Article 17 RGPD : le droit à l'effacement décrypté
Article 17 RGPD : 6 motifs d'effacement, 5 exceptions, jurisprudence du déréférencement, sanctions vérifiées. Analyse paragraphe par paragraphe.
- Ce que dit l’article 17 du RGPD
- Art. 17(1) : les six motifs d’effacement
- Art. 17(2) : informer les autres responsables — et non « effacer partout »
- Art. 17(3) : les cinq exceptions
- L’effacement effectif : ce qu’il faut supprimer
- Articulation avec les autres droits
- Sanctions et délais
- Cas pratiques rapides
- Ce qu’il faut retenir
- FAQ
L’Art. 17 du RGPD est le texte le plus visible des droits des personnes — c’est lui qu’on appelle, à tort ou à raison, le « droit à l’oubli ». Il est aussi l’un des plus mal compris : ni absolu, ni automatique, encadré par cinq exceptions de poids et adossé à une jurisprudence européenne dense (Google Spain, GC, TU and RE) qui en redessine les contours depuis dix ans. Mal géré, son non-respect tombe dans le plafond haut des sanctions de l’Art. 83(5)(b) — jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial. Selon la CNIL, il s’agit de « l’un des droits les plus fréquemment exercés », qui « fait l’objet d’une part très importante des plaintes reçues » : 37 % en 2024 (CNIL, 17 mars 2025).
Mise à jour du 25 septembre 2026 : ajout de la sanction Extia du 21 juillet 2026 (SAN-2026-010) et du bilan des sanctions simplifiées du premier semestre 2026 ; vérification de l’ensemble des références de délibérations CNIL et de jurisprudence auprès des sources primaires ; distinction des deux décisions du Conseil d’État en matière de déréférencement (6 décembre 2019 et 27 mars 2020) ; articulation de l’Art. 17(2) avec l’Art. 19 ; actualisation des travaux du CEPD sur la recherche scientifique et l’anonymisation.
Cet article commente le texte de l’Art. 17 disposition par disposition. Si vous cherchez la procédure à mettre en place et les modèles de réponse, allez directement au guide droit à l’effacement RGPD.
Ce que dit l’article 17 du RGPD
L’Art. 17 s’intitule « Droit à l’effacement (« droit à l’oubli ») ». Il est composé de trois paragraphes qui se lisent comme un tout :
- l’Art. 17(1) énumère les six motifs ouvrant à la personne le droit d’obtenir l’effacement de ses données dans les meilleurs délais ;
- l’Art. 17(2) impose, lorsque les données ont été rendues publiques, d’informer les autres responsables de traitement qui les exploitent — c’est une obligation d’information, pas un pouvoir d’effacement chez autrui ;
- l’Art. 17(3) liste cinq exceptions qui écartent l’application des paragraphes 1 et 2, dans la mesure où le traitement leur est nécessaire.
La lecture de l’Art. 17 ne se conçoit pas isolément. Elle suppose celle de l’Art. 6 (bases légales), de l’Art. 7 (retrait du consentement), de l’Art. 21 (droit d’opposition), de l’Art. 12 (modalités d’exercice et délais) et de l’Art. 9 (données sensibles). Le droit à l’effacement est en réalité un mécanisme procédural qui agit en aval d’autres règles : il sanctionne, par la suppression, la disparition de la base légale d’un traitement.
Art. 17(1) : les six motifs d’effacement
Le premier paragraphe pose une obligation pesant sur le responsable de traitement : effacer « dans les meilleurs délais » lorsque l’un des six motifs (a) à (f) est rempli. Le délai n’est pas chiffré dans l’Art. 17 — il faut se reporter à l’Art. 12(3) qui fixe un mois maximum, prolongeable de deux mois supplémentaires si la demande est complexe.
Motif (a) : les données ne sont plus nécessaires
L’Art. 17(1)(a) autorise l’effacement lorsque les données « ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées d’une autre manière ». C’est l’expression directe du principe de limitation de la conservation posé à l’Art. 5(1)(e). Il s’agit moins d’un droit que d’une conséquence : si la finalité est éteinte, la donnée doit l’être aussi — de droit, sans même attendre la demande.
En pratique, la CNIL contrôle régulièrement le respect des durées de conservation et le sanctionne lourdement. La délibération SAN-2022-020 du 10 novembre 2022 (Discord Inc., 800 000 €) illustre le premier temps du raisonnement : l’absence de toute politique de durée de conservation — la CNIL relevait plus de 2,4 millions de comptes français inactifs depuis plus de trois ans — constitue à elle seule un manquement à l’Art. 5(1)(e), indépendamment de toute demande d’une personne. Le grief retenu était celui de la conservation excessive, pas celui de l’Art. 17. Mais les deux se cumulent mécaniquement : dès qu’une personne demande l’effacement de données que vous aviez déjà l’obligation de purger, le refus est intenable. C’est le motif le plus facile à activer pour le réclamant.
Le corollaire est opérationnel : une politique de purge automatique correctement paramétrée éteint la plupart des demandes fondées sur le motif (a) avant qu’elles n’arrivent. Voir notre tableau des durées de conservation.
Motif (b) : retrait du consentement
Selon l’Art. 17(1)(b), la personne « retire le consentement sur lequel est fondé le traitement, conformément à l’article 6, paragraphe 1, point a), ou à l’article 9, paragraphe 2, point a), et il n’existe pas d’autre fondement juridique au traitement ».
Deux conditions cumulatives donc :
- le consentement doit être la base légale réelle du traitement — pas un consentement résiduel cumulé à un intérêt légitime, ni un consentement-vitrine ;
- aucun autre fondement de l’Art. 6(1) ne doit pouvoir prendre le relais — par exemple, l’exécution d’un contrat ou une obligation légale.
Le piège classique est le suivant. Un fichier prospect collecté sur consentement (case à cocher pour newsletter) ne peut pas, après retrait, être maintenu par bascule sur un intérêt légitime « commercial ». Le RGPD ne permet pas de changer de base légale en cours de traitement pour neutraliser un retrait de consentement : la base légale doit être déterminée avant la collecte, et le CEPD exclut de « basculer » d’une base légale à une autre lorsque la première se révèle défaillante (lignes directrices 05/2020 sur le consentement, v1.1 du 4 mai 2020). Ce que le consentement fonde, son retrait le défait — et ouvre le motif (b). La mécanique complète du choix de la base légale est détaillée dans notre guide sur la base légale RGPD.
Motif (c) : opposition au traitement
Selon l’Art. 17(1)(c), la personne concernée « s’oppose au traitement en vertu de l’article 21, paragraphe 1, et il n’existe pas de motif légitime impérieux pour le traitement, ou la personne concernée s’oppose au traitement en vertu de l’article 21, paragraphe 2 ».
Deux régimes distincts, et c’est toute la différence :
- l’Art. 21(1) vise l’opposition aux traitements fondés sur l’intérêt légitime ou la mission d’intérêt public. La personne doit invoquer des « raisons tenant à sa situation particulière », et le responsable ne peut maintenir le traitement qu’en démontrant des « motifs légitimes et impérieux pour le traitement qui prévalent sur les intérêts et les droits et libertés de la personne concernée » — la condition de prévalence est le cœur du test, et elle est souvent oubliée. Voir notre analyse de l’Article 21 RGPD ;
- l’Art. 21(2) vise l’opposition au traitement à des fins de prospection. Elle est inconditionnelle : la personne n’a pas à se justifier et aucun motif impérieux ne peut lui être opposé. Un refus d’effacer après opposition à la prospection est donc une erreur de qualification, pas un arbitrage discutable.
Motif (d) : traitement illicite
L’Art. 17(1)(d) impose l’effacement lorsque les données « ont fait l’objet d’un traitement illicite ». L’illicéité peut venir de l’absence de base légale, d’une finalité incompatible (Art. 5(1)(b)), d’un défaut d’information de la personne, d’une collecte sans consentement explicite pour des données sensibles, ou d’un transfert hors UE non encadré.
Cette ouverture est large : tout manquement substantiel au RGPD contamine la licéité du traitement et déclenche le motif (d). Quand un contrôle CNIL conclut à l’illicéité d’un traitement, l’effacement est l’effet dérivé naturel de la mise en conformité. L’affaire SAF Logistics (délibération SAN-2023-013 du 18 septembre 2023, 200 000 €) en donne une illustration : un formulaire interne collectait sur les salariés et leurs proches des informations sans rapport avec la relation de travail — origine ethnique, groupe sanguin, appartenance politique. La CNIL a retenu une collecte excessive au regard de l’Art. 5(1)(c), le traitement de données sensibles sans fondement au titre de l’Art. 9, et un défaut de coopération (Art. 31). Des données collectées dans ces conditions n’ont aucune base légale à faire valoir contre une demande d’effacement.
Notez la portée pratique du motif (d) : il dispense la personne de démontrer que la finalité est éteinte. Il lui suffit d’établir l’illicéité. C’est pourquoi un manquement à l’information (Art. 13 et 14) ou un défaut de consentement valable sur des données sensibles se prolonge fréquemment, en aval, en obligation d’effacement.
Motif (e) : obligation légale d’effacement
L’Art. 17(1)(e) prévoit l’effacement lorsque les données « doivent être effacées pour respecter une obligation légale qui est prévue par le droit de l’Union ou par le droit de l’État membre auquel le responsable du traitement est soumis ».
Plusieurs textes français imposent ainsi un effacement de droit : effacement des mentions du casier judiciaire à l’échéance, suppression des données de santé au terme des délais du code de la santé publique, ou encore destruction des images de vidéoprotection de la voie publique au terme du délai fixé par l’autorisation préfectorale, qui ne peut excéder un mois (art. L. 252-3 et R. 252-11 du code de la sécurité intérieure). Le motif (e) est moins une demande qu’un automatisme à intégrer dans la politique de conservation.
Motif (f) : services de la société de l’information aux mineurs
L’Art. 17(1)(f) ouvre un motif d’effacement autonome pour les données collectées « dans le cadre de l’offre de services de la société de l’information visée à l’article 8, paragraphe 1 ».
Concrètement, ce sont les données collectées en ligne auprès de mineurs (réseaux sociaux, jeux, applications) sur la base du consentement parental ou du consentement direct de l’adolescent au seuil fixé par le droit national — 15 ans en France (art. 45 de la loi Informatique et Libertés). Attention à une idée reçue : le texte ne subordonne pas ce motif à l’accession à la majorité. Le considérant 65 évoque « notamment » la personne qui a consenti étant enfant et souhaite plus tard supprimer ses données, mais le motif (f) s’invoque à tout moment, y compris pendant la minorité. La majorité n’est pas une condition d’ouverture ; elle explique seulement pourquoi le cas est fréquent.
Art. 17(2) : informer les autres responsables — et non « effacer partout »
Le deuxième paragraphe impose une obligation rarement comprise : « lorsqu’il a rendu publiques les données à caractère personnel et qu’il est tenu de les effacer en vertu du paragraphe 1, le responsable du traitement, compte tenu des technologies disponibles et des coûts de mise en œuvre, prend des mesures raisonnables, y compris d’ordre technique, pour informer les responsables du traitement qui traitent ces données à caractère personnel que la personne concernée a demandé l’effacement par ces responsables du traitement de tout lien vers ces données à caractère personnel, ou de toute copie ou reproduction de celles-ci ».
Lisez bien le verbe : informer, pas effacer. L’Art. 17(2) ne crée aucun droit d’« effacement universel » et ne s’adresse qu’au responsable qui a rendu les données publiques. Il organise une cascade : le responsable initial supprime et informe ; les responsables secondaires (moteurs, agrégateurs, plateformes) reçoivent l’information — ce qui ouvre alors leur propre examen au titre de l’Art. 17(1), dont ils restent maîtres.
Deux implications concrètes :
- l’obligation vise notamment les sites éditeurs, les forums, les administrations en open data, les médias en ligne ;
- c’est une obligation de moyens : « mesures raisonnables », « compte tenu des technologies disponibles et des coûts de mise en œuvre ». Le texte ne fixe aucune liste de destinataires à prévenir ; la mesure de ce qui est raisonnable s’apprécie au cas par cas, et se documente.
Ne confondez pas l’Art. 17(2) avec l’Art. 19, qui est le véritable pendant procédural de tout effacement : il impose au responsable de notifier chaque effacement à chacun des destinataires auxquels les données ont été communiquées, sauf impossibilité ou efforts disproportionnés, et d’en informer la personne si elle le demande. L’Art. 19 s’applique à toutes les demandes d’effacement ; l’Art. 17(2), seulement aux données rendues publiques.
Où se loge réellement le « droit à l’oubli »
Le déréférencement consacré par Google Spain (CJUE, 13 mai 2014, C-131/12) n’a pas été rendu sur le fondement de l’Art. 17(2) — et pour cause : il a été rendu sous l’empire de la directive 95/46/CE. Sous le RGPD, l’obligation du moteur de recherche repose sur l’Art. 17(1) : le moteur est lui-même responsable du traitement d’indexation, et la personne lui oppose les motifs (a) ou (d) directement. C’est la lecture retenue dans GC e.a. c. CNIL (24 septembre 2019, C-136/17) puis dans TU et RE c. Google (8 décembre 2022, C-460/20).
L’apport de TU et RE mérite d’être restitué exactement, car il est souvent déformé : la personne qui demande le déréférencement au motif que l’information indexée est inexacte doit apporter des éléments de preuve pertinents et suffisants établissant le caractère manifestement inexact de l’information — ou au moins d’une partie non mineure de celle-ci. Si elle le fait, le moteur doit procéder au déréférencement, sans qu’une décision de justice préalable soit exigée. Le moteur n’est donc pas dispensé d’examen ; il est seulement dispensé d’attendre un juge.
Art. 17(3) : les cinq exceptions
Le troisième paragraphe ferme cinq portes. Trois précisions de méthode avant de les détailler.
D’abord, l’exception ne joue que « dans la mesure où » le traitement est nécessaire à l’un des cinq objectifs : l’analyse se fait donnée par donnée et finalité par finalité, pas dossier par dossier. Un dossier client ne « tombe » pas en bloc sous l’exception (e) parce qu’un litige existe.
Ensuite, le chapeau écarte l’application des paragraphes 1 et 2 : lorsque l’exception joue, l’obligation d’information des autres responsables tombe également.
Enfin, l’exception n’est pas toujours une faculté. Lorsqu’elle recouvre une obligation légale de conservation (cas (b)), l’effacement n’est pas seulement refusable : il est interdit avant l’échéance.
Exception (a) : liberté d’expression et d’information
L’Art. 17(3)(a) écarte l’effacement lorsque le traitement est nécessaire « à l’exercice du droit à la liberté d’expression et d’information ». C’est la pierre angulaire de toute la jurisprudence sur le droit à l’oubli : la CJUE et le Conseil d’État pèsent en permanence l’intérêt de la personne contre l’intérêt du public à accéder à l’information.
La balance est documentée dans GC e.a. c. CNIL (C-136/17) : pour les données sensibles indexées par un moteur, le déréférencement est en principe de droit, sauf si l’inclusion du résultat est « strictement nécessaire » à la liberté d’information du public.
Deux décisions du Conseil d’État sont régulièrement confondues, alors qu’elles répondent à deux questions distinctes :
- CE, 6 décembre 2019, n° 401258 (l’une des treize décisions rendues le même jour) tire les conséquences de l’arrêt C-136/17 sur le fond : lorsque les liens litigieux mènent à des données relatives à une procédure pénale, la CNIL doit en principe faire droit à la demande de déréférencement, sauf si l’accès à l’information est « strictement nécessaire à l’information du public ». Le Conseil d’État y détaille la grille de mise en balance : nature, contenu, exactitude, source et ancienneté des données ; notoriété et rôle social de la personne ; possibilité d’accéder à l’information par d’autres mots-clés ;
- CE, 27 mars 2020, n° 399922 tranche la question territoriale, à la suite de l’arrêt CJUE Google c. CNIL (C-507/17) : faute de disposition législative française le prévoyant, la CNIL ne peut imposer un déréférencement mondial, mais seulement à l’échelle de l’Union. La sanction de 100 000 € prononcée contre Google en 2016 a été annulée sur ce fondement.
Pour les éditeurs de presse et les bases archivistiques, l’Art. 17(3)(a) est l’angle de défense principal contre les demandes d’effacement — mais c’est un angle de défense à motiver, pas une immunité.
Exception (b) : obligation légale et mission d’intérêt public
L’Art. 17(3)(b) écarte l’effacement lorsque le traitement est nécessaire « pour respecter une obligation légale qui requiert le traitement prévu par le droit de l’Union ou par le droit de l’État membre auquel le responsable du traitement est soumis, ou pour exécuter une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont est investi le responsable du traitement ».
Cas typiques : conservation comptable obligatoire (10 ans, art. L. 123-22 C. com.), conservation des bulletins de paie (5 ans, art. L. 3243-4 C. trav.), traitements régaliens (état civil, fiscalité, sécurité sociale). Dans ces hypothèses, l’effacement n’est pas seulement refusable : il est interdit avant l’échéance légale.
Attention : l’exception ne couvre que les données nécessaires à l’obligation. Les données accessoires (commentaires marketing, préférences, traceurs) doivent être supprimées séparément. C’est la mécanique du « silotage » que je détaille dans mon guide registre des traitements — chaque finalité a sa propre durée et son propre régime.
Exception (c) : santé publique
L’Art. 17(3)(c) protège les traitements nécessaires « pour des motifs d’intérêt public dans le domaine de la santé publique, conformément à l’Art. 9(2)(h) et (i) ainsi qu’à l’Art. 9(3) ». Cette exception couvre notamment les traitements épidémiologiques, les vigilances sanitaires (pharmacovigilance, hémovigilance), les bases de données de santé publique réglementées (PMSI, SNDS).
Elle ne s’applique pas aux traitements de soin courant, qui restent gouvernés par les durées de conservation du code de la santé publique (20 ans pour le dossier hospitalier, art. R. 1112-7 CSP).
Exception (d) : archivage, recherche, statistiques
L’Art. 17(3)(d) protège les traitements à des fins « archivistiques dans l’intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques conformément à l’Art. 89(1), dans la mesure où le droit visé au paragraphe 1 est susceptible de rendre impossible ou de compromettre gravement la réalisation des objectifs dudit traitement ».
Le test est exigeant : la simple commodité ne suffit pas. Il faut démontrer que l’effacement compromettrait gravement l’objectif scientifique. En pratique, l’exception est mieux défendable lorsque les données ont été pseudonymisées ou agrégées, parce que le risque résiduel pour la personne est plus faible — mais attention, la pseudonymisation ne fait pas sortir les données du champ du RGPD et n’éteint donc pas, à elle seule, le droit à l’effacement.
Sur le périmètre de l’exception (d), le document à suivre est le projet de lignes directrices 1/2026 du CEPD sur le traitement des données personnelles à des fins de recherche scientifique, adopté le 15 avril 2026 et soumis à consultation publique jusqu’au 25 juin 2026 (relais CNIL du 22 avril 2026). Il traite explicitement du droit à l’effacement et du droit d’opposition en contexte de recherche. Ce texte est un projet : sa version définitive n’était pas adoptée au 25 septembre 2026, et il ne peut donc pas être invoqué comme une doctrine arrêtée. Les lignes directrices 03/2020, définitives, restent limitées aux données de santé traitées à des fins de recherche dans le contexte de la pandémie de COVID-19.
Exception (e) : exercice ou défense d’un droit en justice
L’Art. 17(3)(e) écarte l’effacement lorsque le traitement est nécessaire « à la constatation, à l’exercice ou à la défense de droits en justice ». C’est le fondement que les entreprises invoquent le plus volontiers face à un contentieux ou à une réclamation client — et celui qu’elles étirent le plus.
L’exception est légitime mais souvent mal déployée : elle ne couvre que les données utiles au litige et pour la durée de la procédure et des voies de recours. Conserver indéfiniment un dossier client « au cas où », sans contentieux né ni même prévisible, ne relève pas du (e) : le texte visant la « constatation », l’« exercice » ou la « défense » de droits en justice suppose un droit identifié, pas une éventualité abstraite. La charge de la démonstration pèse sur le responsable de traitement, au titre de l’Art. 5(2).
La construction que nous recommandons est de placer les données concernées en archivage intermédiaire sécurisé, distinct des bases actives, avec accès limité aux services juridiques et purge automatique à l’échéance de la prescription applicable : cinq ans pour l’action personnelle ou mobilière de droit commun (art. 2224 du code civil) et pour les obligations entre commerçants (art. L. 110-4 du code de commerce), trente ans pour les actions réelles immobilières (art. 2227 du code civil). Ces durées bornent un archivage ; elles ne constituent pas des obligations de conservation.
L’effacement effectif : ce qu’il faut supprimer
L’effacement au sens de l’Art. 17 doit être réel, pas symbolique. Deux délais coexistent, et les confondre est une source d’erreur : l’Art. 17(1) impose d’effacer « dans les meilleurs délais », tandis que l’Art. 12(3) fixe le délai pour informer la personne des mesures prises — un mois, prolongeable de deux. Le mois n’est donc pas un délai d’effacement : c’est un délai de réponse.
L’effacement couvre quatre périmètres :
- les bases actives (CRM, ERP, application métier) ;
- les sauvegardes accessibles — voir ci-dessous ;
- les données chez les sous-traitants — l’Art. 28(3)(g) règle le sort des données au terme de la prestation : le sous-traitant les supprime ou les renvoie, selon le choix du responsable, sauf obligation de conservation. Pour un effacement demandé en cours de contrat, le fondement est l’Art. 28(3)(a) : le sous-traitant agit sur instruction documentée du responsable. Le contrat doit organiser les deux mécanismes ;
- les journaux applicatifs et logs, qui contiennent fréquemment des données nominatives à purger ou à anonymiser — et qui échappent souvent aux procédures de purge des bases métier.
Il faut également notifier l’effacement aux destinataires auxquels les données ont été communiquées, au titre de l’Art. 19, à moins que cette communication ne se révèle impossible ou n’exige des efforts disproportionnés.
L’anonymisation peut tenir lieu d’effacement lorsqu’elle rend impossibles l’individualisation, la corrélation et l’inférence — les trois critères de l’avis 05/2014 du G29 sur les techniques d’anonymisation. Ces critères doivent aujourd’hui se lire à la lumière d’une approche relative : le caractère identifiant s’apprécie au regard des moyens raisonnablement susceptibles d’être utilisés par le détenteur considéré. C’est la lecture retenue par la CJUE le 4 septembre 2025 dans l’affaire C-413/23 P, CEPD c. CRU, et celle que retient le projet de lignes directrices 02/2026 du CEPD sur l’anonymisation (adopté le 7 juillet 2026, en consultation jusqu’au 30 octobre 2026 — c’est un projet, destiné à remplacer le WP216). La pseudonymisation, en revanche, ne suffit pas : elle ne fait pas sortir les données du champ du RGPD et n’éteint donc pas l’obligation d’effacement. L’articulation complète est détaillée dans notre analyse pseudonymisation et anonymisation.
Le cas des sauvegardes
Une sauvegarde ne se purge pas à la demande sans compromettre son intégrité, et la pratique consiste à différer la suppression jusqu’à la rotation normale du jeu de sauvegardes. Cette approche nous paraît défendable — elle est cohérente avec l’obligation de sécurité de l’Art. 32 et avec la formule « dans les meilleurs délais » de l’Art. 17(1) — à trois conditions : informer la personne que la suppression dans les sauvegardes est différée et selon quel calendrier, garantir qu’une restauration ne réinjectera pas les données effacées en base active, et documenter le tout dans la politique de sauvegarde. Nous la présentons comme une position raisonnée, non comme une tolérance formellement consacrée par la CNIL. La suppression dans les sauvegardes figure d’ailleurs parmi les difficultés relevées par la CNIL dans le bilan de l’action coordonnée européenne du 18 février 2026.
Sur les modalités techniques d’une suppression réellement irréversible, voir notre guide sur l’effacement sécurisé des données.
Articulation avec les autres droits
Le droit à l’effacement n’est qu’un maillon de la chaîne procédurale des droits :
- l’Art. 12 fixe les modalités (formes, délais, gratuité, identification du demandeur, motivation du refus) ;
- l’Art. 16 ouvre un droit à la rectification lorsque les données sont inexactes — souvent une alternative à l’effacement quand la personne ne souhaite pas tout supprimer ;
- l’Art. 18 ouvre un droit à la limitation — la donnée est gelée le temps d’un litige, ce qui peut être préférable à un effacement irréversible ;
- l’Art. 20 ouvre un droit à la portabilité — souvent demandé conjointement à l’effacement (récupérer puis supprimer) ;
- l’Art. 21 déclenche le motif (c) du présent article ;
- l’Art. 7(3) déclenche le motif (b).
En pratique, lorsqu’une demande d’effacement parvient au DPO, la première question est de qualifier précisément la demande : effacement, rectification, limitation, opposition ? La réponse procédurale — et le délai applicable — en dépend. Une trame de qualification et de traitement figure dans notre modèle de procédure de gestion des droits des personnes.
Sanctions et délais
Le non-respect de l’Art. 17 tombe dans le plafond haut des sanctions de l’Art. 83(5)(b) : jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial, selon le montant le plus élevé. Le retard dans la réponse, le refus injustifié, la suppression incomplète, l’absence d’information de la personne sur les motifs du refus sont autant de griefs autonomes.
La sanction Extia du 21 juillet 2026 : répondre et supprimer sont deux obligations
C’est, à notre connaissance, la seule sanction CNIL nominative récente expressément fondée sur l’Art. 17 — et la plus instructive. Le 21 juillet 2026, la CNIL a prononcé une amende de 300 000 € contre la société Extia sur le fondement des Art. 12 et 17 (délibération SAN-2026-010, communiqué du 9 septembre 2026). S’agissant d’une décision d’autorité administrative, elle est susceptible d’un recours devant le Conseil d’État : les enseignements ci-dessous sont ceux d’une décision non définitive. Sur 265 demandes d’effacement reçues en 2024 : 12 n’avaient pas été traitées, 166 personnes n’avaient jamais été informées des suites données à leur demande, et 27 l’avaient été hors du délai d’un mois.
L’enseignement le plus utile tient dans la dissociation des deux obligations. Pour une partie des demandeurs, les données avaient bien été purgées — par la suppression automatique prévue par la politique de conservation. La CNIL a néanmoins retenu le manquement : une purge automatique ne dispense pas de répondre à la personne. L’Art. 17 impose de supprimer ; l’Art. 12 impose d’informer le demandeur des suites données, dans le délai d’un mois. Un système techniquement conforme et procéduralement muet reste sanctionnable.
Deuxième enseignement : la CNIL relève, parmi les éléments d’appréciation du montant, l’existence de deux rappels aux obligations légales adressés à la société avant l’engagement de la procédure. Un rappel aux obligations n’est pas un classement sans suite ; c’est un antécédent qui pèse.
Troisième enseignement, procédural : l’Art. 12 ouvre aussi des portes de sortie légitimes, à condition de les utiliser. L’Art. 12(6) permet de demander les informations nécessaires à la vérification de l’identité du demandeur en cas de doute raisonnable, et l’Art. 12(5) permet de refuser une demande manifestement infondée ou excessive — en en apportant la preuve. Ce qui n’est pas admis, c’est le silence.
L’analyse détaillée de cette décision et les modèles de réponse figurent dans le guide droit à l’effacement RGPD et dans notre article sur les bonnes pratiques de l’Art. 12.
Le contentieux de masse : les sanctions simplifiées
Le risque réel, pour la plupart des organisations, n’est pas l’amende à sept chiffres : c’est la procédure simplifiée, plafonnée à 20 000 €, rapide et non publique. Sur les 23 sanctions simplifiées prononcées entre janvier et juillet 2026 (133 750 € au total), huit portaient sur le non-respect du droit d’accès ou du droit à l’effacement, dont quatre assorties d’un défaut de coopération avec la CNIL (CNIL, 6 juillet 2026). Plusieurs de ces décisions sont assorties d’une injonction de répondre à la personne concernée.
Autrement dit : une demande d’effacement ignorée, suivie d’une plainte, suffit à déclencher une sanction. Aucun préjudice n’a à être démontré, aucun volume n’est requis.
Repères jurisprudentiels sur les durées de conservation
Deux décisions éclairent le motif (a), même si elles ne sont pas fondées sur l’Art. 17 lui-même. SAN-2022-020 (Discord Inc.), examinée plus haut, sanctionne l’absence de politique de durée de conservation, ainsi que des manquements aux Art. 13, 25(2), 32 et 35. SAN-2023-006 du 11 mai 2023 (Doctissimo), 380 000 €, se décompose en 280 000 € au titre du RGPD — durées de conservation non limitées aux finalités (Art. 5(1)(e)), absence de consentement au traitement de données de santé collectées par des tests en ligne (Art. 9), sécurité (Art. 32) — et 100 000 € au titre des cookies (art. 82 de la loi Informatique et Libertés).
Pour le panorama complet et actualisé, voir notre analyse Sanctions CNIL 2026.
Dernier repère utile : le bilan de l’action coordonnée européenne consacrée au droit à l’effacement, publié par la CNIL le 18 février 2026, fait état de six contrôles sur place en France et de deux mises en demeure déjà prononcées. Les difficultés les plus fréquemment relevées sont l’absence de procédure interne, les durées de conservation, la suppression dans les sauvegardes et l’arbitrage entre le droit à l’effacement et les obligations légales de conservation (CNIL, 18 février 2026).
Cas pratiques rapides
Désinscription newsletter. Un client retire son consentement à la newsletter et demande la suppression de son adresse. Motif (b) applicable : retrait du consentement, sans bascule possible vers l’intérêt légitime. Effacement dans les meilleurs délais, réponse dans le mois (Art. 12(3)). La conservation de l’adresse dans une « liste de désinscrits » reste en revanche admise : c’est une finalité distincte, nécessaire pour honorer l’opposition (Art. 21(3) du RGPD ; art. L. 34-5 du code des postes et des communications électroniques pour la prospection électronique).
Salarié quittant l’entreprise. Un ancien salarié demande l’effacement de son dossier RH. Trois régimes se superposent, et il faut les distinguer :
- exception (b), obligation légale de conservation : bulletins de paie, 5 ans (art. L. 3243-4 du code du travail) ; pièces justificatives fiscales, 6 ans (art. L. 102 B du livre des procédures fiscales) ;
- exception (e), défense de droits en justice : le contrat de travail et les pièces susceptibles d’être produites en justice, pour la durée des prescriptions applicables — 2 ans pour l’action portant sur l’exécution ou la rupture du contrat (art. L. 1471-1 du code du travail), 3 ans pour les salaires (art. L. 3245-1). Ce n’est pas une obligation de conservation, c’est un archivage intermédiaire justifié ;
- le reste — évaluations, formations, photos d’équipe, notes internes — ne relève d’aucune des deux et doit être effacé.
Demande de déréférencement Google. Une personne demande la suppression de résultats de recherche associés à son nom. Le moteur, responsable du traitement d’indexation, examine la demande sur le fondement de l’Art. 17(1) et met en balance liberté d’information et vie privée. Le refus est possible si l’inclusion du résultat répond à un intérêt prépondérant du public, selon la grille du Conseil d’État du 6 décembre 2019 : nature et exactitude des données, notoriété et rôle social de la personne, ancienneté des faits. La personne peut saisir la CNIL, puis le Conseil d’État en cas de refus.
Patient demandant l’effacement de son dossier médical. Dans un établissement de santé, le refus est fondé sur l’exception (b) : l’art. R. 1112-7 du code de la santé publique impose une conservation de vingt ans à compter du dernier passage, portée jusqu’au 28e anniversaire pour un mineur, ou ramenée à dix ans à compter du décès lorsque celui-ci survient moins de dix ans après le dernier séjour. Attention : c’est un minimum, applicable aux établissements — chez un praticien libéral, aucun délai réglementaire équivalent n’existe. Dans tous les cas, la personne peut demander la rectification des erreurs (Art. 16) et l’accès à son dossier (Art. 15 du RGPD et art. L. 1111-7 CSP).
Ce qu’il faut retenir
- L’Art. 17(1) ouvre six motifs d’effacement — données non nécessaires, retrait du consentement, opposition, traitement illicite, obligation légale, services aux mineurs.
- L’Art. 17(2) impose seulement d’informer les autres responsables, et uniquement lorsque les données ont été rendues publiques. Le déréférencement par un moteur de recherche repose, lui, sur l’Art. 17(1). Ne confondez pas non plus l’Art. 17(2) avec l’Art. 19, qui impose de notifier tout effacement aux destinataires des données.
- L’Art. 17(3) ouvre cinq exceptions : liberté d’expression, obligation légale, santé publique, archivage/recherche, exercice de droits en justice. Elles ne jouent que « dans la mesure où » le traitement leur est nécessaire — donnée par donnée, pas dossier par dossier.
- Deux délais distincts : effacement « dans les meilleurs délais » (Art. 17(1)) ; réponse à la personne dans un mois, prolongeable de deux (Art. 12(3)). Un refus doit être motivé et assorti des voies de recours (Art. 12(4)).
- L’effacement doit être réel : bases actives, sauvegardes, sous-traitants, logs. La pseudonymisation ne suffit pas — seule l’anonymisation irréversible équivaut à un effacement.
- Supprimer et répondre sont deux obligations distinctes. C’est le cœur de la sanction Extia du 21 juillet 2026 (SAN-2026-010, 300 000 €) : une purge automatique ne dispense pas d’informer la personne des suites données à sa demande, dans le délai de l’Art. 12.
- Sanction encourue : plafond haut de l’Art. 83(5)(b) — jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial. Mais le risque statistiquement le plus probable est la procédure simplifiée : huit des vingt-trois sanctions simplifiées prononcées au premier semestre 2026 portaient sur le droit d’accès ou le droit à l’effacement.
FAQ
Le droit à l’effacement est-il absolu ?
Non. L’Art. 17(3) prévoit cinq exceptions de poids : liberté d’expression et d’information, obligation légale ou mission d’intérêt public, santé publique, archivage et recherche scientifique, exercice ou défense d’un droit en justice. Lorsqu’une de ces exceptions s’applique, le responsable de traitement peut — et parfois doit — refuser l’effacement, mais seulement « dans la mesure où » le traitement lui est nécessaire. Le refus doit être motivé et indiquer les voies de recours, y compris la possibilité de saisir la CNIL (Art. 12(4)), dans le délai de l’Art. 12(3).
Quelle différence entre droit à l’effacement et droit à l’oubli ?
Le « droit à l’oubli » au sens strict est issu de l’arrêt Google Spain (CJUE, C-131/12, 13 mai 2014) : il vise le déréférencement par les moteurs de recherche, et il a été rendu sous l’empire de la directive 95/46/CE. Contrairement à une idée répandue, il n’a pas été « codifié » à l’Art. 17(2) : sous le RGPD, le moteur de recherche est responsable du traitement d’indexation et la demande de déréférencement lui est opposée sur le fondement de l’Art. 17(1). L’Art. 17(2) traite d’une question différente — informer les autres responsables lorsque les données ont été rendues publiques. La personne peut s’adresser à l’éditeur du site, au moteur, ou aux deux : ce sont deux responsables de traitement distincts, chacun tenu de son propre examen.
Combien de temps ai-je pour répondre à une demande d’effacement ?
L’Art. 12(3) fixe un délai d’un mois maximum à compter de la réception, prolongeable de deux mois supplémentaires si la demande est complexe ou si plusieurs demandes sont reçues simultanément — à condition d’informer la personne de cette prolongation et de ses motifs dans le délai initial d’un mois. Ce délai est celui de la réponse : l’effacement lui-même doit intervenir « dans les meilleurs délais » (Art. 17(1)). Pour la procédure complète et les modèles de réponse, voir notre guide droit à l’effacement RGPD.
Les données ont déjà été supprimées automatiquement : dois-je quand même répondre ?
Oui, et c’est précisément le manquement retenu contre Extia le 21 juillet 2026. La suppression des données et l’information de la personne sur les suites données à sa demande sont deux obligations distinctes : la première relève de l’Art. 17, la seconde de l’Art. 12(3). Une politique de purge automatique, même parfaitement appliquée, ne dispense pas de répondre au demandeur dans le délai d’un mois. Répondez en indiquant que les données ont été effacées et à quelle date — pas seulement qu’elles « ne sont plus dans le système ».
Recevez nos analyses conformité chaque semaine. Décisions CNIL, jurisprudence CJUE et doctrine du CEPD, décryptées pour les DPO et les responsables de traitement : inscrivez-vous à la newsletter.
Sources : CNIL, « Non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA », 9 septembre 2026 — Délibération SAN-2026-010 du 21 juillet 2026, société EXTIA (Légifrance) — CNIL, « 23 nouvelles sanctions simplifiées », 6 juillet 2026 — CNIL, « Droit à l’effacement : bilan de l’action coordonnée européenne », 18 février 2026 — CNIL, « Droit à l’effacement : la CNIL et ses homologues européens effectuent une série de contrôles », 17 mars 2025 — Article 17 du RGPD (texte consolidé, CNIL) — CJUE, 13 mai 2014, Google Spain, C-131/12 — CJUE, 24 septembre 2019, GC e.a. c. CNIL, C-136/17 — CJUE, 8 décembre 2022, TU et RE c. Google, C-460/20 — Conseil d’État, 6 décembre 2019, n° 401258 (Légifrance) — CNIL, « Droit au déréférencement : le Conseil d’État tire les conséquences des arrêts de la Cour de justice » (CE, 27 mars 2020, n° 399922) — G29, avis 05/2014 sur les techniques d’anonymisation (WP216) — CNIL, « CEPD : lignes directrices pour la recherche scientifique », 22 avril 2026 (projet de lignes directrices 1/2026)
Thiébaut Devergranne est docteur en droit (Paris II) et conseille les organisations en protection des données depuis plus de vingt ans, dont six passées au service du Premier ministre. Cet article présente une analyse juridique générale et ne constitue pas un conseil juridique individualisé.