Ce qui est collecté même sans pièce d'identité
Une inscription sans KYC ne signifie pas une inscription sans données. Dès la première visite, un opérateur enregistre un ensemble d'informations qui constituent des données personnelles au sens du Règlement général sur la protection des données, même en l'absence de nom.
- Adresse e-mail lorsqu'elle est demandée, souvent le seul identifiant du compte.
- Adresse IP à chaque connexion, avec l'historique complet des sessions et leur horodatage.
- Empreinte du navigateur : résolution, fuseau horaire, langue, polices installées, version du système. Cette combinaison est souvent suffisante pour reconnaître un appareil de manière fiable.
- Historique de jeu et de transactions, conservé pour des raisons de conformité et généralement inaltérable.
- Adresses de portefeuille ou identifiants de moyens de paiement, qui relient le compte à un flux financier.
L'adresse IP et l'empreinte du navigateur sont, à elles seules, considérées comme des données à caractère personnel par la jurisprudence européenne, parce qu'elles permettent l'identification indirecte d'une personne. Leur collecte ouvre donc des droits, indépendamment du fait que l'opérateur connaisse ou non votre nom.
Le RGPD s'applique-t-il à un opérateur hors d'Europe ?
Oui, en droit. Le règlement européen retient un critère de ciblage : dès lors qu'un responsable de traitement établi hors de l'Union propose délibérément ses services à des personnes situées dans l'Union, il entre dans le champ d'application du texte. Un site traduit en français, acceptant les euros, avec un service client francophone et des pages de conditions générales adaptées au public français, remplit sans ambiguïté ce critère.
En pratique, l'effectivité de vos droits dépend de la volonté de l'opérateur. Un responsable de traitement établi hors de l'Union doit en principe désigner un représentant sur le territoire européen ; nous n'en avons trouvé aucun sur les cinq opérateurs testés. L'absence de représentant complique considérablement l'exercice d'un recours, y compris devant une autorité de contrôle comme la CNIL.
Les résultats de nos demandes
Nous avons adressé à chaque opérateur, depuis les comptes ouverts pour nos tests, une demande d'accès puis une demande d'effacement. Voici ce que nous avons obtenu.
| Opérateur | Accès aux données | Effacement | Délai de réponse | Représentant UE |
|---|---|---|---|---|
| Donbet | Obtenu (export) | Confirmé | 6 jours | Non trouvé |
| Instant Casino | Obtenu (export) | Confirmé | 4 jours | Non trouvé |
| Betsquare | Partiel | Confirmé | 11 jours | Non trouvé |
| Wazamba | Partiel | Compte fermé, données conservées | 9 jours | Non trouvé |
| Goldenbet | Sans réponse | Sans réponse | — | Non trouvé |
Un point de vocabulaire mérite d'être clarifié, car il explique la ligne « compte fermé, données conservées ». La fermeture d'un compte n'est pas l'effacement des données. Les opérateurs invoquent, souvent à bon droit, une obligation légale de conservation des historiques de transactions au titre de la lutte contre le blanchiment, obligation qui prime sur le droit à l'effacement. Ce qui peut légitimement être effacé, ce sont les données qui ne relèvent pas de cette obligation : préférences, historique de navigation, données marketing.
Les contrôles que vous pouvez faire vous-même en cinq minutes
- Certificat HTTPS sur toutes les pages, y compris la page de caisse et le formulaire de téléversement de documents. Un cadenas absent sur une seule page suffit à disqualifier l'opérateur.
- Politique de confidentialité en français, mentionnant une adresse de contact, la finalité des traitements et une durée de conservation. Un document uniquement disponible en anglais est un mauvais signal sur un site qui vise le public français.
- Double authentification disponible dans les réglages du compte. Préférez une application d'authentification au SMS, vulnérable au détournement de carte SIM.
- Test de l'effacement avant l'engagement. Envoyez une demande d'accès dès l'ouverture du compte, avant d'avoir déposé un montant significatif. La réponse — ou son absence — vous renseignera plus sûrement que n'importe quel label affiché en pied de page.
Nos recommandations d'hygiène numérique
Quelques mesures simples réduisent nettement votre exposition, indépendamment du sérieux de l'opérateur. Utilisez une adresse e-mail dédiée au jeu, distincte de votre messagerie principale et de vos comptes bancaires : en cas de fuite, la fuite reste cloisonnée. Employez un mot de passe unique généré par un gestionnaire, jamais réutilisé ailleurs. Activez la double authentification. N'envoyez jamais un document d'identité par messagerie instantanée ou par e-mail non chiffré, même à la demande d'un agent du support : le formulaire sécurisé du site est le seul canal acceptable.
Enfin, ne laissez pas dormir un solde important sur un compte de jeu. Le risque n'est pas seulement une fuite de données : c'est aussi la fermeture du compte, la modification unilatérale des conditions ou le blocage de l'accès au site. Retirer régulièrement est la meilleure protection, et le sujet est traité en détail sur notre page consacrée aux retraits sans vérification. Le cadre juridique général applicable en France est présenté sur notre page d'accueil.
Questions fréquentes
Oui, dès lors qu'il cible délibérément le public français : site en français, euros acceptés, support francophone. En pratique, l'absence de représentant établi dans l'Union rend l'exercice de vos droits difficile, même si le droit vous les reconnaît.
Partiellement. Les historiques de transactions relèvent d'une obligation légale de conservation qui prime sur le droit à l'effacement. Les données non couvertes par cette obligation — préférences, données marketing, historique de navigation — peuvent en revanche être supprimées sur demande.
Non. Ce sont deux opérations distinctes : un compte fermé peut coexister avec des données conservées plusieurs années. Formulez explicitement une demande d'effacement en plus de la demande de fermeture, et conservez une copie horodatée de votre demande.