Reprendre la main sur ses données personnelles : la marche à suivre
Vos données ne fuitent pas une fois, elles circulent. Ce qui est déjà sorti, ce que vous continuez de distribuer sans le savoir, et comment faire supprimer le reste : trois actions concrètes, et les droits qui les rendent opposables.
Mis à jour le

Une donnée personnelle ne fuite pas une fois : elle circule. Derrière la poignée de sites où vous avez volontairement créé un compte, il existe une industrie discrète, celle des courtiers en données, dont le métier consiste à acheter des fichiers, à les recouper et à les revendre, sans que vous ayez jamais eu affaire à eux. Votre nom, vos anciennes adresses et votre numéro de téléphone y figurent probablement déjà. Reprendre la main n'est donc pas affaire de logiciel : ce sont trois actions distinctes, dans cet ordre. Savoir ce qui est déjà sorti, cesser de distribuer les mêmes identifiants partout, puis faire supprimer ce qui est stocké chez des gens que vous n'avez pas choisis.
Les trois services qui font le travail à votre place
Aucun des trois ne protège quoi que ce soit au sens d'un antivirus : ils rendent visible et actionnable ce qui vous échappe aujourd'hui. Le premier vous dit ce qui a déjà circulé, le deuxième envoie les demandes de suppression, le troisième vous fait fermer les comptes oubliés.
Have I Been Pwned
Vérifiez gratuitement si votre adresse e-mail ou votre mot de passe a été compromis dans une fuite de données, et recevez une alerte en cas de nouvelle fuite.
Notre avis : Par où commencer, et c'est gratuit et sans compte : vous saisissez une adresse, il liste les fuites connues où elle apparaît et ce qui a été exposé à chaque fois. La réponse conditionne tout le reste, parce qu'elle vous dit quels mots de passe changer en premier.
Incogni
Le service qui envoie à votre place les demandes de suppression RGPD aux courtiers en données, puis relance ceux qui ne répondent pas et recommence à intervalles réguliers.
Notre avis : Le seul service qui s'attaque aux courtiers en données : il envoie les demandes de suppression à votre place, relance ceux qui ignorent la première, et recommence régulièrement parce que les fichiers se reconstituent. À prendre si vous n'écrirez pas cent courriers vous-même.
Just Delete Me
Un annuaire de liens directs pour supprimer votre compte des principaux services en ligne, avec une indication de la difficulté pour chacun.
Notre avis : Un annuaire de liens directs vers la page de suppression de compte de chaque service, avec la difficulté annoncée pour chacun. Sa vraie valeur est de nommer les entreprises qui rendent la fermeture volontairement pénible, et de vous épargner la chasse au formulaire caché.
Étape 1 : savoir ce qui est déjà sorti
Une fuite n'a rien de spectaculaire du point de vue de la victime : vous n'êtes pas prévenu, et le fichier circule des mois avant d'être identifié. Ce qui en sort est pourtant très exploitable : une adresse email, un mot de passe, parfois un numéro de téléphone et une date de naissance. Le danger n'est pas le site piraté, dont vous vous moquez peut-être, mais la réutilisation : un mot de passe volé chez un forum oublié est essayé automatiquement sur les messageries et les banques, à grande échelle. Un seul mot de passe partagé entre deux services suffit donc à faire tomber les deux.
Force du mot de passe
Analysez la robustesse d'un mot de passe
Testez ici les mots de passe que vous réutilisez : l'analyse se fait dans votre navigateur, rien n'est envoyé.
Étape 2 : un mot de passe unique par site
La consigne utile n'est pas « un mot de passe compliqué », c'est un mot de passe différent partout. Un code long mais réutilisé protège moins bien qu'un code moyen et unique, parce qu'il transforme une fuite isolée en accès général. Comme personne ne retient quarante mots de passe distincts, la seule méthode qui tienne est de ne pas les retenir : un gestionnaire les stocke chiffrés, les remplit à votre place, et vous n'en mémorisez qu'un. Une double authentification sur la messagerie et sur la banque referme le reste, puisque c'est par la messagerie que se réinitialisent tous les autres comptes.
Générateur de mot de passe
Créez des mots de passe sécurisés
Le coffre-fort, et l’adresse qu’on ne donne pas
Un gestionnaire règle le problème des identifiants. Reste l'adresse email, qui sert d'identifiant partout et devient la clé de voûte du reste : la protéger, c'est souvent arrêter de la donner.
Bitwarden
Le gestionnaire de mots de passe open source dont la version gratuite est illimitée : mots de passe synchronisés sur tous vos appareils, code audité publiquement.
Notre avis : Le choix par défaut : open source, code audité publiquement, et une version gratuite réellement illimitée en nombre de mots de passe et d'appareils. C'est le seul gestionnaire sérieux qu'on puisse recommander sans réserve à quelqu'un qui ne paiera jamais pour ce type d'outil.
Proton Pass
Le gestionnaire de mots de passe de Proton, avec alias d'adresse email intégrés pour ne jamais donner sa vraie adresse à un site.
Notre avis : Le même service, plus les alias d'adresse email intégrés : chaque site reçoit une adresse unique qui redirige vers la vôtre. Un site revend son fichier ou se fait pirater, vous coupez l'alias, et vous savez au passage lequel a parlé.
Proton Mail
La boîte mail chiffrée suisse : le contenu de vos messages est illisible par l'hébergeur, avec alias jetables et offre gratuite de 1 Go.
Notre avis : La boîte suisse chiffrée, dont l'hébergeur ne peut pas lire le contenu des messages. Utile surtout comme adresse principale et secours des autres comptes, c'est-à-dire précisément celle qu'il ne faut jamais semer sur des formulaires.
Étape 3 : faire supprimer ce qui est déjà stocké
Les deux premières étapes limitent les dégâts à venir, mais ne retirent rien des bases déjà constituées. C'est là que le droit européen sert : le RGPD vous donne des droits opposables à toute entreprise qui détient vos données, y compris celles avec qui vous n'avez jamais eu de relation commerciale. Un courtier ne fait pas exception, et il est tenu de répondre.
| Droit | Ce qu’il permet | Délai de réponse |
|---|---|---|
| Accès | Obtenir la copie de toutes les données détenues sur vous, et leur origine | 1 mois |
| Effacement | Faire supprimer ces données, sauf obligation légale de conservation | 1 mois |
| Opposition | Refuser un traitement, sans avoir à se justifier en cas de prospection | 1 mois |
| Rectification | Corriger une donnée fausse ou périmée | 1 mois |
Faire jouer ses droits soi-même, gratuitement
- 1Identifier le destinataire. Écrivez au délégué à la protection des données de l'entreprise s'il en existe un : ses coordonnées figurent dans la politique de confidentialité, souvent en bas de page. À défaut, l'adresse de contact générale fait l'affaire.
- 2Demander l'accès avant l'effacement. Le droit d'accès oblige l'entreprise à indiquer d'où viennent vos données. C'est ainsi qu'on remonte la chaîne et qu'on découvre les courtiers suivants, qu'on n'aurait jamais pensé à contacter.
- 3Formuler la demande par écrit et la dater. Un email suffit, aucun formulaire officiel n'est exigé, et la preuve d'identité ne se joint qu'en cas de doute raisonnable. Conservez l'envoi : c'est lui qui fait courir le délai.
- 4Attendre un mois, puis relancer une fois. L'absence de réponse est en elle-même un manquement, et une relance rappelant la date de la première demande débloque une grande partie des dossiers.
- 5Saisir la CNIL en cas de silence. La plainte se dépose en ligne, gratuitement, et ne demande que la copie de vos échanges. C'est l'étape qui rend tout le reste crédible.
Ce que vos photos racontent sans vous
Une photo prise au téléphone embarque des métadonnées EXIF : modèle d'appareil, date à la seconde et, très souvent, les coordonnées GPS de la prise de vue. Publiée telle quelle sur une petite annonce, elle donne votre adresse au pixel près. Les grands réseaux sociaux nettoient ces champs à l'envoi, mais pas les sites d'annonces, pas les forums, et pas une pièce jointe envoyée par email.
Suppression métadonnées photo
Effacez EXIF et position GPS avant de partager
Et la boîte mail, qui déborde
Chaque newsletter reçue est un fichier où vous figurez, et le lien de désabonnement en bas de page reste le moyen le plus rapide de faire jouer votre droit d'opposition sans écrire à personne. Le faire à la main sur trois ans d'archives n'est pas réaliste, ce qui explique qu'on ne le fasse jamais.
Le désabonnement en masse
Cleanfox
Nettoyez votre boîte mail en masse : Cleanfox repère les newsletters que vous ne lisez plus, vous en désabonne et supprime les anciens messages en un geste.
Notre avis : Repère les newsletters que vous ne lisez plus, vous en désabonne et supprime les anciens messages en une passe. À utiliser une fois, puis à désinstaller : c'est un outil de rattrapage, pas un service dont on a besoin en permanence.
Questions fréquentes
Par quoi commencer si je ne fais qu’une seule chose ?
Changez le mot de passe de votre adresse email principale, rendez-le unique, et activez la double authentification dessus. C'est par la messagerie que se réinitialisent tous vos autres comptes : elle protégée, une fuite ailleurs reste un incident isolé.
Un courtier en données peut-il refuser de supprimer mes données ?
Il peut refuser dans des cas précis et motivés, par exemple une obligation légale de conservation. Une prospection commerciale n'en fait pas partie : sur ce terrain, l'opposition n'a même pas à être justifiée. Un refus non motivé, ou l'absence de réponse au bout d'un mois, se signale à la CNIL.
Un VPN protège-t-il mes données personnelles ?
Pas de celles dont il est question ici. Un VPN masque votre adresse IP au fournisseur d'accès et aux sites visités, ce qui est utile sur un réseau public, mais il ne retire rien des bases des courtiers et ne change rien à ce que vous saisissez dans un formulaire. Les deux sujets sont souvent confondus, à tort.
Faut-il payer pour être tranquille ?
Non pour l'essentiel : la vérification des fuites, le gestionnaire de mots de passe, le nettoyage des métadonnées et les demandes RGPD sont gratuits. Le seul poste qui se paie est la suppression automatisée chez les courtiers, parce qu'elle doit être répétée indéfiniment. C'est un arbitrage temps contre argent, pas un niveau de protection supérieur.
Sources
Les outils de cet article sont gratuits, sans inscription, et tout le calcul se fait dans votre navigateur. Voir tous les outils ou revenir au blog.