CCPA à l'épreuve : 100 demandes d'accès, des suppressions en réponse
D'après WIRED - I Asked 100 Companies for My Data. I Got Deletion Notices Instead (Reece Rogers), relayé par Ars Technica
Image : générée (Gemini)
Rédigé à partir de la source originale; chaque fait est vérifié contre le texte source.
À retenir
- Le CCPA donne aux entreprises jusqu'à 45 jours pour répondre à une demande d'accès aux données personnelles d'un résident californien.
- Rogers avait pourtant précisé à Crunchbase, le 17 août, qu'il ne demandait pas de suppression; l'entreprise a supprimé son compte deux jours plus tard quand même, avant d'attribuer l'erreur à une personne de son équipe de soutien - pas à une intelligence artificielle générative, a-t-elle précisé.
- BeenVerified n'a pas fourni le rapport d'accès demandé : l'entreprise a plutôt retiré le numéro de téléphone et le courriel de Rogers de ses résultats de recherche sous 24 heures, son porte-parole évoquant un agent qui a mal compris le type de demande.
- Cash App (Block) annonce une ligne téléphonique sans frais dans sa politique de confidentialité, mais Rogers a été mis en attente à répétition sur cette ligne sans obtenir ses données, sans réponse de l'entreprise sur cette contradiction.
- En comparaison, McDonald's - visé en premier par Rogers avant l'expérience élargie à plus de 100 entreprises - lui a transmis un rapport de 515 pages détaillant ses interactions avec l'application, quelques jours à peine après la demande.
Pourquoi ça compte
Deux spécialistes (Ben Winters, Consumer Federation of America; Mayu Tobin-Miyaji, EPIC - un centre de recherche américain sur la vie privée) pointent la même cause : les entreprises accumulent plus de données qu'elles n'en ont besoin, ce qui rend chaque demande d'accès plus risquée à traiter. Elina van Kempen (UC Irvine), coautrice de l'étude « Consumer Beware! Exploring Data Brokers' CCPA Compliance », a testé plus de 500 courtiers de données (des entreprises qui collectent et revendent des données personnelles) et observé des ratés similaires.
Chiffre-clé
Reece Rogers a déposé plus de 100 demandes d'accès à ses données personnelles en une semaine, en août 2026, selon son enquête publiée par WIRED le 28 août 2026.
Citation
« « Your account has been permanently deleted from Crunchbase » (« Votre compte a été supprimé de façon permanente de Crunchbase ») » Crunchbase, en réponse à une demande d'accès aux données
Action concrète
Aux États-Unis, le CCPA impose un délai fixe de 45 jours pour répondre à une demande d'accès; nommer précisément le droit invoqué (l'accès, et non la suppression) dans la demande écrite réduit le risque de la confusion qui a mené à plusieurs bévues relevées par WIRED.
Fondée sur la source originale
Sources
- WIRED - I Asked 100 Companies for My Data. I Got Deletion Notices Instead (Reece Rogers) : Original ; l'URL Ars Technica fournie au départ est une republication identique sous licence WIRED.
- Relais média : Ars Technica → · Lire en français