Guide · Réduction d’exposition

Supprimer ses données personnelles chez les courtiers en données

Des entreprises que vous n’avez jamais contactées détiennent votre nom, votre adresse et votre numéro. Elles ne les ont pas volés : elles les ont collectés, agrégés, et elles les revendent.

Vous avez des droits sur elles, et ces droits sont gratuits. Voici la démarche complète — et ce qu’elle ne règle pas.

Mise à jour : septembre 2026 · Lecture : 8 minutes

Qu’est-ce qu’un courtier en données

Un courtier en données est une entreprise dont le métier consiste à collecter des informations sur des personnes, à les rassembler en fiches, puis à revendre ces fiches — à des annonceurs, à des services de prospection, à des plateformes de vérification, parfois à d’autres courtiers.

Ce n’est pas du piratage, et ce n’est pas illégal en soi. C’est une activité déclarée, exercée au grand jour, et soumise au RGPD comme n’importe quel autre traitement de données personnelles.

La particularité, c’est que vous n’avez jamais eu affaire à eux. Vous ne leur avez rien donné, vous n’avez signé aucun contrat, et le plus souvent vous ignorez leur existence jusqu’au jour où votre nom remonte sur un site dont vous n’avez jamais entendu parler.

D’où viennent vos données

De quatre sources principales, toutes banales prises séparément :

Prises une par une, ces sources ne disent presque rien. Rassemblées, elles forment une fiche qui vous situe : qui vous êtes, où vous vivez, ce que vous faites, qui vous entoure.

Ce que la loi vous permet d’exiger

Le RGPD ne vous protège pas de l’existence de ces entreprises. Il vous donne en revanche des droits sur elles, opposables et gratuits.

Le droit d’accès (article 15)

Vous pouvez demander quelles données elles détiennent sur vous, d’où elles les tiennent, et à qui elles les ont transmises. C’est souvent la première demande utile : elle révèle l’ampleur, et la réponse sert de base à la suite.

Le droit à l’effacement (article 17)

Vous pouvez demander la suppression de vos données. Ce droit n’est pas absolu : il cède devant une obligation légale de conservation ou un motif légitime impérieux. Dans le cas de la prospection commerciale, ces exceptions s’appliquent rarement.

Le droit d’opposition (article 21)

C’est souvent le plus efficace. Face à un traitement à des fins de prospection, l’opposition est absolue : l’organisme n’a pas à en apprécier le bien-fondé, il doit cesser. Aucune justification n’est à fournir.

Le délai : un mois. L’organisme doit répondre dans le mois suivant votre demande, prolongeable de deux mois pour les demandes complexes — à condition qu’il vous en informe dans le premier mois. Passé ce délai sans réponse, l’absence de réponse est en elle-même un manquement.

La démarche, étape par étape

1. Identifier les courtiers qui vous concernent

C’est l’étape la plus longue, et celle que personne n’anticipe. Il n’existe pas de liste officielle. On les découvre en cherchant son propre nom, son adresse, son numéro, ses anciens pseudonymes — puis en remontant chaque résultat jusqu’à l’entité qui l’exploite.

Comptez plusieurs dizaines de sites pour une personne dont la présence en ligne remonte à dix ans ou plus.

2. Trouver le bon interlocuteur

Chaque organisme a sa porte d’entrée : un formulaire dédié, une adresse de délégué à la protection des données, ou à défaut le contact général. Les mentions légales et la politique de confidentialité du site indiquent laquelle. Écrire au mauvais endroit ne fait pas courir le délai d’un mois.

3. Rédiger la demande

Une demande recevable contient, au minimum :

Ce dernier point est celui qu’on oublie, et c’est le plus utile : sans lui, vous nettoyez une fiche pendant que ses copies continuent de circuler.

4. Prouver votre identité — sans en donner trop

L’organisme peut demander une preuve d’identité en cas de doute raisonnable. Il ne peut pas l’exiger systématiquement, et il ne peut pas réclamer plus que nécessaire.

Le piège. Envoyer une pièce d’identité complète à une entreprise dont le métier est de collecter des données, pour lui demander d’arrêter d’en collecter, est un mauvais calcul. Ne transmettez une pièce que si elle est réellement exigée, et masquez ce qui n’est pas nécessaire à l’identification.

5. Suivre et relancer

Tenez un journal : date d’envoi, canal utilisé, date d’échéance, réponse obtenue. Sans ce suivi, vous ne saurez pas lequel des trente organismes n’a pas répondu — et c’est précisément celui-là qu’il faudra relancer.

6. Escalader en cas de refus ou de silence

Si l’organisme refuse sans motif valable ou ne répond pas dans le délai, vous pouvez déposer une plainte auprès de la CNIL. La démarche est gratuite et se fait en ligne. C’est un levier réel : la seule perspective d’une plainte suffit souvent à débloquer une demande restée sans réponse.

Un modèle de demande

À adapter, et à envoyer par un canal qui laisse une trace datée.

Objet : Demande d'effacement et opposition — [Nom Prénom] Madame, Monsieur, Je vous demande, sur le fondement des articles 17 et 21 du Règlement général sur la protection des données : — l'effacement de l'ensemble des données personnelles me concernant que vous détenez ; — à titre subsidiaire, l'opposition à tout traitement de ces données à des fins de prospection commerciale. Les identifiants concernés sont les suivants : Nom et prénom : [...] Adresse : [...] Adresse électronique : [...] Téléphone : [...] Je vous demande également de communiquer cette demande d'effacement à l'ensemble des destinataires auxquels ces données ont été transmises, conformément à l'article 19 du même règlement. Je vous rappelle que vous disposez d'un délai d'un mois à compter de la réception de la présente pour y répondre, conformément à l'article 12.3. Je vous prie d'agréer, Madame, Monsieur, l'expression de mes salutations distinguées. [Nom Prénom] [Date]

Ce que cette démarche ne règle pas

Trois limites, qu’il vaut mieux connaître avant de commencer plutôt que de les découvrir en chemin.

La repopulation

C’est la principale. Ces entreprises se réalimentent en continu, aux mêmes sources. Vous obtenez un effacement aujourd’hui ; une nouvelle collecte, six mois plus tard, à partir d’un registre resté ouvert, peut recréer la même fiche — chez le même acteur ou chez un autre.

Ce n’est pas de la mauvaise foi : c’est le fonctionnement normal d’un système qui aspire en permanence. Tant que la source reste ouverte, le flux continue.

Les acteurs hors Union européenne

Le RGPD s’applique dès lors qu’un organisme cible des personnes situées dans l’Union, y compris s’il est établi ailleurs. En pratique, obtenir l’exécution d’une demande auprès d’un acteur sans présence européenne est nettement plus difficile, et les recours plus lents.

Ce qui n’est pas de leur ressort

Une donnée que la loi rend publique ne s’efface pas par ce chemin. Un contenu licite publié par un tiers non plus : on obtient au mieux un déréférencement, c’est-à-dire que la page devient beaucoup plus difficile à trouver — pas qu’elle disparaît.

Combien de temps ça prend réellement

C’est la question que personne ne pose avant de se lancer, et c’est celle qui décide de tout.

Pour un courtier, comptez de vingt à quarante minutes : trouver le bon canal, rédiger la demande, l’envoyer, l’enregistrer dans votre suivi. Ajoutez une relance à un mois pour ceux qui n’ont pas répondu, une escalade pour ceux qui refusent, et une vérification pour confirmer que la donnée a bien disparu — une demande envoyée n’est pas une donnée retirée.

Sur une trentaine d’organismes, faites le calcul : entre dix et vingt heures de travail effectif, réparties sur deux à trois mois à cause des délais légaux. Rien de tout cela n’est difficile. C’est simplement long, répétitif, et sans effet si on l’abandonne à mi-parcours.

C’est la raison pour laquelle la plupart des gens commencent, traitent les trois premiers, et s’arrêtent. Ce n’est pas un manque de volonté : c’est un volume mal estimé au départ.

Par où commencer

Avant d’écrire à qui que ce soit, il faut savoir ce qui est réellement exposé — sinon vous traitez ce que vous voyez et vous ignorez le reste, qui est souvent le plus corrélable.

Si vous êtes ici parce qu’une fuite de données vient d’être annoncée, commencez plutôt par les gestes à faire après une fuite : ils sont plus urgents, et ils se règlent en une soirée.

Nous avons mis en ligne un auto-bilan gratuit : quatorze questions, sept dimensions, un premier niveau de repérage. Il ne remplace pas un diagnostic — il utilise ce que vous savez de vous, pas des sources externes — mais il situe.

Cette page fournit une information générale sur l’exercice de droits prévus par le RGPD, ainsi que la description d’une démarche administrative. Elle ne constitue pas une consultation juridique et ne tient pas compte de votre situation particulière. UMBRYX n’exerce ni activité de consultation juridique, ni de représentation.

Aucune entreprise n’est nommée dans cette page : elle décrit un secteur d’activité, pas un acteur en particulier.