Sheeldy
Guide — Enquêter sur la circulation de vos données

Comment savoir si mes données ont été vendues ?

Des appels pour des panneaux solaires, des courriers d'enseignes où vous n'avez jamais rien acheté, des emails trop bien renseignés de sociétés inconnues : ce n'est pas un hasard. Vos habitudes, vos coordonnées et vos centres d'intérêt ont une valeur marchande, et ils circulent par deux circuits qu'il faut distinguer — le marché légal des courtiers en données et les fuites qui alimentent le marché clandestin. Les outils grand public ne voient que le second. Voici comment enquêter sur les deux.

La réponse en bref

Aucun outil grand public ne peut observer une vente de données : une transaction entre deux entreprises est contractuelle, privée, et ne fait l'objet d'aucune notification. Ce que vous pouvez établir, en revanche, tient en trois niveaux. Une exposition se vérifie en quelques secondes dans les bases de fuites publiées. Une circulation commerciale se déduit d'un faisceau d'indices — sollicitation thématique décalée, courrier postal nominatif, faute de frappe de votre nom qui voyage. Une preuve opposable s'obtient auprès de l'entreprise elle-même : l'article 15 du RGPD l'oblige à vous communiquer la liste des destinataires de vos données et, si elle ne les tient pas de vous, leur source. C'est la seule voie qui produit un écrit, et elle est gratuite.

Quatre pistes, du plus rapide au plus solide
Piste Ce qu'elle établit Niveau
Bases de fuites publiées Votre adresse figure dans un incident de sécurité rendu public Indice
Signaux de démarchage Vos coordonnées circulent en dehors du service qui les a collectées Faisceau
Alias dédié par service Le service exact par lequel la donnée est partie, sans ambiguïté Traçage
Demande d'accès (art. 15 RGPD) La liste écrite des destinataires et l'origine de vos données Preuve
Publié le 1er septembre 2026 · Mis à jour le 1er septembre 2026 · Rédigé par l'équipe Sheeldy

Vendues ou fuitées : deux circuits qu'on confond souvent

La question « mes données ont-elles été vendues ? » recouvre en réalité deux phénomènes distincts, qui ne se détectent pas avec les mêmes outils et ne se corrigent pas avec les mêmes démarches.

La fuite est un accident. Un prestataire est piraté, une base mal protégée est aspirée, un compte interne est compromis : les données sortent d'un coup, en volume, et finissent souvent publiées ou revendues sur des forums clandestins. C'est un incident de sécurité, il fait l'objet d'une notification à la CNIL sous 72 heures, et il laisse des traces publiques — c'est ce que recensent les outils de vérification.

La revente est un modèle économique. Un service que vous avez utilisé transmet vos informations à des partenaires commerciaux, ou un courtier en données agrège des sources multiples pour reconstituer un profil qu'il commercialise. Rien n'est piraté, tout se passe par contrat, et l'opération est parfaitement invisible : elle ne laisse ni trace publique, ni notification, ni alerte dans un quelconque outil.

C'est la nuance qui change toute l'enquête. Un résultat négatif sur un vérificateur de fuites ne signifie pas que vos données n'ont pas été vendues — il signifie seulement qu'elles n'apparaissent dans aucune fuite publiée. Les deux circuits demandent deux méthodes, et seule la seconde produit un document écrit.

1. Vérifier si vos données ont fuité

C'est la vérification la plus rapide, et le bon point de départ : elle prend une minute et son résultat est daté et documenté. Vous saisissez une adresse email ou un numéro de téléphone, l'outil le compare aux fuites déjà publiées et vous indique dans lesquelles il apparaît.

Les bases de fuites de référence

Have I Been Pwned est la base la plus utilisée : elle agrège les fuites de données recensées à l'échelle internationale et indique, pour chaque adresse, les incidents dans lesquels elle figure, leur date, et les catégories de données concernées — mots de passe, dates de naissance, adresses postales, historiques d'achat.

Ce détail compte : savoir quelles catégories ont fuité vous dit ce qu'un tiers peut faire de vous. Une adresse email seule alimente le spam ; une adresse associée à un numéro de téléphone, une date de naissance et une adresse postale constitue un dossier exploitable pour l'usurpation d'identité et le faux conseiller bancaire.

Le geste utile Testez toutes vos adresses, y compris les anciennes et celles que vous n'utilisez plus : ce sont souvent les comptes dormants, jamais fermés, qui portent les fuites les plus anciennes.

Les alertes de votre navigateur et de votre gestionnaire de mots de passe

Les navigateurs et les gestionnaires de mots de passe intègrent désormais la même vérification, en continu et sans démarche de votre part : Mozilla Monitor (l'ancien Firefox Monitor, qui s'appuie sur les données de Have I Been Pwned), le rapport dark web associé au compte Google, la surveillance intégrée à iCloud, ou les tableaux de bord des gestionnaires de mots de passe.

Leur intérêt n'est pas la profondeur de la base, souvent identique, mais l'alerte automatique : vous êtes prévenu à la publication d'une nouvelle fuite, au moment où changer un mot de passe sert encore à quelque chose. Une précision de vocabulaire, en revanche : ces services ne « scrutent » pas le web clandestin en temps réel, ils comparent vos identifiants à des corpus de fuites déjà collectés.

Le geste utile Activez l'alerte sur votre adresse principale et sur celle que vous utilisez pour les achats en ligne, puis passez à la suite : la détection ne retire rien des fichiers, elle vous dit seulement quand agir.
Ce que ces outils ne verront jamais. Les fuites jamais rendues publiques, les bases vendues discrètement de la main à la main, et l'intégralité du marché légal des courtiers en données. Nous détaillons ces angles morts dans notre guide dédié à la vérification de fuite de données, et vous pouvez lancer un test gratuit de votre adresse depuis notre outil.

2. Les six signaux qui trahissent une revente

Faute de trace publique, la revente se repère à ses effets. Pris isolément, aucun de ces signaux ne prouve quoi que ce soit ; réunis, ils constituent un faisceau d'indices suffisant pour savoir où adresser votre demande.

Deux vérifications complètent utilement ce tableau, et elles sont à votre portée sans rien demander à personne. La politique de confidentialité du service concerné doit comporter une rubrique « destinataires » ou « partenaires » : une formulation aussi large que « nos partenaires commerciaux soigneusement sélectionnés » vous indique que le partage est prévu. Et dans vos paramètres de compte, la case relative au partage avec des tiers à des fins commerciales est souvent cochée par défaut, parfois enfouie deux niveaux sous les préférences d'affichage.

Pour comprendre quelles familles de services alimentent ce marché — applications gratuites, comparateurs de devis, jeux-concours, programmes de fidélité —, notre guide quels sites vendent mes données personnelles détaille chacune d'elles et le geste qui coupe le canal.

3. Piéger le service fautif : la méthode de l'alias

C'est la seule technique qui transforme un soupçon en certitude sans dépendre de la bonne volonté de personne. Le principe est simple : une adresse email différente pour chaque service. Le jour où l'une d'elles reçoit un message d'un tiers, elle désigne sans ambiguïté le service par lequel vos coordonnées sont parties — et vous la désactivez en un clic.

Les alias de redirection proposés par Apple, DuckDuckGo ou les services spécialisés créent des adresses uniques et permanentes qui renvoient vers votre boîte principale. Vous restez joignable, mais chaque correspondant vous connaît sous un identifiant distinct, ce qui casse le rapprochement des profils opéré par les courtiers : sans dénominateur commun, deux fichiers ne fusionnent pas.

Une variante fonctionne pour le courrier papier. Ajoutez une initiale ou une variation orthographique à votre nom au moment de saisir votre adresse postale sur un site donné. Si un courrier arrive un jour à ce nom-là, vous savez exactement d'où vient le fichier — et vous avez de quoi le dire noir sur blanc dans votre demande d'accès.

Attention toutefois à ne pas confondre les usages : une adresse jetable à durée de vie courte n'est pas un alias permanent, et il ne faut jamais y associer un compte dont vous auriez besoin de récupérer le mot de passe. Nous détaillons cette distinction dans notre guide sur l'adresse mail jetable et les alias.

Limite à connaître : un alias protège l'avenir, il ne retire rien des fichiers déjà constitués autour de votre adresse historique.

4. Obtenir la preuve : la demande d'accès (article 15 du RGPD)

Toutes les pistes précédentes produisent des indices. Celle-ci produit un écrit opposable, et elle est gratuite. En Europe, l'article 15 du RGPD vous donne le droit d'obtenir de toute entreprise qui traite vos données une copie de ces données, mais aussi — et c'est le point décisif pour notre question — deux informations que rien d'autre ne peut vous fournir.

Les destinataires de vos données

L'article 15, paragraphe 1, point c, impose de vous communiquer les destinataires ou catégories de destinataires auxquels vos données ont été ou seront communiquées. C'est la question « à qui les avez-vous transmises ? », posée dans les termes du règlement.

L'origine de vos données

L'article 15, paragraphe 1, point g, impose d'indiquer la source des données lorsqu'elles n'ont pas été collectées auprès de vous. C'est le fil à tirer : la réponse d'un expéditeur inconnu désigne l'acteur précédent dans la chaîne, auquel vous adressez la demande suivante. De proche en proche, vous remontez jusqu'au service qui a ouvert le robinet.

La réponse est due dans un délai d'un mois à compter de la réception de la demande (article 12, paragraphe 3), prolongeable de deux mois pour les demandes complexes, à condition que l'entreprise vous en informe et motive ce report dans le premier mois. L'entreprise peut demander un élément permettant de vous identifier en cas de doute raisonnable sur votre identité (article 12, paragraphe 6), mais la copie d'une pièce d'identité ne doit pas être exigée systématiquement.

Une fois la réponse obtenue, deux droits prennent le relais. L'effacement (article 17) vous permet d'exiger la suppression des données détenues. L'opposition à la prospection commerciale (article 21, paragraphe 2) est plus forte encore : elle n'a pas à être motivée, elle est absolue, et elle doit être honorée sans discussion. En l'absence de réponse dans les délais, la plainte auprès de la CNIL se dépose en ligne, gratuitement, et le silence de l'entreprise constitue en lui-même un manquement.

Le modèle de demande, à copier tel quel

Envoyez-le par email au délégué à la protection des données (souvent dpo@ ou privacy@ suivi du domaine de l'entreprise) ou, pour un courrier papier, en recommandé avec accusé de réception. Conservez la date d'envoi : c'est elle qui fait courir le délai d'un mois.

Demande d'accès — articles 15, 17 et 21 du RGPD
Objet : Demande d'accès à mes données personnelles (article 15 du RGPD)

Madame, Monsieur,

Je suis destinataire de sollicitations commerciales de votre part, sans avoir
connaissance de vous avoir communiqué mes coordonnées.

En application de l'article 15 du Règlement (UE) 2016/679, je vous demande de
me communiquer :

1. La confirmation que des données à caractère personnel me concernant sont
   traitées, et une copie de ces données ;
2. Les finalités du traitement et la base légale sur laquelle il repose ;
3. Les destinataires ou catégories de destinataires auxquels ces données ont
   été ou seront communiquées (article 15, paragraphe 1, point c) ;
4. Toute information disponible quant à la source de ces données, celles-ci
   n'ayant pas été collectées auprès de moi (article 15, paragraphe 1,
   point g).

Je vous demande par ailleurs, en application de l'article 21, paragraphe 2,
de cesser tout traitement de mes données à des fins de prospection
commerciale, et, en application de l'article 17, de procéder à l'effacement
de l'ensemble des données me concernant que vous détenez, à l'exception de
celles dont la conservation vous est imposée par une obligation légale.

Conformément à l'article 12, paragraphe 3, je vous rappelle que votre réponse
doit m'être adressée dans un délai d'un mois à compter de la réception de la
présente demande. À défaut, je saisirai la Commission nationale de
l'informatique et des libertés.

Nom et prénom : [votre nom]
Adresse email concernée : [votre adresse]
Adresse postale : [votre adresse postale, si vous avez reçu un courrier]
Date : [date d'envoi]

Je vous prie d'agréer, Madame, Monsieur, l'expression de mes salutations
distinguées.

Adaptez le premier paragraphe si vous avez été client du service : « ayant été client de vos services en [année], je souhaite connaître les destinataires… ».

Limiter les reventes à venir

Enquêter sur le passé et fermer les robinets sont deux démarches complémentaires. Une fois la source identifiée, quelques réglages réduisent durablement ce qui repart : un alias par service pour couper le rapprochement des profils, le refus des traceurs dans les fenêtres de consentement plutôt que l'acceptation par lassitude, la fermeture des comptes dormants qui portent vos données les plus anciennes, et le retrait de la case « partage avec des partenaires » dans les paramètres des services que vous gardez.

Aucun de ces gestes ne retire quoi que ce soit des fichiers déjà constitués : ils agissent sur l'avenir. Vider l'existant suppose la démarche décrite plus haut, service par service, puis courtier par courtier — c'est l'objet de notre guide sur le désabonnement des data brokers.

Questions fréquentes

Peut-on savoir avec certitude si ses données ont été vendues ?
Oui, mais par le droit plutôt que par la technique. Aucun outil grand public ne peut observer une transaction entre deux entreprises. En revanche, l'article 15 du RGPD oblige tout responsable de traitement à vous indiquer les destinataires auxquels vos données ont été communiquées et, si elles ne viennent pas de vous, leur source. La réponse écrite est la seule preuve opposable ; le reste relève du faisceau d'indices.
Have I Been Pwned peut-il me dire si mes données ont été vendues ?
Non, et c'est la confusion la plus fréquente. Ces bases recensent des fuites de données publiées, c'est-à-dire des incidents de sécurité. Une revente légale par un courtier en données ne laisse aucune trace dans ces outils : elle est contractuelle, elle n'est pas publique, et elle ne fait l'objet d'aucune notification. Un résultat négatif signifie donc seulement que votre adresse n'apparaît dans aucune fuite publiée à ce jour.
Combien de temps une entreprise a-t-elle pour répondre à ma demande d'accès ?
Un mois à compter de la réception de la demande, en application de l'article 12, paragraphe 3, du RGPD. Ce délai peut être prolongé de deux mois pour les demandes complexes ou nombreuses, à condition que l'entreprise vous en informe dans le premier mois en motivant le report. Passé ce délai sans réponse, vous pouvez saisir la CNIL, dont la plainte se dépose en ligne et gratuitement.
Recevoir un courrier d'une enseigne inconnue prouve-t-il une revente ?
C'est l'un des indices les plus solides, sans être une preuve. Une adresse postale ne se capte pas au passage d'une navigation : elle a été saisie quelque part, puis transmise. Le courrier lui-même vous donne l'interlocuteur à interroger — l'expéditeur est tenu, au titre de l'article 15, de vous indiquer d'où il tient vos coordonnées.
Les alias email suffisent-ils à empêcher la revente ?
Ils protègent l'avenir, pas le passé. Un alias unique par service vous permet d'identifier immédiatement la source d'une fuite ou d'un partage, et de couper le canal en désactivant l'adresse. Il ne retire rien des fichiers déjà constitués : les profils construits autour de votre adresse principale, de votre nom ou de votre numéro de téléphone continuent d'exister et doivent faire l'objet de demandes d'effacement.
Que faire si l'entreprise refuse de dire d'où viennent mes données ?
Une réponse évasive du type « nos fichiers proviennent de partenaires » ne satisfait pas l'obligation d'information. Relancez par écrit en citant l'article 15, paragraphe 1, point g, puis, sans réponse satisfaisante, déposez une plainte auprès de la CNIL en joignant votre demande initiale et l'accusé de réception. Le silence de l'entreprise est lui-même un manquement, indépendamment du fond du dossier.
La vente de données personnelles est-elle légale en France ?
Elle n'est pas interdite en soi, mais elle est strictement encadrée. Le partage de vos données avec des tiers à des fins de prospection suppose une base légale valable — en pratique, un consentement libre, spécifique, éclairé et univoque —, une information claire sur les catégories de destinataires, et le respect de vos droits d'accès, d'effacement et d'opposition. La CNIL a déjà sanctionné des sociétés spécialisées dans la collecte et la revente de prospects pour des consentements recueillis dans des conditions non conformes.

À lire ensuite

Sources et méthodologie Contenu pédagogique rédigé par l'équipe Sheeldy, éditeur d'un service d'effacement de données personnelles. Cadre juridique cité : Règlement (UE) 2016/679 (RGPD), articles 12, 15, 17 et 21, et ressources de la CNIL sur le droit d'accès, la prospection commerciale et le dépôt de plainte. Les outils de vérification de fuites sont cités à titre d'exemples de catégories de services, sans lien commercial ni partenariat : leur périmètre, leurs conditions d'accès et leur disponibilité évoluent, et nous vous invitons à les vérifier sur les sites des éditeurs concernés. Aucune entreprise n'est nommée dans la description des pratiques de revente : les signaux décrits sont des indices, jamais une accusation visant un acteur particulier. Ce contenu a une vocation d'information générale et ne constitue pas un conseil juridique. Une erreur, une précision à apporter ? Écrivez à contact@sheeldy.com.