Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Résiliation d'un accès partenaire : fermer les copies

Fin de partenariat : révoquez les accès, recensez les copies et clarifiez les conservations propres de chaque responsable de traitement.

Un partenariat s’achève, mais des comptes, clés d’API et exports continuent de donner accès aux données. Lorsque le partenaire est un responsable autonome, la sortie ne se réduit pas à une instruction d’effacement adressée à un sous-traitant. Il faut fermer les flux, puis analyser les données déjà reçues et les finalités qui subsistent.

Retrouver les accès réellement ouverts

Commencez par le contrat et la carte des flux, puis vérifiez la réalité technique. Un compte principal désactivé peut laisser actifs un lien de partage, une clé d’intégration ou les comptes individuels créés ensuite.

Moyen d’accès Action de sortie Preuve utile
Comptes nominatifs Révocation des habilitations Liste et date d’exécution
API ou synchronisation Arrêt du flux et révocation des secrets État de la connexion
Liens documentaires Fermeture des invitations et liens Vérification d’accès
Exports déjà remis Analyse du sort des copies Réponse documentée du destinataire
Dossiers en cours Circuit transitoire limité Périmètre, responsable et échéance

Les mesures doivent répondre au risque selon l’Art. 32(1). L’Art. 25(2) exige aussi de limiter l’accessibilité aux données nécessaires. Source : RGPD, chapitre IV.

Séparer fermeture du flux et effacement des copies

La fin de votre objectif de partage peut mettre fin à l’accès continu. Le partenaire peut toutefois devoir conserver certaines données pour une obligation propre ou une finalité encore licite. Il doit en justifier la nécessité et la durée, conformément aux Art. 5(1)(b)/(e) et 6(1).

À l’inverse, invoquer son autonomie ne lui permet pas de conserver toute la base sans explication. Demandez les catégories concernées, les finalités résiduelles, les accès et les échéances, dans le cadre des engagements conclus.

L’accord entre responsables distincts doit faciliter ce traitement de sortie. Les clauses de l’Art. 28(3)(g), propres à la fin d’une sous-traitance, ne s’appliquent pas automatiquement à toutes les données d’un responsable autonome.

Prévoir une transition limitée pour les dossiers ouverts

Exemple hypothétique. Deux entreprises cessent une coopération technique, mais trois interventions doivent encore être clôturées. Un accès limité à ces dossiers peut être examiné, avec une date de fermeture et des interlocuteurs identifiés. Il n’est pas nécessaire de maintenir l’accès à tous les dossiers historiques pour gérer cette transition.

Définissez le traitement des rectifications, réclamations et incidents portant sur la période passée. La fin du contrat ne supprime pas les droits des personnes ni les obligations liées à une divulgation antérieure.

Obtenir des éléments proportionnés sur les copies

Une attestation peut préciser les espaces contrôlés, les catégories supprimées, les exceptions et le calendrier des sauvegardes. Elle ne constitue pas une garantie absolue si elle reste vague ou exclut les exports des équipes.

Le guide sur la preuve d’effacement chez un prestataire fournit des questions techniques utiles, mais la base juridique et contractuelle de votre demande doit être adaptée au rôle réel du partenaire. N’affirmez pas disposer d’un droit d’audit universel contre tout destinataire autonome.

Si une donnée reçue dans le cadre du partage est conservée pour une autre finalité, examinez ce que les personnes en savent et qui répondra à leurs demandes. Un changement de responsable ou de contact doit être expliqué lorsque les règles d’information le requièrent.

Vérifier la fermeture après la date de fin

Contrôlez l’état des comptes, les échecs attendus des connexions révoquées et l’absence de nouveaux échanges automatisés. Le suivi des liens de partage doit inclure les invitations secondaires.

Si un flux continue sans autorisation, arrêtez-le et analysez les faits : données concernées, destinataires, durée, copies et conséquences. Les obligations des Art. 33 et 34 s’apprécient si une violation de données personnelles est caractérisée ; une fin de contrat ne déclenche pas à elle seule une notification.

Ce qu’il faut retenir

  • Fermez tous les accès, y compris les intégrations et invitations secondaires.
  • Analysez séparément les copies déjà détenues par le partenaire.
  • Documentez les finalités résiduelles et les dossiers de transition.

FAQ

Peut-on imposer un effacement total à un responsable autonome ?

Il faut examiner les engagements et les obligations de chacun. Une conservation légalement nécessaire peut subsister, avec des limites adaptées ; elle ne justifie pas toute réutilisation.

La désactivation du compte principal suffit-elle ?

Non si d’autres moyens d’accès ou des synchronisations restent actifs. La vérification doit porter sur la carte réelle des flux.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →