Définition
Le droit à la portabilité des données est un droit reconnu par le RGPD (article 20) qui permet à toute personne de récupérer les données personnelles qu’elle a fournies à une entreprise, dans un format structuré, couramment utilisé et lisible par machine, puis de les transmettre à un autre prestataire — sans que le premier puisse y faire obstacle.
Dans le contexte DTC/e-commerce, cela signifie concrètement qu’un client peut demander à un marchand de lui envoyer l’ensemble de ses données (commandes, adresses, préférences, historique d’achat, données de fidélité, etc.) sous forme de fichier exploitable, puis confier ce fichier à un concurrent, à un outil d’analyse ou à un nouveau service.
Deux conditions clés :
1. Les données doivent avoir été fournies activement ou générées par l’usage du service (ex. : adresse saisie, historique de navigation produit).
2. La demande doit être gratuite, traitée dans un délai d’un mois (prolongeable à 3 mois si la demande est complexe).
Analogie
Imaginez que vous avez un compte bancaire chez une néobanque. Vous décidez de changer pour une autre. Le droit à la portabilité, c’est comme pouvoir télécharger l’intégralité de vos relevés et coordonnées au format CSV pour les réimporter chez le nouveau prestataire, sans avoir à tout ressaisir manuellement.
En DTC, c’est pareil : votre client ne doit pas être captif de votre base de données. S’il veut partir chez un concurrent avec son historique de commandes et ses préférences, il doit pouvoir le faire facilement. C’est à la fois une contrainte légale et un argument de confiance : plus vous facilitez la sortie, plus vous réduisez la friction à l’entrée.
Formule
Le droit à la portabilité s’applique lorsque les trois conditions cumulatives suivantes sont réunies :
Portabilité = Consentement OU Contrat
ET Données fournies par la personne
ET Traitement automatisé
Si l’une de ces conditions manque, le droit à la portabilité ne s’applique pas — mais d’autres droits (accès, effacement) peuvent prendre le relais.
Délai de réponse : 1 mois à compter de la réception de la demande.
Coût : 0 € pour le client (sauf demandes manifestement infondées ou excessives).
Format : JSON, CSV, XML — lisible par machine, pas un PDF scanné.
Tableau comparatif
| Critère | Droit d’accès (art. 15) | Droit à la portabilité (art. 20) | Droit à l’effacement (art. 17) |
|---|---|---|---|
| Finalité | Savoir quelles données sont traitées | Récupérer et transférer ses données | Faire supprimer ses données |
| Format | Copie des données (peut être PDF) | Structuré, lisible par machine (CSV, JSON) | N/A |
| Données concernées | Toutes les données personnelles | Uniquement celles fournies par la personne | Toutes les données personnelles |
| Transfert direct possible | Non | Oui, vers un autre responsable | Non |
| Délai | 1 mois | 1 mois | 1 mois |
| Coût | Gratuit | Gratuit | Gratuit |
Application en DTC / e-commerce
1. Demande client type
Un client vous écrit : *« Je souhaite récupérer toutes mes données pour les transférer à [concurrent]. Merci de m’envoyer un fichier CSV. »*
Vous devez :
- Vérifier l’identité du demandeur (pièce d’identité si doute raisonnable).
- Extraire les données fournies : nom, email, adresse de livraison, historique de commandes, avis produits, préférences de communication.
- Ne pas inclure les données déduites ou inférées (ex. : score de propension à l’achat, segment RFM calculé en interne) — elles ne sont pas couvertes par la portabilité.
- Envoyer le fichier sous 30 jours (délai légal : 1 mois).
2. Chiffres clés à retenir
- 72 heures : délai maximal pour notifier une violation de données à la CNIL (si elle concerne des données portables).
- 4 % du chiffre d’affaires mondial : amende maximale RGPD en cas de non-respect (ou 20 M€, le montant le plus élevé étant retenu).
- 1 mois : délai standard de réponse à une demande de portabilité.
- 30 % : part estimée des demandes RGPD qui concernent la portabilité dans le secteur e-commerce (source : études CNIL 2023).
3. Cas concret : transfert vers un outil d’analyse
Un client souhaite migrer son historique d’achat vers un outil de budget personnel. Vous devez lui fournir un CSV avec les colonnes : date, montant, produits, mode de paiement. Si vous ne fournissez qu’un PDF, vous êtes hors conformité.
Common pitfalls (Erreurs fréquentes)
1. Confondre portabilité et droit d’accès : le droit d’accès donne une copie, la portabilité exige un format lisible par machine et permet le transfert.
2. Inclure des données inférées : les scores internes, segments marketing ou prédictions ne sont pas portables.
3. Facturer la demande : c’est interdit, sauf demande manifestement abusive (répétition, volume déraisonnable).
4. Refuser le transfert direct : si techniquement possible, vous devez transférer les données directement à un autre responsable désigné par le client.
5. Dépasser le délai : 1 mois, pas 3. La prolongation à 3 mois doit être justifiée et notifiée au client.
6. Ignorer les sous-traitants : si vous utilisez Shopify, Klaviyo ou un ERP, vous restez responsable du respect du droit à la portabilité.
Termes liés
- RGPD : Règlement général sur la protection des données.
- CNIL : autorité française de protection des données.
- Droit d’accès : droit de savoir quelles données sont traitées.
- Droit à l’effacement : droit à l’oubli.
- Responsable de traitement : entité qui détermine les finalités et moyens du traitement.
- Sous-traitant : prestataire qui traite des données pour le compte du responsable.
- Format lisible par machine : JSON, CSV, XML — pas PDF ni image.
- Privacy by design : intégrer la protection des données dès la conception.
- Registre des traitements : document obligatoire listant les traitements.
- DPO : délégué à la protection des données.
En résumé pour les marchands DTC
Le droit à la portabilité n’est pas une option : c’est une obligation légale qui renforce la confiance client. Mettez en place un processus automatisé pour extraire les données fournies au format CSV ou JSON, formez votre support, et documentez vos délais. Un client qui peut partir facilement est un client qui revient plus volontiers — et vous évitez une amende pouvant atteindre 4 % de votre CA mondial.