Courtiers en Données : Qui Vend Vos Infos Personnelles ?
Chaque jour, des entreprises que tu n'as jamais contactées possèdent ton nom, ton adresse, ton numéro de téléphone, tes habitudes d'achat, ta situation familiale et parfois même ton état de santé. Ces entreprises s'appellent des courtiers en données (data brokers), et elles constituent une industrie mondiale qui pèse plus de 250 milliards de dollars. Dans cet article, on va décortiquer qui vend tes infos, à qui, comment, et surtout ce que tu peux faire pour reprendre la main.
Qu'est-ce qu'un courtier en données ?
Un courtier en données est une entreprise qui collecte, agrège et revend des informations personnelles sur des individus, généralement sans contact direct avec ces personnes. Son modèle économique repose entièrement sur la vente de profils détaillés à d'autres entreprises, à des annonceurs, à des assureurs, à des recruteurs, voire à des acteurs gouvernementaux.
Contrairement à Google ou Facebook, avec qui tu as (au moins théoriquement) une relation directe via un compte, les courtiers en données opèrent dans l'ombre. Tu n'as jamais signé de conditions d'utilisation avec eux. Pourtant, ils savent probablement où tu habites, combien tu gagnes, si tu as des enfants, quelle voiture tu conduis et quels médicaments tu prends.
Les principaux acteurs du marché
Le secteur est dominé par quelques géants américains, mais des acteurs européens existent aussi :
- Acxiom (LiveRamp) : possède des données sur plus de 2,5 milliards de personnes dans le monde.
- Experian : connu pour le crédit, mais aussi énorme courtier marketing.
- Equifax : notoirement piraté en 2017 (147 millions de personnes exposées).
- Oracle Data Cloud : agrège des données de milliers de sources.
- CoreLogic : spécialisé dans les données immobilières et financières.
- Nielsen : profilage des habitudes de consommation médias.
En France et en Europe, on trouve des acteurs comme Sirdata, Weborama, ou encore Adacts, encadrés (théoriquement) par le RGPD et la CNIL.
Comment les courtiers collectent tes données
La collecte se fait par des dizaines de canaux différents, souvent invisibles pour l'utilisateur moyen. Voici les principales sources.
1. Les sources publiques et officielles
Registres du commerce, listes électorales dans certains pays, annuaires téléphoniques, avis de naissance/mariage/décès, décisions de justice publiques, données cadastrales. Beaucoup de ces informations sont légalement accessibles et sont récupérées en masse par scraping.
2. Les programmes de fidélité et cartes de crédit
Quand tu utilises ta carte de fidélité au supermarché, le distributeur revend souvent ces données. Idem pour certaines banques qui monétisent (de manière anonymisée en théorie) tes transactions.
3. Les applications mobiles
C'est le canal le plus prolifique. Ton appli météo, ta lampe torche, ton jeu gratuit : beaucoup embarquent des SDK publicitaires qui envoient en permanence ta géolocalisation, ton identifiant publicitaire (IDFA/AAID), ta liste d'apps installées, ton opérateur, etc. Ces flux alimentent directement les courtiers.
4. Les cookies et trackers web
Chaque site que tu visites peut charger des dizaines de trackers tiers. Ces trackers construisent un profil comportemental détaillé qui est ensuite vendu aux enchères (real-time bidding) et enrichi par les courtiers.
5. Les fuites et revente de bases de données
Quand une entreprise fait faillite, ses bases clients font partie des actifs vendus. Et bien sûr, les fuites de données massives finissent souvent sur le dark web, où elles sont rachetées et intégrées aux profils existants.
6. Les questionnaires et concours en ligne
Ce « gagne un iPhone » sur Facebook ? C'est presque toujours une opération de collecte pure. Tu échanges ton profil complet contre une chance infime de gagner quelque chose.
Ce que contient réellement ton profil
Un profil vendu par un courtier peut contenir des centaines, voire des milliers d'attributs. Voici un aperçu réaliste de ce qu'un acheteur peut obtenir sur toi :
| Catégorie | Exemples de données |
|---|---|
| Identité | Nom, prénom, date de naissance, genre, adresse actuelle et historique |
| Contact | Emails (principaux et secondaires), numéros de téléphone, comptes sociaux |
| Financier | Revenu estimé, score de crédit, propriétés immobilières, type de véhicule |
| Famille | Situation matrimoniale, nombre et âge des enfants, animaux domestiques |
| Santé (inférée) | Achats en pharmacie, régime alimentaire, activité sportive, pathologies probables |
| Comportement | Sites visités, apps utilisées, horaires de connexion, trajets quotidiens |
| Politique/religion | Orientation politique estimée, appartenance religieuse inférée |
| Consommation | Marques préférées, budget mensuel, intentions d'achat |
À qui les courtiers revendent-ils ces données ?
Les acheteurs sont extrêmement variés, et certains usages sont franchement inquiétants.
Annonceurs et marketeurs
C'est le débouché le plus évident. Cibler une pub sur les « femmes de 35-45 ans, urbaines, ayant récemment cherché des poussettes » vaut beaucoup plus cher qu'une pub générique.
Assureurs et banques
De plus en plus, ces acteurs achètent des données comportementales pour affiner leurs modèles de risque. En France, la CNIL surveille ces pratiques, mais dans d'autres pays, une assurance peut refuser de te couvrir ou augmenter tes primes en fonction de données achetées.
Recruteurs et employeurs
Certaines plateformes de « background check » compilent tes traces numériques pour les vendre aux RH. Un tweet vieux de 10 ans peut ressortir.
Escrocs et cybercriminels
Le côté sombre. Des bases de courtiers finissent régulièrement entre les mains d'escrocs qui les utilisent pour du phishing ciblé, du vol d'identité, ou des arnaques comme le quishing (arnaque au QR code). Plus le profil est précis, plus l'arnaque est convaincante.
Agences gouvernementales
Aux États-Unis notamment, des agences fédérales achètent régulièrement des données de courtiers pour contourner les protections légales qui s'appliquent à la collecte directe. Cette pratique est aussi documentée en Europe.
Le cadre légal en France et en Europe
Le RGPD, entré en application en 2018, encadre strictement l'activité des courtiers en Europe. En théorie, ils doivent :
- Disposer d'une base légale pour traiter tes données (consentement, intérêt légitime, etc.).
- T'informer de la collecte, même indirecte.
- Te permettre d'exercer tes droits : accès, rectification, effacement, opposition, portabilité.
- Répondre à ta demande sous 30 jours.
- Notifier la CNIL en cas de fuite de données.
La CNIL a infligé plusieurs amendes importantes à des courtiers ces dernières années, notamment pour non-respect du consentement. Mais dans la pratique, beaucoup de courtiers hors UE continuent à traiter des données européennes en s'appuyant sur des mécanismes juridiques fragiles.
Comment savoir ce que les courtiers ont sur toi
Grâce au RGPD, tu as le droit de demander à n'importe quel courtier une copie complète des données qu'il détient sur toi. Voici la marche à suivre.
1. Identifie les principaux courtiers
Commence par les gros : Acxiom, Experian, Oracle, mais aussi les acteurs français comme Sirdata et Weborama.
2. Envoie une demande d'accès (DSAR)
Chaque courtier a une adresse « privacy » ou un formulaire dédié. Envoie une demande écrite en mentionnant explicitement l'article 15 du RGPD. Joins une preuve d'identité.
3. Analyse la réponse
Tu recevras (normalement) sous 30 jours un export de tes données. Prépare-toi : le contenu peut être choquant.
4. Demande la suppression
Utilise ton droit à l'effacement (article 17). Là encore, c'est une demande formelle à envoyer.
Comment limiter la collecte à la source
Faire supprimer tes données est utile, mais elles reviennent vite si tu ne coupes pas le robinet. Voici les actions les plus efficaces.
Sur ton smartphone
- Réinitialise ton identifiant publicitaire régulièrement (iOS : Réglages > Confidentialité > Publicité ; Android : Paramètres > Google > Annonces).
- Désactive le suivi cross-app (iOS App Tracking Transparency).
- Restreins la géolocalisation à « pendant l'utilisation » pour la plupart des apps.
- Désinstalle les apps que tu n'utilises pas, surtout les gratuites peu connues.
Sur ton navigateur
- Utilise un navigateur orienté vie privée (Firefox, Brave).
- Installe un bloqueur de trackers comme uBlock Origin.
- Configure un DNS chiffré (DoH ou DoT) pour éviter que ton FAI ne journalise tes requêtes.
- Efface régulièrement tes cookies et ton historique de navigation.
Dans tes habitudes en ligne
- Utilise des adresses email jetables ou des alias pour les inscriptions non critiques.
- Refuse systématiquement les cookies non essentiels (le bouton « Tout refuser » est obligatoire en France).
- N'utilise pas la connexion « via Google » ou « via Facebook » sur les sites tiers.
- Pour partager des liens sans révéler ta source ou tes trackers, utilise un raccourcisseur respectueux de la vie privée comme Lunyb, qui te permet de créer des liens propres sans laisser fuiter tes paramètres UTM personnels.
Pour tes communications
Privilégie les messageries avec chiffrement de bout en bout comme Signal. Même si le contenu n'est pas directement vendu, les métadonnées (qui parle à qui, quand) sont une mine d'or pour les courtiers.
La méthode complète pour te faire oublier
Si tu veux passer à l'action de manière structurée, on a rédigé un guide dédié : Comment supprimer tes données d'Internet en 2026. Il te guide étape par étape à travers les principaux courtiers et services d'agrégation.
En résumé, la démarche efficace se déroule en cinq étapes :
- Audit : cherche ton nom sur Google, Bing, et sur les principaux annuaires de personnes.
- Priorisation : concentre-toi d'abord sur les courtiers dont les données sont publiquement consultables.
- Envoi des demandes : utilise des modèles de lettres RGPD standardisés.
- Suivi : garde une trace de chaque demande, avec dates et références.
- Répétition : recommence tous les 6 à 12 mois, car les données reviennent.
Pour les marketeurs : utiliser les données de façon éthique
Si tu es de l'autre côté de la barrière, sache qu'il est parfaitement possible de faire du marketing performant sans passer par des courtiers douteux. Utilise des données first-party (collectées directement auprès de tes utilisateurs consentants), suis tes campagnes avec des paramètres UTM et des liens courts propres, et sois transparent sur ce que tu collectes. Non seulement c'est conforme au RGPD, mais c'est aussi ce qui construit la confiance à long terme.
FAQ
Est-ce légal de vendre mes données personnelles en France ?
Sous le RGPD, la vente de données personnelles n'est pas interdite en soi, mais elle est extrêmement encadrée. Il faut une base légale (le plus souvent ton consentement explicite, libre et éclairé), et tu dois pouvoir retirer ce consentement à tout moment. En pratique, beaucoup de pratiques actuelles sont dans une zone grise, et la CNIL sanctionne régulièrement les abus.
Combien vaut mon profil sur le marché des données ?
Étonnamment peu à l'unité : un profil basique se vend quelques centimes, un profil enrichi (avec revenus, géoloc, intentions d'achat) peut monter à quelques euros. Mais multiplié par des centaines de millions de profils, cela génère des milliards. La valeur d'un individu isolé est faible, celle de la population entière est immense.
Puis-je vraiment obtenir la suppression totale de mes données ?
En Europe, oui, en théorie, grâce au droit à l'effacement (article 17 du RGPD). En pratique, c'est un travail de longue haleine : il y a des centaines de courtiers, et de nouveaux apparaissent constamment. De plus, certains conservent des données « anonymisées » qui, dans les faits, restent réidentifiables. Vise une réduction significative plutôt qu'une disparition totale.
Les courtiers en données savent-ils qui je suis vraiment ou juste un profil anonyme ?
Ils te connaissent nommément dans la grande majorité des cas. Le mythe du « profil anonyme » ne tient plus depuis longtemps : avec seulement quelques attributs (code postal, date de naissance, genre), plus de 80 % des individus sont réidentifiables selon plusieurs études académiques.
Comment savoir si mes données ont fuité chez un courtier piraté ?
Utilise des services comme Have I Been Pwned pour vérifier si ton email apparaît dans des bases de données compromises. La CNIL publie également les notifications de violations majeures affectant des résidents français. Si tu constates une fuite, change immédiatement les mots de passe concernés et active l'authentification à deux facteurs partout où c'est possible.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Comment Supprimer Vos Données d'Internet : Guide Complet 2026
Reprends le contrôle de ton empreinte numérique. Ce guide complet t'explique comment supprimer efficacement tes données personnelles d'Internet en 2026, du droit à l'oubli RGPD aux data brokers, en passant par Google et les réseaux sociaux.
Vie Privée en Ligne en Belgique : Guide Complet 2026
Un guide complet pour protéger ta vie privée en ligne en Belgique en 2026. RGPD, APD, outils recommandés, bonnes pratiques et démarches concrètes pour reprendre le contrôle de tes données personnelles.
IA et Vie Privée : Ce Qui Change en 2026
L'AI Act pleinement applicable, la CNIL qui renforce ses positions, les agents autonomes qui explosent : en 2026, la relation entre IA et vie privée change en profondeur. Découvre les nouveaux risques, le cadre légal actualisé et les bonnes pratiques pour garder le contrôle sur tes données face à ChatGPT, Gemini et les autres.
Vie Privée en Ligne en Suisse : Outils et Conseils Pratiques 2026
Découvre les meilleurs outils suisses pour protéger ta vie privée en ligne : messagerie chiffrée, cloud local, navigateurs sécurisés et conseils pratiques adaptés à la LPD. Un guide complet pour reprendre le contrôle de tes données personnelles en Suisse.