Portabilité RGPD : préparer un export utilisable
Portabilité RGPD : qualifier les données, préparer un export réutilisable, protéger les tiers et répondre dans les délais de l’article 20.
- Vérifier les conditions de l’article 20
- Inclure les données observées lorsque les conditions sont remplies
- Ne pas supprimer indistinctement les données de tiers
- Choisir et vérifier le format
- Un export renseigné : cinq projets et douze tâches
- Transmission directe et sécurité
- Répondre et documenter
- Ce qu’il faut retenir
- FAQ
Une demande de portabilité exige plus qu’un bouton « télécharger mon profil ». Il faut identifier les traitements concernés, les données fournies par la personne et un format réellement réutilisable. Les données non portables peuvent rester accessibles au titre d’un autre droit.
Vérifier les conditions de l’article 20
Le droit porte sur les données personnelles concernant la personne et qu’elle a fournies au responsable, lorsque le traitement repose sur le consentement visé aux Art. 6(1)(a) ou 9(2)(a), ou sur un contrat visé à l’Art. 6(1)(b), et est effectué à l’aide de procédés automatisés. L’Art. 20(3) précise notamment l’exclusion du traitement nécessaire à une mission d’intérêt public ou à l’exercice de l’autorité publique. Source : RGPD, Art. 20.
Ces conditions se vérifient par traitement. Elles ne créent pas une exemption générale pour toutes les activités d’une administration, d’une banque ou d’un employeur.
| Contrôle | Décision utile |
|---|---|
| Données concernant le demandeur ? | Identifier le lien avec la personne, y compris dans un dossier partagé |
| Données fournies au sens de l’article 20 ? | Distinguer saisie, observation de l’usage et inférence |
| Fondement et automatisation remplis ? | Délimiter les traitements éligibles |
| Demande de transmission directe ? | Examiner la faisabilité et le destinataire |
| Atteinte aux droits de tiers ? | Définir les protections nécessaires sans exclusion automatique |
Pour le détail du texte, consultez le commentaire de l’article 20.
Inclure les données observées lorsque les conditions sont remplies
Les lignes directrices WP242 rev.01 incluent dans les données fournies celles observées dans l’usage d’un service, par exemple un historique d’activité. Elles distinguent ces données des inférences ou résultats d’analyse produits par l’organisme. Un journal n’est donc pas exclu seulement parce qu’un système l’a généré. Source : lignes directrices sur la portabilité, pages 10 à 14.
Le dictionnaire des données fournies, observées et inférées sert à qualifier chaque champ. Évitez une règle technique telle que « toutes les colonnes internes sont exclues ».
Ne pas supprimer indistinctement les données de tiers
L’Art. 20(4) exige de ne pas porter atteinte aux droits et libertés d’autrui. Il ne dit pas de retirer toute information concernant une autre personne. Des échanges ou transactions peuvent concerner à la fois le demandeur et des tiers.
Les lignes directrices citent notamment les échanges de messagerie et les transactions. Il faut apprécier l’atteinte et l’usage prévu, plutôt que rendre le fichier inutilisable par une suppression systématique. Le destinataire doit, de son côté, fonder ses traitements ; il ne reçoit pas une autorisation générale de réutiliser les coordonnées de tiers à ses propres fins.
Choisir et vérifier le format
L’Art. 20(1) impose un format structuré, couramment utilisé et lisible par machine. Le texte ne prescrit pas exclusivement CSV, JSON ou XML. Ces formats peuvent convenir selon les données ; leur extension ne garantit pas à elle seule un export correct.
Contrôles proposés avant remise :
- Ouvrir le fichier avec un outil distinct de celui qui l’a généré.
- Vérifier encodage, dates, unités, séparateurs et relations entre tables.
- Comparer un échantillon avec les données sources.
- Expliquer les champs et codes nécessaires à la compréhension.
- Vérifier le périmètre et les protections des informations partagées.
Un PDF de présentation ne suffit généralement pas pour restituer une base sous une forme réutilisable. Il peut néanmoins accompagner l’export ou constituer un contenu inclus lorsque sa nature le justifie. Évitez donc une interdiction générale fondée sur le seul nom du format.
Un export renseigné : cinq projets et douze tâches
Exemple fictif. Lina utilise à titre personnel un service payant de planification de projets de bricolage. Elle demande le 6 octobre les données de son compte pour les reprendre ailleurs. Elle ne demande ni de fermer son abonnement ni de supprimer ses informations. L’équipe vérifie son identité par le parcours approprié du compte, sans réclamer par habitude une copie de carte d’identité.
Dans cet exemple, le traitement automatisé des projets et tâches personnels est nécessaire au service contractuel souscrit par Lina. Cette hypothèse doit être vérifiée dans une situation réelle : une clause ajoutée aux conditions générales ne rendrait pas nécessaire n’importe quelle collecte. Le périmètre retrouvé comprend cinq projets créés par Lina et douze tâches qu’elle a saisies, avec leurs dates et états enregistrés. Aucune fonctionnalité d’un produit réel n’est décrite ici.
La fiche de préparation P-37 ne se limite pas à indiquer « compte exporté » :
| Ensemble retrouvé | Décision pour cette demande | Motif à conserver |
|---|---|---|
| Intitulés et descriptions des cinq projets | Inclure | Informations saisies par Lina dans le service contractuel |
| Douze tâches, échéances et états enregistrés | Inclure avec le rattachement au projet | Données du travail de planification de Lina ; relations nécessaires à leur réutilisation |
| Historique disponible des actions de Lina dans ce service | Examiner et inclure les données éligibles | Le caractère automatiquement enregistré ne suffit pas à exclure l’activité observée |
| Score de « régularité » calculé par le fournisseur | Exclure du périmètre de l’Art. 20 avec une explication | Résultat d’analyse, distinct des événements ayant servi à le produire ; droit d’accès à examiner séparément |
| Profils complets des autres utilisateurs du service | Ne pas joindre | Aucun lien avec la demande de Lina dans ce dossier |
Le fournisseur produit plusieurs fichiers afin de préserver les relations. Les deux tables suivantes montrent quelques lignes inventées, pas la totalité des cinq projets et douze tâches :
| projet_id | titre | date_creation |
|---|---|---|
| P01 | Étagère du bureau | 2026-09-02 |
| P02 | Table de jardin | 2026-09-08 |
| tache_id | projet_id | libelle | echeance | etat |
|---|---|---|---|---|
| T01 | P01 | Mesurer le mur | 2026-09-04 | terminee |
| T02 | P01 | Découper les planches | 2026-09-10 | a_faire |
| T03 | P02 | Relever les dimensions | 2026-09-12 | terminee |
Le document d’accompagnement définit projet_id comme la clé reliant chaque tâche à son projet. Il explique les valeurs d’état, le format des dates et la signification d’une échéance vide : « aucune échéance enregistrée », sans la remplacer par le jour de l’export. Pour les historiques horodatés, il précise aussi le fuseau utilisé. Ces explications empêchent une réinterprétation involontaire des données.
La CNIL souligne l’intérêt de métadonnées permettant de comprendre et de réutiliser le jeu transmis. Dans P-37, leur contenu découle des champs réellement exportés : il n’est pas nécessaire d’envoyer le schéma intégral de toutes les bases internes. Source : CNIL, formats de portabilité.
Contrôler les relations, pas seulement le nombre de lignes
Avant remise, le responsable du dossier fait vérifier que les cinq projets et les douze tâches sont présents, que chaque tâche renvoie à un projet existant et que les textes restent lisibles. Douze lignes peuvent être présentes tout en contenant deux fois la même tâche et en omettant une autre. Le rapprochement porte donc aussi sur les identifiants et les contenus pertinents.
Si l’export renumérote les projets, les références des tâches doivent suivre la même correspondance. Un fichier qui relie la découpe des planches à la table de jardin au lieu de l’étagère restituerait un résultat inexact. Il faut corriger la relation et reprendre le contrôle avant remise, sans modifier les données sources pour faire correspondre artificiellement les compteurs.
Lina reçoit ensuite les fichiers, le dictionnaire et les limites motivées de l’export par le canal retenu. Le dossier enregistre la version remise et la date, sans garder indéfiniment une nouvelle copie intégrale par simple commodité. Si elle demande une transmission directe au nouveau service, cette demande est examinée séparément : le téléchargement disponible ne permet pas d’écarter d’emblée un transfert techniquement possible.
Transmission directe et sécurité
L’Art. 20(2) donne le droit d’obtenir la transmission directe à un autre responsable lorsque c’est techniquement possible. La présence d’une API n’établit pas à elle seule que tout destinataire peut recevoir les données par ce canal. Examinez l’authentification, le périmètre, le format et les moyens de réception, puis expliquez les obstacles réels.
Pour une remise au demandeur, choisissez un canal adapté au risque et vérifiez le destinataire. Une durée de lien de 48 ou 72 heures est un choix opérationnel, pas un délai fixé par le RGPD. La méthode de remise sécurisée d’une copie volumineuse peut être adaptée à l’export portable. Les mesures de sécurité doivent rester appropriées au sens de l’Art. 32(1). Source : RGPD, Art. 32.
Répondre et documenter
L’Art. 12(3) impose de répondre sans tarder et au plus tard dans le mois. Une prolongation de deux mois est possible si nécessaire au regard de la complexité et du nombre des demandes, avec information motivée dans le premier mois. En cas de doute raisonnable sur l’identité, l’Art. 12(6) permet les informations supplémentaires nécessaires ; évitez les justificatifs systématiques.
La réponse doit expliquer : traitements examinés, périmètre transmis, exclusions motivées, format, mode de remise et éventuelle transmission directe. Un refus doit respecter l’Art. 12(4), avec motifs et possibilités de réclamation et de recours. La gratuité s’applique sous les conditions de l’Art. 12(5).
Le droit à la portabilité ne déclenche pas automatiquement l’effacement et ne supprime pas les autres droits. Pour les données hors de son champ, examinez le droit d’accès.
Un manquement à l’article 20 relève des droits visés par l’Art. 83(5)(b), dont le plafond est de 20 millions d’euros ou, pour une entreprise, 4 % du chiffre d’affaires annuel mondial, le montant supérieur étant retenu. Il ne relève pas du plafond de 10 millions ou 2 % ; le montant effectif dépend des critères applicables, sans avertissement préalable systématique imposé. Source : RGPD, Art. 83.
Ce qu’il faut retenir
- Vérifiez ensemble nature des données, fondement et automatisation.
- Des journaux d’usage peuvent relever des données fournies.
- Protégez les tiers sans éliminer automatiquement tout contenu partagé.
- Vérifiez la réutilisation du fichier et la sécurité de sa remise.
FAQ
Tous les journaux techniques sont-ils exclus ?
Non. Certains retracent l’activité observée de la personne et peuvent relever de la portabilité. Il faut qualifier leur contenu et les conditions du traitement.
La portabilité impose-t-elle de fermer le compte ?
Non. Elle est distincte de la résiliation et de l’effacement. Une personne peut récupérer ses données tout en continuant à utiliser le service.
Le litige avec le client permet-il de refuser ?
L’existence d’un litige ne constitue pas, à elle seule, une exception à l’article 20. Examinez les conditions de la demande et les éventuelles limitations applicables, puis motivez la décision.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.