Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Prestataire défaillant : récupérer ses données

Prestataire défaillant : préparez la récupération des fichiers, contrôlez les exports et gardez une continuité d'accès aux données nécessaires.

Le fournisseur annonce l’arrêt prochain de son service et ne répond plus aux demandes ordinaires. L’urgence consiste à préserver l’accès aux données nécessaires, à vérifier les exports et à identifier l’interlocuteur habilité. Un bouton « exporter » ne garantit pas que les pièces et relations utiles seront récupérées.

Ouvrir un dossier de continuité ciblé

Désignez un pilote et rassemblez le contrat, les derniers échanges, les comptes d’administration autorisés et les sauvegardes disponibles. Notez la date annoncée de fermeture et les opérations encore possibles.

L’Art. 28(3)(g) encadre la restitution ou la suppression à la fin d’une prestation de sous-traitance ; l’Art. 32(1)(c) vise la capacité de rétablissement après un incident. Ces règles ne créent pas un accès matériel garanti à un système devenu indisponible. Source : RGPD, chapitre IV.

La CNIL recommande de définir contractuellement les conditions de restitution et de destruction. Relisez les modalités réellement convenues, sans supposer que toute clause générale décrit un export exploitable.

Classer ce qu’il faut récupérer

Élément Vérification avant fermeture
Données métier Champs, périmètre et date du dernier export
Pièces jointes Fichiers effectivement présents, pas seulement liens vers l’ancien service
Relations entre dossiers Identifiants permettant de rapprocher les éléments
Paramétrages utiles Règles nécessaires à la reprise, sans secrets inutiles
Historique nécessaire Éléments de preuve ou suivi réellement justifiés
Demandes de droits en cours Dossiers et échéances à reprendre

Ne récupérez pas automatiquement toutes les données anciennes. Les règles de conservation continuent de s’appliquer. L’urgence doit permettre de préserver le nécessaire, pas de recréer un stock sans durée.

Vérifier un export avant de le considérer comme réussi

Exemple hypothétique. Un prestataire de gestion documentaire livre un tableau de références, mais les PDF restent accessibles uniquement via ses propres adresses web. L’organisme dispose d’un catalogue, pas encore de ses documents. Il demande le transfert des fichiers et vérifie la correspondance avant la fermeture.

Contrôlez la lisibilité des formats, les volumes attendus et un ensemble de dossiers représentatifs. Conservez les erreurs et les éléments manquants dans un bordereau partagé avec le fournisseur. Une simple taille totale de fichier ne prouve pas la complétude.

Le dossier de conformité doit conserver cette preuve de contrôle, sans héberger inutilement une copie supplémentaire de tous les dossiers.

Identifier un interlocuteur autorisé

L’arrêt commercial, la dissolution et une procédure collective ne sont pas des situations identiques. Vérifiez qui peut agir au nom de l’entreprise et quelles démarches contractuelles ou procédurales sont nécessaires dans le cas réel. Ne confiez pas une copie à un contact inconnu se présentant comme repreneur sans vérifier son identité et son mandat.

Le présent parcours porte sur la continuité des données ; il ne détermine pas les droits des créanciers ni les pouvoirs des organes d’une procédure collective. Ces questions doivent être traitées sur les pièces et décisions de la procédure concernée.

Si un hébergeur ou autre prestataire ultérieur propose une intervention directe, vérifiez le cadre juridique et les autorisations. Votre contrat avec le fournisseur initial ne vaut pas automatiquement contrat direct avec tous ses intervenants.

Préparer la reprise et la fermeture

Choisissez l’environnement de destination, ses accès et ses mesures de sécurité avant de transférer les données. Évitez les comptes personnels ou les liens publics créés dans l’urgence. Le nouveau prestataire doit être qualifié et encadré, même pour une reprise temporaire.

Conservez les règles de conservation, les limitations et les effacements déjà décidés lors du réimport. Si la panne a entraîné une perte, une indisponibilité ou une divulgation, qualifiez séparément l’éventuelle violation de données.

Après reprise, poursuivez la clôture chez l’ancien prestataire et documentez les points non résolus. Les obligations d’un éditeur SaaS comprennent aussi la fin de prestation ; le silence d’un fournisseur ne prouve pas la suppression de ses copies.

Ce qu’il faut retenir

  • Identifiez un responsable de récupération, un interlocuteur habilité et une échéance.
  • Vérifiez les documents et leurs relations, pas seulement la présence d’un export.
  • Préservez les règles de conservation et les décisions de droits lors de la reprise.
  • Traitez séparément la continuité, les recours contractuels et l’éventuelle violation.

FAQ

Le droit à la portabilité permet-il à l’entreprise de récupérer toute sa base ?

L’Art. 20 organise un droit des personnes concernées dans son périmètre propre. Il ne remplace pas l’analyse des obligations contractuelles et légales de restitution entre professionnels.

Une sauvegarde ancienne suffit-elle pour reprendre ?

Elle peut constituer un point de départ. Il faut vérifier son contenu et réconcilier les opérations, corrections et effacements intervenus depuis sa création.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →