Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Exports Excel : retrouver et limiter les copies

Retrouver les exports Excel de données personnelles, limiter leur contenu et organiser les accès, corrections et suppressions.

Un export est créé pour une analyse ponctuelle, puis copié dans une messagerie, un répertoire et un tableau de travail. Le logiciel source applique ses règles de conservation ; ces copies continuent de circuler. Il faut donner aux exports une finalité, un responsable et une fin d’utilisation, tout en limitant ce qu’ils contiennent dès leur création.

Ce qu’il faut retenir

  • Un fichier téléchargé reste soumis au RGPD lorsqu’il contient des données personnelles.
  • Masquer une colonne n’équivaut pas à retirer son contenu.
  • La durée utile d’un export peut être plus courte que celle de la base source.
  • Les droits de rectification et d’effacement doivent être pensés pour les copies encore utilisées.

Identifier les exports qui comptent

Commencez par les extractions récurrentes ou sensibles, puis les fichiers partagés largement. Demandez l’objectif, le propriétaire, les destinataires et le lieu de stockage. Une recherche centralisée peut aider, mais ne remplace pas la connaissance des usages métier.

Les articles 5(1)(b), 5(1)(c) et 5(1)(e) imposent finalités, minimisation et conservation limitée. L’article 32(1) demande une sécurité adaptée au risque sur ces copies comme sur l’outil principal. RGPD.

Le rapprochement entre applications et traitements doit inclure ces supports secondaires lorsqu’ils participent aux opérations.

Définir un contrat d’usage du fichier

Point Règle à préciser
Finalité Analyse ou opération précise qui nécessite l’extraction
Contenu Colonnes, période et population nécessaires
Propriétaire Personne chargée des accès et de la fin d’usage
Destinataires Équipe ou personnes autorisées
Conservation Échéance ou événement de suppression
Corrections Procédure si une donnée source change
Partage Canaux autorisés et conditions de copie

Ce « contrat d’usage » est une consigne opérationnelle interne, pas un contrat imposé sous ce nom par le RGPD. Il peut prendre la forme d’une courte fiche liée à l’export.

Exemple hypothétique : un service veut compter les dossiers par mois. Il n’a peut-être pas besoin des noms, adresses et commentaires libres présents dans l’extraction complète. Produire directement un résultat adapté réduit les copies inutiles.

Vérifier le contenu réellement transmis

Examinez les feuilles masquées, colonnes cachées, commentaires, onglets intermédiaires et données sous-jacentes aux tableaux croisés. Certaines informations restent accessibles même si l’écran de présentation ne les montre pas. Préparez une copie destinée au partage avec uniquement les éléments nécessaires.

Un mot de passe de protection d’une feuille n’est pas nécessairement une protection cryptographique du fichier. Choisissez des contrôles adaptés : emplacement maîtrisé, habilitations et chiffrement lorsque pertinent. La CNIL recommande de limiter les droits aux besoins et de revoir les habilitations. CNIL, gérer les habilitations.

Un lien de partage peut simplifier la mise à jour, à condition que ses destinataires et sa durée restent maîtrisés. Le guide de revue des liens de partage détaille cette vérification.

Prévoir la fin d’usage et les corrections

Indiquez une date ou un événement de suppression et un responsable chargé de la vérifier. Pour les exports récurrents, évitez l’accumulation automatique de versions complètes. Conservez seulement ce qui répond à un besoin justifié.

Une donnée rectifiée dans l’application peut rester fausse dans le fichier utilisé pour une décision. Prévoyez le remplacement, la correction ou l’information nécessaire selon le cas. La propagation des rectifications aide à cartographier les copies et destinataires concernés.

La suppression d’un export dans un espace partagé ne retire pas les copies déjà téléchargées. Les règles de distribution et la connaissance des destinataires doivent donc être pensées avant le partage, pas seulement au moment de la purge.

FAQ

Un export sans noms est-il anonyme ?

Pas nécessairement. Des identifiants, dates, situations rares ou croisements peuvent permettre de reconnaître les personnes. Évaluez le contenu et le contexte réel.

Peut-on garder tous les exports comme sauvegarde ?

Cette pratique doit être justifiée et sécurisée ; elle ne remplace pas une stratégie de sauvegarde maîtrisée. Des copies bureautiques sans inventaire ni échéance augmentent souvent les risques.

La suppression dans le logiciel principal couvre-t-elle les fichiers téléchargés ?

Non automatiquement. Identifiez les copies encore traitées et les obligations applicables, puis organisez leur sort au lieu de présumer qu’elles ont disparu avec la source.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →