Guide · Réduction d’exposition
Supprimer ses données personnelles chez les courtiers en données
Des entreprises que vous n’avez jamais contactées détiennent votre nom, votre adresse et votre numéro. Elles ne les ont pas volés : elles les ont collectés, agrégés, et elles les revendent.
Vous avez des droits sur elles, et ces droits sont gratuits. Voici la démarche complète — et ce qu’elle ne règle pas.
Mise à jour : septembre 2026 · Lecture : 8 minutes
Qu’est-ce qu’un courtier en données
Un courtier en données est une entreprise dont le métier consiste à collecter des informations sur des personnes, à les rassembler en fiches, puis à revendre ces fiches — à des annonceurs, à des services de prospection, à des plateformes de vérification, parfois à d’autres courtiers.
Ce n’est pas du piratage, et ce n’est pas illégal en soi. C’est une activité déclarée, exercée au grand jour, et soumise au RGPD comme n’importe quel autre traitement de données personnelles.
La particularité, c’est que vous n’avez jamais eu affaire à eux. Vous ne leur avez rien donné, vous n’avez signé aucun contrat, et le plus souvent vous ignorez leur existence jusqu’au jour où votre nom remonte sur un site dont vous n’avez jamais entendu parler.
D’où viennent vos données
De quatre sources principales, toutes banales prises séparément :
- —Les registres publics. Registres d’entreprises, annuaires professionnels, publications légales. Ils sont recopiés automatiquement, puis republiés ailleurs.
- —Les formulaires que vous avez remplis. Un jeu-concours, une demande de devis, une inscription à une newsletter il y a huit ans — avec une case de cession à des partenaires que personne ne lit.
- —Les bases revendues entre acteurs. Une donnée collectée par l’un se retrouve chez cinq autres, sans que vous en soyez informé à chaque étape.
- —Ce que vous publiez vous-même. Profils professionnels, annonces, avis en ligne, forums.
Prises une par une, ces sources ne disent presque rien. Rassemblées, elles forment une fiche qui vous situe : qui vous êtes, où vous vivez, ce que vous faites, qui vous entoure.
Ce que la loi vous permet d’exiger
Le RGPD ne vous protège pas de l’existence de ces entreprises. Il vous donne en revanche des droits sur elles, opposables et gratuits.
Le droit d’accès (article 15)
Vous pouvez demander quelles données elles détiennent sur vous, d’où elles les tiennent, et à qui elles les ont transmises. C’est souvent la première demande utile : elle révèle l’ampleur, et la réponse sert de base à la suite.
Le droit à l’effacement (article 17)
Vous pouvez demander la suppression de vos données. Ce droit n’est pas absolu : il cède devant une obligation légale de conservation ou un motif légitime impérieux. Dans le cas de la prospection commerciale, ces exceptions s’appliquent rarement.
Le droit d’opposition (article 21)
C’est souvent le plus efficace. Face à un traitement à des fins de prospection, l’opposition est absolue : l’organisme n’a pas à en apprécier le bien-fondé, il doit cesser. Aucune justification n’est à fournir.
La démarche, étape par étape
1. Identifier les courtiers qui vous concernent
C’est l’étape la plus longue, et celle que personne n’anticipe. Il n’existe pas de liste officielle. On les découvre en cherchant son propre nom, son adresse, son numéro, ses anciens pseudonymes — puis en remontant chaque résultat jusqu’à l’entité qui l’exploite.
Comptez plusieurs dizaines de sites pour une personne dont la présence en ligne remonte à dix ans ou plus.
2. Trouver le bon interlocuteur
Chaque organisme a sa porte d’entrée : un formulaire dédié, une adresse de délégué à la protection des données, ou à défaut le contact général. Les mentions légales et la politique de confidentialité du site indiquent laquelle. Écrire au mauvais endroit ne fait pas courir le délai d’un mois.
3. Rédiger la demande
Une demande recevable contient, au minimum :
- —votre identité et les identifiants concernés (nom, adresse, courriel, téléphone) ;
- —le droit invoqué, avec son article ;
- —le rappel du délai d’un mois ;
- —la demande que la suppression soit répercutée aux destinataires à qui les données ont été transmises.
Ce dernier point est celui qu’on oublie, et c’est le plus utile : sans lui, vous nettoyez une fiche pendant que ses copies continuent de circuler.
4. Prouver votre identité — sans en donner trop
L’organisme peut demander une preuve d’identité en cas de doute raisonnable. Il ne peut pas l’exiger systématiquement, et il ne peut pas réclamer plus que nécessaire.
5. Suivre et relancer
Tenez un journal : date d’envoi, canal utilisé, date d’échéance, réponse obtenue. Sans ce suivi, vous ne saurez pas lequel des trente organismes n’a pas répondu — et c’est précisément celui-là qu’il faudra relancer.
6. Escalader en cas de refus ou de silence
Si l’organisme refuse sans motif valable ou ne répond pas dans le délai, vous pouvez déposer une plainte auprès de la CNIL. La démarche est gratuite et se fait en ligne. C’est un levier réel : la seule perspective d’une plainte suffit souvent à débloquer une demande restée sans réponse.
Un modèle de demande
À adapter, et à envoyer par un canal qui laisse une trace datée.
Ce que cette démarche ne règle pas
Trois limites, qu’il vaut mieux connaître avant de commencer plutôt que de les découvrir en chemin.
La repopulation
C’est la principale. Ces entreprises se réalimentent en continu, aux mêmes sources. Vous obtenez un effacement aujourd’hui ; une nouvelle collecte, six mois plus tard, à partir d’un registre resté ouvert, peut recréer la même fiche — chez le même acteur ou chez un autre.
Ce n’est pas de la mauvaise foi : c’est le fonctionnement normal d’un système qui aspire en permanence. Tant que la source reste ouverte, le flux continue.
Les acteurs hors Union européenne
Le RGPD s’applique dès lors qu’un organisme cible des personnes situées dans l’Union, y compris s’il est établi ailleurs. En pratique, obtenir l’exécution d’une demande auprès d’un acteur sans présence européenne est nettement plus difficile, et les recours plus lents.
Ce qui n’est pas de leur ressort
Une donnée que la loi rend publique ne s’efface pas par ce chemin. Un contenu licite publié par un tiers non plus : on obtient au mieux un déréférencement, c’est-à-dire que la page devient beaucoup plus difficile à trouver — pas qu’elle disparaît.
Combien de temps ça prend réellement
C’est la question que personne ne pose avant de se lancer, et c’est celle qui décide de tout.
Pour un courtier, comptez de vingt à quarante minutes : trouver le bon canal, rédiger la demande, l’envoyer, l’enregistrer dans votre suivi. Ajoutez une relance à un mois pour ceux qui n’ont pas répondu, une escalade pour ceux qui refusent, et une vérification pour confirmer que la donnée a bien disparu — une demande envoyée n’est pas une donnée retirée.
C’est la raison pour laquelle la plupart des gens commencent, traitent les trois premiers, et s’arrêtent. Ce n’est pas un manque de volonté : c’est un volume mal estimé au départ.
Par où commencer
Avant d’écrire à qui que ce soit, il faut savoir ce qui est réellement exposé — sinon vous traitez ce que vous voyez et vous ignorez le reste, qui est souvent le plus corrélable.
Si vous êtes ici parce qu’une fuite de données vient d’être annoncée, commencez plutôt par les gestes à faire après une fuite : ils sont plus urgents, et ils se règlent en une soirée.
Nous avons mis en ligne un auto-bilan gratuit : quatorze questions, sept dimensions, un premier niveau de repérage. Il ne remplace pas un diagnostic — il utilise ce que vous savez de vous, pas des sources externes — mais il situe.
Cette page fournit une information générale sur l’exercice de droits prévus par le RGPD, ainsi que la description d’une démarche administrative. Elle ne constitue pas une consultation juridique et ne tient pas compte de votre situation particulière. UMBRYX n’exerce ni activité de consultation juridique, ni de représentation.
Aucune entreprise n’est nommée dans cette page : elle décrit un secteur d’activité, pas un acteur en particulier.