Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Portabilité RGPD : préparer un export utilisable

Portabilité RGPD : qualifier les données, préparer un export réutilisable, protéger les tiers et répondre dans les délais de l’article 20.

Une demande de portabilité exige plus qu’un bouton « télécharger mon profil ». Il faut identifier les traitements concernés, les données fournies par la personne et un format réellement réutilisable. Les données non portables peuvent rester accessibles au titre d’un autre droit.

Vérifier les conditions de l’article 20

Le droit porte sur les données personnelles concernant la personne et qu’elle a fournies au responsable, lorsque le traitement repose sur le consentement visé aux Art. 6(1)(a) ou 9(2)(a), ou sur un contrat visé à l’Art. 6(1)(b), et est effectué à l’aide de procédés automatisés. L’Art. 20(3) précise notamment l’exclusion du traitement nécessaire à une mission d’intérêt public ou à l’exercice de l’autorité publique. Source : RGPD, Art. 20.

Ces conditions se vérifient par traitement. Elles ne créent pas une exemption générale pour toutes les activités d’une administration, d’une banque ou d’un employeur.

Contrôle Décision utile
Données concernant le demandeur ? Identifier le lien avec la personne, y compris dans un dossier partagé
Données fournies au sens de l’article 20 ? Distinguer saisie, observation de l’usage et inférence
Fondement et automatisation remplis ? Délimiter les traitements éligibles
Demande de transmission directe ? Examiner la faisabilité et le destinataire
Atteinte aux droits de tiers ? Définir les protections nécessaires sans exclusion automatique

Pour le détail du texte, consultez le commentaire de l’article 20.

Inclure les données observées lorsque les conditions sont remplies

Les lignes directrices WP242 rev.01 incluent dans les données fournies celles observées dans l’usage d’un service, par exemple un historique d’activité. Elles distinguent ces données des inférences ou résultats d’analyse produits par l’organisme. Un journal n’est donc pas exclu seulement parce qu’un système l’a généré. Source : lignes directrices sur la portabilité, pages 10 à 14.

Le dictionnaire des données fournies, observées et inférées sert à qualifier chaque champ. Évitez une règle technique telle que « toutes les colonnes internes sont exclues ».

Ne pas supprimer indistinctement les données de tiers

L’Art. 20(4) exige de ne pas porter atteinte aux droits et libertés d’autrui. Il ne dit pas de retirer toute information concernant une autre personne. Des échanges ou transactions peuvent concerner à la fois le demandeur et des tiers.

Les lignes directrices citent notamment les échanges de messagerie et les transactions. Il faut apprécier l’atteinte et l’usage prévu, plutôt que rendre le fichier inutilisable par une suppression systématique. Le destinataire doit, de son côté, fonder ses traitements ; il ne reçoit pas une autorisation générale de réutiliser les coordonnées de tiers à ses propres fins.

Choisir et vérifier le format

L’Art. 20(1) impose un format structuré, couramment utilisé et lisible par machine. Le texte ne prescrit pas exclusivement CSV, JSON ou XML. Ces formats peuvent convenir selon les données ; leur extension ne garantit pas à elle seule un export correct.

Contrôles proposés avant remise :

  1. Ouvrir le fichier avec un outil distinct de celui qui l’a généré.
  2. Vérifier encodage, dates, unités, séparateurs et relations entre tables.
  3. Comparer un échantillon avec les données sources.
  4. Expliquer les champs et codes nécessaires à la compréhension.
  5. Vérifier le périmètre et les protections des informations partagées.

Un PDF de présentation ne suffit généralement pas pour restituer une base sous une forme réutilisable. Il peut néanmoins accompagner l’export ou constituer un contenu inclus lorsque sa nature le justifie. Évitez donc une interdiction générale fondée sur le seul nom du format.

Un export renseigné : cinq projets et douze tâches

Exemple fictif. Lina utilise à titre personnel un service payant de planification de projets de bricolage. Elle demande le 6 octobre les données de son compte pour les reprendre ailleurs. Elle ne demande ni de fermer son abonnement ni de supprimer ses informations. L’équipe vérifie son identité par le parcours approprié du compte, sans réclamer par habitude une copie de carte d’identité.

Dans cet exemple, le traitement automatisé des projets et tâches personnels est nécessaire au service contractuel souscrit par Lina. Cette hypothèse doit être vérifiée dans une situation réelle : une clause ajoutée aux conditions générales ne rendrait pas nécessaire n’importe quelle collecte. Le périmètre retrouvé comprend cinq projets créés par Lina et douze tâches qu’elle a saisies, avec leurs dates et états enregistrés. Aucune fonctionnalité d’un produit réel n’est décrite ici.

La fiche de préparation P-37 ne se limite pas à indiquer « compte exporté » :

Ensemble retrouvé Décision pour cette demande Motif à conserver
Intitulés et descriptions des cinq projets Inclure Informations saisies par Lina dans le service contractuel
Douze tâches, échéances et états enregistrés Inclure avec le rattachement au projet Données du travail de planification de Lina ; relations nécessaires à leur réutilisation
Historique disponible des actions de Lina dans ce service Examiner et inclure les données éligibles Le caractère automatiquement enregistré ne suffit pas à exclure l’activité observée
Score de « régularité » calculé par le fournisseur Exclure du périmètre de l’Art. 20 avec une explication Résultat d’analyse, distinct des événements ayant servi à le produire ; droit d’accès à examiner séparément
Profils complets des autres utilisateurs du service Ne pas joindre Aucun lien avec la demande de Lina dans ce dossier

Le fournisseur produit plusieurs fichiers afin de préserver les relations. Les deux tables suivantes montrent quelques lignes inventées, pas la totalité des cinq projets et douze tâches :

projet_id titre date_creation
P01 Étagère du bureau 2026-09-02
P02 Table de jardin 2026-09-08
tache_id projet_id libelle echeance etat
T01 P01 Mesurer le mur 2026-09-04 terminee
T02 P01 Découper les planches 2026-09-10 a_faire
T03 P02 Relever les dimensions 2026-09-12 terminee

Le document d’accompagnement définit projet_id comme la clé reliant chaque tâche à son projet. Il explique les valeurs d’état, le format des dates et la signification d’une échéance vide : « aucune échéance enregistrée », sans la remplacer par le jour de l’export. Pour les historiques horodatés, il précise aussi le fuseau utilisé. Ces explications empêchent une réinterprétation involontaire des données.

La CNIL souligne l’intérêt de métadonnées permettant de comprendre et de réutiliser le jeu transmis. Dans P-37, leur contenu découle des champs réellement exportés : il n’est pas nécessaire d’envoyer le schéma intégral de toutes les bases internes. Source : CNIL, formats de portabilité.

Contrôler les relations, pas seulement le nombre de lignes

Avant remise, le responsable du dossier fait vérifier que les cinq projets et les douze tâches sont présents, que chaque tâche renvoie à un projet existant et que les textes restent lisibles. Douze lignes peuvent être présentes tout en contenant deux fois la même tâche et en omettant une autre. Le rapprochement porte donc aussi sur les identifiants et les contenus pertinents.

Si l’export renumérote les projets, les références des tâches doivent suivre la même correspondance. Un fichier qui relie la découpe des planches à la table de jardin au lieu de l’étagère restituerait un résultat inexact. Il faut corriger la relation et reprendre le contrôle avant remise, sans modifier les données sources pour faire correspondre artificiellement les compteurs.

Lina reçoit ensuite les fichiers, le dictionnaire et les limites motivées de l’export par le canal retenu. Le dossier enregistre la version remise et la date, sans garder indéfiniment une nouvelle copie intégrale par simple commodité. Si elle demande une transmission directe au nouveau service, cette demande est examinée séparément : le téléchargement disponible ne permet pas d’écarter d’emblée un transfert techniquement possible.

Transmission directe et sécurité

L’Art. 20(2) donne le droit d’obtenir la transmission directe à un autre responsable lorsque c’est techniquement possible. La présence d’une API n’établit pas à elle seule que tout destinataire peut recevoir les données par ce canal. Examinez l’authentification, le périmètre, le format et les moyens de réception, puis expliquez les obstacles réels.

Pour une remise au demandeur, choisissez un canal adapté au risque et vérifiez le destinataire. Une durée de lien de 48 ou 72 heures est un choix opérationnel, pas un délai fixé par le RGPD. La méthode de remise sécurisée d’une copie volumineuse peut être adaptée à l’export portable. Les mesures de sécurité doivent rester appropriées au sens de l’Art. 32(1). Source : RGPD, Art. 32.

Répondre et documenter

L’Art. 12(3) impose de répondre sans tarder et au plus tard dans le mois. Une prolongation de deux mois est possible si nécessaire au regard de la complexité et du nombre des demandes, avec information motivée dans le premier mois. En cas de doute raisonnable sur l’identité, l’Art. 12(6) permet les informations supplémentaires nécessaires ; évitez les justificatifs systématiques.

La réponse doit expliquer : traitements examinés, périmètre transmis, exclusions motivées, format, mode de remise et éventuelle transmission directe. Un refus doit respecter l’Art. 12(4), avec motifs et possibilités de réclamation et de recours. La gratuité s’applique sous les conditions de l’Art. 12(5).

Le droit à la portabilité ne déclenche pas automatiquement l’effacement et ne supprime pas les autres droits. Pour les données hors de son champ, examinez le droit d’accès.

Un manquement à l’article 20 relève des droits visés par l’Art. 83(5)(b), dont le plafond est de 20 millions d’euros ou, pour une entreprise, 4 % du chiffre d’affaires annuel mondial, le montant supérieur étant retenu. Il ne relève pas du plafond de 10 millions ou 2 % ; le montant effectif dépend des critères applicables, sans avertissement préalable systématique imposé. Source : RGPD, Art. 83.

Ce qu’il faut retenir

  • Vérifiez ensemble nature des données, fondement et automatisation.
  • Des journaux d’usage peuvent relever des données fournies.
  • Protégez les tiers sans éliminer automatiquement tout contenu partagé.
  • Vérifiez la réutilisation du fichier et la sécurité de sa remise.

FAQ

Tous les journaux techniques sont-ils exclus ?

Non. Certains retracent l’activité observée de la personne et peuvent relever de la portabilité. Il faut qualifier leur contenu et les conditions du traitement.

La portabilité impose-t-elle de fermer le compte ?

Non. Elle est distincte de la résiliation et de l’effacement. Une personne peut récupérer ses données tout en continuant à utiliser le service.

Le litige avec le client permet-il de refuser ?

L’existence d’un litige ne constitue pas, à elle seule, une exception à l’article 20. Examinez les conditions de la demande et les éventuelles limitations applicables, puis motivez la décision.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →