Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Politique de conservation : une trame à adapter

Organisez les durées, l’archivage, les purges et les exceptions avec une politique de conservation adaptée à vos outils et responsabilités.

Une politique de conservation doit permettre à un salarié de savoir quoi supprimer, à quelle date et dans quels emplacements, sans lui demander de refaire l’analyse juridique de chaque dossier. Le tableau des durées apporte les règles ; la politique désigne les personnes chargées de les appliquer, les exceptions admissibles et les contrôles de résultat.

Voici un modèle renseigné à partir d’un atelier fictif. Il sert à construire votre document interne, sans proposer une durée unique pour toutes vos données. Les délais illustratifs de cet atelier ne sont ni des délais légaux ni des recommandations générales de la CNIL.

Ce que la politique doit décider

L’Art. 5(1)(e) du RGPD limite la conservation identifiable au temps nécessaire aux finalités poursuivies. Les Art. 5(2) et 24(1) imposent d’en démontrer le respect et d’adapter les mesures lorsque nécessaire. Ils n’obligent pas chaque organisme à posséder un document portant précisément le titre « politique de conservation ». Le contenu et son application comptent davantage que le nom du fichier. RGPD, Art. 5 et Art. 24.

Pour chaque catégorie, distinguez l’utilisation courante, l’éventuelle conservation d’archives et le sort final. Une archive intermédiaire répond à un motif précis avec des accès restreints ; elle n’est pas un passage obligatoire pour tous les dossiers. La séparation avec les données courantes peut être physique ou logique. C’est la distinction présentée par la CNIL dans son guide des durées.

Une facture à conserver et une photographie reçue pour établir un devis ne répondent pas au même besoin. Une prescription utile à la défense d’un droit ne justifie pas davantage de garder indéfiniment le profil complet d’une personne. Le tableau des durées de conservation permet de préparer ces distinctions avant de rédiger la politique.

Modèle rempli : les devis non acceptés d’un atelier

Dans cet exemple entièrement hypothétique, Atelier Cadre réalise des tirages photographiques. Les particuliers transmettent une photographie, leurs coordonnées et les caractéristiques souhaitées. Le devis indique une date de fin de validité. Le périmètre étudié concerne les demandes qui ne deviennent pas des commandes ; les commandes acceptées et les factures relèvent d’autres règles.

L’atelier retient deux besoins limités : permettre une courte reprise du projet avec le fichier déjà transmis, puis répondre aux questions sur le devis pendant une période supplémentaire. Il décide de retirer les photographies après trente jours et les coordonnées ainsi que le devis après quatre-vingt-dix jours, calculés depuis la fin de validité. Ces choix appartiennent au scénario : leur pertinence serait à réexaminer pour une autre activité ou un autre fonctionnement.

1. Périmètre et responsabilités

Politique AC-CON-01, version du 1er mai 2026, approuvée par la gérante. Elle couvre les devis non acceptés, les fichiers photographiques associés, le logiciel de devis, le répertoire de production, la messagerie utilisée pour recevoir les demandes et les exports de travail. Elle s’applique aux copies confiées aux prestataires pour ces opérations.

La responsable commerciale vérifie les événements de départ et signale les dossiers litigieux. Le responsable informatique applique les suppressions et traite les copies techniques. La gérante décide des exceptions documentées et contrôle leur réexamen.

Cette répartition évite une consigne abstraite adressée « au DPO ». Lorsqu’un DPO est désigné, il conseille et contrôle dans le cadre de ses missions ; il ne devient pas automatiquement l’exécutant de toutes les suppressions. La politique doit rester applicable pendant les congés : l’atelier désigne aussi un remplaçant pour chaque fonction.

2. Annexe des règles effectivement appliquées

Périmètre Événement de départ Règle choisie pour cet exemple Action et responsable
Photographie d’un devis non accepté Fin de validité inscrite au devis Trente jours supplémentaires pour une reprise courte du projet Suppression du fichier et des copies de travail par le responsable informatique
Coordonnées et devis non accepté Même événement Quatre-vingt-dix jours supplémentaires pour les demandes d’explication Suppression du dossier courant par la responsable commerciale, avec exécution technique
Pièces nécessaires à un litige identifié Décision motivée de conservation Durée liée au besoin de défense, avec réexamen documenté Archive distincte accessible à la gérante et aux personnes chargées du dossier
Traces de purge Opération réalisée Conservation proportionnée au besoin de contrôle, décidée séparément Journal limité aux références, dates, actions et anomalies

L’annexe précise aussi les emplacements concernés et le mécanisme utilisé dans chaque outil. « Supprimer le devis » n’indique pas, à lui seul, le sort d’une pièce jointe dans une boîte partagée. Les traces de purge ne doivent pas contenir une nouvelle copie des photographies ou du dossier supprimé.

3. Échéances et fréquence d’exécution

Les échéances sont calculées en jours calendaires depuis la date de fin de validité du devis. Les traitements quotidiens de suppression retirent les éléments arrivant à échéance ce jour-là. Un import, une consultation ou une sauvegarde ne redémarre pas le délai. Une commande effectivement acceptée fait basculer les seules données nécessaires vers les règles correspondant à cette nouvelle situation.

Une suppression mensuelle peut conserver jusqu’à un mois supplémentaire ce que la politique annonce supprimé à une date précise. Il faut choisir un mécanisme cohérent avec l’engagement retenu, ou définir honnêtement un autre critère lorsque celui-ci reste justifiable. Le principe de temporalité porte sur la conservation réelle, pas seulement sur le contenu du tableau.

Exemple calculé : deux devis, deux sorts différents

Les devis fictifs D-17 et D-18 expirent le 31 mai 2026. En ajoutant trente jours, l’échéance des photographies est le 30 juin. En ajoutant quatre-vingt-dix jours, celle des coordonnées et du devis est le 29 août. Ces calculs appliquent la convention interne décrite ci-dessus ; ils ne représentent pas un délai légal.

Pour D-17, aucun événement nouveau ne survient. Le compte rendu hypothétique mentionne le retrait de la photographie le 30 juin du répertoire de production, de la messagerie de réception et de l’export associé. Le 29 août, les coordonnées et le devis sont retirés des emplacements courants répertoriés. Le contrôle utilise la référence D-17 et constate l’absence dans chacun de ces périmètres. Le traitement des sauvegardes demeure suivi séparément.

Pour D-18, le demandeur affirme le 20 juin avoir accepté le devis, ce que l’atelier conteste. La gérante conserve le devis et les échanges portant sur l’acceptation. La photographie n’aide pas à résoudre ce désaccord : elle est supprimée le 30 juin selon la règle ordinaire. Le dossier de preuve restreint reste conservé après le 29 août, avec un réexamen prévu le 30 septembre.

La fiche d’exception est ainsi remplie : motif : contestation de l’acceptation ; pièces : devis et échanges pertinents ; accès : gérante et conseil chargé du dossier ; usages commerciaux : interdits ; décision suivante : réexaminer la nécessité le 30 septembre et à la clôture du différend. Le réexamen n’est pas une prolongation automatique.

L’Art. 17(3)(e) prévoit une exception au droit à l’effacement lorsque les données sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice. Ce n’est pas une base légale autonome pour tout archiver : le traitement doit aussi satisfaire aux Art. 5 et 6, notamment à l’analyse de l’intérêt légitime lorsqu’elle est retenue. RGPD, Art. 17(3)(e).

Écrire la règle des exceptions sans créer une archive permanente

Une suspension de suppression mentionne son auteur, son motif, les pièces concernées, les personnes habilitées et la prochaine décision attendue. Elle ne s’étend pas automatiquement aux autres dossiers du même client. À la disparition du motif, la responsable commerciale réapplique la règle ordinaire après vérification des obligations encore pertinentes.

Le champ « litige » ne doit donc pas devenir un bouton « garder pour toujours ». Une demande de limitation du traitement exige, de son côté, de définir les usages suspendus et les opérations encore permises. Elle ne se traite pas comme une simple prolongation de durée sans restriction d’accès ou d’utilisation.

Une date de départ manquante constitue une anomalie à résoudre. Dans le modèle, le dossier est attribué à la responsable commerciale pour retrouver l’événement dans les pièces disponibles. L’outil ne lui affecte pas arbitrairement la date de l’import, qui créerait une nouvelle période de conservation sans justification. L’anomalie conserve un responsable et une échéance de résolution.

Copies, prestataires et sauvegardes : préciser les limites

La suppression couvre les emplacements inventoriés et les copies transmises pour le traitement. Le responsable informatique adresse aux prestataires les instructions nécessaires et rapproche leurs réponses du périmètre demandé. Une confirmation portant uniquement sur le compte principal ne clôt pas une opération qui inclut également un espace d’export.

Les sauvegardes nécessitent une méthode adaptée à leur architecture. Ne présumez ni qu’une suppression ciblée est toujours impossible, ni qu’une rotation quelconque suffit. La politique documente leur durée, leurs accès, leur renouvellement et le traitement des données déjà effacées lorsqu’une ancienne sauvegarde est restaurée. La CNIL recommande notamment des sauvegardes protégées et des contrôles de restauration ; elle ne fixe pas dans cette fiche une durée universelle de conservation.

Pour D-17, le journal distingue donc « supprimé des espaces courants » de « fin de présence dans les sauvegardes vérifiée ». Avant une remise en service après restauration, le responsable informatique rapproche les références restaurées des décisions d’effacement intervenues depuis la copie. Une pièce litigieuse à conserver et une photographie à supprimer ne doivent pas recevoir le même sort par simple appartenance au même dossier.

Contrôler la politique et les informations données aux personnes

Le contrôle périodique compare des dossiers arrivés à échéance, des exceptions et les résultats techniques. Il vérifie aussi qu’une suppression n’a pas touché les pièces encore nécessaires. Le compte rendu décrit les emplacements examinés ; il ne transforme pas un contrôle limité en preuve d’effacement de toutes les copies possibles.

Les notices doivent annoncer les durées ou critères effectivement retenus : Art. 13(2)(a) et 14(2)(a). Le registre du responsable mentionne, dans la mesure du possible, les délais d’effacement : Art. 30(1)(f). Une modification des pratiques peut donc exiger une révision simultanée des outils, du registre et de l’information.

Une revue annuelle de la politique est un choix d’organisation possible, pas une fréquence universelle imposée par le RGPD. Un nouveau logiciel, une finalité différente ou une évolution juridique peuvent nécessiter une intervention immédiate.

Ce qu’il faut retenir

  • Associez une durée à un événement identifiable, un périmètre et une action.
  • Remplissez les responsabilités et les exceptions avant de valider le document.
  • Conservez les seules pièces nécessaires à une défense, avec des accès limités.
  • Distinguez les espaces courants, les copies confiées et les sauvegardes dans les preuves de suppression.

FAQ

Faut-il deux documents, une politique et un tableau ?

Non. Ils peuvent être réunis. L’organisation choisie doit permettre de retrouver la règle, sa justification et son responsable sans multiplier les versions contradictoires.

Une anonymisation peut-elle remplacer la suppression ?

Oui si le résultat est effectivement anonyme compte tenu du contexte et des moyens raisonnablement utilisables. Retirer seulement le nom ne suffit pas à établir cette qualité ; une conservation pseudonymisée reste à analyser.

Qui approuve une nouvelle durée ?

La personne habilitée à engager l’organisme doit valider la décision après les analyses utiles. Le métier expose son besoin, le juridique examine les obligations et le technique confirme comment la règle sera appliquée.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →