LuxOps Sovereign IT Operator
Accueil Infrastructure Souveraineté Sécurité Infogérance IA souveraine Le groupe Actualités Contact Espace client ·
← Toutes les actualités
Conformité

RGPD : restituer ou effacer les données à la fin du contrat

La sortie d’un service informatique ne se limite pas à fermer des comptes. Le sous-traitant doit organiser la restitution ou l’effacement des données personnelles, y compris dans ses copies techniques.

Article rédigé automatiquement par une intelligence artificielle, à titre informatif. Il peut contenir des imprécisions et ne constitue pas un conseil juridique.

La fin d’un contrat crée souvent une zone grise. Les accès du client sont coupés, les ressources principales sont libérées et le dossier est déclaré clos. Pourtant, des données personnelles peuvent rester dans des sauvegardes, des journaux, des systèmes de support, des environnements de test ou des exports techniques. Pour un fournisseur agissant comme sous-traitant, ces traces ne sont pas un simple sujet de rangement. L’article 28, paragraphe 3, point g), du règlement (UE) 2016/679 impose qu’à l’issue des services, les données soient supprimées ou renvoyées au responsable du traitement, selon son choix. Les copies existantes doivent aussi être supprimées, sauf si le droit de l’Union ou d’un État membre exige leur conservation.

Une obligation de sortie

Le règlement fixe un résultat, mais ne décrit ni la commande d’effacement, ni le format de restitution, ni le traitement détaillé des sauvegardes. Ces modalités doivent donc être traduites dans le contrat et dans les procédures d’exploitation. Le responsable du traitement doit pouvoir exprimer son choix. Le fournisseur doit savoir quelles données sont concernées, où elles résident et comment exécuter l’instruction sans toucher aux données d’autres clients. Une clause générique annonçant que les données seront « supprimées conformément aux règles applicables » ne suffit pas à rendre l’opération exécutable. Il faut notamment distinguer la restitution des données utiles au client, l’arrêt des traitements, la suppression des copies de travail et l’expiration des copies conservées dans les mécanismes de protection.

Les copies oubliées

  • Les sauvegardes et répliques exigent une règle explicite. Une suppression immédiate et sélective peut être incompatible avec certains supports immuables ou ensembles mutualisés. Le fournisseur doit alors pouvoir expliquer le cycle prévu, empêcher toute remise en production ordinaire des données concernées et limiter strictement les conditions d’une éventuelle restauration.
  • Les journaux techniques peuvent contenir des identifiants, des adresses réseau, des noms de fichiers, des requêtes ou des fragments de contenu. Leur qualification dépend de ce qu’ils permettent de relier à une personne. Les traiter par défaut comme des données purement techniques conduit souvent à prolonger leur conservation sans décision formelle.
  • Les outils de support concentrent des pièces jointes, des captures d’écran et des copies de bases transmises pour diagnostic. Ces données échappent facilement au processus de sortie lorsqu’elles sont rattachées à un ticket plutôt qu’à l’environnement du client. Leur inventaire doit suivre la relation contractuelle, pas seulement l’infrastructure de production.
  • Les environnements de développement, de recette et de démonstration peuvent conserver des jeux issus de la production. La pseudonymisation ne fait pas nécessairement sortir ces données du champ du RGPD. Le processus de fin de contrat doit donc couvrir les clones, exports et instantanés, et pas uniquement le service visible par l’utilisateur.
  • Les données de facturation, de sécurité ou de preuve peuvent relever d’une autre finalité ou d’une obligation de conservation distincte. Elles ne doivent pas être mélangées avec les données traitées pour le compte du client. La conservation fondée sur une exigence légale doit être identifiée et limitée ; une habitude interne ou une éventualité imprécise ne constitue pas, à elle seule, l’exception prévue par l’article 28.

Prouver sans surpromettre

L’article 28, paragraphe 3, point h), prévoit également que le sous-traitant mette à disposition les informations nécessaires pour démontrer le respect de ses obligations et contribuer aux audits prévus par le texte. Une attestation d’effacement n’a donc de valeur que si elle correspond à un processus vérifiable. Elle devrait identifier le périmètre traité, l’instruction reçue, les catégories de systèmes concernées, les opérations réalisées, les exceptions de conservation et le sort des sauvegardes. Il faut éviter les formulations absolues lorsqu’aucun mécanisme ne permet de les établir. Affirmer qu’il ne subsiste « aucune donnée » alors que des copies chiffrées attendent leur expiration dans une sauvegarde est difficilement défendable. Une preuve sobre, précise et cohérente avec l’architecture vaut mieux qu’un certificat trop large. L’effacement doit aussi être testé : suppression d’un compte, recherche des artefacts associés, contrôle des restaurations et vérification des systèmes de support.

La restitution ne dispense pas automatiquement le fournisseur de supprimer ses propres copies. Inversement, une demande d’effacement ne doit pas conduire à détruire des éléments qu’un texte applicable impose de conserver. La bonne réponse dépend des rôles réels, des finalités et des obligations sectorielles. Ces points doivent être examinés avant la résiliation, avec les fonctions juridiques, de protection des données, de sécurité et d’exploitation. Le présent article expose des principes généraux et ne constitue pas un conseil juridique personnalisé.

Une question que cela soulève chez vous ? Parlez à l'ingénieur qui concevra votre architecture, pas à une équipe commerciale.

Parler à un ingénieur →