Polarys
RGPD et conformité IT pour PME/Les bases du RGPD côté IT

Les bases du RGPD côté IT

Droits des personnes et durées de conservation

Droits des personnes et durées de conservation

Les droits garantis par le RGPD

Toute personne dont les données sont traitées dispose de droits qu'une entreprise doit pouvoir satisfaire, généralement sous un mois :

  • Droit d'accès : obtenir une copie de ses données personnelles détenues.
  • Droit de rectification : corriger une donnée inexacte.
  • Droit à l'effacement ("droit à l'oubli") : demander la suppression de ses données, sauf obligation légale de conservation contraire.
  • Droit à la portabilité : récupérer ses données dans un format réutilisable.
  • Droit d'opposition : s'opposer à un traitement, notamment marketing.

Pourquoi c'est un enjeu IT concret

Quand une personne exerce son droit d'effacement, l'IT doit être capable de retrouver toutes les données la concernant, potentiellement réparties sur plusieurs systèmes (CRM, outil de support, sauvegardes, logs applicatifs), et de les supprimer ou anonymiser sans casser l'intégrité des autres données liées.

Durées de conservation : pas indéfinies

Chaque type de donnée a une durée de conservation justifiée, après laquelle elle doit être supprimée ou anonymisée :

Type de donnéeDurée type
Données de prospection commerciale sans réponse3 ans
Factures (obligation comptable)10 ans
Logs de connexion1 an (recommandation CNIL en France)
CV de candidature non retenue2 ans

Cas concret

Un ancien client exerce son droit à l'effacement. L'équipe IT supprime son compte dans le CRM principal, mais oublie que ses données existent aussi dans l'outil de newsletter, dans les sauvegardes automatiques, et dans les logs d'un ancien outil de support jamais désactivé proprement. Six mois plus tard, ce client reçoit par erreur un email marketing : la suppression était incomplète, exposant l'entreprise à une plainte et une sanction potentielle de l'autorité de contrôle.

Erreurs fréquentes

  • Supprimer une donnée dans un seul système en oubliant les copies dans d'autres outils, sauvegardes ou exports, une non-conformité très fréquente en pratique.
  • Conserver des logs indéfiniment sans durée définie, alors que les recommandations d'usage courant (comme celles de la CNIL en France) suggèrent une durée limitée pour les logs de connexion.
  • Ne pas avoir de procédure documentée pour traiter une demande d'exercice de droit, causant des délais de réponse qui dépassent le délai légal d'un mois.

À retenir

  • Les droits des personnes (accès, rectification, effacement, portabilité, opposition) doivent être satisfaits généralement sous un mois.
  • Une suppression de données doit couvrir tous les systèmes où la donnée existe, pas seulement le système principal.
  • Chaque type de donnée a une durée de conservation justifiée, à définir et respecter, pas une conservation indéfinie par défaut.

Mini-exercice

Un client exerce son droit à l'effacement. L'IT supprime son compte du CRM principal uniquement. Est-ce suffisant pour être conforme ?

Réponse : non, il faut identifier et traiter toutes les copies de ses données (autres outils, sauvegardes, logs) pour une suppression réellement complète, sinon la demande n'est que partiellement satisfaite malgré une action déjà entreprise.

Quiz de validation

Quiz - 2 questions

1. Dans quel délai général une entreprise doit-elle répondre à une demande d'exercice de droit RGPD ?

2. Pourquoi supprimer une donnée dans un seul système sur plusieurs pose problème ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.