Aller au contenu principal

Faut-il supprimer les données des sauvegardes ?

Faut-il supprimer les données des sauvegardes ? Vérifiez d’abord le droit à l’effacement, classez chaque copie et empêchez toute réapparition après restauration.

Un carrousel isométrique de sauvegardes transporte un marqueur d’effacement vers une porte de contrôle de restauration avant que les données récupérées n’atteignent les répliques en aval
Par AI Priority Map Editorial

La question faut-il supprimer les données des sauvegardes ne se résout par aucun extrême. Il n’est pas toujours nécessaire de réécrire immédiatement chaque support de reprise, et une sauvegarde n’est jamais exemptée par son seul nom. Déterminez d’abord si l’article 17 impose l’effacement, recensez toutes les copies, agissez sans retard injustifié lorsque cela s’applique et empêchez toute réapparition silencieuse lors d’une restauration 1,3.

Réponse rapide : Supprimer les données des sauvegardes commence par le motif juridique et la fonction de chaque copie. Effacez les systèmes actifs et les sauvegardes modifiables lorsque l’article 17 l’exige. Isolez les jeux protégés, prouvez leur expiration et réappliquez chaque demande avant de libérer un environnement restauré vers les répliques en aval 1,3.

Dernière mise à jour : 24 septembre 2026

Une sauvegarde n’est ni exemptée ni forcément modifiable

Le classement technique intervient seulement après la décision juridique. Confirmez d’abord que l’article 17 exige l’effacement et délimitez toute exception applicable. Examinez ensuite ce que la copie permet réellement de faire : une réplique qui alimente les recherches ou le service courant reste active, un instantané corrigeable sans compromettre la reprise est modifiable, et seul un jeu véritablement protégé pour son intégrité suit la voie de l’isolement, de l’expiration démontrée et du contrôle avant remise en service 3.

Fonction de la copieTraitement attenduPreuve minimale
Système actif ou réplique ordinaireEffacer ou limiter dans le périmètre défini, puis vérifierMéthode de recherche, champs, action et résultat
Sauvegarde modifiable sans risqueCorriger la copie sans dégrader la repriseIdentifiant, méthode de modification et contrôle d’intégrité
Jeu de reprise protégéIsoler de l’usage courant, fixer son expiration et bloquer la réintroductionJeu précis, isolement, événement d’expiration et instruction de reprise
Exception de l’article 17Conserver uniquement la part dont la nécessité est prouvéeException, périmètre, propriétaire et prochaine revue

Reliez le propriétaire de la demande d’effacement au propriétaire de la restauration. Le premier connaît l’identité vérifiée, le motif et le périmètre juridique. Le second connaît les jeux, leurs dépendances et l’ordre de reprise. Sans cette jonction, une équipe peut clôturer la demande tandis qu’une ancienne copie attend encore de réinjecter les mêmes données dans les systèmes actifs.

Le registre des copies doit conduire à une action par élément. Indiquez quels systèmes restent actifs, quelles sauvegardes sont modifiables, quels jeux sont réellement protégés et quel événement met fin à chacun. Ajoutez les répliques, caches et exports susceptibles d’être repeuplés après une restauration. La promesse générale de rotation devient alors une décision attribuée, contrôlable et propre à chaque copie.

Le classement produit donc une décision et non une simple étiquette. Vérifiez notamment que l’immutabilité invoquée est réelle : un outil peut appeler archive immuable un espace encore consultable ou exportable pour le travail quotidien. Si des utilisateurs y recherchent des dossiers, traitez cette copie comme active. Le parcours d’isolement n’est disponible que lorsque l’usage ordinaire est bloqué, que l’expiration est prouvable et qu’une instruction empêche la restauration de contourner l’effacement.

Confirmez le motif prévu par l’article 17

L’article 17 n’ordonne pas de détruire toutes les données dès qu’une personne le demande. Vérifiez son identité, délimitez les activités et les informations visées, puis consignez le motif invoqué. Recherchez les identifiants connus, y compris une ancienne adresse ou un numéro de client déjà détenu licitement, sans créer pour l’occasion une collecte plus large que nécessaire.

Les six motifs d’effacement sont les suivants :

  • les données ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées ou traitées ;
  • la personne retire son consentement et aucune autre base juridique ne soutient le traitement ;
  • son opposition aboutit, ou elle s’oppose à un traitement aux fins de prospection directe ;
  • les données ont fait l’objet d’un traitement illicite ;
  • l’effacement est nécessaire pour respecter une obligation du droit de l’Union ou d’un État membre ;
  • les données ont été collectées dans le cadre d’une offre de services de la société de l’information visée à l’article 8, paragraphe 1 3.

Le motif détermine les preuves. Pour des données devenues inutiles, confrontez la finalité initiale au besoin actuel. Après un retrait du consentement, cherchez une autre base existante sans en inventer une après coup. Pour une opposition, conservez le résultat de l’examen applicable. L’opposition à la prospection directe possède une voie claire qui ne doit pas disparaître dans une évaluation générale.

Constituez ensuite l’inventaire des emplacements : production, archives consultables, répliques, caches, exports et jeux de sauvegarde nommés. Cette liste ne décide pas du résultat juridique. Elle garantit que la décision atteindra toutes les copies qui peuvent encore utiliser, transmettre ou restaurer les données.

Rendez la recherche reproductible. Un autre opérateur doit pouvoir reprendre les mêmes identifiants et les mêmes systèmes sans élargir le périmètre. Lorsqu’un numéro de client couvre plusieurs services, indiquez pour chacun si le traitement relève du motif confirmé. Une correspondance technique étendue ne doit pas transformer automatiquement la demande en effacement juridiquement plus large.

Consignez également les recherches qui n’aboutissent pas, avec les identifiants, les systèmes et la méthode utilisés, car une absence de résultat ne prouve rien lorsque la requête était incomplète. Le propriétaire juridique peut alors comparer le périmètre décidé à la couverture technique, demander une recherche corrigée et maintenir la demande ouverte sans confondre une erreur d’outil avec l’absence réelle de données.

Les exceptions se testent avant toute opération

Même lorsque le motif est établi, l’article 17, paragraphe 3, peut limiter l’effacement. Les cinq catégories concernent la liberté d’expression et d’information ; une obligation légale ou l’exécution d’une mission d’intérêt public ou d’autorité publique ; la santé publique ; l’archivage dans l’intérêt public, la recherche scientifique ou historique ou les statistiques selon l’article 89 lorsque l’effacement compromettrait gravement l’objectif ; et la constatation, l’exercice ou la défense de droits en justice 3.

Exception possiblePreuve à conserverRésultat opérationnel
Expression et informationNécessité de maintenir ce traitement pour la liberté concernéeLimiter la conservation aux données et usages nécessaires
Obligation légale ou mission publiqueRègle précise, périmètre et propriétaireSéparer la part légalement requise des autres données
Santé publiqueBase applicable et données strictement nécessairesRestreindre conservation, accès et finalité
Archivage, recherche ou statistiquesContexte de l’article 89 et atteinte grave causée par l’effacementAppliquer les garanties et exclure les autres usages
Droits en justiceDroit en cause ou besoin réel, avec prochaine revueConserver le périmètre nécessaire aussi longtemps que justifié

Une exception n’est pas un statut posé sur toute une base. Elle porte sur les données nécessaires à un objectif protégé. Un dossier contractuel peut contenir quelques pièces requises pour une action en justice sans justifier la conservation de tous les champs de prospection, de chaque export et de toutes les sauvegardes qui les contiennent.

Pour l’article 17, paragraphe 3, point b, identifiez la règle réelle du droit de l’Union ou de l’État membre, les données qu’elle couvre, la durée et le propriétaire. N’inventez aucune durée uniforme à l’échelle européenne 3. Un calendrier interne peut mettre la règle en œuvre, mais il ne peut pas remplacer sa source.

Documentez également la fin attendue de l’exception. L’expiration d’une obligation, la clôture d’une action ou un changement de finalité déclenche une nouvelle décision. En consignant le périmètre conservé, l’interdiction d’usage ordinaire et le prochain examen, vous évitez qu’une justification temporaire devienne un accès permanent à toutes les copies.

La séparation doit survivre aux restaurations autant qu’aux systèmes courants, ce qui exige de marquer la part conservée et la part effacée sans reconstituer inutilement le dossier complet. Lors d’une reprise, l’équipe réapplique l’effacement aux données ordinaires, maintient uniquement le sous-ensemble couvert par l’exception et vérifie que ce sous-ensemble ne rejoint ni la prospection ni un autre usage sans rapport.

Les copies actives suivent la voie ordinaire

La production, une archive interrogeable, une réplique, un cache ou un export de travail peut être actif, même si l’équipe l’appelle sauvegarde. Demandez si la copie est accessible aux opérations courantes, régulièrement consultée ou utilisée pour alimenter un autre système. Une réponse positive la place hors du parcours réservé aux jeux de reprise isolés.

Définissez les champs et enregistrements concernés, appliquez l’effacement ou la limitation appropriée, puis vérifiez l’absence ou le statut limité. Traitez aussi les destinataires lorsque les obligations applicables le demandent. Sans retard injustifié est une exigence juridique, pas un nombre technique de jours inventé pour tous les systèmes 3.

Le dossier d’achèvement indique l’identifiant de la demande, l’identité vérifiée, le motif, le périmètre, les systèmes recherchés, les actions, exceptions, destinataires, contrôles, propriétaires et dates. Une requête qui échoue ou une réplique inaccessible reste ouverte. Un statut terminé ne doit jamais masquer une erreur technique.

Testez la direction des synchronisations. Lorsqu’une réplique hors ligne se reconnecte, l’état d’effacement doit l’emporter sur son ancien enregistrement. Un contrôle réalisé immédiatement après l’action principale ne détecte pas une réintroduction différée. Simulez donc la reconnexion et consignez le résultat.

Appliquez la même logique aux fichiers exportés. Une feuille de calcul remise manuellement dans un outil peut rétablir les données aussi efficacement qu’une réplique de base. Identifiez les destinataires, les dossiers de travail et le mécanisme de recherche, puis gardez la preuve que les fichiers relevant du périmètre ont été corrigés ou maintenus sous une exception explicite.

Prévoyez une vérification différée après les reconnexions et imports habituels, plutôt qu’un seul contrôle immédiatement après l’action, afin d’observer les copies qui n’étaient pas accessibles au premier passage. Cette seconde lecture compare l’état attendu aux journaux de synchronisation et laisse chaque anomalie ouverte avec son propriétaire, sa cause et une nouvelle date de contrôle réellement mesurable.

L’intégrité se protège par une porte de restauration

Certains jeux de reprise ne peuvent pas être modifiés enregistrement par enregistrement sans compromettre leur intégrité ou leur capacité de restauration. Le rapport de l’EDPB reconnaît cette difficulté pratique et mentionne le suivi des demandes ainsi que leur réapplication après restauration 1. Cette réponse ne dispense pas les sauvegardes : elle encadre uniquement les jeux dont la protection d’intégrité est démontrée.

Champ du registreContenu attendu
Clé de la demandeRéférence minimale et stable vers la demande traitée
Identifiants de correspondanceValeurs strictement nécessaires pour retrouver les données restaurées
Jeu de sauvegardeJeu exact, période, systèmes et propriétaire
Décision d’intégritéRaisons pour lesquelles une modification directe nuirait à la reprise
Contrôle de l’usage ordinaireBlocage de l’accès, de la recherche et de la réutilisation hors reprise
Événement d’expirationMoment et mécanisme vérifiables de sortie du jeu
Action de restaurationEffacement ou limitation à réappliquer avant libération
VérificationContrôleur des correspondances positives et des vrais résultats négatifs

Minimisez ce registre. Il n’a pas besoin de reproduire le dossier effacé ; il contient seulement les identifiants nécessaires à une correspondance fiable. Limitez l’accès aux personnes chargées des demandes ou des restaurations et tracez les consultations. Un registre qui accumule sans contrôle des données personnelles ne résout pas le problème, il le déplace.

Un isolement réel exclut l’analyse, la recherche, les tests et tout usage métier. L’expiration doit correspondre à un événement vérifiable, tel qu’un écrasement ou une destruction confirmée après exécution. Lorsque la composition change entre les anciens et les nouveaux jeux, mettez à jour le lien avec les demandes afin que chaque période conserve une instruction appropriée.

L’instruction doit accompagner le jeu plutôt que demeurer dans la mémoire d’un administrateur. Une reprise urgente peut être effectuée la nuit par une autre équipe. Le mécanisme de libération doit donc imposer la consultation du registre et empêcher l’ouverture vers la production tant que les demandes pertinentes ne sont pas réappliquées et contrôlées.

Reliez enfin chaque instruction à la période couverte. Une demande postérieure à l’instantané peut ne pas y apparaître, tandis qu’une demande plus ancienne peut exiger une action. Cette relation temporelle évite des recherches inutiles sans réduire la couverture des correspondances qui doivent être trouvées avant toute remise en service.

Lorsqu’un nouveau jeu remplace un ancien, vérifiez que le registre ne conserve pas une instruction attachée uniquement au nom technique désormais abandonné, car une restauration peut être lancée depuis un catalogue différent. Une référence stable vers la période, les systèmes et le propriétaire permet à l’équipe de retrouver l’action même après un changement de fournisseur, de format ou de convention de nommage.

L’expiration automatique ne forme pas une procédure

Le rapport de l’EDPB fait état d’une préoccupation signalée par la moitié des autorités ayant répondu et décrit plusieurs faiblesses de mise en œuvre. Cette donnée ne mesure pas la prévalence parmi toutes les organisations ou toutes les autorités 1,2. Elle indique des contrôles à démontrer, sans autoriser l’affirmation que chaque système de sauvegarde est défaillant.

Une procédure propre à la demande relie le motif, les exceptions, les copies actives, les jeux nommés, la décision d’intégrité, l’événement d’expiration et l’instruction de reprise. Une rotation automatique isolée indique seulement ce que le stockage prévoit habituellement. Elle ne dit ni si cette personne figure dans ce jeu, ni ce qui arrivera si une restauration précède l’expiration.

Des intervalles longs exigent une analyse fondée sur la nécessité, le risque, l’isolement et le besoin de reprise. Le rapport ne fournit aucun maximum universel applicable à toutes les entreprises. Réduisez les durées lorsqu’il est possible de le faire sans compromettre la reprise, mais ne présentez jamais un cycle technique comme un délai juridique.

Distinguez l’expiration planifiée de l’expiration vérifiée. Une date dans un tableau de bord reste une intention ; un écrasement ou une destruction contrôlée constitue une preuve. Si la tâche échoue, le jeu demeure actif dans le registre et la partie correspondante de la demande reste ouverte.

Comparez la notification d’achèvement à l’identité du jeu attendu. Une rotation réussie sur le mauvais espace ne prouve rien pour la sauvegarde concernée. Cette vérification courte révèle aussi les dépendances qui conservent une ancienne copie après la disparition du jeu principal et empêche une clôture fondée uniquement sur le calendrier.

L’action coordonnée révèle les ruptures de contrôle

L’exercice a réuni 32 autorités de contrôle. Neuf ont mené des enquêtes formelles et 23 des activités de collecte de faits ; 7 943 responsables du traitement ont été contactés et 764 réponses ont été reçues 1. Ces nombres décrivent l’exercice et sa méthode. Ils ne permettent pas de déduire la fréquence universelle d’un défaut parmi toutes les organisations.

Les constats récurrents concernaient notamment des procédures absentes ou peu claires, des calendriers et programmes faibles, ainsi que l’exclusion injustifiée de systèmes ou de copies 1,2. Transformez-les en exigences de conception : un propriétaire de la décision juridique, un calendrier visible, un registre qui classe les copies par fonction et un statut ouvert pour tout élément non vérifié.

Une petite structure n’a pas nécessairement besoin d’une plateforme complexe. Un dossier de demande, un registre des copies et une courte procédure de restauration peuvent suffire s’ils se répondent. Le dossier dit ce qui doit arriver, le registre où les données peuvent se trouver, et la procédure ce qui doit être répété avant la libération d’un environnement restauré.

Testez la connexion sur une demande clôturée. L’administrateur de reprise peut-il trouver le jeu et l’instruction sans explication orale ? Le propriétaire de la demande voit-il la preuve qu’un jeu a réellement expiré ? Si la réponse dépend de la mémoire d’une seule personne, le contrôle n’est pas transmissible.

Répétez le test lorsque le titulaire habituel est absent. Un incident hors des heures de bureau expose précisément les faiblesses de transmission. Un remplaçant doit pouvoir déduire du dossier les identifiants et jeux concernés, puis trouver dans le registre la porte de libération, les actions exigées et la personne chargée de leur vérification.

Un exercice de restauration prouve le dernier maillon

Gardez l’environnement restauré isolé jusqu’à la fin de la vérification des effacements. Utilisez des enregistrements de test maîtrisés, mais prévoyez aussi la route des demandes réelles inscrites au registre. La porte de libération empêche les données anciennes d’alimenter les répliques pendant que le contrôle est encore en cours 1.

Exécutez exactement les huit étapes suivantes :

  1. identifier l’instantané restauré, les systèmes concernés et l’heure du jeu ;
  2. restreindre l’accès et bloquer les connexions vers la production et les systèmes en aval ;
  3. consulter le registre des demandes pour la période et les systèmes concernés ;
  4. réappliquer chaque correspondance positive dans l’environnement isolé ;
  5. séparer les données conservées sous une exception documentée ;
  6. contrôler les répliques, caches et exports qui seraient alimentés lors de la libération ;
  7. consigner les correspondances, vrais résultats négatifs, actions et erreurs ;
  8. ne libérer l’environnement qu’après validation par les propriétaires de la demande et de la restauration.
Parcours de testPreuve attendueRéponse à une anomalie
Correspondance positive maîtriséeL’enregistrement de test est trouvé puis effacé avant libérationMaintenir l’isolement et réparer la recherche ou l’action
Demande réelle enregistréeLa clé minimale conduit à la bonne action sans recopier le dossierMaintenir l’isolement et corriger le registre ou la correspondance
Véritable résultat négatifPérimètre, identifiants et contrôleur sont consignésReprendre si la couverture ou la preuve est insuffisante
Contrôle en avalLes répliques, caches et exports ne reçoivent aucune ancienne versionBloquer la libération et réparer la connexion concernée

Un résultat négatif ne vaut que si la même méthode détecte d’abord une correspondance positive plantée. Testez donc l’instrument avant de croire son silence. Lorsqu’une étape échoue, attribuez la réparation, reprenez à partir du point où la fiabilité a été perdue et conservez l’isolement jusqu’à ce que le parcours complet soit démontré.

L’exercice éprouve également les responsabilités. Il montre si le registre est accessible sous pression, si les propriétaires comprennent leur rôle et si une libération exige une preuve plutôt qu’une simple confirmation orale. Une procédure qui fonctionne seulement lors d’une lecture calme ne protège pas une restauration réelle menée pendant un incident.

Conservez l’heure d’isolement, la version du registre, les correspondances de test, les vrais résultats négatifs et chaque étape répétée. Au prochain exercice, ces éléments permettent de vérifier qu’une réparation antérieure tient toujours, au lieu de repartir d’une hypothèse non documentée et de produire un nouveau résultat impossible à comparer.

La clôture rassemble le droit et les copies

Réunissez le motif, les exceptions, les actions sur les systèmes actifs, les jeux de sauvegarde, les décisions d’intégrité, l’expiration et les contrôles de restauration. Toute conservation reste limitée par sa preuve, et chaque action échouée ou non vérifiée demeure ouverte. L’article 17 définit le périmètre juridique ; la fonction des copies définit l’exécution 3.

Utilisez trois issues explicites :

  • Clore : la décision juridique, les actions actives, les contrôles des jeux et la vérification sont complets ;
  • Suspendre : une exception, une décision d’intégrité, une expiration ou une preuve de restauration attend encore confirmation ;
  • Rouvrir : une erreur, une nouvelle copie ou une restauration a réactivé le risque de réintroduction.

Une demande clôturée conserve assez de preuves pour expliquer la décision sans reconstituer les données effacées. Le dossier montre les systèmes et jeux examinés, ce qui a été gardé et pourquoi, les contrôles réussis, les responsables et les dates. Il nomme aussi les événements qui imposeront une réouverture, tels qu’un ancien export découvert ou une expiration manquée.

La clôture doit rester réversible sur le plan administratif lorsque de nouveaux faits apparaissent, sans rendre réversibles les effacements eux-mêmes. Associez donc à chaque événement de réouverture une voie claire vers le propriétaire de la demande, le registre des copies et la prochaine action, afin qu’une copie oubliée ne soit pas traitée comme un incident sans lien avec la décision initiale.

La décision finale tient en trois propositions. L’article 17 établit ce qui doit disparaître et ce qui peut rester dans un périmètre justifié. La fonction et l’intégrité de chaque copie déterminent la méthode sûre. Le registre relié à la procédure de restauration empêche enfin une reprise technique de renverser silencieusement la décision juridique.

Questions fréquentes

Une sauvegarde doit-elle être effacée immédiatement après une demande ?
Pas automatiquement. Vérifiez d’abord si l’article 17 impose effectivement l’effacement, puis classez la copie. Une sauvegarde ordinaire et modifiable sans risque peut être corrigée directement. Un jeu de reprise réellement protégé pour son intégrité peut suivre une autre méthode, à condition d’être isolé, de disparaître selon un événement vérifié et de ne pas réintroduire les données après restauration.
Le RGPD prévoit-il une exemption générale pour les sauvegardes ?
Non. Le mot sauvegarde ne crée aucune exemption juridique. La réponse dépend d’abord du motif d’effacement et d’une éventuelle exception de l’article 17. La fonction de la copie détermine ensuite l’exécution : les répliques actives sont traitées, les copies modifiables sont corrigées et les jeux protégés sont isolés avec expiration prouvée et contrôle de restauration.
Quels motifs de l’article 17 permettent de demander l’effacement ?
Les motifs couvrent notamment les données devenues inutiles, le retrait du consentement sans autre base, une opposition accueillie ou l’opposition à la prospection directe, un traitement illicite, une obligation légale d’effacer et certaines données recueillies auprès d’un enfant pour un service de la société de l’information. Documentez le motif et le périmètre propres à la demande.
Une obligation légale de conservation permet-elle de garder les données ?
Oui, lorsqu’une règle précise du droit de l’Union ou d’un État membre rend le traitement nécessaire. Identifiez cette règle, les données couvertes, la durée et le propriétaire de la décision. Ne conservez pas automatiquement tout le dossier ou toutes les sauvegardes. L’exception reste limitée à ce qui est nécessaire pour l’obligation et doit être réexaminée.
La rotation automatique des sauvegardes suffit-elle ?
Non. Un écrasement planifié n’est utile que si vous savez quels jeux contiennent les données, quand chacun disparaît réellement et ce qui se passe lors d’une restauration préalable. Reliez la demande au registre, à l’isolement et à l’instruction de reprise. Vérifiez ensuite l’expiration accomplie : une date prévue ne prouve pas que la copie a disparu.
Que faut-il faire lors de la restauration d’une sauvegarde ?
Maintenez l’environnement restauré isolé et consultez le registre des effacements avant toute remise en service. Réappliquez chaque correspondance positive, séparez les données légitimement conservées et contrôlez répliques, caches et exports. Consignez les correspondances, les résultats réellement négatifs et les actions. Les responsables de la demande et de la restauration valident ensemble la libération.

Sources

  1. 1.2025 Coordinated Enforcement Action — implementation of the right to erasure by controllersEDPB
  2. 2.EDPB identifies challenges hindering the full implementation of the right to erasureEDPB
  3. 3.Regulation (EU) 2016/679 (General Data Protection Regulation)EUR-Lex

Et si cette analyse portait sur votre entreprise ?

L’AI Foundation Audit est une évaluation structurée de votre empreinte IA : risques d’intégration, lacunes de gouvernance et potentiel de ROI. Vous recevez un rapport complet et directement exploitable.

Démarrer l’audit

Vous recevez l’AI Opportunity Report (votre rapport stratégique) et l’Implementation Brief, adaptés à votre activité et livrés immédiatement.