Combien de temps conserver les données personnelles ?
En bref
Le RGPD ne fixe pas de durée unique : les données personnelles doivent être conservées le temps nécessaire à l'objectif pour lequel elles ont été collectées. Chaque organisme fixe donc une durée par usage, en s'appuyant sur les textes qui imposent des délais, sur les référentiels de la CNIL et sur son besoin réel. À l'échéance, les données sont supprimées, anonymisées ou archivées avec un accès restreint.
Garder toutes les données « au cas où » est une habitude répandue, et contraire au RGPD. Le règlement pose un principe de limitation de la conservation : une donnée qui permet d'identifier une personne ne doit pas être gardée plus longtemps que nécessaire. Il ne donne pas de liste de durées, car tout dépend de l'usage. Cet article présente la méthode pour fixer vos durées et les appliquer réellement. Il ne fournit volontairement aucune durée type : elles dépendent de textes et de situations propres à chaque organisme.
Que dit le RGPD ?
L'article 5 du RGPD prévoit que les données sont conservées sous une forme permettant l'identification des personnes pendant une durée n'excédant pas celle nécessaire aux finalités du traitement. Des conservations plus longues sont possibles pour l'archivage dans l'intérêt public, la recherche scientifique ou historique et les statistiques, avec des mesures de protection appropriées.
Deux obligations en découlent :
- informer les personnes de la durée de conservation, ou des critères qui la déterminent ;
- indiquer dans le registre des traitements, dans la mesure du possible, les délais prévus pour l'effacement.
Le cycle de vie des données en trois phases
La CNIL décrit la conservation comme une succession de phases.
| Phase | Ce qu'elle recouvre | Accès |
|---|---|---|
| Base active | Les données servent au quotidien : suivi d'un client, traitement d'une demande. | Les services qui en ont besoin. |
| Archivage intermédiaire | Les données ne servent plus au quotidien, mais doivent être gardées pour une obligation légale ou en cas de litige. | Restreint à quelques personnes habilitées, données séparées de la base active. |
| Suppression ou archivage définitif | La plupart des données sont supprimées ou anonymisées. L'archivage définitif ne concerne que des cas limités. | Aucun, ou très encadré. |
Comment fixer une durée ?
- Partez de l'objectif : à quoi servent ces données, et jusqu'à quand ?
- Cherchez les textes applicables : Code de commerce, Code du travail, textes fiscaux ou sectoriels peuvent imposer ou encadrer une durée.
- Consultez la CNIL : elle publie des référentiels et un guide pratique sur les durées de conservation pour les traitements courants.
- Évaluez le besoin de preuve : certaines données justifient un archivage intermédiaire le temps d'un éventuel recours.
- Documentez votre choix et sa justification dans le registre.
- Informez les personnes dans votre politique de confidentialité.
Fixer une durée ou un point de départ ?
Une durée n'a de sens qu'avec un point de départ. Selon les cas, il peut s'agir de la fin de la relation contractuelle, du dernier contact à l'initiative de la personne, de la clôture d'un compte, du retrait d'un consentement ou de la fin d'un recrutement.
| Usage | Point de départ possible | À l'échéance |
|---|---|---|
| Demande de contact sans suite | Dernier échange | Suppression |
| Compte client | Clôture du compte ou fin du contrat | Archivage intermédiaire des pièces soumises à une obligation légale, suppression du reste |
| Prospection | Dernier contact à l'initiative du prospect | Suppression, ou nouvelle demande d'accord |
| Candidature non retenue | Fin du recrutement | Suppression, sauf accord du candidat pour une conservation annoncée |
| Journaux de connexion | Création de l'entrée | Suppression automatique |
Appliquer les durées dans les outils
- Automatisez les purges dans les logiciels métier et dans le site : les messages de formulaire s'accumulent souvent dans la base de données, comme l'explique notre article sur le formulaire de contact et le RGPD.
- Traquez les copies : exports en tableur, pièces jointes dans les boîtes mail, environnements de test.
- Tenez compte des sauvegardes : une donnée supprimée y reste jusqu'à leur renouvellement. Documentez cette durée et évitez de réinjecter des données effacées lors d'une restauration. Voir aussi notre article sur la sauvegarde 3-2-1.
- Distinguez anonymisation et pseudonymisation : des données anonymisées ne permettent plus, de façon irréversible, d'identifier quelqu'un et sortent du RGPD. Des données pseudonymisées, où le nom est remplacé par un code, restent des données personnelles.
Les erreurs à éviter
- ne fixer aucune durée, ou écrire « illimitée » ;
- fixer une durée sans jamais l'appliquer ;
- laisser les archives intermédiaires accessibles à tous ;
- copier les durées d'un autre organisme sans vérifier leur fondement.
Pour une situation précise, appuyez-vous sur les référentiels de la CNIL ou sur un conseil juridique. NexSecure peut mettre en place les purges automatiques dans vos sites et outils dans le cadre de son accompagnement en conformité RGPD.
Questions fréquentes
Le RGPD fixe-t-il des durées de conservation ?
Non. Il pose le principe d'une conservation limitée au temps nécessaire à l'objectif poursuivi. Les durées précises viennent d'autres textes, des référentiels de la CNIL ou de votre propre analyse, à documenter.
Peut-on garder des données « au cas où » ?
Non. Une conservation doit être justifiée par un objectif précis. Garder des données pour un usage futur non défini n'est pas une justification recevable.
Les données anonymisées doivent-elles être supprimées ?
Non. Des données réellement anonymisées, qui ne permettent plus d'identifier une personne de manière irréversible, ne sont plus des données personnelles. Des données simplement pseudonymisées, en revanche, le restent.
Que faire des données présentes dans les sauvegardes ?
Elles restent soumises au RGPD. Documentez la durée de renouvellement des sauvegardes, limitez leur accès et vérifiez qu'une donnée supprimée n'est pas réintroduite lors d'une restauration.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet