Pourquoi est-ce important ?
Le RGPD exige de ne pas conserver les données personnelles identifiables plus longtemps que nécessaire aux finalités du traitement (article 5, paragraphe 1, e). Il ne prévoit pas de calendrier universel de conservation pour les entreprises.
Vous devez pouvoir expliquer pourquoi vous détenez encore certaines données. Une politique documentée aide à démontrer la conformité seulement si elle est appliquée. Conserver des informations parce que le stockage est peu coûteux ou qu’elles pourraient servir un jour ne suffit pas.
Comment déterminer les durées de conservation ?
Utilisez ce tableau comme aide à la décision, pas comme liste de durées légales standard. Vérifiez la législation locale et les recommandations des autorités applicables à vos activités.
| Type de données | Qu’est-ce qui détermine la durée ? | Action pratique |
|---|---|---|
| Documents comptables | Les exigences légales applicables à certains documents | Vérifiez la durée et son point de départ ; ne l’appliquez pas à tout le dossier client. |
| Données du personnel | La finalité et les exigences légales pour chaque catégorie | Fixez des durées distinctes pour la paie, l’administration, les évaluations et les autres documents. |
| Données des candidats non retenus | Le recrutement, la conservation justifiée de preuves ou une finalité distincte de vivier | Distinguez ces finalités et déterminez pour chacune la base légale et la durée appropriées. |
| Données clients pendant la relation | Ce qui reste nécessaire au service et aux obligations pertinentes | Examinez les informations dépassées ou inutiles même si le client reste actif. |
| Données clients après la relation | Des obligations légales précises ou une autre finalité justifiée, comme des droits en justice | Ne conservez que le nécessaire à cette finalité, avec un accès restreint si approprié. |
| Images de vidéosurveillance | La finalité de sécurité et les règles locales applicables | Choisissez une durée courte et justifiée ; isolez les images utiles d’un incident uniquement si leur conservation reste justifiée. |
| Mesure d’audience web | La finalité de mesure, les données collectées et les règles sur les cookies et traceurs | Limitez les données identifiables et vérifiez les paramètres ; un réglage par défaut n’est pas une justification juridique. |
| Formulaires de contact | La demande et le suivi nécessaire | Distinguez une question, une demande contractuelle et une réclamation ; supprimez ce qui n’est plus nécessaire. |
| Abonnés à la newsletter | Une base valable pour l’envoi et une nécessité persistante | Réexaminez les données inactives ; le consentement ne justifie pas une conservation indéfinie. |
N’attribuez pas une base légale uniquement selon le type de données. Un formulaire de contact peut, par exemple, servir à des démarches précontractuelles demandées par la personne. L’intérêt légitime exige la nécessité et une mise en balance favorable ; il n’autorise pas par défaut la conservation.
Pour le recrutement, consultez combien de temps conserver le CV d’un candidat et si un consentement est nécessaire.
Cessez la newsletter en cas de désinscription. Des preuves limitées du consentement ou une inscription minimale sur une liste d’exclusion peuvent rester nécessaires pour démontrer le consentement antérieur ou respecter la désinscription. Documentez la finalité distincte, la base légale et la durée nécessaire ; ne réutilisez pas ces données pour la prospection.
Comment élaborer une politique de conservation
Étape 1 : Inventoriez vos traitements
Partez du registre des traitements et identifiez les catégories de données et les systèmes utilisés pour chaque activité. Incluez dossiers partagés, messageries, dossiers papier, prestataires et sauvegardes. Une activité peut nécessiter plusieurs règles de conservation.
Étape 2 : Déterminez la durée par catégorie et finalité
Posez-vous ces questions :
- Existe-t-il une obligation légale de conservation, pour quels documents et à partir de quelle date ?
- Combien de temps ces données sont-elles réellement nécessaires à la finalité définie ?
- Un archivage limité est-il nécessaire pour une obligation légale ou des droits en justice ?
- Des recommandations d’une autorité ou du secteur aident-elles à justifier la durée dans cette situation ?
Une pratique sectorielle est un repère, pas une autorisation automatique. Distinguez utilisation active et archives à accès restreint. Un litige éventuel ne justifie pas de garder indéfiniment tout le dossier. Si un document sert plusieurs finalités, la fin de l’une n’impose pas automatiquement la suppression des informations encore licitement nécessaires à une autre, mais l’utilisation devenue injustifiée doit cesser.
Étape 3 : Documentez vos choix
Consignez :
- La catégorie de données, la finalité et la base légale
- La durée et l’événement qui la fait démarrer, comme la clôture d’une demande
- L’exigence applicable ou la justification de la durée choisie
- Le responsable du suivi, les systèmes et les prestataires concernés
- L’action à l’échéance, dont la suppression ou l’anonymisation effective
- Toute exception justifiée, son périmètre, les restrictions d’accès et la date de réexamen
Expliquez les durées, ou les critères si une durée ne peut être précisée, dans l’information relative à la vie privée (articles 13 et 14). Assurez la cohérence avec votre registre et les accords avec vos prestataires.
Étape 4 : Implémentez et contrôlez
Utilisez des rappels ou la suppression automatique lorsque c’est approprié et vérifiez leur fonctionnement dans les systèmes concernés. Réexaminez la politique périodiquement, par exemple chaque année, et lors de changements de finalités, de systèmes ou d’exigences. Une révision annuelle est une recommandation pratique, pas une échéance universelle du RGPD.
Prévoyez un calendrier documenté de suppression ou d’écrasement des sauvegardes. Si une suppression sélective immédiate est impossible, évaluez et documentez un cycle limité et protégé, et empêchez l’utilisation courante des données en attente de suppression. Une restauration ne doit pas remettre en utilisation active des données déjà supprimées. L’ICO britannique décrit cette approche pratique ; elle ne constitue pas une exemption générale en droit de l’Union.
Erreurs courantes
- Prendre une durée choisie pour une autorisation de tout garder : réexaminez la nécessité pendant cette durée et évaluez chaque demande d’effacement selon sa situation.
- Confondre dossiers actifs et archives : limitez les preuves archivées à la finalité justifiée et aux utilisateurs habilités.
- Qualifier d’anonymes des données codées : remplacer les noms par des identifiants est généralement une pseudonymisation. Le RGPD s’applique si les personnes restent identifiables. Une anonymisation effective doit empêcher l’identification en pratique, y compris avec des informations supplémentaires raisonnablement accessibles.
- Compter sur une politique sans l’appliquer : gardez des preuves proportionnées des contrôles et suppressions, sans conserver le contenu supprimé.
- Laisser les exceptions devenir permanentes : consignez pourquoi la suppression est suspendue, limitez les données concernées et réévaluez quand ce motif prend fin.
GDPRWise vous aide à définir la bonne durée de conservation pour chaque traitement et vous rappelle quand les données doivent être supprimées.