Spotify
Streaming musical et de podcasts opéré depuis Stockholm sous le groupe Spotify Technology S.A. (Luxembourg) cotée au NYSE, principalement sur Google Cloud.
Profil mis à jour le : · Voir les sources
À propos de Spotify
Spotify est un service de streaming de musique, de podcasts et de livres audio fondé à Stockholm en 2006 par Daniel Ek et Martin Lorentzon. Le groupe est chapeauté par Spotify Technology S.A., une société anonyme luxembourgeoise cotée au NYSE (ticker SPOT) depuis avril 2018 ; la société opérationnelle suédoise Spotify AB contracte avec les utilisateurs de l'EEE et du Royaume-Uni, tandis que Spotify USA Inc. est le responsable de traitement désigné pour les utilisateurs américains.
Au 31 décembre 2025, le service comptait 751 millions d'utilisateurs actifs mensuels et 290 millions d'abonnés payants Premium répartis sur 184 marchés, avec plus de 100 millions de titres, 7 millions de podcasts et 500 000 livres audio au catalogue. La pile de streaming s'exécute principalement sur Google Cloud Platform, avec Fastly comme CDN en périphérie. Les fondateurs Daniel Ek et Martin Lorentzon conservent ensemble 69,3 % des droits de vote via la structure à double classe de certificats bénéficiaires.
Intégrations
Fonctionnalités
- 751 millions d'utilisateurs actifs mensuels + 290 millions d'abonnés Premium payants dans 184 marchés (exercice 2025)
- Plus de 100 millions de titres + 7 millions de podcasts + 500 000 livres audio ; offres Free / Individual / Duo / Family / Student
- Cloud principal : Google Cloud Platform, engagement pluriannuel de dépense minimale de 1,575 milliards EUR (20-F exercice 2025)
- CDN en périphérie sur Fastly avec points de présence dans l'UE (ex. Munich pour la zone DACH) ; edgeproxy interne + maillage de services Envoy
- API développeurs : Web API (REST, OAuth 2.0), Web Playback SDK, SDK iOS + Android ; Spotify Connect couvre plus de 2 000 appareils chez plus de 200 marques
- Spotify for Backstage (portail dev open source donné à la CNCF, en SaaS) fait l'objet d'un audit annuel SOC 2 Security TSC
- Éditeur open source sur github.com/spotify : Backstage, Luigi, Pedalboard, Voyager, Annoy, Basic Pitch, Scio, Mobius
- Rapports de transparence annuels DSA et règlement TCO de l'UE depuis 2024 ; couvrent Spotify for Artists / Creators / Authors
- Export RGPD et suppression de compte en libre-service via Paramètres de confidentialité ; données livrées sous 30 jours
Tableau de souveraineté
Signaux destinés aux achats sur la souveraineté des données, la propriété et la résidence en UE.
Nous évaluons chaque fournisseur européen selon six dimensions de souveraineté résumées par l'acronyme SHIELD. Chaque carte ci-dessous correspond à une lettre — utilisez-les comme une liste de vérification lors de vos comparaisons.
Les tiers qui traitent des données client : prestataires de paiement, services KYC, chatbots de support, analytique.
Où se trouve l'entité juridique, qui la contrôle, et quelles filiales opèrent au sein du même groupe.
Où les données client sont physiquement stockées, qui exploite la pile d'hébergement, quel CDN se trouve en amont.
Si le fournisseur ou ses sous-traitants relèvent du CLOUD Act américain ou d'une autre portée extraterritoriale.
CGU publiques, politique de confidentialité, DPA, liste des sous-traitants, mentions légales et pages sécurité ou confiance.
Audits et certifications indépendants (ISO 27001, BSI C5, TISAX, SOC 2) et transparence open source.
Coté en bourse
Société mère : Spotify Technology S.A. (Luxembourg)
Spotify Technology S.A. (RCS Luxembourg B 123052) is a Luxembourg société anonyme listed on the NYSE (ticker SPOT) since 3 April 2018; Spotify AB (Stockholm) is the principal operating subsidiary. As of 31 December 2025, founders Daniel Ek and Martin Lorentzon controlled 28.8% and 40.5% of combined voting power respectively (69.3% in the aggregate) via the dual-class beneficiary-certificate structure. Tencent Holdings owns ~9% of economic equity through Hong Kong entities but holds no voting power (irrevocable proxy to Daniel Ek's D.G.E. Investments). 'European control: majority' reflects founder voting control from Europe; capital structure and a Delaware operating subsidiary (Spotify USA Inc.) sit outside Europe.
🇸🇪 Stockholm, Sweden
Spotify AB
- Spotify USA Inc. — 🇺🇸 United StatesNamed data controller for US users (Delaware-incorporated). Address: 4 World Trade Center, 150 Greenwich Street, Fl 62, New York, NY 10007. Also the designated US copyright agent.
- Spotify GmbH — 🇩🇪 GermanyGerman legal entity named in the Impressum (Unter den Linden 10, 10117 Berlin); local sales and marketing operations.
- Spotify France SAS — 🇫🇷 FranceFrench operating entity (48 Rue la Bruyere, 75009 Paris).
- Spotify Ltd — 🇬🇧 United KingdomUK operating entity (Adelphi Building, 4 Savoy Place, London WC2N 6AT) handling local sales and marketing. The named data controller for EEA and UK users remains Spotify AB in Stockholm per the privacy policy.
- Spotify Spain S.L. — 🇪🇸 SpainSpanish operating entity (Paseo de Recoletos 7-9, 28004 Madrid).
- Spotify Italy S.r.l. — 🇮🇹 ItalyItalian operating entity (Via Joe Colombo 4, 20124 Milano).
Site web: Fastly anycast edge (151.101.x.x; EU POPs incl. Munich) fronting Spotify's internal edgeproxy and Envoy service mesh
Application: Google Cloud Platform (Google LLC, US) -- vast majority of primary data storage and computing per FY2025 20-F
CDN: Fastly, Inc. (US-incorporated); confirmed via DNS (atc.spotify.map.fastly.net) and HTTP headers (via: HTTP/2 edgeproxy, 1.1 google, 1.1 varnish; x-served-by: cache-muc13960-MUC)
| Nom | Pays | Finalité |
|---|---|---|
| Google LLC | 🇺🇸 United States | Primary cloud provider (Google Cloud Platform); the vast majority of primary data storage including user personal data and licensed audio, plus computing. Also the registrar/DNS provider for spotify.com. |
| Okta, Inc. | 🇺🇸 United States | Identity and access management for the Confidence by Spotify B2B experimentation product (named in Confidence DPA Schedule 2). |
| Fastly, Inc. | 🇺🇸 United States | Edge CDN for open.spotify.com and www.spotify.com (Varnish-based; EU POPs include Munich). |
| OneTrust, LLC | 🇺🇸 United States | Cookie and consent management (cdn.cookielaw.org, geolocation.onetrust.com observed in Content Security Policy). |
| Contentsquare | 🇫🇷 France | Product analytics (t.contentsquare.net observed in Content Security Policy). |
| Hotjar Ltd | 🇲🇹 Malta | Product analytics and behaviour insights (script.hotjar.com observed in Content Security Policy). |
| Heap, Inc. | 🇺🇸 United States | Product analytics (heapanalytics.com / cdn.us.heap-api.com observed in Content Security Policy). |
| Comscore, Inc. | 🇺🇸 United States | Audience measurement (sb.scorecardresearch.com observed in Content Security Policy). |
Spotify for Backstage (developer-portal SaaS) only -- annual third-party SOC 2 examination on the Security trust service criterion. Report available under NDA via [email protected]. No equivalent public certification is published for the consumer streaming service.
Tarifs
EUR 0
- Full 100M+ track catalogue with ads
- Shuffle play on mobile, on-demand on desktop and web
- No downloads, lower-bitrate audio
- No audiobook access tier
EUR 12.99
- Ad-free music, podcasts and audiobooks
- Download for offline, up to 320 kbps OGG Vorbis
- 12 hours per month of audiobook listening
- Group Session, Spotify Connect to 2,000+ devices
EUR 6.99
- All Individual features
- Verified annually via SheerID
- Up to 4 years of eligibility
EUR 17.99
- Two separate Premium accounts for one household
- Duo Mix collaborative playlist
- 12 hours per month of audiobooks for the primary account
EUR 21.99
- Up to six Premium accounts at one address
- Spotify Kids app with curated catalogue
- Explicit-content blocking and Family Mix playlist
- 12 hours per month of audiobooks for the primary account
Téléchargements officiels
FY2025 Annual Report (Form 20-F)
SEC filing for fiscal year ended 31 December 2025 (filed 10 February 2026). Includes the consolidated list of subsidiaries (Exhibit 8.1).
html
Q4 2025 Shareholder Deck
Quarterly results presentation covering MAU, Premium subscribers, revenue and operating income for Q4 2025.
Equity & Impact Report 2024
ESG / sustainability disclosure (~8.6 MB).
List of Subsidiaries (FY2025 20-F Exhibit 8.1)
Consolidated list of Spotify Technology S.A. subsidiaries by jurisdiction (Sweden, USA, UK, Germany, France, Spain, Canada, Australia, Brazil, Japan, India, Mexico, Singapore, Italy).
html
Questions et réponses
6 questions
Où Spotify est-il juridiquement établi, et avec quelle entité vais-je contracter ?
Spotify Technology S.A., société anonyme luxembourgeoise (RCS Luxembourg B 123052), est la maison mère du groupe et l'entité cotée au NYSE sous le ticker SPOT depuis le 3 avril 2018. Les opérations quotidiennes sont pilotées depuis Spotify AB à Stockholm (Bolagsverket org-nr 556703-7485, numéro de TVA SE556703748501). Pour les utilisateurs de l'EEE et du Royaume-Uni, le responsable de traitement désigné est Spotify AB ; pour les utilisateurs américains, il s'agit de Spotify USA Inc. (4 World Trade Center, 150 Greenwich Street, New York, NY 10007, constituée au Delaware). Des filiales régionales prennent en charge les ventes et le marketing locaux en Allemagne, en France, au Royaume-Uni, en Espagne, en Italie et ailleurs.
Où mes données d'écoute sont-elles stockées ?
Spotify indique dans son 20-F pour l'exercice 2025 que Google Cloud Platform héberge « the vast majority of our primary data storage (including personal data of users and audio data licensed from rights holders) and computing ». La couche de périphérie est assurée par Fastly, avec des points de présence européens (par exemple Munich pour le trafic DACH). Spotify ne publie pas de région GCP spécifique pour les utilisateurs de l'UE et ne propose pas d'offre de résidence des données limitée à l'UE ; les transferts internationaux reposent sur les clauses contractuelles types (CCT), assorties de protections techniques comme le chiffrement et la pseudonymisation.
Spotify est-il soumis aux procédures judiciaires américaines ?
Oui, à trois titres. (1) La maison mère luxembourgeoise Spotify Technology S.A. dépose chaque année un rapport 20-F auprès de la SEC en tant qu'émetteur privé étranger et est soumise au droit boursier américain. (2) Spotify USA Inc. (Delaware) est le responsable de traitement désigné pour les utilisateurs américains et tombe directement sous le coup du CLOUD Act, de FISA 702 et d'autres procédures américaines de sécurité nationale. (3) Le principal fournisseur cloud de Spotify (Google LLC) ainsi que plusieurs sous-traitants opérationnels nommément cités (Okta Inc., Fastly Inc., OneTrust) sont constitués aux États-Unis. Pour les utilisateurs de l'EEE, le responsable de traitement direct est Spotify AB en Suède, mais le stockage et le calcul sous-jacents s'exécutent sur une infrastructure opérée depuis les États-Unis.
Qui contrôle Spotify ?
Les fondateurs Daniel Ek et Martin Lorentzon détenaient ensemble 69,3 % des droits de vote au 31 décembre 2025 (respectivement 28,8 % et 40,5 %) via la structure à double classe de certificats bénéficiaires. Tencent Holdings possède environ 9 % du capital économique au travers de plusieurs entités de portage à Hong Kong (Tencent Music Entertainment Hong Kong, Image Frame Investment, Tencent Mobility, Distribution Pool), mais ces actions sont soumises à une procuration irrévocable au profit de D.G.E. Investments, la société de Daniel Ek, et ne confèrent donc aucun droit de vote. Le flottant restant est détenu par des investisseurs institutionnels américains et internationaux.
Spotify dispose-t-il des certifications ISO 27001 ou SOC 2 ?
Seul Spotify for Backstage, le SaaS de portail développeur, maintient publiquement un examen SOC 2 annuel réalisé par un auditeur tiers (rapport disponible sous NDA via [email protected]). Pour le service de streaming grand public, Spotify ne publie pas de page de certifications ; les affirmations d'agrégateurs tiers concernant une couverture ISO 27001, SOC 2, PCI DSS, HIPAA ou FedRAMP du produit de streaming ne sont corroborées par aucune URL publiée par Spotify. Les engagements publics de Spotify pour le service grand public sont formulés en termes de conformité au RGPD et au règlement DSA de l'UE, plutôt qu'en termes de certifications de sécurité indépendantes du fournisseur.
Puis-je exporter ou supprimer mes données ?
Oui. La page des paramètres de confidentialité de Spotify propose trois archives d'export RGPD -- données du compte, historique d'écoute étendu et journaux techniques -- livrées sous 30 jours. La suppression du compte est en libre-service via le même parcours. La politique de confidentialité décrit les critères de conservation de façon catégorielle plutôt que de citer une durée de conservation post-suppression précise ; le contact protection des données est [email protected], et le responsable de traitement pour l'EEE est Spotify AB (aucun représentant distinct au titre de l'article 27 du RGPD n'est désigné, puisque Spotify AB est établi au sein de l'EEE).
Alternatives
Autres entreprises européennes dans la même catégorie que Spotify.
En bref
Sources & vérification
Chaque fait sur cette page est étayé par une source primaire ou indépendante. Dernière vérification : 13 mai 2026.
Vous avez repéré une erreur ? Signalez-le
Contenu du profil
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmFY2025 20-F: Luxembourg incorporation, NYSE listing date and GCP infrastructure dependency
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmFounding date, group structure, founder voting power
- primaire · impressumwww.spotify.com/de/about-us/impressumSpotify AB Stockholm registration, board representatives Daniel Ek and Martin Lorentzon
- primaire · press-releasenewsroom.spotify.com/2026-02-10/spotify-q4-2025-earningsQ4 2025 MAU and Premium subscriber counts as of 31 December 2025
- primaire · pricing-pagewww.spotify.com/de/premiumDE/EN/ES/FR/IT/NL/PL/PT/SV are confirmed-supported product UI locales via the language switcher; full count is ~74 per Wikipedia but Spotify does not publish a canonical list
- primaire · pricing-pagewww.spotify.com/de/premiumGermany Individual/Student/Duo/Family monthly prices in EUR
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmFY2025 20-F: NYSE listing date, MAU/Premium counts, catalogue size, GCP minimum-spend commitment, founder voting power, Tencent stake, employee headcount
- primaire · about-pagenewsroom.spotify.com/company-infoCatalogue and product-line summary
- primaire · about-pagedeveloper.spotify.com/documentation/web-apiWeb API and SDK programme
- primaire · blogengineering.atspotify.com/opensourceBackstage CNCF Incubating donation and open-source portfolio
- primaire · impressumwww.spotify.com/de/about-us/impressum
- primaire · privacy-policywww.spotify.com/de/legal/privacy-policyEEA controller, US transfer mechanisms, retention criteria
- primaire · privacy-policywww.spotify.com/us/legal/privacy-policy/plainSpotify USA Inc. named as US data controller
- primaire · security-pagebackstage.spotify.com/securityAnnual SOC 2 examination for Spotify for Backstage
- primaire · about-pagedeveloper.spotify.com/documentation/web-apiDeveloper documentation entry point for Web API, Web Playback SDK, iOS/Android SDKs, Embeds and Commercial Hardware
- registre · sec-filingwww.sec.gov/cgi-bin/browse-edgarSEC EDGAR filing index for Spotify Technology S.A. (CIK 0001639920); FY2025 20-F filed 10 February 2026
- primaire · press-releases29.q4cdn.com/175625835/files/doc_financials/2025/q4/Q4-2025-Shareholder-Deck-FINAL.pdfQ4 2025 Shareholder Deck PDF (~2.5 MB) on Spotify investor-relations CDN
- primaire · press-releases29.q4cdn.com/175625835/files/doc_governance/2025/Mar/10/Spotify-Equity-Impact-Report-2024-9b1865.pdfEquity & Impact Report 2024 PDF (~8.6 MB) on Spotify investor-relations CDN
Souveraineté (SHIELD)
- primaire · dpaconfidence.spotify.com/dpaConfidence by Spotify DPA Schedule 2 names Google LLC (cloud) and Okta Inc. (IAM); only public Spotify subprocessor list
- primaire · http-headersopen.spotify.comContent Security Policy on open.spotify.com observed to allow Fastly, OneTrust, Hotjar, Contentsquare, Heap and Comscore endpoints
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmGCP commitment of EUR 1.575B minimum spend
- primaire · privacy-policywww.spotify.com/de/legal/privacy-policyCategorical list (service providers, payment partners, advertising and marketing partners, podcast hosting platforms, academic researchers, other Spotify group companies, courts and authorities); no named consumer-service subprocessor list is published
- primaire · impressumwww.spotify.com/de/about-us/impressumSpotify AB Regeringsgatan 19 Stockholm, Bolagsverket 556703-7485, VAT SE556703748501
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmLuxembourg parent, NYSE listing, dual-class beneficiary-certificate structure, founder 69.3% voting power
- tertiaire · newswww.musicbusinessworldwide.com/tencent-set-to-control-10-of-universal-also-owns-9-1-of-spotify-but-daniel-ek-has-the-final-say-on-firms-stakeTencent ~9% economic equity with proxy to Daniel Ek (corroborates 20-F)
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/spot-20251231xexx81.htmExhibit 8.1 to FY2025 20-F: consolidated list of Spotify Technology S.A. subsidiaries by jurisdiction
- primaire · about-pagewww.spotify.com/de-en/about-us/contactRegional office addresses for the subsidiary list
- primaire · dns-recordsopen.spotify.comdig open.spotify.com A -> atc.spotify.map.fastly.net + 151.101.x.x Fastly anycast block
- primaire · http-headersopen.spotify.comcurl -I -> 'server: envoy', 'via: HTTP/2 edgeproxy, 1.1 google, 1.1 varnish', 'x-served-by: cache-muc13960-MUC'
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmGCP as primary infrastructure
- registre · sec-filingwww.sec.gov/Archives/edgar/data/1639920/000162828026006874/ck0001639920-20251231.htmLuxembourg parent files 20-F as foreign private issuer; consolidated subsidiaries include Spotify USA Inc. (Delaware)
- primaire · privacy-policywww.spotify.com/us/legal/privacy-policy/plainSpotify USA Inc. is the named data controller for US users -- basis for 'partial-via-subsidiaries' rather than 'partial-via-subprocessors' alone
- primaire · termswww.spotify.com/de/legal/end-user-agreement
- primaire · privacy-policywww.spotify.com/de/legal/privacy-policy
- primaire · impressumwww.spotify.com/de/about-us/impressum
- primaire · security-pagewww.spotify.com/safetyandprivacy
- primaire · security-pagebackstage.spotify.com/securitySpotify states the Backstage product undergoes annual SOC 2 examination; report available under NDA
- primaire · about-pagespotify.github.ioSpotify open-source catalogue
- primaire · blogengineering.atspotify.com/opensourceEngineering blog open-source overview, including Backstage CNCF donation