Journalisation RGPD : quels logs et quelle durée ?
Définissez vos journaux RGPD : événements utiles, conservation, accès, contrôle des alertes et information des salariés.
- Une obligation de sécurité, des modalités à justifier
- Choisir les événements à partir des questions utiles
- Lire un journal : trois événements, plusieurs conclusions
- Définir une conservation par usage
- Garder des traces exploitables et protégées
- Organiser la réponse aux alertes et les limites du prestataire
- Informer les utilisateurs et documenter le dispositif
- Ce qu’il faut retenir
- FAQ
La journalisation RGPD consiste à enregistrer les événements utiles pour comprendre les accès et les opérations sur les données, détecter des anomalies et enquêter. Il faut choisir les traces selon les risques, protéger leur intégrité et définir leur durée. Enregistrer tout le contenu des dossiers n’est ni nécessaire ni une garantie de sécurité.
Pour une PME, le premier travail est concret : partir d’une question d’enquête — qui a exporté ces dossiers ? — et déterminer quels éléments permettront d’y répondre. Un journal de connexion ne prouve pas, à lui seul, ce que le compte a consulté ou téléchargé ensuite.
Une obligation de sécurité, des modalités à justifier
L’Art. 32(1) et (2) du RGPD impose des mesures adaptées au risque. Il ne fixe pas une liste universelle de journaux ni une durée identique pour chaque système. Les dispositifs retenus doivent correspondre aux traitements, aux menaces et aux possibilités d’action de l’organisme.
La délibération CNIL n° 2021-122 du 14 octobre 2021 recommande, pour la journalisation applicative, de tracer les créations, consultations, modifications et suppressions avec auteur, moment, opération et référence des données. Son repère général de conservation est de six mois à un an, avec des adaptations motivées. Ce cadre non prescriptif ne vise pas la journalisation périmétrique. Source : recommandation CNIL.
La décision ne doit donc pas être « activer tous les logs pendant un an ». Commencez par les applications manipulant des dossiers confidentiels, les fonctions d’export et les comptes capables de modifier les droits. Décrivez ce qui reste invisible. Une trace absente doit être un besoin à traiter ou une limite assumée dans l’analyse, jamais une preuve que l’événement n’existe pas.
Choisir les événements à partir des questions utiles
Voici une proposition de conception pour un portail documentaire fictif. Elle n’est ni un relevé de fonctionnalités d’un éditeur ni une liste réglementaire exhaustive.
| Question du responsable | Trace attendue pour ce portail | Information qui n’est pas nécessaire à cette trace |
|---|---|---|
| Quel compte a ouvert le dossier D-42 ? | Lecture rattachée au compte, au dossier et au moment | Copie du contenu du dossier |
| Quels dossiers entrent dans l’export E-8 ? | Référence d’export et périmètre identifiable | Recopie intégrale de chaque document dans le journal |
| Qui a donné le rôle exportateur ? | Attribution, compte visé et auteur du changement | Mot de passe de l’administrateur |
| Une purge a-t-elle réellement abouti ? | Opération, périmètre, résultat et éventuel rejet | Documents supprimés conservés comme preuve |
| Une intégration utilise-t-elle encore l’ancien accès ? | Usage de l’identifiant technique et résultat | Secret ou jeton permettant de se reconnecter |
La référence E-8 doit permettre une recherche ultérieure pendant la durée justifiée, avec les droits appropriés. Une référence devenue incompréhensible dès le lendemain ne répondrait pas au besoin décrit. À l’inverse, une table de correspondance conservée sans limite recréerait une conservation excessive.
Distinguez compte humain, compte technique et action automatique. Un export lancé par une tâche planifiée n’identifie pas nécessairement la personne qui a créé cette tâche. Si ce rattachement est utile, prévoyez aussi la trace de configuration. Ne désignez pas automatiquement le titulaire d’un compte comme auteur matériel d’une action : une compromission ou un partage doit rester envisageable.
Lire un journal : trois événements, plusieurs conclusions
L’exemple suivant est entièrement fictif. Il illustre une analyse, sans résultat d’essai réel. Un responsable reçoit trois lignes concernant le portail le 22 septembre 2026 :
| Source et heure enregistrée | Événement |
|---|---|
| Annuaire, 08:02 UTC | Rôle exportateur attribué au compte U-17 |
| Portail, 10:05 avec décalage UTC+02:00 | Export E-8 de 120 dossiers indiqué « terminé » pour U-17 |
| Collecteur, 08:09 UTC | Réception de l’événement d’export |
Il n’y a pas deux heures d’écart entre l’attribution et l’export : 10:05 avec un décalage de deux heures correspond à 08:05 UTC. L’export est donc enregistré trois minutes après le changement de rôle. La réception par le collecteur intervient quatre minutes plus tard ; ce n’est pas nécessairement l’heure de l’action.
Cette lecture suppose que les horloges soient fiables et que la signification des champs soit connue. L’ANSSI explique l’importance d’un horodatage homogène et d’horloges synchronisées, notamment pour rapprocher plusieurs sources. Si une dérive est découverte, conservez les heures originales et documentez la correction utilisée dans l’analyse au lieu de réécrire silencieusement les traces.
Le statut « terminé » doit ensuite être défini par l’application : création du fichier sur le serveur, mise à disposition ou téléchargement effectivement achevé ? Ces étapes ne sont pas équivalentes. Dans cet exemple, l’équipe apprend que le champ décrit uniquement la création du fichier. Elle peut conclure à cette création, mais pas à une réception par un tiers.
Enfin, 120 dossiers ne signifie pas 120 personnes. Un même client peut avoir plusieurs dossiers ; un dossier peut concerner plusieurs personnes. L’équipe rapproche les références nécessaires dans un espace protégé si une analyse d’incident l’exige. Elle ne remplace pas ces vérifications par un nombre apparemment précis dans le rapport.
Définir une conservation par usage
Pour chaque famille de traces, indiquez la finalité, la période utile à l’analyse, la durée retenue, la purge et les éventuelles extractions d’enquête. L’Art. 5(1)(e) impose une conservation limitée à ce qui est nécessaire ; l’Art. 5(1)(c) impose de limiter les données collectées. Source : principes du RGPD.
Une politique peut distinguer les événements métier nécessaires à l’investigation et des messages techniques détaillés créés temporairement pour résoudre une panne. Leur volume ou leur emplacement ne leur donne pas automatiquement la même durée. Pour retenir une période, le responsable informatique décrit notamment le temps de détection, les investigations envisagées et les contraintes pertinentes ; le DPO examine les conséquences pour les personnes.
Le repère CNIL précédemment cité n’est ni un minimum légal pour toute trace ni une permission de conserver chaque donnée un an. Un écart demande une justification propre au traitement. La présence de données du dossier principal dans un journal doit aussi être examinée lorsque ce dossier arrive à son échéance.
Si E-8 fait l’objet d’une enquête, isolez seulement les traces nécessaires, avec leur motif de conservation, leurs accès et un suivi de leur sort final. Cette extraction ne justifie pas de geler tous les journaux de l’entreprise. Lors de la clôture, décidez quelles preuves restent nécessaires et lesquelles doivent être supprimées ; une mention « incident » ne vaut pas conservation indéfinie.
Garder des traces exploitables et protégées
La CNIL recommande de protéger la journalisation contre les accès et modifications abusifs, d’en vérifier le fonctionnement et d’analyser les traces pour détecter les incidents. Elle met aussi en garde contre la duplication excessive de données et le détournement des journaux pour compter le temps de travail. Source : fiche « Tracer les opérations ».
Concrètement, attribuez la gestion des droits d’accès aux journaux et limitez les personnes qui peuvent les extraire. Un intervenant qui administre le portail ne doit pas pouvoir effacer sans contrôle les seuls éléments permettant d’examiner ses interventions. Les protections doivent être cohérentes avec les pouvoirs techniques réels, pas seulement avec les intitulés de poste.
La préservation de l’intégrité des preuves concerne aussi les extractions : origine, période, requête utilisée, personne ayant extrait et modifications éventuelles doivent rester compréhensibles. Une empreinte numérique peut aider à détecter un changement ultérieur d’un fichier ; elle ne prouve pas que son contenu était exact ou complet au moment de sa création.
Distinguez également « aucun événement anormal » et « aucun événement reçu ». Un arrêt de collecte peut donner un tableau de bord vide et rassurant. Le responsable de l’exploitation doit disposer d’un moyen de repérer cette interruption, de rechercher ses causes et d’enregistrer la période non couverte.
Organiser la réponse aux alertes et les limites du prestataire
Une alerte sans destinataire opérationnel ne protège pas les dossiers. Précisez qui examine l’export E-8, quelles informations il peut consulter et qui décide d’une restriction d’accès. Le volume de 120 dossiers n’est pas, à lui seul, une preuve d’abus : une opération autorisée peut le justifier. Le changement récent de rôle et le contexte métier appellent néanmoins une vérification.
En cas d’indice sérieux, préservez les preuves utiles et prenez les mesures de protection appropriées sans attendre une attribution définitive. Si une violation est établie, sa documentation et les décisions de notification relèvent des Art. 33–34. L’enquête technique ne suspend pas ces obligations, et une information incomplète n’autorise pas à inventer une absence de fuite.
Pour un service sous-traité, l’Art. 28(3)(f) et (h) organise notamment l’assistance et les informations nécessaires pour démontrer les obligations. Le contrat doit permettre d’obtenir des éléments utilisables sur votre périmètre. Il ne vous donne pas un droit général aux traces de tous les autres clients.
Avant l’achat ou le renouvellement, faites préciser les événements disponibles, la durée d’accès, le format et la procédure d’extraction urgente. Si une donnée essentielle n’est pas accessible, recherchez une autre preuve ou une adaptation du service et gardez la limite visible. Notre guide consacré à Wazuh traite un exemple d’outil ; aucun outil ne remplace cette définition du besoin.
Informer les utilisateurs et documenter le dispositif
Les journaux concernant des comptes identifiables sont eux-mêmes des données personnelles. Identifiez leur base légale selon la finalité et le contexte ; l’intérêt légitime n’est pas automatiquement applicable à tous les organismes. Informez les utilisateurs des objectifs, données, destinataires, durées et droits pertinents. Source : Art. 12(1) et 13 du RGPD.
Pour les salariés, l’Art. L1222-4 du Code du travail impose une information préalable sur le dispositif. Dans le champ des attributions du CSE des entreprises d’au moins cinquante salariés, l’Art. L2312-38 prévoit une information-consultation avant la décision de mettre en œuvre des moyens de contrôle de l’activité. La charte informatique peut expliquer les usages autorisés sans remplacer ces procédures.
Consignez enfin les applications couvertes, les limites, les responsabilités, les durées et les accès dans le dossier du dispositif. Reliez-le à la revue des changements du registre. Un nouveau module ou un changement de format doit conduire à vérifier si l’événement conserve le sens que l’équipe lui attribue.
Ce qu’il faut retenir
Une trace vaut par la question à laquelle elle répond et par ses limites connues. Le compte, l’heure, le statut et le volume demandent chacun une interprétation. La sécurité suppose aussi une exploitation organisée, une conservation justifiée et la protection des personnes dont l’activité apparaît dans les journaux.
FAQ
Un journal sans anomalie prouve-t-il l’absence d’incident ?
Non. Vérifiez d’abord les événements couverts, la période disponible et le fonctionnement de la collecte. Une action non enregistrée ou une période manquante empêche certaines conclusions.
Peut-on conserver uniquement des identifiants techniques ?
Ils peuvent limiter l’exposition, mais restent des données personnelles lorsqu’un rattachement à une personne demeure possible. Organisez ce rattachement selon le besoin et les droits d’accès ; ne présentez pas automatiquement ces identifiants comme anonymes.
Faut-il attendre un incident pour vérifier les logs ?
Non. Une opération connue sur des données fictives permet de contrôler que l’événement attendu est reçu et interprété correctement. Ce contrôle doit aussi couvrir les changements importants ; il ne constitue pas un audit complet du système.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.