Récupérer vos données auprès d'une application de compagnon IA - Pas à pas

Confidentialité et sécurité

Si vous vivez dans l'Union européenne, vous pouvez obliger une entreprise de compagnon IA à vous dire précisément ce qu'elle détient sur vous - puis à le supprimer. Peu d'utilisateurs le demandent. Cela prend dix minutes, et la réponse est souvent révélatrice.

Nous pouvons percevoir une commission via les liens de cette page. Cela n'influence jamais nos notes.

Une demande d'accès aux données - un « droit d'accès » au sens du RGPD - est le contrôle de confidentialité le plus direct qui soit. Au lieu de lire une politique sur ce qu'une entreprise pourrait faire, vous obtenez une copie de ce qu'elle possède réellement.

Qui a ces droits

Résumé sous forme de carte des droits sur les données : RGPD dans l'UE et l'EEE, UK GDPR au Royaume-Uni, CCPA en Californie, et lois générales sur la vie privée dans une liste croissante d'autres États américains

Votre lieu de résidence détermine la loi que vous utilisez - pas celui de l'entreprise.

  • UE et EEE : le RGPD vous donne le droit d'accéder à vos données, de les rectifier, de les supprimer et de les exporter, et de vous opposer à certains usages. En France, l'autorité compétente est la CNIL.
  • Royaume-Uni : le UK GDPR, mêmes droits.
  • Californie : le CCPA, tel que modifié, donne le droit de savoir, de supprimer, de corriger et de refuser la vente ou le partage.
  • Autres États américains : une liste croissante - dont la Virginie, le Colorado, le Connecticut, le Texas et d'autres - dispose de lois générales sur la vie privée aux droits globalement similaires. Certaines ne s'appliquent qu'au-delà d'une certaine taille d'entreprise.

Si aucune de ces lois ne vous concerne, demandez quand même. Beaucoup d'entreprises traitent toutes les demandes de la même façon, car c'est plus simple.

Que demander

DroitCe que vous obtenezQuand l'utiliser
AccèsUne copie de vos données et la façon dont elles sont utiliséesCommencez toujours par là
PortabilitéVos données dans un format réutilisablePour passer à une autre application
SuppressionL'effacement de vos donnéesPour partir, ou après une fuite
Opposition / refusL'arrêt de certains usages, comme l'entraînement ou le partage publicitairePour rester, mais à vos conditions
RectificationLa correction de données inexactesMauvais âge, mauvaise adresse e-mail, comptes fusionnés

Une demande à copier

Envoyez-la depuis l'adresse e-mail de votre compte, à l'adresse de confidentialité indiquée dans la politique de confidentialité de l'entreprise (souvent privacy@ ou dpo@), ou via son formulaire de confidentialité. Gardez une preuve de l'envoi et des captures d'écran. L'entreprise peut répondre en anglais : vous pouvez rédiger la demande en anglais si son site n'est pas disponible en français.

Objet : Demande d'accès à mes données personnelles

Je vous demande l'accès aux données personnelles que vous détenez à mon sujet, en application de l'article 15 du RGPD. L'adresse e-mail de mon compte est [adresse] et mon nom d'utilisateur est [nom d'utilisateur].

Merci de me fournir : une copie de toutes les données personnelles que vous détenez à mon sujet, y compris l'historique des conversations, les images générées ou importées, les enregistrements vocaux, les données de mémoire ou de profil dérivées de mes discussions, les justificatifs de paiement et les données d'appareil ; les finalités du traitement ; les destinataires auxquels vous les avez communiquées, y compris les régies publicitaires et les fournisseurs de modèles d'IA ; la durée pendant laquelle vous les conserverez ; et si mes données ont servi à entraîner ou à améliorer des modèles d'IA.

Merci de répondre dans le délai légal.

Pour une suppression, remplacez le premier paragraphe par une demande d'effacement de toutes les données personnelles (article 17 du RGPD) avec confirmation une fois l'opération faite, y compris pour les sauvegardes et les copies détenues par des sous-traitants.

À quoi ressemble une bonne réponse

Une entreprise sérieuse envoie une archive téléchargeable : vos discussions, la liste des « souvenirs » stockés sur vous, les images, l'historique des paiements et des connexions, et une explication écrite de qui a reçu quoi. Prêtez une attention particulière à deux rubriques :

Quand ils vous ignorent

  1. Envoyez une relance après l'échéance, en rappelant la date de votre demande initiale.
  2. Saisissez l'autorité de contrôle. En France, la CNIL : elle n'accepte une plainte qu'après que l'organisme n'a pas répondu, a répondu de façon incomplète ou a refusé. Vous pouvez déposer la plainte via le service en ligne de la CNIL (un compte est nécessaire) ou par courrier à l'adresse CNIL, 3 place de Fontenoy, 75007 Paris, en français, en indiquant les coordonnées de l'organisme et les preuves de vos démarches préalables. La CNIL prévient que les délais de traitement peuvent être longs. Dans un autre pays de l'UE, c'est l'autorité nationale de protection des données ; au Royaume-Uni, l'ICO ; en Californie, la California Privacy Protection Agency ou l'Attorney General.
  3. Conservez des traces de chaque message et de chaque date. Les autorités les demandent.

Les autorités agissent dans cette catégorie. L'autorité italienne de protection des données a infligé 5 millions d'euros d'amende à la société derrière Replika en 2025, notamment pour une politique de confidentialité qui n'expliquait pas clairement ses traitements.

Avant de supprimer : exportez d'abord

Si vous voulez peut-être récupérer votre personnage ou votre historique plus tard, demandez l'accès ou utilisez l'outil d'export de l'application avant de demander la suppression. La suppression est définitive, et certaines applications ne sortent les sauvegardes de la rotation qu'au bout de plusieurs semaines - l'ordre complet figure dans supprimer un compte de compagnon IA.

Pourquoi cela vaut la peine même si vous restez

Une demande d'accès est un test discret d'une entreprise. Celle qui répond clairement et à temps vous dit quelque chose sur la façon dont elle traite le reste de vos données. Celle qui vous ignore vous dit aussi quelque chose - et vous l'aurez appris avant une fuite, pas après.

Questions fréquentes

De combien de temps dispose l'entreprise pour répondre ?

Selon le RGPD, un mois, prolongeable de deux mois supplémentaires pour les demandes complexes, à condition que l'entreprise vous en explique la raison. En Californie, la loi prévoit 45 jours, prolongeables une fois de 45 jours. D'autres lois d'États américains prévoient des délais comparables.

Dois-je payer pour une demande d'accès à mes données ?

Non. Dans des circonstances normales, les demandes sont gratuites au titre du RGPD comme de la loi californienne. Une entreprise ne peut facturer ou refuser que si les demandes sont manifestement infondées ou excessives.

Et si l'entreprise est hors d'Europe ou des États-Unis ?

Le RGPD s'applique aux entreprises du monde entier qui proposent des services à des personnes dans l'UE, et le UK GDPR fonctionne de la même façon pour le Royaume-Uni. Agir contre de petits opérateurs étrangers est plus difficile, mais le droit existe quand même et beaucoup d'entreprises s'y plient pour conserver l'accès au marché.