Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Effacement chez un prestataire : quelles preuves ?

Effacement chez un prestataire : vérifiez les copies, les sauvegardes et l'attestation de suppression avant de clôturer votre contrat.

Vous avez résilié un logiciel et reçu un message : « votre compte a été supprimé ». Cette phrase ne dit rien du sort des exports, des pièces jointes ou des copies confiées à un hébergeur. Pour clôturer correctement une prestation, il faut rapprocher l’instruction donnée, les opérations réellement réalisées et les données qui subsistent.

Ce que le RGPD impose à la fin de la prestation

L’Art. 28(3)(g) impose au contrat de prévoir la suppression ou la restitution des données personnelles, au choix du responsable de traitement, à l’issue de la prestation. Les copies existantes doivent aussi être détruites, sauf conservation exigée par le droit de l’Union ou d’un État membre. L’Art. 28(3)(h) prévoit les informations et audits nécessaires pour démontrer le respect des obligations. Source : RGPD, chapitre IV.

Le texte n’impose pas un certificat universel portant un nom ou une forme déterminés. Une attestation circonstanciée constitue cependant une preuve utile. Les exemples de clauses de la CNIL prévoient une justification écrite de la destruction. Le contrat peut préciser son contenu, les modalités de contrôle et les étapes de clôture.

Commencez donc par relire votre contrat de sous-traitance RGPD. Une obligation déjà prévue doit être exécutée ; une modalité absente doit être clarifiée par une instruction documentée et, si nécessaire, un accord complémentaire.

Construire un inventaire des copies avant de demander une attestation

Une formule générale ne permet pas de savoir ce qui a été effacé. Demandez une réponse par famille de stockage, en utilisant le tableau suivant comme grille de travail.

Périmètre Question à poser Preuve ou réponse attendue
Base du service Le compte est-il seulement désactivé ou ses données supprimées ? Date, périmètre et compte rendu d’opération
Documents et pièces jointes Sont-ils gérés dans un stockage séparé ? Confirmation couvrant ce stockage
Exports de support Des copies ont-elles été créées pour résoudre des incidents ? Inventaire des emplacements et sort de chaque copie
Environnements secondaires Des données existent-elles en préproduction ou en démonstration ? Vérification explicite de ces environnements
Sous-traitants ultérieurs Quelles suppressions leur ont été demandées et confirmées ? Références des demandes et confirmations
Sauvegardes Quelles copies subsistent, jusqu’à quand et avec quels accès ? Calendrier motivé et mesures empêchant leur réutilisation
Conservation légale invoquée Quel texte oblige à conserver quelles données ? Fondement précis, périmètre et échéance

Cette grille est une recommandation de méthode. Elle doit correspondre à l’architecture du service : inutile d’exiger la destruction physique d’un disque mutualisé si une autre méthode adaptée assure effectivement l’effacement des données de votre organisme. Le guide sur l’effacement sécurisé aide à distinguer suppression logique, effacement et destruction du support.

Organiser la restitution avant la suppression

Lorsque vous demandez la restitution, désignez un responsable de réception. Vérifiez que les fichiers sont lisibles, que les relations utiles entre dossiers sont conservées et que les pièces jointes annoncées sont présentes. Une archive reçue mais inexploitable ne constitue pas une sortie réussie.

La séquence pratique peut être la suivante : réception sécurisée, contrôle du périmètre, signalement des manques, confirmation du contrôle, puis exécution de l’instruction de suppression selon le calendrier contractuel. Cette séquence ne doit pas servir à prolonger indéfiniment les traitements chez l’ancien prestataire.

Exemple hypothétique. Une PME quitte un outil de gestion de dossiers. Elle reçoit les fiches dans un tableau, mais découvre que les documents sont accessibles uniquement par des liens vers l’ancien service. Elle fait compléter la restitution avant la fermeture technique de ces liens. Elle contrôle ensuite séparément la suppression des fiches et celle du stockage documentaire.

Traiter les sauvegardes comme un point à résoudre

La présence de sauvegardes ne crée pas une exemption générale à l’Art. 28(3)(g). Une durée de rotation annoncée ne suffit pas, à elle seule, à justifier la conservation après la prestation. Si une suppression sélective soulève une difficulté technique, exigez une explication vérifiable et une solution conforme au contrat et au droit applicable.

Le dossier doit identifier les copies concernées, leur date de disparition prévue, les restrictions d’accès et la conduite à tenir si une restauration intervient. Ne signez pas une clôture attestant une destruction intégrale si des copies subsistent encore. Vous pouvez consigner une étape réalisée et un point restant ouvert, sans transformer cette réserve en autorisation générale de conserver.

Il faut également distinguer les données confiées pour la prestation des données que le fournisseur traite pour une finalité propre, par exemple la gestion de ses factures. Cette distinction exige une qualification et une justification précises. Le prestataire ne peut pas placer tout le contenu du compte dans une archive comptable simplement parce qu’une relation commerciale a existé. Les obligations d’un éditeur SaaS permettent de retrouver ces rôles distincts.

À quoi ressemble une attestation utile ?

Voici un exemple hypothétique de compte rendu, et non une certification légale ou un modèle à signer sans vérification :

Le 24 septembre 2026, nous avons supprimé les fiches et pièces jointes du compte professionnel n° 482 dans les environnements de production et de préproduction identifiés au bordereau de clôture. L’opération a été vérifiée par le responsable d’exploitation. La restitution du 20 septembre a été reçue et contrôlée par le client. Les copies de sauvegarde décrites dans l’annexe de suivi ne sont pas couvertes par cette attestation de suppression des environnements actifs ; leur traitement demeure un point ouvert jusqu’à confirmation de leur suppression.

Cette formulation ne cache pas une opération inachevée. Dans un dossier réel, ajoutez l’identité du prestataire, le contrat concerné, la référence de l’instruction, le périmètre exact, les dates, la méthode de vérification et le signataire habilité. Une attestation finale doit correspondre à une suppression effectivement terminée, avec les seules exceptions légales précisément justifiées.

Fermer le dossier avec une décision explicite

Attribuez chaque réserve à une personne et une échéance. Le responsable métier vérifie la restitution ; la DSI examine les explications techniques ; le DPO ou le juriste analyse les exceptions et le contrat. Le responsable de traitement prend la décision de clôture.

Conservez le contrat, l’instruction, le bordereau de réception et les preuves de suppression dans votre dossier de conformité. Évitez de joindre à ce dossier une nouvelle copie complète des données supprimées : la preuve doit décrire l’opération sans recréer le stock que vous venez de faire effacer.

Ce qu’il faut retenir

  • La fermeture du compte ne prouve pas la suppression des données et de toutes leurs copies.
  • Le choix entre restitution et suppression appartient au responsable de traitement.
  • Une attestation utile précise le périmètre, les opérations, les vérifications et les réserves.
  • Les sauvegardes et les exceptions légales doivent être traitées explicitement avant la clôture finale.

FAQ

Le prestataire doit-il fournir un certificat d’effacement ?

Le RGPD ne définit pas de certificat standard obligatoire. Le contrat peut imposer une attestation ; les informations fournies doivent permettre de démontrer l’exécution des obligations de sous-traitance.

Peut-on accepter une attestation avec des réserves ?

Elle peut documenter une étape réellement achevée. Elle ne prouve pas l’effacement des périmètres expressément exclus, qui doivent rester suivis jusqu’à leur résolution.

Une capture d’écran du compte fermé suffit-elle ?

Elle montre au mieux l’état visible du compte. Elle ne renseigne généralement pas sur les bases secondaires, exports, sauvegardes et sous-traitants ultérieurs.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →