Droit à l’effacement (Right to Erasure)
Définition
Le droit à l’effacement, souvent appelé « droit à l’oubli » dans le langage courant, est un droit fondamental prévu par l’article 17 du RGPD. Il permet à toute personne physique (le client, le prospect ou l’utilisateur) d’exiger d’un responsable de traitement — c’est-à-dire votre marque DTC, votre boutique Shopify, votre régie média ou votre CRM — la suppression de ses données personnelles, sans justification et dans un délai maximal d’un mois.
Concrètement, si un client vous écrit « supprimez mes données », vous n’avez pas à lui demander pourquoi. Vous devez agir, sauf si un motif légal impératif vous oblige à conserver certaines informations (facturation, lutte anti-fraude, obligations comptables).
En e-commerce, ce droit est devenu un point de friction majeur : entre les données de commande, les cookies publicitaires, les profils Klaviyo, les segments Meta Ads et les historiques de service client, une demande d’effacement peut toucher 12 à 20 systèmes différents dans une stack DTC classique.
Analogie
Imaginez que votre boutique soit un magasin physique à Paris. Un client entre, achète un pull, puis revient trois mois plus tard et dit :
« Je veux que vous déchiriez ma fiche client, que vous oubliiez mon passage en caisse, et que vous ne me reconnaissiez plus si je reviens. »
Vous ne pouvez pas répondre : « Désolé, on garde tout pendant 10 ans au cas où. » Vous devez retirer sa fiche du classeur, sauf si la loi vous impose de conserver la facture pour la comptabilité.
Le droit à l’effacement, c’est ce classeur numérique que vous devez nettoyer — pas seulement dans votre back-office, mais aussi chez vos sous-traitants : Shopify, Stripe, Meta, Google, votre helpdesk, votre outil d’emailing.
Formule
Le droit à l’effacement ne se calcule pas comme un ROAS, mais il s’articule autour d’un délai légal impératif :
\[
\text{Délai de réponse maximal} = 1 \text{ mois}
\]
\[
\text{Prolongation possible} = +2 \text{ mois}
\]
(uniquement pour les demandes complexes ou multiples, avec information préalable du client)
\[
\text{Sanction administrative maximale (RGPD)} = 20 \text{ M€} \quad \text{ou} \quad 4\% \ \text{du CA annuel mondial}
\]
(le montant le plus élevé étant retenu)
Exemple concret : une marque DTC réalisant 8 M€ de CA annuel s’expose à une amende théorique maximale de 320 000 € pour non-respect répété des demandes d’effacement.
Tableau comparatif : Effacement vs autres droits RGPD
| Critère | Droit d’accès (art. 15) | Droit à l’effacement (art. 17) | Droit à la portabilité (art. 20) | Droit d’opposition (art. 21) |
|---|---|---|---|---|
| Objectif client | Savoir quelles données vous détenez | Faire supprimer ses données | Récupérer ses données dans un format lisible | Refuser un traitement (ex. prospection) |
| Délai de réponse | 1 mois | 1 mois | 1 mois | 1 mois |
| Effet sur les données | Copie / consultation | Suppression définitive | Transmission à un tiers ou au client | Arrêt du traitement concerné |
| Concerne la prospection ? | Oui, indirectement | Oui | Non | Oui, directement |
| Exception e-commerce fréquente | Aucune majeure | Factures, obligations comptables | Données dérivées / inférées exclues | Intérêt légitime possible |
| Impact technique DTC | Export CRM + logs | Suppression multi-systèmes | Export CSV / JSON | Désinscription + suppression segments |
Application en DTC / e-commerce
1. Demande reçue par email ou formulaire
Un client écrit à privacy@votremarque.fr : « Supprimez toutes mes données. »
Ce qu’il faut faire :
- Vérifier l’identité (email de commande, numéro de commande, ou pièce d’identité si doute sérieux).
- Identifier tous les systèmes concernés : Shopify, Stripe, PayPal, Klaviyo, Attentive, Gorgias, Meta CAPI, Google Ads, TikTok Ads, entrepôt logistique, outil d’avis clients.
- Supprimer ou anonymiser.
- Confirmer par écrit au client sous 30 jours.
2. Données à conserver malgré la demande
Même si le client demande l’effacement, vous devez conserver :
- Les factures pendant 10 ans (obligation comptable française).
- Les données nécessaires à la lutte contre la fraude pendant 3 ans après la dernière transaction suspecte.
- Les preuves de consentement si un litige est en cours.
Bonne pratique : ne pas conserver une fiche client active, mais basculer vers une base d’archivage légale isolée, avec accès restreint.
3. Chiffres clés à retenir
- 72 % des demandes RGPD en e-commerce concernent l’effacement ou l’accès.
- 1 mois : délai légal de réponse.
- 20 M€ ou 4 % du CA mondial : amende maximale.
- 30 jours : délai moyen constaté pour une suppression complète dans une stack DTC mal automatisée.
- 7 jours : délai cible recommandé pour une marque mature avec un workflow automatisé.
4. Scénario type : demande d’effacement après achat
Une cliente achète une crème solaire, puis demande la suppression de ses données 15 jours plus tard.
Étapes :
1. Vérification identité via email de commande.
2. Suppression du profil Shopify (ou anonymisation).
3. Suppression du profil Klaviyo.
4. Exclusion des audiences Meta et Google.
5. Suppression du ticket Gorgias.
6. Conservation de la facture en archivage légal.
7. Confirmation écrite sous 30 jours.
Erreur fréquente : supprimer le profil Shopify mais laisser le pixel Meta continuer à matcher l’email haché. Le client reste « présent » dans l’écosystème publicitaire.
Common Traps / Erreurs fréquentes
| Erreur | Risque | Correction |
|---|---|---|
| Ignorer une demande reçue par DM Instagram | Non-conformité RGPD | Centraliser toutes les demandes dans un canal unique |
| Supprimer seulement dans Shopify | Données toujours chez Klaviyo, Meta, Google | Cartographier tous les sous-traitants |
| Conserver l’email en base « pour historique » | Violation du droit à l’effacement | Anonymiser ou pseudonymiser |
| Répondre « nous ne pouvons pas supprimer vos données » | Sanction CNIL possible | Appliquer les exceptions légales limitativement |
| Ne pas documenter la demande | Absence de preuve en cas de contrôle | Journaliser date, action, système concerné |
| Confondre effacement et désinscription | Le client reste dans la base | Supprimer ou anonymiser, pas seulement opt-out |
Termes liés
- RGPD : Règlement général sur la protection des données.
- CNIL : autorité française de contrôle.
- Droit d’accès : article 15.
- Droit à la portabilité : article 20.
- Droit d’opposition : article 21.
- Responsable de traitement : votre marque.
- Sous-traitant : Shopify, Klaviyo, Meta, etc.
- Anonymisation : suppression irréversible du lien avec une personne.
- Pseudonymisation : remplacement des identifiants directs.
- Registre des traitements : document obligatoire listant vos traitements de données.
- Privacy by design : intégrer la protection des données dès la conception.
- DPO : délégué à la protection des données.
- Consent Mode : signal Google pour respecter les choix cookies.
- CAPI : Conversions API de Meta, souvent concernée par les demandes d’effacement.