04 66 72 51 22

RGPD et sauvegarde : les cinq points qui posent réellement problème

Le RGPD ne contient pas de chapitre « sauvegarde ». C'est précisément ce qui rend le sujet inconfortable : les obligations s'appliquent, mais il faut les traduire soi-même en décisions techniques.

Voici les cinq points sur lesquels les questions reviennent systématiquement — et ce qu'on peut raisonnablement répondre.

Cet article décrit des principes généraux et ne constitue pas un conseil juridique. Pour un traitement sensible ou un contexte réglementé, faites valider votre analyse par un juriste ou votre DPO.

1. Le droit à l'effacement s'arrête-t-il aux sauvegardes ?

C'est la question la plus fréquente, et la réponse tient en deux temps.

Une personne exerce son droit à l'effacement (article 17). Vous supprimez ses données de la production. Mais elles restent présentes dans les sauvegardes des semaines précédentes — et restaurer une sauvegarde pour en extraire chirurgicalement un enregistrement est techniquement absurde et dangereux.

La position retenue par les autorités de contrôle, dont la CNIL, est pragmatique : les sauvegardes constituent un traitement distinct, dont la finalité est la sécurité et la continuité. On n'exige pas la purge immédiate des archives. En revanche, deux engagements sont attendus :

  • Les données effacées en production ne doivent pas réapparaître : si une restauration a lieu, l'effacement doit être rejoué après coup.
  • Les sauvegardes concernées doivent disparaître dans le cadre normal de la rotation, dans un délai maîtrisé et documenté.

Concrètement : informez la personne que ses données subsisteront dans les sauvegardes jusqu'à expiration de la rétention, en indiquant ce délai. Et tenez une trace des demandes d'effacement à rejouer en cas de restauration.

2. La durée de conservation des sauvegardes

Une rétention « illimitée parce que c'est plus prudent » est un problème de conformité, pas une précaution.

Le principe de limitation de la conservation (article 5) impose une durée justifiée par la finalité. Pour des sauvegardes, la finalité est la capacité à restaurer — pas l'archivage historique.

En pratique, on justifie une rétention en la reliant à un risque : le délai de détection d'une corruption silencieuse ou d'un rançongiciel à propagation lente. C'est un raisonnement défendable, et il conduit généralement à des rétentions de quelques semaines à quelques mois selon la criticité.

Ce qui compte, c'est que la durée soit décidée, écrite et appliquée, pas subie par défaut.

3. Votre client est responsable, vous êtes sous-traitant

Quand vous sauvegardez les données de votre client, il reste responsable du traitement et vous devenez sous-traitant au sens de l'article 28. Cela impose un contrat de sous-traitance écrit précisant a minima :

  • l'objet, la durée, la nature et la finalité du traitement ;
  • les catégories de données et de personnes concernées ;
  • vos obligations de sécurité et de confidentialité ;
  • le sort des données en fin de contrat ;
  • les conditions de recours à un sous-traitant ultérieur — votre hébergeur en fait partie.

Ce dernier point mérite attention : si vous hébergez les sauvegardes chez un tiers, ce tiers est un sous-traitant ultérieur et votre client doit en être informé. Héberger vous-même simplifie sensiblement la chaîne contractuelle.

4. La localisation des données

Sortir des données de l'Union européenne n'est pas interdit, mais encadré (chapitre V) : mécanisme de transfert valide, analyse d'impact, garanties supplémentaires. C'est de l'administratif, du suivi juridique et une exposition à des évolutions réglementaires que vous ne contrôlez pas.

La question n'est d'ailleurs pas seulement juridique : elle est aussi commerciale. Un client à qui vous répondez « vos sauvegardes sont sur un serveur que j'administre, situé à telle adresse » est un client rassuré.

Une solution dont vous choisissez l'hébergement — chez vous, chez le client, ou sur un serveur dédié en France — supprime purement et simplement le sujet du transfert international.

5. Le chiffrement, et ce qu'il change vraiment

L'article 32 cite explicitement le chiffrement parmi les mesures appropriées. Mais tous les chiffrements ne se valent pas au regard du risque réel.

Chiffrement au repos côté serveur : les données sont chiffrées sur le disque du serveur de sauvegarde. Protège contre le vol physique du disque. Ne protège pas si l'attaquant obtient un accès au serveur, puisque celui-ci détient la clé.

Chiffrement à la source : les données sont chiffrées sur la machine sauvegardée, avant de partir sur le réseau, avec une clé qui ne quitte jamais cette machine. Le serveur de sauvegarde ne stocke que des blocs inintelligibles. Ni l'hébergeur, ni l'éditeur, ni un attaquant ayant compromis le serveur ne peuvent lire le contenu.

La différence est décisive pour la notification de violation (article 33). Si des données chiffrées à la source fuient et que la clé n'a pas fuité, le risque pour les personnes concernées est considérablement réduit — ce qui pèse directement sur l'obligation de notifier les personnes.

Revers de la médaille, et il est sérieux : qui perd la clé perd les données. La conservation sécurisée et tracée de la clé de récupération devient une obligation opérationnelle de premier ordre. C'est typiquement ce qu'un prestataire prend en charge.

Une checklist pour vos dossiers clients

PointCe qu'il faut pouvoir montrer
Registre des traitementsLa sauvegarde y figure comme traitement, avec sa finalité
Durée de conservationUne rétention écrite et justifiée, pas « illimitée »
Contrat de sous-traitanceSigné, à jour, listant les sous-traitants ultérieurs
LocalisationL'emplacement physique des serveurs de sauvegarde
ChiffrementLe niveau appliqué et la procédure de garde des clés
Droit à l'effacementUne procédure de rejeu après restauration
Tests de restaurationDes comptes rendus datés

Cette dernière ligne est celle qu'on oublie le plus souvent. L'article 32 demande une procédure visant à tester et évaluer régulièrement l'efficacité des mesures de sécurité. Une sauvegarde jamais restaurée ne satisfait pas cette exigence — et, accessoirement, ne protège personne.


Besoin de clarifier la chaîne de sous-traitance et la localisation pour vos clients ? Parlons-en.

À lire également

Contacter l’équipe BeBackup

Vous avez besoin de plus de renseignements sur notre solution de sauvegarde BeBackup ?