Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Cache applicatif : propager les suppressions RGPD

Propager une suppression ou restriction aux caches applicatifs, identifier les copies et vérifier leur invalidation effective.

Une donnée disparaît de la base, mais continue d’apparaître dans un aperçu ou une réponse mise en cache. La durée courte annoncée du cache ne suffit pas à expliquer ce décalage lorsque des données supprimées ou devenues inaccessibles restent servies. Il faut identifier les copies et les événements qui les rendent obsolètes.

Ce qu’il faut retenir

  • Un cache contenant des données personnelles reste une forme de traitement.
  • La suppression de la source ne prouve pas celle de toutes ses copies.
  • L’expiration et l’invalidation répondent à des mécanismes différents à examiner ensemble.
  • Les droits et restrictions doivent être respectés lors de la lecture comme lors du renouvellement du cache.

Décrire les copies et leur durée réelle

La conservation et la communication de données constituent des traitements au sens de l’article 4(2). Les articles 5(1)(e), 25(1) et 32(1) imposent conservation adaptée, protection dès la conception et sécurité. RGPD.

Cartographiez les caches côté serveur, les réponses intermédiaires, les aperçus, les copies locales maîtrisées par le service et les composants de diffusion. Ne supposez pas que tous utilisent la même durée ni le même mécanisme de suppression.

Copie Question à documenter
Résultat calculé Quelle donnée source et quelle version l’ont produit ?
Réponse stockée À quel utilisateur ou périmètre d’accès est-elle liée ?
Aperçu de document Comment suit-il suppression et retrait d’accès ?
Copie intermédiaire Qui la gère et peut l’invalider ?
Cache renouvelé Quelle source empêche de recréer une donnée retirée ?

Cette carte complète les copies du moteur de recherche interne, qui peuvent être stockées dans des composants distincts.

Associer les événements à une action

Distinguez rectification, suppression, limitation, retrait d’habilitation et expiration normale. Les conséquences techniques diffèrent, mais chacune peut rendre une copie impropre à être servie dans son état actuel.

Exemple hypothétique : un dossier est rectifié dans la base, tandis qu’une synthèse calculée conserve l’ancienne information. Il faut déterminer si la synthèse doit être invalidée puis recalculée, et empêcher une lecture fondée sur l’erreur. Le guide sur la rectification des bases dérivées aide à suivre cette propagation.

L’article 17(1) prévoit l’effacement sans retard injustifié lorsque ses conditions sont remplies. Une durée technique par défaut ne constitue pas automatiquement une exception à ce droit. À l’inverse, le RGPD ne fixe pas un délai universel de quelques secondes pour tous les caches : le résultat doit être analysé au regard du traitement, des obligations et du risque.

Vérifier l’invalidation et le renouvellement

Définissez l’identifiant ou le périmètre permettant de retrouver les copies concernées. Examinez ce qui se passe si l’événement de suppression n’est pas reçu, si une tâche échoue ou si un composant est indisponible. Prévoyez la détection et la reprise de ces anomalies.

Un cache peut être supprimé puis recréé à partir d’une source secondaire encore obsolète. La vérification doit donc couvrir un cycle de renouvellement, pas seulement une lecture immédiatement après l’action.

La CNIL recommande d’intégrer les exigences de protection au développement et aux contrôles avant évolution du service. CNIL, encadrer les développements. Utilisez des scénarios fictifs comportant des accès différents et des changements de statut.

Documenter le périmètre maîtrisé

La procédure distingue les copies gérées par l’organisme, celles de ses sous-traitants et les fichiers déjà remis à d’autres destinataires. Une invalidation serveur ne permet pas de garantir la disparition d’une copie téléchargée sur un terminal tiers.

Conservez une trace proportionnée : événement, composants concernés, résultat et anomalies. La preuve d’exécution d’un effacement doit présenter ce périmètre sans promettre une disparition absolue qui n’a pas été vérifiée.

Réexaminez la carte lors de l’ajout d’un composant ou d’un fournisseur. Un gain de performance ne doit pas introduire une copie hors des procédures de droits et de sécurité.

FAQ

Un cache de courte durée est-il hors du RGPD ?

Non. Une durée brève peut réduire certains risques, mais les données personnelles restent traitées et doivent être protégées pendant cette période.

L’expiration automatique suffit-elle toujours ?

Pas nécessairement. Vérifiez si la donnée peut encore être diffusée après un événement qui impose une correction, une suppression ou une restriction, et si une invalidation anticipée est nécessaire.

Faut-il supprimer tous les caches pour chaque demande ?

Une action ciblée peut être adaptée si elle couvre toutes les copies concernées. Le choix technique doit permettre de respecter le périmètre et le résultat de la décision sans exposition résiduelle injustifiée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →