Droit à l'effacement RGPD : procédure et limites
Droit à l'effacement (art. 17 RGPD) : six cas, cinq exceptions, délai d'un mois, sauvegardes, déréférencement. Leçons de la sanction Extia (300 000 €).
- L’essentiel
- Ce que dit l’article 17 du RGPD
- La sanction Extia (SAN-2026-010) : ce que la CNIL sanctionne réellement
- Délai de réponse et procédure
- Les exceptions au droit à l’effacement (Art. 17(3))
- Action coordonnée européenne 2025 : les sept difficultés relevées par le CEPD
- Sauvegardes et anonymisation : ce qui est admis, ce qui ne l’est pas
- Droit à l’effacement et moteurs de recherche
- Cas pratiques : quand accepter, quand refuser
- Mettre en place un processus interne efficace
- Ce qu’il faut retenir
- FAQ
Le 21 juillet 2026, la CNIL a infligé 300 000 € à la société Extia parce que, sur 265 demandes d’effacement reçues en 2024, plus des trois quarts n’avaient pas été traitées ou l’avaient été de manière insatisfaisante (communiqué du 9 septembre 2026). Le droit à l’effacement est, selon la CNIL, le droit qui génère le plus de plaintes : 37 % des plaintes reçues, d’après le chiffre qu’elle a communiqué en lançant l’action coordonnée européenne de 2025. Si votre organisation traite des données personnelles, elle recevra des demandes d’effacement. Voici ce que l’article 17 du RGPD impose, ce qu’il permet de refuser, et la procédure qui tient en cas de contrôle.
Mise à jour du 21 septembre 2026 : intégration de la sanction Extia (SAN-2026-010), du rapport du CEPD sur l’action coordonnée 2025 (18 février 2026) et de la fiche CNIL du 5 août 2026 sur les articles de presse ; exceptions de l’art. 17(3) restituées lettre par lettre ; jurisprudence CJUE (C-136/17, C-507/17, C-460/20, C-200/23) vérifiée ; section sur les sauvegardes et l’anonymisation réécrite à partir des constats du CEPD.
L’essentiel
- L’article 17 du RGPD ouvre le droit à l’effacement dans six cas (Art. 17(1)(a) à (f)) et permet de le refuser dans cinq (Art. 17(3)(a) à (e)). Le refus doit être motivé et documenté.
- Le délai est d’un mois à compter de la réception de la demande, prolongeable de deux mois si la complexité ou le nombre de demandes le justifie, à condition d’en informer la personne dans le premier mois (Art. 12(3)).
- Répondre est une obligation distincte de supprimer : dans l’affaire Extia, 166 personnes n’ont jamais été informées des suites données à leur demande, alors même que, pour une partie d’entre elles, les données avaient déjà été purgées automatiquement.
- Les manquements aux articles 12 à 22 relèvent du plafond haut de l’Art. 83(5)(b) : 20 M€ ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Ce que dit l’article 17 du RGPD
L’article 17 du RGPD consacre le droit à l’effacement, parfois appelé « droit à l’oubli ». Il impose au responsable de traitement d’effacer les données à caractère personnel « dans les meilleurs délais » lorsque l’un des six motifs suivants est réuni :
- Art. 17(1)(a) — les données ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées.
- Art. 17(1)(b) — la personne retire le consentement sur lequel reposait le traitement et il n’existe pas d’autre base légale.
- Art. 17(1)(c) — la personne exerce son droit d’opposition au titre de l’Art. 21(1) et il n’existe pas de motif légitime impérieux pour le traitement, ou elle s’oppose à un traitement à des fins de prospection (Art. 21(2)), auquel cas aucune mise en balance n’est possible.
- Art. 17(1)(d) — les données ont fait l’objet d’un traitement illicite.
- Art. 17(1)(e) — l’effacement est imposé par une obligation légale du droit de l’Union ou du droit français.
- Art. 17(1)(f) — les données ont été collectées dans le cadre d’une offre de services de la société de l’information à un mineur (Art. 8(1)). En droit français, l’article 51 de la loi Informatique et Libertés prévoit en outre une procédure accélérée pour les données collectées lorsque la personne était mineure : à défaut de réponse sous un mois, la CNIL peut être saisie et se prononce dans un délai de trois semaines.
Deux obligations accessoires complètent le dispositif. Lorsque le responsable a rendu les données publiques, il doit prendre « des mesures raisonnables, y compris d’ordre technique », pour informer les autres responsables qui traitent ces données que la personne demande l’effacement de tout lien vers celles-ci ou de toute copie (Art. 17(2)). Et, dans tous les cas, l’effacement doit être notifié à chaque destinataire à qui les données ont été communiquées, sauf impossibilité ou efforts disproportionnés (Art. 19) : un sous-traitant, un partenaire commercial ou une filiale destinataire des données doit donc être informé.
Pour le texte commenté article par article, voir le décryptage de l’article 17.
La sanction Extia (SAN-2026-010) : ce que la CNIL sanctionne réellement
La délibération SAN-2026-010 du 21 juillet 2026, rendue publique le 9 septembre 2026, est la première sanction française explicitement issue de l’action coordonnée européenne sur le droit à l’effacement. Extia, ESN qui recrute des consultants informatiques pour les placer chez ses clients, avait fait l’objet de plaintes de candidats et d’anciens salariés en 2024, puis de deux rappels à ses obligations légales, avant un contrôle sur place en avril 2025. Selon le communiqué de la CNIL, sur 265 demandes d’effacement reçues en 2024, la formation restreinte a retenu deux manquements :
- 12 demandes d’effacement non traitées (Art. 12 et 17). La CNIL y voit une atteinte au droit des personnes « de conserver la maîtrise de leurs données ». La société a remédié au manquement en cours de procédure, ce qui a été pris en compte sans faire disparaître le grief.
- 166 personnes jamais informées des suites données à leur demande, et 27 informées hors délai, parfois avec plusieurs mois de retard (Art. 12). Extia soutenait qu’un grand nombre de ces demandes visaient des candidats dont les données avaient été supprimées automatiquement à l’échéance de la durée de conservation. La formation restreinte a répondu que cette suppression automatique « ne dispensait pas la société d’informer ces candidats des suites apportées à leur demande ».
Le montant de 300 000 € tient compte, selon le communiqué, de la méconnaissance de principes essentiels en matière de droits des personnes, du nombre de personnes concernées et des deux rappels antérieurs restés sans effet suffisant.
Trois enseignements pour toute organisation qui reçoit des demandes d’effacement :
- Une purge automatique n’est pas une réponse. L’obligation d’information de l’Art. 12(3) naît à la réception de la demande. Si les données sont déjà supprimées, la réponse le dit en une ligne, avec la date. Le silence est le manquement le plus facile à constater pour un contrôleur : il suffit de compter les courriels absents.
- Les demandes de candidats sont des demandes d’effacement comme les autres. Un formulaire de candidature, un vivier de CV, un compte sur une plateforme de recrutement génèrent des demandes en volume. Le traitement RGPD du recrutement doit prévoir un circuit dédié, pas un traitement au fil de l’eau par les recruteurs.
- Les rappels à l’ordre comptent. Deux rappels aux obligations légales en 2024 ont pesé dans le montant de l’amende. Une organisation qui reçoit un courrier de la CNIL sur les droits des personnes doit traiter la cause structurelle, pas seulement la plainte individuelle.
Pour l’analyse détaillée de la décision sous l’angle de l’article 12 (délai, information, vérification d’identité, modèles de réponse), voir l’article 12 RGPD en pratique.
Délai de réponse et procédure
L’Art. 12(3) impose de fournir à la personne des informations sur les mesures prises « dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande ». Ce délai peut être prolongé de deux mois « compte tenu de la complexité et du nombre des demandes », à condition d’informer la personne de la prolongation et de ses motifs dans le premier mois. Une prolongation non notifiée est un retard.
Voici une procédure en cinq étapes, alignée sur les recommandations du CEPD et sur les griefs retenus dans les décisions récentes.
1. Enregistrer la demande et accuser réception
Consignez la date de réception, le canal, l’identité déclarée, l’objet exact et le traitement visé dans un registre des demandes d’exercice des droits. Le rapport du CEPD sur l’action coordonnée 2025 relève que plusieurs organismes contrôlés étaient incapables de dire combien de demandes ils avaient reçues ou rejetées ; ce registre est aussi votre preuve au titre de l’Art. 5(2). Un accusé de réception immédiat, indiquant le délai d’un mois, évite la plupart des plaintes.
2. Vérifier l’identité seulement en cas de doute raisonnable
L’Art. 12(6) permet de demander « des informations supplémentaires nécessaires pour confirmer l’identité » de la personne en cas de « doutes raisonnables ». La pièce d’identité est donc l’exception, pas le préalable. Une demande émise depuis un compte authentifié ou une adresse électronique déjà associée à la personne ne justifie en principe aucun justificatif. La CNIL a sanctionné Carrefour France en 2020 pour avoir exigé un justificatif de manière systématique (délibération SAN-2020-008).
3. Qualifier la demande et vérifier les exceptions
Identifiez le motif de l’Art. 17(1) invoqué, puis vérifiez si une exception de l’Art. 17(3) s’applique (voir section suivante). Si le traitement repose sur l’intérêt légitime, la demande s’analyse comme une opposition au titre de l’Art. 21(1) : vous devez démontrer des motifs légitimes impérieux, faute de quoi l’effacement s’impose (Art. 17(1)(c)). Le CEPD recommande d’associer le service juridique ou le DPO à toute décision de refus ou de report, et de documenter par écrit le raisonnement.
4. Effacer effectivement, partout où les données se trouvent
L’effacement porte sur l’ensemble des supports : bases de production, outils métiers, messageries, exports, et données confiées aux sous-traitants. Le rapport du CEPD note que beaucoup de responsables excluaient par défaut les sauvegardes ou les courriels du périmètre, sans justification ; ce n’est pas défendable. Le contrat de sous-traitance doit prévoir l’assistance du prestataire pour répondre aux demandes d’exercice des droits (Art. 28(3)(e)) ; c’est au responsable de déclencher cette assistance. Une pseudonymisation ou un masquage partiel ne vaut pas effacement (voir plus bas).
5. Répondre par écrit, y compris si les données étaient déjà supprimées
Informez la personne des mesures prises. En cas de refus total ou partiel, l’Art. 12(4) impose d’indiquer les motifs, la possibilité d’introduire une réclamation auprès de la CNIL et celle de former un recours juridictionnel. Si les données ont été supprimées avant la demande ou par une purge automatique, dites-le : c’est le courriel qui manquait dans 166 dossiers Extia. Notifiez enfin les destinataires (Art. 19) et, si les données avaient été rendues publiques, les autres responsables concernés (Art. 17(2)).
Les exceptions au droit à l’effacement (Art. 17(3))
L’Art. 17(3) prévoit que le droit à l’effacement ne s’applique pas dans la mesure où le traitement est nécessaire à l’une des cinq fins suivantes. Le rapport du CEPD relève des refus fondés sur une exception sans mise en balance documentée, des taux de rejet « extrêmement élevés » chez certains responsables, et l’absence d’application de mesures de protection (limitation au titre de l’Art. 18, cloisonnement) lorsque le refus est justifié. Chaque exception exige donc un raisonnement écrit.
Art. 17(3)(a) — l’exercice du droit à la liberté d’expression et d’information. C’est l’exception des médias, des sites d’information et des archives en ligne. La fiche CNIL du 5 août 2026 sur les articles de presse précise le régime : l’article 80 de la loi Informatique et Libertés écarte, pour les traitements journalistiques, les droits d’information, d’accès, de rectification et de limitation, mais les droits d’opposition et d’effacement restent applicables. Le média doit procéder à une mise en balance au cas par cas, selon les critères de la Cour européenne des droits de l’homme (nature de l’information, temps écoulé, contribution à un débat d’intérêt général, notoriété du demandeur, répercussions de la diffusion persistante), et motiver concrètement tout refus. La CNIL cite des exemples de motivations irrecevables parce que générales, telles qu’un refus « au nom du droit à l’information » sans autre explication. En cas d’acceptation, la CNIL attend une anonymisation de l’article (retrait des éléments identifiants, directs ou indirects), pas la suppression de l’article lui-même.
Art. 17(3)(b) — le respect d’une obligation légale ou l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique. Si une loi impose la conservation, l’effacement n’est pas possible pendant la durée légale : les documents comptables et pièces justificatives doivent être conservés dix ans (art. L. 123-22 du code de commerce), le double des bulletins de paie cinq ans (art. L. 3243-4 du code du travail). La même lettre couvre les organismes publics agissant dans le cadre d’une mission d’intérêt public. Attention au piège relevé par le CEPD : l’obligation légale doit être identifiée précisément pour chaque catégorie de données, et non appliquée en bloc à tout le dossier. Une facture peut être conservée ; les notes de prospection qui l’accompagnent, non.
Art. 17(3)(c) — des motifs d’intérêt public dans le domaine de la santé publique, dans les conditions de l’Art. 9(2)(h) et (i) et de l’Art. 9(3).
Art. 17(3)(d) — des fins archivistiques dans l’intérêt public, de recherche scientifique ou historique, ou des fins statistiques (Art. 89(1)), dans la mesure où l’effacement risquerait de rendre impossible ou de compromettre gravement la réalisation de ces objectifs. L’exception n’est pas automatique : il faut établir ce risque.
Art. 17(3)(e) — la constatation, l’exercice ou la défense de droits en justice. Tant qu’un litige est en cours ou raisonnablement prévisible, les données nécessaires à la défense peuvent être conservées. Cette exception ne couvre pas la conservation de l’ensemble d’un dossier client « au cas où » ; elle vise les données utiles au litige identifié, pendant le délai de prescription applicable, de préférence en archivage intermédiaire à accès restreint.
Action coordonnée européenne 2025 : les sept difficultés relevées par le CEPD
Le droit à l’effacement a été le thème de la quatrième action coordonnée du Comité européen de la protection des données (coordinated enforcement framework). Selon le rapport adopté le 18 février 2026 et le communiqué du CEPD, 32 autorités de contrôle y ont participé en 2025 : 9 ont ouvert ou poursuivi des enquêtes formelles, 23 ont mené un exercice de collecte d’informations, et 764 responsables de traitement ont répondu, des PME aux grands groupes en passant par des organismes publics. Le niveau global de conformité est qualifié de « moyen ». Le rapport identifie sept difficultés récurrentes :
- l’absence de procédure interne documentée et à jour pour traiter les demandes ;
- l’absence ou l’insuffisance de formation des équipes ;
- une information insuffisante des personnes sur l’existence du droit et ses modalités ;
- un usage erroné des exceptions de l’Art. 17(3), avec une incertitude juridique sur leur portée ;
- des difficultés à définir et appliquer les durées de conservation ;
- l’effacement dans les sauvegardes ;
- le recours à des techniques d’anonymisation inefficaces en lieu et place de la suppression.
Côté français, la CNIL indique avoir contrôlé sur place six organismes de tailles et secteurs divers, identifiés en partie sur la base de plaintes, et avoir déjà prononcé deux mises en demeure, l’instruction des autres dossiers se poursuivant. Elle constate un droit « globalement respecté » mais relève les mêmes faiblesses : procédures internes inadaptées, information insuffisante, difficultés à déterminer les durées de conservation et à supprimer les données des sauvegardes. La sanction Extia est la première décision publiée issue de cette campagne ; d’autres suivront.
Le CEPD annonce des travaux pour préciser la gestion de l’effacement dans les sauvegardes et le sens de « dans les meilleurs délais » dans ce contexte, ainsi que des modèles et listes de contrôle. L’action coordonnée 2026 porte sur les obligations de transparence et d’information.
Sauvegardes et anonymisation : ce qui est admis, ce qui ne l’est pas
Deux questions reviennent dans chaque contrôle.
Les sauvegardes. Le rapport du CEPD reconnaît que les sauvegardes protègent l’intégrité des données en cas d’incident (rançongiciel, par exemple) et qu’il « n’est pas toujours conseillé » de les modifier ou d’en supprimer des éléments. Mais il pose une condition : l’organisme doit disposer d’une procédure qui trace les demandes d’effacement et les réapplique sur tout système restauré. La moitié des autorités participantes ont relevé des difficultés sur ce point ; beaucoup de responsables s’en remettaient à l’écrasement automatique des sauvegardes ou à leur durée de rétention, sans procédure propre aux demandes reçues. À ce jour, ni le CEPD ni la CNIL n’ont publié de doctrine fixant un délai acceptable ; la position défendable consiste à effacer dans les systèmes actifs sans délai, à documenter le cycle de rotation des sauvegardes (avec une durée courte et fixe), à conserver la liste des identifiants à purger pour la rejouer en cas de restauration, et à informer la personne de ce fonctionnement dans la réponse. Une sauvegarde conservée sans durée définie ne peut pas s’abriter derrière cet argument.
L’anonymisation. Certains responsables anonymisent au lieu de supprimer, par exemple pour conserver des statistiques. Le CEPD l’admet à condition que l’anonymisation soit réelle au sens du considérant 26 : une pseudonymisation ou un masquage partiel « ne satisfait pas aux exigences du RGPD en matière de suppression ». Le CEPD prépare des lignes directrices sur l’anonymisation à la lumière de l’arrêt CJUE du 4 septembre 2025 (C-413/23 P) ; en attendant, si vous ne pouvez pas démontrer que la personne n’est plus identifiable par quiconque, supprimez.
Droit à l’effacement et moteurs de recherche
Le « droit à l’oubli » est souvent réduit au déréférencement : la personne demande à un moteur de recherche de retirer, des résultats affichés à partir de son nom, un lien vers une page contenant des informations inexactes, obsolètes ou excessives. La jurisprudence de la CJUE en fixe les contours :
- Google Spain (C-131/12, 13 mai 2014) : l’exploitant d’un moteur de recherche est responsable de traitement et doit, sur demande, supprimer de la liste de résultats les liens vers des pages contenant des données inadéquates, non pertinentes ou excessives, après mise en balance avec l’intérêt du public à accéder à l’information.
- GC e.a. c/ CNIL (C-136/17, 24 septembre 2019) : pour les données sensibles et les données pénales, la mise en balance doit tenir compte de la nature de l’information, de son caractère d’actualité et de l’intérêt du public ; le moteur ne peut pas refuser par principe.
- Google c/ CNIL (C-507/17, 24 septembre 2019) : le déréférencement s’impose sur les versions du moteur correspondant aux États membres, pas sur l’ensemble des versions mondiales.
- TU et RE c/ Google (C-460/20, 8 décembre 2022) : lorsque la personne établit que des informations sont manifestement inexactes, le moteur doit déréférencer ; elle n’a pas à produire une décision de justice contre l’éditeur, mais seulement les éléments de preuve qu’on peut raisonnablement exiger d’elle.
- Agentsia po vpisvaniyata (C-200/23, 4 octobre 2024) : l’autorité qui tient un registre public des sociétés est responsable du traitement des données qu’elle publie ; elle doit, sur demande, effacer les données personnelles d’un associé figurant dans les statuts publiés lorsque leur publication n’est pas exigée par le droit applicable.
En cas de refus du moteur, la personne peut saisir la CNIL, qui applique les lignes directrices 5/2019 du CEPD (version 2.0 du 7 juillet 2020) sur les critères du droit à l’oubli dans les cas concernant les moteurs de recherche. Pour un éditeur de site, la CNIL a publié une fiche sur la réponse aux demandes de suppression de données publiées : lorsqu’un contenu est anonymisé ou retiré, il faut aussi demander la mise à jour du cache des moteurs, au titre de l’Art. 17(2).
Cas pratiques : quand accepter, quand refuser
Les situations suivantes sont hypothétiques.
Cas 1 — Un ancien client demande la suppression de ses données. Si la relation contractuelle est terminée et que la durée de conservation en base active est écoulée, l’effacement s’impose (Art. 17(1)(a)). Les factures et pièces comptables sont conservées dix ans en archivage intermédiaire au titre de l’Art. 17(3)(b), à accès restreint ; le reste (historique de navigation, préférences, échanges commerciaux) est supprimé. La réponse indique précisément ce qui est conservé, pourquoi et jusqu’à quand.
Cas 2 — Un ancien salarié demande l’effacement de son dossier RH. Les obligations du droit du travail et de la sécurité sociale imposent la conservation de certains documents (bulletins de paie, registre du personnel, documents relatifs aux charges sociales) pendant les durées légales. Les données non requises par la loi (notes d’entretien, évaluations informelles, candidatures internes) doivent être supprimées. Les données utiles à un contentieux prud’homal engagé ou raisonnablement prévisible peuvent être conservées pendant le délai de prescription (Art. 17(3)(e)).
Cas 3 — Un prospect se désabonne et demande la suppression de ses données. Le désabonnement est une opposition à la prospection (Art. 21(2)) : aucune mise en balance n’est possible et l’effacement s’impose (Art. 17(1)(c)). Vous pouvez seulement conserver l’adresse sur une liste d’opposition, à cette seule fin, afin de ne pas la solliciter à nouveau.
Cas 4 — Un candidat demande la suppression de sa candidature. C’est le cas Extia. La demande est traitée, la candidature supprimée du vivier et de la messagerie des recruteurs, et la personne en est informée par écrit sous un mois, même si la durée de conservation prévue devait de toute façon entraîner la purge. Si vous souhaitez conserver la candidature pour de futurs postes, il faut le consentement du candidat, et son retrait entraîne l’effacement (Art. 17(1)(b)).
Cas 5 — Un internaute demande la suppression d’un commentaire qu’il a publié sur votre site. L’éditeur du site est responsable de traitement. Sauf exception (liberté d’expression et d’information, litige en cours), le commentaire et les données associées (pseudonyme, adresse électronique, adresse IP) sont supprimés, et le cache des moteurs doit être mis à jour.
Mettre en place un processus interne efficace
Le rapport du CEPD et le bilan de la CNIL convergent sur les mêmes mesures :
- Un point de contact unique pour les demandes d’exercice des droits, distinct du support client, tenu par le DPO ou un référent identifié, avec un circuit d’escalade vers le service juridique pour tout refus.
- Une procédure écrite avec des étapes, des délais et des responsabilités, révisée régulièrement, et une formation adaptée à chaque rôle (recruteurs, service client, DSI). Un modèle de procédure de gestion des droits peut servir de base.
- Un registre des demandes : date de réception, canal, identité, données concernées, décision, exception invoquée et motivation, date de réponse, notification des destinataires.
- Une cartographie des données adossée au registre des activités de traitement, avec pour chaque catégorie de données la durée de conservation et l’obligation légale qui la fonde. Le CEPD cite comme bonne pratique une « matrice de suppression » croisant type de données, base légale et durée.
- Des flux contractuels et techniques avec les sous-traitants : clause d’assistance au titre de l’article 28, canal de transmission des demandes, confirmation d’exécution.
- Une information claire des personnes dans la politique de confidentialité : existence du droit, canal, délai, ce qui est conservé et pourquoi (Art. 13(2)(a) et (b)).
C’est ce type d’organisation qu’un logiciel RGPD permet d’outiller : suivi des demandes, alertes sur le délai d’un mois, traçabilité des réponses et des notifications. Legiscope intègre un module dédié à la gestion des droits des personnes.
Ce qu’il faut retenir
- Le droit à l’effacement (Art. 17 RGPD) s’exerce dans six cas et se refuse dans cinq ; tout refus est motivé par écrit, avec indication du droit de saisir la CNIL (Art. 12(4)).
- Le délai est d’un mois, prolongeable de deux mois avec information préalable de la personne (Art. 12(3)).
- Répondre et supprimer sont deux obligations distinctes : Extia a été sanctionnée à hauteur de 300 000 € principalement pour n’avoir pas informé 166 personnes des suites données à leur demande.
- L’effacement porte sur tous les supports, sous-traitants compris ; les sauvegardes exigent une procédure documentée, et la pseudonymisation ne vaut pas effacement.
- L’action coordonnée européenne 2025 (32 autorités, 764 responsables) a produit un rapport, deux mises en demeure françaises et une première sanction ; d’autres décisions issues de ce lot sont attendues.
FAQ
Le droit à l’effacement est-il absolu ?
Non. L’Art. 17(3) prévoit cinq exceptions : liberté d’expression et d’information, obligation légale ou mission d’intérêt public, santé publique, archives et recherche, défense de droits en justice. Chacune suppose que le traitement soit « nécessaire » à la fin invoquée ; le responsable doit le démontrer au cas par cas et documenter son analyse.
Quel est le délai pour répondre à une demande d’effacement ?
Un mois à compter de la réception de la demande (Art. 12(3)), prolongeable de deux mois en cas de complexité ou d’afflux de demandes, à condition d’informer la personne des motifs de la prolongation avant la fin du premier mois. Dans l’affaire Extia, des retards de plusieurs mois ont été retenus comme manquement.
Faut-il aussi supprimer les données des sauvegardes ?
L’effacement doit être effectif sur l’ensemble des supports, mais le CEPD reconnaît qu’il n’est pas toujours conseillé de modifier une sauvegarde, à condition de disposer d’une procédure qui trace les demandes et les réapplique en cas de restauration. Documentez un cycle de rotation court et fixe, purgez à l’échéance, et indiquez ce fonctionnement dans votre réponse à la personne.
Faut-il répondre si les données ont déjà été supprimées ?
Oui. L’obligation d’informer la personne des mesures prises (Art. 12(3)) naît à la réception de la demande et ne disparaît pas parce que les données ont été purgées avant. C’est précisément le grief le plus lourd retenu contre Extia : une suppression automatique ne dispense pas d’informer le demandeur. Une réponse d’une ligne confirmant la suppression et sa date suffit.
Pour suivre les prochaines décisions issues de l’action coordonnée sur le droit à l’effacement et les évolutions du régime des droits des personnes, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.
Sources : Art. 17 RGPD (texte, site CNIL) — Art. 12 RGPD (texte, site CNIL) — CNIL, Non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA, 9 septembre 2026 — Délibération de la formation restreinte n° SAN-2026-010 du 21 juillet 2026 (Légifrance) — CNIL, Droit à l’effacement : la CNIL et ses homologues européens effectuent une série de contrôles, 17 mars 2025 — CNIL, Droit à l’effacement : bilan des contrôles dans le cadre de l’action coordonnée européenne, 18 février 2026 — CEPD, Coordinated Enforcement Action – Implementation of the right to erasure by controllers, rapport adopté le 18 février 2026 — CEPD, communiqué du 18 février 2026 — CNIL, Puis-je demander à supprimer des données me concernant figurant dans un article de presse diffusé en ligne ?, 5 août 2026 — CNIL, Webmaster ou responsables de sites : comment répondre aux demandes de suppression de données — Délibération SAN-2020-008 du 18 novembre 2020, Carrefour France (Légifrance) — CJUE, 13 mai 2014, C-131/12, Google Spain — CJUE, 24 septembre 2019, C-136/17, GC e.a. c/ CNIL — CJUE, 24 septembre 2019, C-507/17, Google c/ CNIL — CJUE, 8 décembre 2022, C-460/20, TU et RE c/ Google — CJUE, 4 octobre 2024, C-200/23, Agentsia po vpisvaniyata — CEPD, Lignes directrices 5/2019 sur les critères du droit à l’oubli dans les cas concernant les moteurs de recherche (version 2.0, 7 juillet 2020).
Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 21 septembre 2026 ; la délibération SAN-2026-010 était susceptible de recours devant le Conseil d’État dans les deux mois de sa notification.