant septembre 2026 ?

Oui, pour le droit d’accès et de partage. Le règlement (UE) 2023/2854 s’applique depuis le 12 septembre 2025 : si vous ne pouvez pas accéder directement aux données, leur détenteur doit vous les fournir sans frais et, à votre demande, les mettre à la disposition d’un tiers que vous désignez. Seule l’obligation de concevoir le produit pour que ses données soient accessibles par défaut vise les produits mis sur le marché après le 12 septembre 2026.

Combien de temps une application peut-elle garder l’historique de mes trajets ?

La durée dépend de l’objectif du service, et la politique de confidentialité doit l’indiquer. Pour les véhicules connectés, la CNIL recommande de limiter la durée de conservation des données de localisation et rappelle qu’elles ne peuvent pas être gardées « au cas où ». Si la politique reste vague, posez la question à l’éditeur, puis demandez l’effacement de ce qui ne sert plus : c’est l’un des droits que la CNIL rappelle.

Peut-on désactiver les services connectés de sa voiture ?

Oui pour les services optionnels : la CNIL rappelle que vous devez pouvoir les désactiver facilement si vous ne souhaitez pas les utiliser, et préconise un mode qui les coupe tous à la fois. Cherchez ce réglage dans l’écran des services connectés du véhicule ou dans le compte constructeur ; son intitulé varie selon les marques. Couper un service peut supprimer une fonction, comme le suivi de la recharge à distance : vérifiez ce que vous perdez avant de valider.

Une application de recharge peut-elle exiger l’accès permanent à ma localisation ?

Elle peut le demander, mais la permission du téléphone ne dit rien de l’usage qui sera fait de la position. La CNIL rappelle que ces permissions techniques ne valent pas consentement au sens du RGPD et recommande aux éditeurs la version la moins intrusive qui répond au besoin. Pour trouver une borne proche, une localisation limitée à l’utilisation de l’application peut suffire : testez la fonction avant d’accorder davantage.

Relecture prévue par Anna Du Bois.
À valider avant de présenter cette relecture comme terminée.

Sources et lectures complémentaires

Documentation des organismes et fabricants pour approfondir le sujet. Pour une procédure propre à votre véhicule ou à votre borne, consultez la notice correspondant au modèle et à sa version.

Passer du guide au projet

Votre prochaine recharge commence ici

Vous savez maintenant quelles questions poser. Décrivez votre véhicule, votre stationnement et vos trajets : nous pourrons étudier une installation de borne adaptée à votre quotidien.

▤   Livres blancs gratuits

Un guide PDF pour préparer votre projet

Choisissez votre sujet et recevez le guide PDF par e-mail.

Livret sélectionné : La borne de recharge en entreprise

Votre e-mail ne sert qu’à cet envoi. Aucune revente, aucun spam. Confidentialité

Ouvrir directement ce PDF