Vous avez fermé votre compte client, demandé la suppression de vos données, puis les messages commerciaux ont continué d’arriver. Parfois, ce sont même des sociétés inconnues qui vous écrivent, parce que vos coordonnées ont été transmises à des partenaires. Cette situation est l’une des plus fréquentes en droit des données personnelles : un site marchand, une plateforme ou un prestataire conserve le fichier client après la fin de la relation, réutilise les adresses pour prospecter et partage les données avec des tiers, alors que la personne concernée a demandé l’effacement.
Le réflexe utile consiste à distinguer trois leviers. D’abord, le droit à l’effacement, qui impose au responsable du traitement de supprimer les données devenues inutiles, dans un délai précis. Ensuite, le droit d’opposition à la prospection, qui produit un effet immédiat et absolu dès qu’il est exercé. Enfin, les recours : la plainte devant la Commission nationale de l’informatique et des libertés (CNIL), qui peut rappeler à l’ordre, mettre en demeure puis sanctionner, et l’action devant le juge, qui peut ordonner la suppression sous astreinte et accorder la réparation du préjudice subi. Les décisions récentes du Conseil d’État et de la Cour de cassation ont précisé chacun de ces leviers en 2025 et 2026.
I. Exiger l’effacement du compte et la fin des sollicitations
A. L’effacement des données du compte : un droit encadré par des motifs et des délais
Le règlement général sur la protection des données (RGPD, texte européen applicable en France) pose le principe sans détour : toute personne peut obtenir du responsable du traitement l’effacement de ses données dans les meilleurs délais. Ce droit joue notamment quand les données ne sont plus nécessaires au regard des finalités de leur collecte, quand la personne retire son consentement sans autre fondement juridique, ou quand elle s’oppose au traitement sans motif légitime impérieux contraire. Un compte client fermé, une relation commerciale terminée, une inscription résiliée : dans ces hypothèses, la finalité est éteinte et la conservation devient difficile à justifier.
La loi française renvoie directement à ce régime. L’article 51 de la loi du 6 janvier 1978 dispose que « Le droit à l’effacement s’exerce dans les conditions prévues à l’article 17 du règlement (UE) 2016/679 du 27 avril 2016 ». Le responsable du traitement doit répondre vite : le RGPD lui impose d’informer la personne des mesures prises dans les meilleurs délais et au plus tard sous un mois à compter de la demande. La CNIL le résume en langage courant sur sa page dédiée : « L’organisme a 1 mois pour vous répondre »(https://www.cnil.fr/fr/falc-droit-effacement), avec une prolongation possible si la demande est compliquée ; passé ce délai sans réponse, une plainte peut lui être adressée.
L’effacement n’est toutefois pas absolu. Le RGPD écarte les demandes lorsque le traitement reste nécessaire, notamment pour respecter une obligation légale ou pour la constatation, l’exercice ou la défense de droits en justice. Concrètement, un marchand peut conserver les factures pendant la durée requise par le droit fiscal et garder certaines données le temps d’un litige en cours, mais il ne peut pas invoquer ces exceptions pour maintenir l’intégralité du compte actif ni pour continuer à prospecter. La cour d’appel de Montpellier l’a illustré le 20 mars 2025 (2e chambre civile, n° RG 24/02397) : après avoir relevé que le premier juge avait retenu deux motifs légitimes et impérieux autorisant la conservation de messageries d’anciens associés, la cour a infirmé l’ordonnance et condamné la société à rendre inactifs puis à supprimer les comptes dans un délai de huit jours à compter de la signification, sous astreinte provisoire de 500 euros par jour de retard pendant six mois, avec condamnation aux dépens et 3 000 euros au titre des frais irrépétibles. L’enseignement est net : l’exception se prouve, se limite à ce qui est nécessaire et ne couvre jamais une conservation généralisée.
Les durées de conservation fournissent le repère pratique. Le référentiel de la CNIL consacré à la gestion des activités commerciales indique que les données clients se conservent pendant la relation commerciale puis trois ans après sa fin, tandis que les données des prospects peuvent être gardées trois ans après la collecte ou le dernier contact. Surtout, pour les services qui créent un compte en ligne, le même référentiel prévoit une conservation jusqu’à la suppression du compte par l’utilisateur, et une suppression des comptes inactifs après un délai raisonnable — deux ans apparaissant proportionné — avec avertissement préalable de l’utilisateur. Une demande expresse d’effacement met fin à ces débats : le compte doit être supprimé, et seules les données couvertes par une obligation légale ou un litige précis peuvent être archivées de façon restreinte.
L’effacement ne s’arrête pas au fichier principal. Quand le site a transmis les données à des partenaires, il doit les prévenir : le RGPD lui impose de notifier l’effacement à chaque destinataire des données, sauf impossibilité ou efforts disproportionnés. Le Conseil d’État a donné corps à cette exigence le 23 décembre 2025 (n° 500267) : un usager avait demandé l’effacement de ses données au CROUS de Poitiers, continué à recevoir des lettres d’information du CNOUS, puis saisi la CNIL à trois reprises. Le juge a constaté que les données avaient été effacées par le CNOUS le 10 décembre 2024 après transmission de la demande, et que « les rappels du responsable du traitement à ses obligations légales avaient constitué des mesures appropriées », sans erreur d’appréciation de la CNIL qui avait clos les plaintes. La leçon opérationnelle est double : le responsable initial doit répercuter la demande vers ses destinataires, et la personne concernée a intérêt à exiger la liste de ces destinataires, que le responsable doit lui communiquer si elle le demande.
Sur le plan pratique, la demande d’effacement gagne à être écrite, datée et conservée : courrier électronique à l’adresse dédiée à la protection des données, espace client quand il existe, lettre recommandée avec accusé de réception en cas de premier silence. Elle doit identifier le demandeur sans excès, viser le compte et les données concernées, et réclamer à la fois la suppression du compte, l’arrêt de toute prospection et la notification de l’effacement aux destinataires. La réponse de l’organisme, ou son absence à l’expiration du délai d’un mois, conditionne la suite : relance, puis plainte à la CNIL.
B. L’opposition à la prospection et le sort des données revendues aux partenaires
À côté de l’effacement, l’opposition à la prospection est une arme autonome, plus rapide et sans condition. Le RGPD ouvre à chacun le droit de s’opposer à tout moment au traitement de ses données à des fins de prospection, y compris au profilage lié à cette prospection, avec un effet couperet : dès l’opposition exercée, les données ne doivent plus être traitées à ces fins. Aucun motif légitime impérieux ne peut y faire obstacle : dès l’opposition, la prospection doit cesser. La loi française renvoie à ce régime en prévoyant que « Le droit d’opposition s’exerce dans les conditions prévues à l’article 21 du règlement (UE) 2016/679 du 27 avril 2016 ».
Pour les sollicitations électroniques, le droit français ajoute une condition préalable du côté de l’expéditeur : le consentement. L’article L. 34-5 du code des postes et des communications électroniques dispose qu’« Est interdite la prospection directe au moyen de système automatisé de communications électroniques […], d’un télécopieur ou de courriers électroniques utilisant les coordonnées d’une personne physique, abonné ou utilisateur, qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen ». La même disposition définit ce consentement comme « toute manifestation de volonté libre, spécifique et informée par laquelle une personne accepte que des données à caractère personnel la concernant soient utilisées à fin de prospection directe ». Une seule souplesse existe pour le courrier électronique : « la prospection directe par courrier électronique est autorisée si les coordonnées du destinataire ont été recueillies auprès de lui […] à l’occasion d’une vente ou d’une prestation de services, si la prospection directe concerne des produits ou services analogues fournis par la même personne physique ou morale », à condition d’offrir à chaque message un moyen simple de s’y opposer. Autrement dit, un ancien client peut recevoir des offres analogues de son vendeur tant qu’il ne s’y est pas opposé, mais un prospect qui n’a jamais acheté, un destinataire qui a retiré son consentement ou un client qui s’est opposé ne doivent plus rien recevoir.
La question se complique quand les données ont été cédées à des partenaires. Le référentiel de la CNIL sur les activités commerciales est exigeant : avant toute prospection électronique, les partenaires destinataires des données doivent prouver qu’ils disposent eux aussi du consentement des personnes démarchées, faute de quoi leur prospection est illicite. La Commission recommande au collecteur initial de recueillir ce consentement pour le compte des destinataires, en informant les personnes de l’identité des partenaires par une liste exhaustive accessible depuis le support de collecte. Une case générique visant les partenaires sans les nommer, sans secteur et sans liste ne satisfait pas cette exigence de consentement éclairé.
La sanction prononcée contre la société Groupe Canal + montre l’enjeu financier. Par délibération du 12 octobre 2023, la formation restreinte de la CNIL lui a infligé une amende de 600 000 euros pour des manquements incluant le défaut de consentement à la prospection électronique, après des opérations visant environ 3,9 millions de personnes contactées en 2021 à partir de données collectées par des fournisseurs d’accès, sur la base d’une case « partenaires » sans identification des destinataires. La formation restreinte a prononcé « une amende administrative d’un montant de 600 000 euros », au regard notamment de la responsabilité de la société, de ses capacités financières et des critères de l’article 83 du RGPD. Saisi du recours, le Conseil d’État a, le 5 mai 2025 (n° 490202), sursis à statuer et interrogé la Cour de justice de l’Union européenne sur le point de savoir si « le consentement de la personne concernée, donné à un primo-collectant, à ce que ses données soient utilisées par une catégorie de destinataires » comme les « partenaires » peut valoir consentement éclairé permettant à chacun d’eux de prospecter sans nouveau consentement, ou si chaque destinataire inconnu au moment de la collecte doit recueillir lui-même ce consentement. Tant que la Cour n’a pas tranché, la prudence commande aux organismes de désigner leurs partenaires et de prouver chaque consentement, et elle offre aux personnes démarchées un argument solide pour contester toute prospection issue d’une case « partenaires » anonyme.
Le Conseil d’État a également fixé les limites de l’action individuelle devant la CNIL le 25 juillet 2025 (n° 497392), à propos d’une plainte contre la société Décathlon après un message de prospection reçu malgré une opposition enregistrée. La CNIL avait rappelé la société à ses obligations puis clos la plainte, en retenant un dysfonctionnement involontaire et la remise en place des liens de désinscription. Le juge a validé cette appréciation : « la CNIL n’a pas, dans les circonstances de l’espèce, commis d’erreur d’appréciation en prenant une mesure de rappel au respect de la réglementation n’impliquant pas la saisine de la formation restreinte avant de clôturer la plainte dont elle était saisie ». Une erreur technique isolée, corrigée et suivie d’effet, ne déclenche donc pas mécaniquement une sanction. En revanche, des sollicitations persistantes après opposition, une absence de lien de désinscription ou une revente de fichiers sans consentement caractérisent des manquements durables qui appellent des mesures plus fermes.
II. Quand l’organisme ne répond pas : saisir la CNIL, le juge et obtenir réparation
A. La plainte devant la CNIL : rappel, mise en demeure, injonction et sanction
Lorsque la demande d’effacement ou d’opposition reste sans réponse au bout d’un mois, la plainte à la CNIL devient le passage obligé. Le RGPD garantit à toute personne qui estime que ses données font l’objet d’un traitement illicite le droit d’introduire une réclamation auprès d’une autorité de contrôle. En droit interne, l’article 51 de la loi du 6 janvier 1978 ajoute une garantie de délai : « En cas de non-exécution de l’effacement des données à caractère personnel ou en cas d’absence de réponse du responsable du traitement dans un délai d’un mois à compter de la demande, la personne concernée peut saisir la Commission nationale de l’informatique et des libertés, qui se prononce sur cette demande dans un délai de trois semaines à compter de la date de réception de la réclamation ». La plainte doit donc intervenir après l’expiration du mois, pièces à l’appui : copie de la demande, preuve de l’envoi et de la réception, captures des messages commerciaux reçus après coup, relevé des partenaires expéditeurs.
La CNIL dispose d’une réponse graduée. Son président peut d’abord rappeler l’organisme à ses obligations légales ou « prononcer à son égard une mise en demeure, dans le délai qu’il fixe », notamment « de satisfaire aux demandes présentées par la personne concernée en vue d’exercer ses droits » et de rectifier, effacer ou limiter les données. Si la mise en demeure reste sans effet, la formation restreinte peut prononcer « Une injonction de mettre en conformité le traitement […] ou de satisfaire aux demandes présentées par la personne concernée en vue d’exercer ses droits, qui peut être assortie […] d’une astreinte », ainsi qu’une amende administrative. Pour les dossiers simples, une procédure simplifiée permet au président de la formation restreinte, ou à un membre désigné, de statuer seul : la loi prévoit que « Le président de la formation restreinte ou l’un de ses membres désigné à cet effet statue seul sur l’affaire ». Les organismes doivent coopérer à chaque étape, car la loi leur impose de « prendre toutes mesures utiles afin de faciliter » la tâche de la Commission et de lui fournir les renseignements demandés.
L’affaire Timework-it, jugée par le Conseil d’État le 28 novembre 2025 (n° 499566), illustre ce qui attend un organisme qui ignore tout. Un particulier avait demandé l’effacement de ses données par deux courriels d’octobre et novembre 2022 pour faire cesser des prospections. La CNIL avait rappelé la société à ses obligations en décembre 2022, l’avait relancée en mai 2023, puis mise en demeure en janvier 2024, sans jamais obtenir de réponse. La procédure simplifiée avait abouti à une amende de 15 000 euros assortie d’une injonction de répondre à la demande d’effacement sous astreinte de 50 euros par jour de retard. Devant le Conseil d’État, la société plaidait le mauvais paramétrage de sa messagerie et la non-réception des courriers. Le juge a relevé qu’elle avait « fait preuve, pour le moins, d’une négligence prolongée », faute d’avoir répondu « à aucune des sollicitations de la personne concernée et de la CNIL », et a rejeté le recours : l’amende n’était pas disproportionnée au regard de la gravité et de la persistance des manquements, et l’injonction restait justifiée même après une régularisation tardive. Pour les lecteurs, le message est clair : conservez chaque échange, car le silence de l’organisme, documenté, devient la pièce maîtresse du dossier de sanction.
La CNIL garde cependant un large pouvoir d’appréciation et ne sanctionne pas à chaque plainte. Dans l’affaire Décathlon déjà évoquée, le simple rappel suivi d’une correction a suffi et la clôture de la plainte a été validée. Dans l’affaire du CROUS, les rappels répétés ayant abouti à l’effacement effectif, le juge a estimé que ces mesures constituaient une réponse appropriée, sans enquête ni sanction supplémentaires. La CNIL choisit donc ses armes selon la gravité, la durée, la coopération de l’organisme et le résultat obtenu. Une plainte bien construite — demande initiale datée, relance, preuves de la persistance des messages, identification des partenaires — maximise les chances d’obtenir une mise en demeure puis, si nécessaire, une sanction avec injonction.
Les décisions de la CNIL peuvent être contestées, mais dans un cadre précis. Le Conseil d’État juge que l’auteur d’une plainte peut déférer au juge de l’excès de pouvoir le refus du président de la CNIL d’engager une procédure, et que le contrôle du juge est entier lorsque sont en cause les droits individuels d’accès, de rectification, d’effacement, de limitation ou d’opposition. En pratique, si la CNIL classe sans suite malgré des manquements persistants et documentés, un recours reste ouvert ; s’inverse, un organisme sanctionné peut lui aussi contester la sanction, comme l’ont fait les sociétés Timework-it, Décathlon dans un autre rôle, et Groupe Canal +.
B. Le juge judiciaire : suppression sous astreinte et réparation du préjudice
La plainte à la CNIL et l’action en justice ne s’excluent pas : elles se cumulent. Le RGPD ouvre à chaque personne concernée un droit à un recours juridictionnel effectif dès lors qu’elle estime que ses droits ont été violés par un traitement illicite de ses données. L’action peut être portée devant les juridictions de l’État membre où le responsable dispose d’un établissement ou devant celles de la résidence habituelle de la personne concernée. En France, le tribunal judiciaire est compétent, y compris en référé quand l’illicite est manifeste et urgent : comptes maintenus malgré la demande, prospection massive qui se poursuit, données sensibles exposées. Le juge des référés peut ordonner la suppression des comptes et des données, l’arrêt des envois et la notification de l’effacement aux partenaires, le tout sous astreinte. L’arrêt de la cour d’appel de Montpellier du 20 mars 2025 en donne la mesure : suppression des comptes sous huit jours à compter de la signification, astreinte provisoire de 500 euros par jour de retard pendant six mois, avec possibilité de statuer à nouveau ensuite. L’astreinte n’est pas une amende : c’est une pression financière quotidienne qui rend l’inexécution coûteuse et se liquide ensuite au profit du demandeur selon l’attitude de l’organisme.
La réparation du préjudice obéit à des règles désormais stabilisées. L’article 82 du RGPD ouvre à toute victime d’une violation du règlement, pour son dommage matériel comme moral, un droit à réparation contre le responsable du traitement ou le sous-traitant. Trois précisions issues de la Cour de justice (arrêts du 4 mai 2023, n° C-300/21, et du 25 janvier 2024, n° C-687/21), reprises par la Cour de cassation le 24 juin 2026 (chambre sociale, n° 24-22.792), gouvernent les demandes. D’abord, la simple violation du règlement ne suffit pas à ouvrir droit à réparation : il faut démontrer un dommage concret, matériel ou moral. Ensuite, le juge européen refuse toute condition de gravité minimale du préjudice moral : un préjudice même modeste — temps perdu, agacement répété, sentiment de surveillance, méfiance envers les services en ligne — peut être indemnisé dès lors qu’il est établi. Enfin, pour le montant, les juges nationaux appliquent leurs règles internes dans le respect des principes d’équivalence et d’effectivité du droit de l’Union. La Cour de justice a ajouté que cette réparation remplit une fonction seulement compensatoire, et non punitive : l’indemnité doit compenser intégralement le préjudice concrètement subi, et son montant suit l’étendue démontrée du dommage.
En pratique, le dossier de réparation se construit dès la première demande. Conservez la demande d’effacement et d’opposition avec sa date, l’accusé de réception, les relances, puis chaque message commercial reçu après l’opposition avec son expéditeur, sa date et son contenu. Documentez la transmission à des partenaires inconnus : messages reçus de sociétés avec lesquelles vous n’avez jamais contracté, mentions d’origine des données quand elles figurent dans les messages. Décrivez le préjudice de façon concrète : nombre de sollicitations, démarches accomplies, temps consacré, conséquences comme le changement d’adresse électronique ou la méfiance dans les achats en ligne. Une mise en demeure d’avocat avant l’assignation fige utilement la chronologie et chiffre la demande. Les entreprises, de leur côté, ont intérêt à traiter ces dossiers tôt : audit des durées de conservation, purge des comptes fermés et inactifs, recueil de consentements identifiant chaque partenaire, liens de désinscription fonctionnels dans chaque message, registre des demandes d’exercice des droits. Les contrats de prestations informatiques et de sous-traitance de données doivent répartir clairement ces obligations entre le client et le prestataire, car le responsable du traitement répond des manquements même quand l’outil est externalisé.
Conclusion : le parcours efficace en cinq étapes
Un compte fermé dont les données survivent et alimentent une prospection persistante n’est pas une fatalité numérique. La première étape consiste à adresser une demande écrite d’effacement et d’opposition, visant le compte, les données, l’arrêt des envois et la notification aux destinataires. La deuxième consiste à laisser courir le délai d’un mois tout en conservant chaque preuve. La troisième, en cas de silence ou de refus, consiste à saisir la CNIL, qui peut rappeler à l’ordre, mettre en demeure, enjoindre sous astreinte et sanctionner, y compris en procédure simplifiée. La quatrième consiste à porter l’affaire devant le juge pour obtenir la suppression sous astreinte et l’arrêt des sollicitations. La cinquième consiste à demander la réparation du préjudice matériel et moral, sans seuil de gravité, en démontrant un dommage concret. Mené avec méthode et pièces datées, ce parcours transforme une boîte de réception envahie en dossier solide, devant l’autorité de contrôle comme devant le tribunal.
Besoin d’un avis rapide sur votre dossier
Vous rencontrez une difficulté avec vos données personnelles après la fermeture d’un compte : suppression refusée, prospection qui continue malgré votre opposition, coordonnées transmises à des partenaires inconnus. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous propose une stratégie adaptée : demande d’effacement, plainte devant la CNIL, action en justice et réparation du préjudice. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.