Pendant des années, à la caisse, j’ai répondu non. Carrefour, Auchan, E.Leclerc, Sephora et d’autres pouvaient me proposer une carte de fidélité, quelques euros crédités ou une remise réservée aux membres : je préférais généralement m’en passer.
Ce choix m’a coûté de l’argent. C’est à peu près la seule chose que je puisse affirmer avec certitude. Je n’ai jamais comptabilisé les réductions abandonnées et je ne vais pas inventer aujourd’hui un montant qui rendrait l’histoire plus spectaculaire.
Je sais aussi que ce refus ne m’a jamais rendu invisible. Mon nom, mon prénom, mon activité et différentes informations me concernant sont accessibles en ligne. Certaines données peuvent également apparaître dans des bases issues de fuites.
La question n’est donc pas de savoir si j’ai réussi à protéger "mes données". Ce serait faux. Elle est plus intéressante : combien vaut une information que l’on décide de ne pas ajouter à une base de plus ? Cette logique de minimisation rejoint l’approche décrite avec 0bla, où l’objectif est précisément de mesurer un usage sans chercher à reconstruire un profil individuel plus riche que nécessaire.
Ce que vaut mon nom n’est pas ce qui compte
Le rapport fourni sur les prix des données personnelles dans les marchés clandestins en 2026 et 2027 apporte un éclairage utile, à condition de ne pas prendre ses fourchettes pour une cotation officielle.
Son premier enseignement est contre-intuitif : un nom, une adresse électronique ou un numéro de téléphone pris isolément ne vaut généralement pas grand-chose. Le rapport compile différentes observations et montre que, dans les ventes massives, la valeur unitaire d’un enregistrement peut devenir presque négligeable.
La raison est simple : la rareté a disparu. Ce qui prend davantage de valeur, ce sont les assemblages. Un dossier d’identité enrichi, parfois vendu sous le terme "fullz", rapproche identité, adresse, date de naissance, téléphone et informations administratives. Le rapport situe couramment ces ensembles à plusieurs dizaines de dollars. Les accès bancaires, comptes vérifiés ou sessions déjà authentifiées peuvent se négocier beaucoup plus cher.
Ces chiffres doivent rester des ordres de grandeur. Les marchés clandestins sont opaques, les annonces ne sont pas toutes vérifiables et les prix varient avec la fraîcheur, le pays et la possibilité réelle d’exploiter la donnée.
Mais le mécanisme est plus solide que le tarif : ce n’est pas forcément la donnée brute qui vaut cher, c’est ce qu’elle permet de relier, de confirmer ou d’ouvrir.
La carte ne vaut rien, la continuité vaut davantage
C’est ici que la vieille carte de fidélité redevient intéressante. Le problème n’est pas le morceau de plastique ni nécessairement l’adresse électronique demandée lors de l’inscription. Une enseigne peut avoir des raisons parfaitement légitimes d’identifier ses clients et de leur proposer des avantages.
La valeur apparaît dans la continuité. Lorsqu’un compte permet de rattacher des achats successifs à une même personne, il peut produire une connaissance plus durable : fréquence de visite, magasin fréquenté, catégories de produits, montants dépensés ou réaction à certaines offres. Tout dépend évidemment du programme et de ses finalités. Rien ne permet de prétendre que toutes les enseignes exploitent leurs données de la même manière.
Mais l’échange devient plus lisible : le consommateur reçoit une valeur immédiate, tandis que l’organisation obtient, selon le dispositif, la possibilité de reconnaître ce consommateur dans le temps. La remise disparaît lorsqu’elle est utilisée. La relation de données peut continuer.
Les fuites ont changé l’échelle du problème
En 2026, Cybermalveillance.gouv.fr a dressé le bilan de l’année 2025 et constaté une accélération des violations de données personnelles dans des secteurs très différents. Les demandes d’assistance liées à ces violations ont progressé de 107 % en 2025, après une hausse de 82 % en 2024.
Ces chiffres décrivent l’activité de la plateforme, pas la totalité des victimes en France. Ils donnent néanmoins une indication claire de la dynamique observée. Deux affaires françaises montrent surtout combien une donnée peut survivre au moment où on l’a confiée.
Pour France Travail, la CNIL a établi que des attaquants avaient accédé aux données de personnes inscrites, ou l’ayant été au cours des vingt années précédentes, ainsi qu’à celles de titulaires d’un espace candidat. Parmi les informations concernées figuraient notamment les numéros de sécurité sociale, adresses électroniques et postales et numéros de téléphone. La CNIL a sanctionné France Travail de 5 millions d’euros en janvier 2026 pour des manquements à la sécurité.
Chez Free et Free Mobile, l’autorité a indiqué qu’un attaquant avait accédé en octobre 2024 aux données relatives à 24 millions de contrats d’abonnés, avec des IBAN pour certaines personnes. Les deux sociétés ont été sanctionnées de 42 millions d’euros au total en janvier 2026.
Ces affaires ne concernent pas des programmes de fidélité. Les utiliser comme preuve contre eux serait trompeur.
Elles montrent autre chose : une donnée confiée à une organisation peut continuer d’exister bien après le moment où nous avons cessé d’y penser.
Sur le dark web, les morceaux ont une deuxième vie
Le rapport fourni décrit un marché où les données élémentaires se sont banalisées, alors que les actifs directement exploitables concentrent davantage de valeur.
Une boîte de messagerie compromise est plus utile qu’une simple adresse, puisqu’elle peut servir à réinitialiser d’autres comptes. Un cookie de session actif peut, dans certains scénarios, permettre de contourner l’étape normale de connexion. Un profil enrichi est plus exploitable qu’un nom seul.
Cybermalveillance.gouv.fr décrit lui aussi un marché souterrain structuré, alimenté par des données fraîches, des profils prêts à l’emploi, des outils d’hameçonnage et des services spécialisés. Les données exposées peuvent ensuite alimenter phishing, piratages de comptes et fraudes.
C’est pourquoi l’argument "mes données sont déjà sur Internet" me paraît insuffisant.
Si mon adresse électronique a déjà fuité, cela ne rend pas mon téléphone, ma date de naissance, mon adresse ou un historique d’achat sans intérêt. Une donnée compromise n’annule pas la valeur des suivantes.
Elle peut au contraire leur donner du contexte. C’est aussi ce que montrent les mécanismes de reconnaissance adverse : des signaux faibles et fragmentaires deviennent plus utiles lorsqu’ils peuvent être recoupés, enrichis et replacés dans une identité ou un contexte exploitable.
Le programme de fidélité n’est pas coupable par nature
Refuser une carte ne protège pas d’une fuite chez un opérateur télécom, un employeur, une administration ou une mutuelle. Accepter une carte ne signifie pas non plus que les informations seront revendues ou compromises.
Certaines cartes procurent une économie réelle. Certaines enseignes limitent correctement leurs collectes. Le principe de minimisation rappelé par la CNIL impose justement de ne recueillir que les données adéquates, pertinentes et nécessaires à la finalité poursuivie. La question n’est donc pas de rendre les programmes de fidélité suspects par principe, mais de regarder leur finalité, leur durée, leurs destinataires et la capacité réelle du consommateur à comprendre l’échange. Cette lecture rejoint PrivacyNex et l’idée qu’une protection utile commence par rendre visibles les traitements et les dépendances plutôt que par promettre une invisibilité impossible.
Une décision publiée par la CNIL en janvier 2026 montre toutefois que le sujet ne s’arrête pas à la cybersécurité. L’autorité a sanctionné une société de 3,5 millions d’euros pour avoir transmis les adresses électroniques et/ou numéros de téléphone de membres de son programme de fidélité à un réseau social à des fins de ciblage publicitaire, sans consentement valable selon la décision. Plus de 10,5 millions de personnes étaient concernées.
La CNIL n’a pas nommé la société. Rien ne permet donc de relier ce dossier aux enseignes citées ici.
Mais cette affaire rappelle une distinction importante : une donnée peut ne jamais être volée et néanmoins être utilisée plus largement que ce que la personne avait compris.
Je connais le prix de la remise, pas celui de l’absence
Voilà finalement le paradoxe. Lorsque je refusais une carte, je voyais immédiatement ce que je perdais : cinq euros, quelques points, une promotion. Ce que je gagnais éventuellement n’apparaissait nulle part. Je ne peux pas savoir si une base à laquelle je n’ai jamais appartenu aurait été piratée. Je ne peux pas savoir combien de temps elle aurait conservé mes informations ni si un rapprochement avec d’autres données aurait un jour facilité une fraude.
Peut-être que mes refus n’ont rien changé. C’est possible. Mais nous savons beaucoup mieux comptabiliser ce que nous abandonnons pour protéger notre vie privée que ce que nous évitons grâce à cette décision. Pendant longtemps, j’ai donc considéré mon refus des cartes de fidélité comme une petite mauvaise décision économique répétée à chaque passage en caisse.
Aujourd’hui, je le formulerais autrement : j’ai parfois payé un produit un peu plus cher pour qu’une organisation de moins puisse relier une partie supplémentaire de ma vie à mon identité. Je ne sais toujours pas si c’était rentable.
Mais je comprends mieux ce que j’achetais. Et cette incertitude compte : l’article J’ai caché mon visage sur Internet, l’IA en fabrique désormais d’autres posait déjà une question voisine sur l’identité numérique. Réduire une exposition ne supprime pas l’identité publique ; cela limite seulement certaines possibilités de recoupement et de continuité.
Sources et références
Liens internes Kachouri.com
- 0bla : quand le lien court devient un outil de mesure sans tout observer
- PrivacyNex : un annuaire pour reprendre la main sur les services sensibles à la vie privée
- Veille cybercriminelle : comprendre la reconnaissance adverse
- J’ai caché mon visage sur Internet, l’IA en fabrique désormais d’autres
- Souveraineté numérique ou semi-souveraineté : mesurer le contrôle réel
- Repères vérifiables : identité, méthode et preuves Kachouri
Source documentaire fournie
- "Barème et Dynamique Économique des Données Personnelles Cédées sur le Dark Web en 2026 et 2027", rapport fourni pour cette analyse. Ses fourchettes compilent des observations de sources secondaires spécialisées et sont utilisées comme ordres de grandeur, pas comme cotation officielle ou stable.
Sources externes
- CNIL, "Minimiser les données collectées", 27 janvier 2020
- CNIL, "Transmission de données à un réseau social à des fins publicitaires : sanction de 3,5 millions d’euros", 22 janvier 2026
- CNIL, "Violation de données : sanction de 42 millions d’euros à l’encontre des sociétés FREE MOBILE et FREE", 14 janvier 2026
- CNIL, "Violation de données : sanction de 5 millions d’euros à l’encontre de FRANCE TRAVAIL", 29 janvier 2026
- Cybermalveillance.gouv.fr, "Les violations de données en 2025 : une accélération avec des conséquences très diverses", 1er juin 2026, mise à jour le 18 août 2026
- Cybermalveillance.gouv.fr, "Les données personnelles en 2025 : un intérêt croissant et un besoin permanent pour les cybercriminels", 1er juin 2026



