Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Document mal occulté : retirer les données récupérables

PDF mal occulté : retirez la version exposée, contrôlez les données récupérables et remplacez le document après vérification.

Un rectangle noir dans un PDF ne prouve pas que les données ont disparu. Si le texte reste récupérable, retirez la version exposée, conservez une preuve sous accès restreint et vérifiez la diffusion avant de republier. Corriger le fichier sur le site ne supprime ni les pièces jointes déjà envoyées ni les copies téléchargées.

La réponse comporte deux décisions distinctes : traiter la divulgation passée et produire un document dont le contenu peut réellement être communiqué. Un fichier techniquement bien occulté peut encore identifier une personne par son contexte ; inversement, une information communicable n’a pas nécessairement à être masquée.

Première action : fermer l’accès sans effacer les faits

La personne chargée de la publication retire le document ou révoque son lien. L’administrateur vérifie que l’adresse directe ne reste pas accessible, y compris depuis une session non connectée. Ne vous limitez pas à supprimer le bouton visible sur la page : le fichier peut demeurer téléchargeable.

Inscrivez séparément trois événements : la première mise à disposition, la découverte de l’anomalie et la fermeture effectivement vérifiée. Si une heure reste inconnue, indiquez-le. Une ancienne date inscrite dans les propriétés du PDF ne prouve pas sa date de publication ; un message demandant son retrait ne prouve pas que l’accès était déjà fermé.

En parallèle, le référent incident conserve une copie de la version en cause dans un espace limité aux intervenants nécessaires. Il note la référence, l’heure de découverte, les emplacements et les premières mesures. Une empreinte numérique permet de distinguer cette version de ses remplacements ; elle ne prouve pas, à elle seule, qui l’a consultée.

Évitez de multiplier les copies pour expliquer le problème. Un ticket partagé à toute l’entreprise peut reprendre des informations plus sensibles que celles nécessaires à la correction. Décrivez l’anomalie et donnez accès à la pièce de preuve seulement aux personnes qui doivent l’examiner.

La divulgation non autorisée relève de l’Art. 4(12) du RGPD même lorsque les informations ne sont pas immédiatement visibles à l’écran. Les mesures doivent protéger leur confidentialité et leur accessibilité réelle, conformément aux Art. 25(2) et 32(1).

Distinguer le retrait visuel et le retrait effectif

Un document contient parfois plusieurs couches : texte, image, commentaires, fichiers intégrés ou historique. Une simple forme placée devant le texte peut n’en modifier que l’affichage. Il faut examiner le fichier final transmis, avec des moyens adaptés à son format.

Voici une procédure de contrôle à adapter, sans la présenter comme la garantie exhaustive de tout logiciel :

Zone contrôlée Opération de vérification Résultat exigé pour la communication prévue
Texte recouvert Rechercher puis tenter de sélectionner et copier les mentions retirées Aucune restitution des informations occultées
Commentaires et révisions Examiner les annotations et le suivi des modifications Aucun contenu confidentiel conservé par inadvertance
Pièces intégrées Inventorier les fichiers embarqués Seules les pièces expressément prévues sont présentes
Propriétés Examiner titre, auteur et autres métadonnées Aucune information inutile révélatrice du dossier
Aperçu et index Contrôler les versions présentées par le site ou la bibliothèque La version antérieure n’est plus servie
Lecture du document Relire le contenu visible et ses rapprochements possibles Le retrait reste efficace et le texte intelligible

Une conversion, un aplatissement ou une impression vers un nouveau fichier peut modifier certaines couches sans résoudre tous les problèmes. Demandez à l’équipe technique de vérifier le résultat. Ne chargez pas un dossier confidentiel dans un service en ligne inconnu pour effectuer cette vérification.

Cas complet : une annexe associative publiée par erreur

Exemple hypothétique. Une association française prépare un bilan destiné à ses partenaires. L’annexe interne comprend vingt-quatre bénéficiaires d’une aide, avec noms, coordonnées, montants et, pour deux personnes, des commentaires sur leur situation de santé. La responsable souhaite publier seulement les résultats agrégés, mais exporte l’annexe nominative après avoir recouvert plusieurs colonnes de rectangles.

Le lendemain, un salarié constate qu’une recherche retrouve un nom masqué. La version a été accessible publiquement pendant une journée. Le journal disponible indique sept téléchargements sans permettre d’identifier tous leurs auteurs. Ces chiffres appartiennent à l’exemple : ils ne constituent aucun seuil réglementaire.

L’association retire le fichier et contrôle son adresse directe. Le DPO examine une copie restreinte : les noms et commentaires sont récupérables. L’équipe découvre aussi un exemplaire envoyé par email à deux partenaires. Le remplacement sur le site ne traite donc qu’une partie de la diffusion.

La fiche d’incident renseignée

Rubrique Résultat établi dans le cas Action attribuée
Version concernée Annexe nominative exportée avec masquage visuel Responsable publication : conserver sa référence et retirer les accès
Données récupérables Identités, coordonnées, aides et deux commentaires de santé DPO : délimiter les personnes et conséquences
Diffusion connue Publication publique et deux pièces jointes Responsable partenariats : joindre séparément les destinataires connus
Diffusion inconnue Sept téléchargements, auteurs non identifiés exhaustivement Informatique : préserver les journaux et expliciter leurs limites
Correction éditoriale Bilan agrégé sans annexe nominative Responsable du bilan : reconstruire la version autorisée
Condition de republication Contrôle technique et lecture du contexte réussis Second relecteur : valider le fichier effectivement diffusé

Dans ce scénario, la publication expose une situation financière et, pour deux bénéficiaires, des informations de santé à des destinataires non maîtrisés. L’association retient un risque justifiant une notification à l’autorité compétente. Elle retient aussi un risque élevé pour les deux personnes concernées par les commentaires de santé, au regard des informations et conséquences possibles, et organise leur information individuelle. Elle examine séparément la situation des autres bénéficiaires ; la seule présence dans le même fichier ne remplace pas cette analyse.

Décider des notifications sans attendre le fichier parfait

L’Art. 33(1) impose la notification dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après la prise de connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque. Un dépassement doit être motivé. L’Art. 33(4) permet de compléter les informations progressivement sans autre retard indu ; l’enquête technique ne justifie pas d’attendre indéfiniment. RGPD, Art. 33(1), 33(4) et 33(5).

Documentez aussi une décision de ne pas notifier, avec les faits et mesures qui la justifient. Une absence de preuve d’extraction n’est pas une preuve d’absence d’accès. Le guide du lien public exposé aide à distinguer accès établis, possibilités et incertitudes.

L’information des personnes dépend du risque élevé et des exceptions de l’Art. 34(3). Un rectangle réversible ne rend pas les données incompréhensibles pour un destinataire non autorisé. Le retrait du fichier ne garantit pas davantage l’absence de copies antérieures. La communication indique clairement la nature de l’incident, ses conséquences probables, les mesures et un contact. RGPD, Art. 34(1) à 34(3).

Si votre organisme agit comme sous-traitant, il alerte le responsable du traitement dans les meilleurs délais après connaissance de la violation, selon l’Art. 33(2). Il ne décide pas seul que le client n’a pas besoin de connaître un incident déjà corrigé.

Traiter les copies connues et le refus d’un destinataire

Dans le cas de l’association, chaque partenaire reçoit un message individuel identifiant la version concernée, demandant de ne pas l’utiliser ni la transmettre et de supprimer les copies non justifiées. L’association demande une confirmation et vérifie si le document a été relayé. Elle ne joint pas à nouveau l’annexe pour expliquer laquelle supprimer.

Un partenaire confirme la suppression. L’autre ne répond pas immédiatement. Le dossier distingue ces deux états ; il n’indique pas « toutes les copies supprimées ». La responsable relance par un canal connu et le DPO intègre l’incertitude dans l’analyse. Si le destinataire invoque un besoin de conservation propre, les juristes examinent sa justification et les restrictions nécessaires. Aucune formule d’email ne donne un pouvoir d’effacement à distance.

Vérifiez également les caches applicatifs, bibliothèques, index et miniatures sous votre contrôle. Pour une copie retrouvée chez un tiers, demandez le retrait par le canal approprié et conservez le résultat. Une mesure non confirmée reste une action ouverte.

Produire la bonne version et empêcher une nouvelle erreur

Repartez du besoin de communication. Dans notre exemple, le public n’a pas besoin de l’annexe nominative : l’équipe construit un tableau agrégé distinct. Elle conserve l’original seulement dans le dossier autorisé, selon sa durée justifiée. Elle ne détruit pas les pièces nécessaires pour comprendre l’incident ou satisfaire une obligation applicable.

Le premier remplacement échoue à la relecture : une cellule décrit une situation assez rare pour reconnaître une bénéficiaire. L’association retire ce détail, révise l’agrégation et fait contrôler le nouveau fichier. Elle préserve des résultats utiles sans exposer les situations individuelles. Changer seulement les noms aurait laissé ce problème entier.

Pour une réponse au droit d’accès nécessitant une occultation, l’arbitrage est différent : il faut préserver les données du demandeur et leur intelligibilité tout en protégeant les tiers. Pour une publication administrative, les règles de communicabilité et de secrets du CRPA doivent être examinées ; la CNIL présente ce cadre particulier. Ne transposez pas automatiquement la solution associative à ces situations.

La republication n’intervient qu’après validation du fichier final et vérification de son emplacement. La procédure future nomme un préparateur, un contrôleur et un responsable de publication. Pour les documents à risque, le contrôle porte à la fois sur le contenu autorisé et sur l’efficacité technique du retrait.

Examinez enfin si la même méthode a servi pour d’autres documents. Dans le cas de l’association, la responsable retrouve trois bilans préparés avec le même outil. Elle les fait contrôler sans présumer qu’ils présentent tous la même divulgation. La revue identifie, pour chacun, le fichier réellement diffusé et les données récupérables. Cette vérification ciblée permet de corriger une pratique répétée tout en évitant de déclarer des incidents que les faits ne démontrent pas.

Ce qu’il faut retenir

  • Retirez les accès au fichier défectueux et protégez la preuve.
  • Examinez les données récupérables, le contexte et les copies déjà diffusées.
  • Décidez des notifications selon le risque, sans attendre la fin de toutes les corrections.
  • Republiez seulement une version contrôlée dans son contenu et dans son format final.

FAQ

Un mot de passe sur le PDF corrige-t-il l’occultation ?

Il peut limiter certains accès selon son fonctionnement, mais ne supprime pas les informations du document. Une personne autorisée à ouvrir le fichier pourrait encore récupérer les mentions masquées ; vérifiez ce qu’elle doit réellement recevoir.

Faut-il supprimer l’original pour réparer l’erreur ?

Pas automatiquement. Distinguez l’original conservé pour une finalité justifiée, la preuve de l’incident et la version communicable. Réduisez les copies et attribuez à chaque espace des accès et une durée appropriés.

Peut-on clôturer après avoir remplacé le téléchargement ?

Le remplacement est une étape. La clôture suppose aussi une décision documentée sur les risques, le suivi des destinataires et copies, et le traitement des corrections encore ouvertes. Elle ne permet pas de certifier une disparition qu’on n’a pas vérifiée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →