Les régulateurs ont passé 2025 et 2026 à infliger des amendes aux entreprises pour des lacunes de conformité qui touchent directement les utilisateurs ordinaires. Selon un nouveau récapitulatif de conformité de Kanerika, la liste des 10 lacunes les plus fréquemment manquées va des signaux de désinscription ignorés au profilage par IA dont les personnes n'ont jamais été informées. Cela vous concerne autant que les entreprises impliquées, car chaque lacune représente un droit que vous pouvez peut-être exercer. Ce guide des droits de désinscription RGPD et CCPA explique ce à quoi vous avez droit, comment le demander, et où les VPN et les paramètres du navigateur aident ou ne suffisent pas.

Ce que le RGPD et le CCPA vous accordent réellement en tant qu'individu

Les deux lois fonctionnent différemment, et cette différence façonne ce que vous faites.

Le RGPD de l'UE est un régime de type opt-in. Les organisations ont généralement besoin d'une base légale, comme le consentement, avant de traiter vos données personnelles. Vos droits incluent l'accès aux données qu'une entreprise détient sur vous, la rectification, l'effacement, l'opposition à certains traitements, et des protections concernant les décisions prises uniquement par des moyens automatisés. Pour un contexte plus approfondi, consultez notre explication du RGPD.

Le CCPA de Californie, tel que modifié par le CPRA, repose sur l'opt-out. Les entreprises peuvent collecter des informations personnelles par défaut, mais vous pouvez leur demander d'arrêter de les vendre ou de les partager. Les résidents de Californie peuvent également demander ce qui est collecté, demander la suppression ou la correction, et limiter l'utilisation des données sensibles. La page du procureur général de Californie décrit le droit de se désinscrire comme une demande que les entreprises cessent de vendre ou de partager vos informations personnelles.

Le point pratique à retenir : en vertu du RGPD, vous contestez souvent le traitement, tandis qu'en vertu du CCPA, vous devez généralement vous manifester en premier.

Pourquoi les signaux de désinscription ignorés comme le Global Privacy Control comptent

L'une des lacunes sanctionnées par les régulateurs en 2025-2026, selon le récapitulatif source, est celle des entreprises ignorant les signaux de désinscription. L'exemple le plus connu est le Global Privacy Control (GPC), un paramètre dans votre navigateur ou extension qui indique automatiquement à chaque site que vous visitez que vous ne voulez pas que vos données soient vendues ou partagées.

L'idée est simple. Sans GPC, vous devriez trouver un lien « Ne pas vendre ni partager mes informations personnelles » sur chaque site web et cliquer dessus un par un. Avec GPC, votre navigateur envoie la demande pour vous. Selon les règles californiennes, une entreprise est censée traiter ce signal comme une demande de désinscription valide. Quand un site l'ignore, le droit de désinscription n'existe que sur le papier.

Le même récapitulatif signale le profilage par IA comme un autre domaine d'application. Si une entreprise utilise vos données pour créer des profils automatisés sans vous en informer, vous perdez la possibilité de vous y opposer. Notre guide sur comment les chatbots IA suivent vos données montre la quantité d'informations que ces outils peuvent collecter, un contexte utile avant de décider ce que vous allez demander.

L'application de la loi gagne également en ampleur. Les pénalités cumulées ont augmenté, comme le couvre notre rapport sur les amendes RGPD dépassant 4 milliards alors que 137 nations adoptent des lois sur la vie privée. Les régulateurs sont clairement disposés à agir, mais cela ne remplace pas votre propre vérification de vos paramètres.

Comment déposer des demandes de désinscription, de suppression et d'accès aux données

Vous n'avez pas besoin d'un avocat. Quelques étapes couvrent la plupart des cas :

  1. Trouvez le bon canal. Cherchez dans la politique de confidentialité un contact pour la vie privée, un formulaire web, ou le lien « Ne pas vendre ni partager ». De nombreuses entreprises nomment un délégué à la protection des données ou une équipe chargée de la vie privée.
  2. Soyez précis. Indiquez sur quelle loi vous vous appuyez (RGPD ou CCPA), quel droit vous exercez (accès, suppression, désinscription), et les identifiants de courriel ou de compte nécessaires pour retrouver vos données.
  3. Attendez-vous à des vérifications d'identité. Les entreprises peuvent vous demander de confirmer qui vous êtes avant de divulguer ou de supprimer des données. C'est normal.
  4. Conservez une trace. Sauvegardez des captures d'écran et des copies de votre demande avec la date. Si l'entreprise manque son délai ou refuse sans bonne raison, vous avez des preuves pour une plainte.
  5. Escaladez si nécessaire. Dans l'UE, vous pouvez vous plaindre auprès de votre autorité nationale de protection des données. Les résidents de Californie peuvent signaler les problèmes aux régulateurs de la vie privée de l'État.

Un détail à connaître : selon le résumé de Clarip sur le CCPA, une fois que vous vous désinscrivez, une entreprise doit honorer ce choix pendant 12 mois avant de vous demander de vous réinscrire à la vente de vos informations.

Les courtiers en données sont la partie la plus difficile, car ils sont nombreux et la plupart des gens ne traitent jamais directement avec eux. Automatiser le processus peut faire gagner du temps ; notre avis sur Incogni examine un service qui soumet des demandes de désinscription et de suppression aux courtiers au nom d'un utilisateur.

Où les VPN et les paramètres du navigateur interviennent (et où ils ne suffisent pas)

Un VPN masque votre adresse IP aux sites que vous visitez et chiffre le trafic entre votre appareil et le serveur VPN. C'est précieux, mais ce n'est pas une désinscription légale. Un VPN ne dit pas à une entreprise d'arrêter de vendre vos données, et il ne fait rien contre les informations que vous avez déjà transmises via des comptes, des achats ou des connexions.

Il existe aussi un inconvénient possible. Les droits à la vie privée dépendent souvent de l'endroit où une entreprise pense que vous résidez. Se connecter via un serveur dans un autre pays pourrait changer les avis ou les options qu'un site vous affiche. Si vous souhaitez exercer des droits californiens ou européens, il est généralement plus sûr de faire vos demandes depuis votre localisation réelle, ou d'indiquer clairement votre lieu de résidence dans la demande.

Les paramètres du navigateur sont le meilleur complément :

  • Activez le Global Privacy Control dans un navigateur ou une extension qui le prend en charge.
  • Bloquez les cookies tiers et vérifiez régulièrement les autorisations des sites.
  • Utilisez des profils de navigateur séparés pour limiter le suivi intersites.

Pensez-y comme à des couches : un VPN réduit ce qui est exposé au niveau du réseau, le GPC et les contrôles du navigateur envoient automatiquement vos préférences légales, et les demandes formelles traitent les données déjà collectées.

Ce que cela signifie pour vous

Les amendes de 2025-2026 montrent que les droits de désinscription sont applicables, mais l'application intervient après coup. Votre meilleure protection est d'utiliser les droits maintenant plutôt que de supposer que les entreprises les gèrent correctement. Si un site ignore votre signal GPC ou cache son lien de désinscription, cela vaut la peine d'être documenté et signalé.

Points clés à retenir

  • Activez le Global Privacy Control dans votre navigateur dès aujourd'hui pour que les désinscriptions soient envoyées automatiquement.
  • Envoyez une demande d'accès aux données aux services que vous utilisez intensivement pour voir ce qu'ils détiennent, puis demandez la suppression de tout ce que vous n'avez pas besoin qu'ils conservent.
  • Conservez des copies de chaque demande et réponse au cas où vous auriez besoin de déposer une plainte.
  • Ne traitez pas un VPN comme un outil de désinscription ; utilisez-le en complément des demandes formelles, pas à leur place.
  • Envisagez d'automatiser les suppressions auprès des courtiers, et lisez notre explication du RGPD pour en savoir plus sur les droits qui les sous-tendent.

Utilisez ce guide des droits de désinscription RGPD et CCPA comme une liste de contrôle : activez le GPC, envoyez votre première demande cette semaine, et révisez le processus tous les quelques mois.