Data Subject Rights (Droits des personnes concernées)
Définition
Les Data Subject Rights — ou droits des personnes concernées en français — désignent l’ensemble des prérogatives que le RGPD (Règlement Général sur la Protection des Données) et des lois analogues (CCPA en Californie, LGPD au Brésil, PIPL en Chine) confèrent à toute personne physique dont des données à caractère personnel sont traitées. Concrètement, il s’agit du droit d’accès, de rectification, d’effacement (droit à l’oubli), de limitation du traitement, de portabilité, d’opposition, et — depuis le RGPD — du droit de ne pas faire l’objet d’une décision entièrement automatisée (profilage inclus).
Pour un e-commerçant DTC, ces droits ne sont pas une abstraction juridique : chaque clic sur « supprimer mon compte », chaque demande d’export de données, chaque opposition à un ciblage publicitaire déclenche un processus opérationnel. Le non-respect expose à des sanctions lourdes : 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial (le montant le plus élevé étant retenu), selon l’article 83 du RGPD.
Analogie
Imaginez votre boutique DTC comme un café de quartier. Vos clients sont les habitués. Les Data Subject Rights, c’est le droit de regarder ce qu’il y a dans le registre de la caisse (accès), de corriger une adresse mal notée (rectification), de demander qu’on oublie leur passage (effacement), de ne plus figurer sur la liste de diffusion (opposition), ou de récupérer leur carte de fidélité pour l’emporter ailleurs (portabilité). Le RGPD, c’est le règlement intérieur affiché au mur : il ne vous dit pas comment faire le café, mais il fixe les limites que vous ne pouvez pas ignorer.
Formule
Le délai de réponse standard est encadré par l’article 12 du RGPD :
Délai de réponse = 1 mois calendaire
Ce délai peut être prolongé de 2 mois supplémentaires en cas de demande complexe ou nombreuse, soit un maximum de :
Délai maximal = 1 mois + 2 mois = 3 mois
La prolongation doit être notifiée au demandeur dans le mois suivant la réception de la demande, avec explication des motifs.
Pour les demandes manifestement infondées ou excessives (répétition, volume), le responsable de traitement peut facturer des frais administratifs raisonnables ou refuser. À noter : 80 % des demandes RGPD reçues par les e-commerçants européens concernent l’accès et l’effacement (source : étude CNIL 2023).
Tableau comparatif
| Droit | Ce que le client peut demander | Délai | Exception majeure | Impact DTC typique |
|---|---|---|---|---|
| **Accès** | Copie des données + finalités + destinataires | 1 mois | Secret des affaires, droits de tiers | Export CSV du compte client |
| **Rectification** | Correction d’une donnée inexacte | 1 mois | Donnée historique de facturation | Mise à jour adresse de livraison |
| **Effacement** | Suppression des données | 1 mois | Obligation légale de conservation (factures : 10 ans) | Suppression compte + anonymisation |
| **Limitation** | Gel du traitement sans suppression | 1 mois | Consentement pour traitement ultérieur | Suspension des emails marketing |
| **Portabilité** | Format structuré, lisible par machine | 1 mois | Données non fournies par la personne | Export JSON vers un concurrent |
| **Opposition** | Refus du traitement pour motif légitime | 1 mois | Intérêt légitime impérieux | Désinscription du retargeting |
| **Décision automatisée** | Intervention humaine + explication | 1 mois | Nécessité contractuelle | Fin du scoring automatique de solvabilité |
Application en DTC / e-commerce
Prenons trois cas concrets observés sur des boutiques Shopify et WooCommerce européennes.
Cas 1 — Demande d’accès. Un client demande « toutes mes données ». Vous devez fournir : identité, coordonnées, historique de commandes, tickets SAV, logs de connexion, données de paiement (masquées), segments marketing, et la liste des sous-traitants (Klaviyo, Meta, Stripe). Délai moyen constaté : 18 jours pour une boutique réalisant 5 000 commandes/mois.
Cas 2 — Droit à l’effacement. Un client supprime son compte. Vous ne pouvez pas tout effacer : les factures doivent être conservées 10 ans (obligation comptable française, article L123-22 du Code de commerce). Vous anonymisez donc les données non obligatoires et conservez les factures dans un silo isolé. Taux de demandes d’effacement : 2,3 % des clients actifs par an (benchmark DTC Europe 2024).
Cas 3 — Portabilité. Un client part chez un concurrent et demande ses données. Vous devez fournir un fichier JSON ou CSV contenant : commandes, adresses, préférences, historique de fidélité. Vous n’êtes pas obligé d’inclure les données dérivées (score RFM, prédiction de churn). Délai moyen : 12 jours pour un export automatisé via API.
Common Pitfalls (Pièges fréquents)
1. Confondre effacement et anonymisation. Supprimer une ligne de la base ne suffit pas si une copie subsiste dans un backup ou un data warehouse. L’anonymisation doit être irréversible.
2. Ignorer les sous-traitants. Si vous utilisez Klaviyo, Meta Ads, ou un transporteur, vous devez propager la demande à ces sous-traitants. Le client n’a pas à faire le tour de vos prestataires.
3. Répondre par « non » sans motiver. Un refus doit être écrit, motivé, et notifié dans le mois. Le silence vaut acceptation implicite… et sanction.
4. Facturer systématiquement. Les frais ne sont possibles que pour les demandes manifestement infondées ou excessives. Une première demande d’accès est toujours gratuite.
5. Oublier le consentement. Les Data Subject Rights ne remplacent pas le consentement. Un client peut exercer ses droits même s’il a consenti à un traitement.
6. Sous-estimer les délais. Un mois, c’est court quand la demande arrive par email au support, transite par le juridique, puis par l’IT. Automatisez : formulaire dédié, workflow, tracking.
Termes liés
- RGPD (GDPR) — Règlement (UE) 2016/679
- Responsable de traitement (Data Controller)
- Sous-traitant (Data Processor)
- DPO (Délégué à la Protection des Données)
- Registre des traitements
- Privacy by Design
- Consentement éclairé
- Anonymisation vs Pseudonymisation
- CNIL — autorité de contrôle française
- CCPA / CPRA — équivalent californien
- LGPD — équivalent brésilien
- PIPL — équivalent chinois
À retenir : Les Data Subject Rights ne sont pas un centre de coût, mais un avantage concurrentiel pour les marques DTC qui jouent la transparence. Une boutique qui répond en 5 jours à une demande d’accès, qui propose un export en un clic, et qui explique clairement sa politique de conservation, transforme une obligation légale en preuve de confiance. Et la confiance, en DTC, se traduit directement en LTV.