Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

RGPD et conformité

Combien de temps conserver les données personnelles ?

Mis à jour le · 4 min de lecture · NexSecure

En bref

Le RGPD ne fixe pas de durée unique : les données personnelles doivent être conservées le temps nécessaire à l'objectif pour lequel elles ont été collectées. Chaque organisme fixe donc une durée par usage, en s'appuyant sur les textes qui imposent des délais, sur les référentiels de la CNIL et sur son besoin réel. À l'échéance, les données sont supprimées, anonymisées ou archivées avec un accès restreint.

Garder toutes les données « au cas où » est une habitude répandue, et contraire au RGPD. Le règlement pose un principe de limitation de la conservation : une donnée qui permet d'identifier une personne ne doit pas être gardée plus longtemps que nécessaire. Il ne donne pas de liste de durées, car tout dépend de l'usage. Cet article présente la méthode pour fixer vos durées et les appliquer réellement. Il ne fournit volontairement aucune durée type : elles dépendent de textes et de situations propres à chaque organisme.

Que dit le RGPD ?

L'article 5 du RGPD prévoit que les données sont conservées sous une forme permettant l'identification des personnes pendant une durée n'excédant pas celle nécessaire aux finalités du traitement. Des conservations plus longues sont possibles pour l'archivage dans l'intérêt public, la recherche scientifique ou historique et les statistiques, avec des mesures de protection appropriées.

Deux obligations en découlent :

  • informer les personnes de la durée de conservation, ou des critères qui la déterminent ;
  • indiquer dans le registre des traitements, dans la mesure du possible, les délais prévus pour l'effacement.

Le cycle de vie des données en trois phases

La CNIL décrit la conservation comme une succession de phases.

PhaseCe qu'elle recouvreAccès
Base activeLes données servent au quotidien : suivi d'un client, traitement d'une demande.Les services qui en ont besoin.
Archivage intermédiaireLes données ne servent plus au quotidien, mais doivent être gardées pour une obligation légale ou en cas de litige.Restreint à quelques personnes habilitées, données séparées de la base active.
Suppression ou archivage définitifLa plupart des données sont supprimées ou anonymisées. L'archivage définitif ne concerne que des cas limités.Aucun, ou très encadré.

Comment fixer une durée ?

  1. Partez de l'objectif : à quoi servent ces données, et jusqu'à quand ?
  2. Cherchez les textes applicables : Code de commerce, Code du travail, textes fiscaux ou sectoriels peuvent imposer ou encadrer une durée.
  3. Consultez la CNIL : elle publie des référentiels et un guide pratique sur les durées de conservation pour les traitements courants.
  4. Évaluez le besoin de preuve : certaines données justifient un archivage intermédiaire le temps d'un éventuel recours.
  5. Documentez votre choix et sa justification dans le registre.
  6. Informez les personnes dans votre politique de confidentialité.

Fixer une durée ou un point de départ ?

Une durée n'a de sens qu'avec un point de départ. Selon les cas, il peut s'agir de la fin de la relation contractuelle, du dernier contact à l'initiative de la personne, de la clôture d'un compte, du retrait d'un consentement ou de la fin d'un recrutement.

UsagePoint de départ possibleÀ l'échéance
Demande de contact sans suiteDernier échangeSuppression
Compte clientClôture du compte ou fin du contratArchivage intermédiaire des pièces soumises à une obligation légale, suppression du reste
ProspectionDernier contact à l'initiative du prospectSuppression, ou nouvelle demande d'accord
Candidature non retenueFin du recrutementSuppression, sauf accord du candidat pour une conservation annoncée
Journaux de connexionCréation de l'entréeSuppression automatique

Appliquer les durées dans les outils

  • Automatisez les purges dans les logiciels métier et dans le site : les messages de formulaire s'accumulent souvent dans la base de données, comme l'explique notre article sur le formulaire de contact et le RGPD.
  • Traquez les copies : exports en tableur, pièces jointes dans les boîtes mail, environnements de test.
  • Tenez compte des sauvegardes : une donnée supprimée y reste jusqu'à leur renouvellement. Documentez cette durée et évitez de réinjecter des données effacées lors d'une restauration. Voir aussi notre article sur la sauvegarde 3-2-1.
  • Distinguez anonymisation et pseudonymisation : des données anonymisées ne permettent plus, de façon irréversible, d'identifier quelqu'un et sortent du RGPD. Des données pseudonymisées, où le nom est remplacé par un code, restent des données personnelles.

Les erreurs à éviter

  • ne fixer aucune durée, ou écrire « illimitée » ;
  • fixer une durée sans jamais l'appliquer ;
  • laisser les archives intermédiaires accessibles à tous ;
  • copier les durées d'un autre organisme sans vérifier leur fondement.

Pour une situation précise, appuyez-vous sur les référentiels de la CNIL ou sur un conseil juridique. NexSecure peut mettre en place les purges automatiques dans vos sites et outils dans le cadre de son accompagnement en conformité RGPD.

Questions fréquentes

Le RGPD fixe-t-il des durées de conservation ?

Non. Il pose le principe d'une conservation limitée au temps nécessaire à l'objectif poursuivi. Les durées précises viennent d'autres textes, des référentiels de la CNIL ou de votre propre analyse, à documenter.

Peut-on garder des données « au cas où » ?

Non. Une conservation doit être justifiée par un objectif précis. Garder des données pour un usage futur non défini n'est pas une justification recevable.

Les données anonymisées doivent-elles être supprimées ?

Non. Des données réellement anonymisées, qui ne permettent plus d'identifier une personne de manière irréversible, ne sont plus des données personnelles. Des données simplement pseudonymisées, en revanche, le restent.

Que faire des données présentes dans les sauvegardes ?

Elles restent soumises au RGPD. Documentez la durée de renouvellement des sauvegardes, limitez leur accès et vérifiez qu'une donnée supprimée n'est pas réintroduite lors d'une restauration.

Sources

Service lié

Mise en conformité RGPD

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet