Sauvegardes RGPD : restaurer sans annuler les effacements
Sauvegardes RGPD : préparez une restauration qui respecte les effacements déjà exécutés, avec une procédure et un journal minimal des décisions.
- Concilier disponibilité et effacement des données
- Cartographier les copies qui peuvent réintroduire une donnée
- Tenir une trace minimale des décisions à réappliquer
- Une procédure de restauration en six étapes
- Exemple : une restauration avec deux décisions différentes
- Que faire si le prestataire ne permet pas cette procédure ?
- Ce qu’il faut retenir
- FAQ
Une personne obtient l’effacement de son dossier le mardi. Le vendredi, une panne oblige l’entreprise à restaurer la sauvegarde du lundi : le dossier réapparaît, puis alimente de nouveau les outils métier. Une procédure de restauration doit donc rétablir les données encore nécessaires et réappliquer les décisions intervenues après la sauvegarde.
Concilier disponibilité et effacement des données
L’Art. 32(1)(c) du RGPD prévoit la capacité de rétablir la disponibilité et l’accès aux données dans des délais appropriés après un incident. L’Art. 32(1)(d) prévoit l’évaluation régulière de l’efficacité des mesures de sécurité. La CNIL recommande notamment de vérifier l’intégrité et la capacité de restauration des sauvegardes.
Ces exigences ne suspendent pas les obligations de limitation de conservation de l’Art. 5(1)(e), ni les effacements dus au titre de l’Art. 17(1). Le RGPD ne prévoit pas de durée universelle de sauvegarde ni d’exemption générale liée à l’existence d’une copie de secours. Source : texte officiel du RGPD.
Votre politique de conservation doit donc traiter les sauvegardes et leur articulation avec les systèmes actifs. La méthode présentée ici constitue une organisation pratique proposée : le règlement n’impose pas un logiciel ou un format particulier de journal des effacements.
Cartographier les copies qui peuvent réintroduire une donnée
Une restauration ne concerne pas toujours une base unique. Une pièce jointe peut revenir depuis un stockage documentaire ; un index peut reconstituer un résultat de recherche ; une intégration peut recopier un ancien état.
| Copie restaurée | Risque de réapparition | Vérification à prévoir |
|---|---|---|
| Base métier | Dossier effacé de nouveau actif | Identifiants des effacements à réappliquer |
| Stockage de documents | Anciennes pièces à nouveau téléchargeables | Correspondance dossier/pièces |
| Index de recherche | Résultat ou extrait encore visible | Reconstruction ou invalidation de l’index |
| Export utilisé par un autre outil | Réimport automatique du dossier | Suspension et contrôle du flux |
| Réplique secondaire | Resynchronisation d’un ancien état | Règle de priorité et reprise de réplication |
La stratégie de sauvegarde 3-2-1 répond au besoin de résilience. Ce tableau répond à une autre question : quelles copies doivent être corrigées avant leur remise à disposition ?
Tenir une trace minimale des décisions à réappliquer
Pour retrouver les opérations intervenues depuis le point de sauvegarde, conservez un journal limité aux informations nécessaires à leur exécution. Il peut contenir un identifiant technique, le système concerné, la date d’effet, le périmètre de l’opération et sa référence de décision.
Évitez d’y recopier le nom, l’adresse et tout le contenu du dossier. Un identifiant pseudonyme peut suffire si l’architecture permet de le retrouver dans une ancienne sauvegarde. Il reste une donnée personnelle lorsque le rapprochement demeure possible : accès, durée et sécurité doivent être définis.
La durée du journal doit être cohérente avec la possibilité réelle de restaurer les copies concernées, puis réexaminée. Il n’existe pas de règle générale imposant de le garder indéfiniment. Documentez sa finalité et sa base légale ; lorsqu’il est nécessaire à l’exécution d’une obligation d’effacement, l’Art. 6(1)(c) doit être apprécié pour cette finalité précise, et non invoqué pour stocker à nouveau le dossier complet.
Point d’architecture : le journal ne doit pas disparaître avec la panne qu’il est censé permettre de corriger. Sa protection et sa récupération doivent être prévues dans le plan de reprise.
Une procédure de restauration en six étapes
- Identifier le point restauré. Notez la date et l’heure de la sauvegarde, les systèmes inclus et les éventuels décalages entre eux.
- Limiter les flux sortants. Avant la remise en service, empêchez les envois automatiques et synchronisations de diffuser un ancien état des données.
- Récupérer les décisions postérieures. Rassemblez les effacements, rectifications et limitations pertinents depuis le point restauré.
- Réappliquer les opérations. Traitez le dossier, ses pièces, ses index et les copies dérivées. Vérifiez les échecs de correspondance plutôt que de les ignorer.
- Contrôler la cohérence. Vérifiez que les dossiers supprimés ne sont plus accessibles et que les dossiers encore nécessaires demeurent exploitables.
- Autoriser la reprise. Désignez la personne qui valide le retour du service et conservez un compte rendu circonscrit des opérations et anomalies.
Ces étapes doivent être adaptées à la criticité du service. Pour un service essentiel aux personnes, un isolement trop long peut lui-même avoir des conséquences : préparez les arbitrages avant l’incident, avec les responsables métier et techniques. Une urgence opérationnelle ne doit pas conduire à oublier le suivi des suppressions.
Exemple : une restauration avec deux décisions différentes
Exemple hypothétique. La sauvegarde disponible date du 10 septembre. Le 12, le dossier A a été effacé. Le 13, le dossier B a été rectifié après une erreur de rattachement. Une restauration intervient le 15.
Le journal permet de supprimer A dans la copie restaurée et de corriger B avant la réouverture. Traiter seulement A laisserait subsister une inexactitude concernant B. Relancer immédiatement les intégrations risquerait de répliquer les deux anomalies vers les outils destinataires.
Le compte rendu peut indiquer : point de reprise retenu, deux décisions identifiées, deux opérations exécutées, une pièce jointe supprimée, index reconstruit, reprise validée. Il n’a pas besoin de reproduire le contenu personnel des deux dossiers.
Que faire si le prestataire ne permet pas cette procédure ?
Demandez comment il traite les décisions postérieures à une sauvegarde, sur quels systèmes et avec quelles limites. L’assistance aux droits des personnes prévue par l’Art. 28(3)(e) et les engagements de sécurité doivent être traduits dans une organisation réalisable. Source : RGPD, Art. 28(3).
Une réponse « nos sauvegardes sont immuables » décrit une propriété technique, pas l’ensemble de la solution. Elle ne répond ni au sort des copies, ni au traitement de leur contenu après restauration. La procédure d’effacement et le contrat doivent intégrer ces limites avant que survienne une crise.
Si une donnée réapparaît déjà en production, corrigez son état, recherchez les transmissions effectuées et évaluez les conséquences. La situation doit être qualifiée factuellement ; la seule restauration n’entraîne pas automatiquement une notification à la CNIL. Le guide sur les violations de données personnelles décrit cette analyse distincte.
Ce qu’il faut retenir
- Une sauvegarde ancienne peut réintroduire des données effacées ou corrigées.
- La restauration doit intégrer les décisions intervenues depuis le point de reprise.
- Un journal minimal aide à réappliquer les opérations sans conserver le dossier supprimé.
- La reprise des intégrations doit être coordonnée avec les contrôles d’effacement et d’exactitude.
FAQ
Faut-il conserver une copie du dossier pour prouver son effacement ?
En principe, une trace de décision et d’exécution peut suffire. Reconstituer tout le dossier dans un registre de preuve recréerait le risque que l’effacement devait supprimer.
Le RGPD fixe-t-il une durée de conservation des sauvegardes ?
Il ne fixe pas de délai général unique. La durée doit être justifiée au regard des finalités, de la disponibilité nécessaire et des obligations de conservation et d’effacement.
Peut-on attendre une nouvelle demande après la restauration ?
Une décision d’effacement déjà exécutée ne doit pas être oubliée lors de la reprise. L’organisme doit organiser ses systèmes pour éviter de réactiver les données supprimées.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.