Les entreprises collectent une quantité incroyable de données au cours de leurs activités, mais s’arrêtent rarement pour les examiner et même les supprimer.
Une politique de conservation des données définit combien de temps votre entreprise conserve différents types d’informations, pourquoi elle les conserve, qui peut y accéder et comment elles doivent être supprimées lorsqu’elles ne sont plus nécessaires. Pour les petites et moyennes entreprises, c’est l’un des moyens les plus pratiques de réduire le risque de non-conformité sans trop compliquer les opérations quotidiennes.
De nombreuses entreprises conservent les données plus longtemps que nécessaire parce que la suppression semble risquée. Les anciens dossiers clients restent dans un CRM. Les fichiers des anciens employés restent dans des drives partagés. Les contrats dorment dans les boîtes de réception pendant des années. Les feuilles de calcul exportées sont enregistrées “au cas où”. Au fil du temps, l’entreprise finit par stocker plus d’informations personnelles identifiables (PII), de dossiers financiers et d’informations internes qu’elle ne peut convenablement gérer.
Cela crée un problème au regard du GDPR. Le principe de limitation de l’espace de stockage signifie que les données personnelles ne doivent pas être conservées plus longtemps que nécessaire aux fins pour lesquelles elles ont été collectées. Une politique de conservation aide à transformer ce principe en un système opérationnel : ce que vous conservez, pendant combien de temps, où cela se trouve, à qui cela appartient, comment c’est retiré et comment l’accès aux données conservées est protégé.
C’est important car les mots de passe faibles restent l’une des vulnérabilités les plus courantes pour les entreprises de toutes tailles, et les données conservées restent exposées si les contrôles d’accès sont faibles.
Qu’est-ce qu’une politique de conservation des données ?
Pourquoi une politique de conservation des données est-elle importante ?
Quel type de données nécessite un calendrier de conservation ?
Exigences de conservation des données au Royaume-Uni : ce que les PME doivent savoir
Modèle de politique de conservation des données pour les PME
Contrôle d’accès et données conservées
Erreurs courantes en matière de politique de conservation des données
Transformer les règles de conservation en pratique quotidienne
Qu’est-ce qu’une politique de conservation des données ?
Une politique de conservation des données est un ensemble de règles qui définit combien de temps différentes catégories de données doivent être conservées au sein d’une entreprise, et ce qui se passe à la fin de la période de conservation. Elle couvre généralement les données personnelles, les dossiers clients, les fichiers des employés, les documents financiers, les contrats, les communications, les registres opérationnels et les documents critiques pour l’entreprise.
Une politique utile doit répondre à ces quatre questions :
- Quel type de données détenons-nous ?
- Pourquoi avons-nous besoin de les conserver ?
- Combien de temps devons-nous les conserver ?
- Comment allons-nous les supprimer, les anonymiser ou les archiver de manière sécurisée ?
Le GDPR ne fixe pas de limites de temps spécifiques pour chaque type de données, les organisations doivent donc décider de ce qui est nécessaire à leurs propres fins, documenter ce raisonnement et se tenir prêtes à le justifier.
Une politique de conservation des données est plus qu’une liste de dates. C’est un registre des décisions derrière ces dates. Si quelqu’un demande pourquoi les données clients ont été conservées pendant trois ans ou si les dossiers des candidats ont été supprimés après six mois, une entreprise doit être en mesure d’indiquer une raison claire.
Pourquoi une politique de conservation des données est-elle importante ?
Une politique de conservation aide à assurer la conformité, la sécurité et la clarté opérationnelle. Elle protège une entreprise de trois manières :
- Elle réduit la quantité de données qui pourraient être exposées lors d’une fuite de données
- Elle réduit les risques juridiques et de non-conformité liés à la conservation des informations plus longtemps que nécessaire
- Elle réduit les coûts d’espace de stockage liés aux dossiers obsolètes.
Du point de vue de la conformité, elle appuie les obligations de conservation des données du GDPR en montrant que votre entreprise ne conserve pas les données personnelles indéfiniment sans raison. Au Royaume-Uni, l’ICO est très claire sur le fait que les données personnelles ne doivent pas être conservées sur la base du “au cas où”, mais uniquement pendant la durée nécessaire à la finalité concernée.
Du point de vue de la sécurité, moins de données inutiles signifie moins d’exposition. Si votre entreprise subit une fuite de données, chaque dossier client obsolète, ancien fichier de paie, export inutilisé ou pièce jointe oubliée dans une boite de réception peut augmenter la quantité d’informations affectées.
C’est pourquoi la conservation doit faire partie de votre approche plus globale de la prévention des fuites de données. La durée de conservation des données affecte directement l’exposition : plus les dossiers inutiles restent longtemps dans vos systèmes, plus un attaquant aura d’opportunités pour y accéder, les voler ou les exposer.
D’un point de vue opérationnel, les règles de conservation réduisent les incertitudes. Les employés doivent savoir quoi conserver, où le stocker, quand le supprimer et qui prend la décision. C’est particulièrement important pour les équipes en pleine croissance où les données peuvent être réparties entre les messages, l’espace de stockage cloud, les systèmes RH, les logiciels de finance, les CRM, les drives partagés et les plateformes des fournisseurs.
Quel type de données nécessite un calendrier de conservation ?
Un calendrier de conservation des données est la partie opérationnelle d’une politique de conservation des données. Il associe chaque catégorie de données à une période de conservation, un responsable, un emplacement d’espace de stockage, une méthode de suppression, des mesures de protection contre les fuites de données et la raison de sa conservation.
Les PME devraient commencer par les catégories de données qu’elles utilisent au quotidien.
Dossiers des employés
Les dossiers des employés ne suivent pas tous la même logique de conservation. Certains doivent être conservés en raison d’exigences légales, d’autres parce qu’ils peuvent être nécessaires pour résoudre des litiges, et d’autres encore uniquement tant qu’il existe une raison commerciale claire.
Par exemple, l’ACAS(nouvelle fenêtre) indique que les employeurs doivent conserver les registres des congés pendant au moins six ans à compter de leur date d’établissement, tandis que le guide de GOV.UK(nouvelle fenêtre) sur les dossiers du personnel indique que les informations sur les employés ne doivent être conservées que tant que l’entreprise en a un besoin clair, puis éliminées de manière sécurisée.
Données clients et prospects
Les données clients peuvent inclure les informations du contact, l’historique des achats, les tickets de support, les informations de facturation, les contrats, les dossiers de compte et l’historique des communications. Les données prospects peuvent inclure les pistes marketing, les inscriptions à des événements, les abonnements aux newsletters et les notes de vente.
Conservez les données clients aussi longtemps que vous en avez besoin pour fournir le service, respecter les obligations contractuelles, gérer les litiges, vous conformer aux règles comptables ou répondre aux exigences légales. Les données marketing nécessitent une attention particulière, car le consentement, l’intérêt légitime, les demandes pour se désabonner et les limitations de finalité influencent tous la durée de leur conservation.
Dossiers financiers et fiscaux
Les dossiers financiers comprennent les factures, les accusés de réception, les registres de paie, les relevés bancaires, les notes de frais, les déclarations de TVA, les documents comptables, les documents fiscaux, les contrats et bons de commande, les rapports d’audit, les dossiers de carte de paiement et de prêt, ainsi que les dossiers d’avantages sociaux ou de retraite des employés le cas échéant.
Dans de nombreuses juridictions, le droit des sociétés et le droit fiscal fixent une période minimale de conservation des documents comptables et financiers, bien que la durée exacte varie selon le pays et le type de société.
Contrats et documents juridiques
Les contrats, cahiers des charges, accords de fournisseurs, accords de clients, baux et correspondances juridiques peuvent devoir être conservés pendant la durée du contrat et pendant une période ultérieure en cas de litiges.
La période exacte dépend du contrat, des délais de prescription, des exigences du secteur et des conseils juridiques. La politique doit définir un responsable pour ces dossiers, généralement le service juridique, financier, opérationnel ou la direction.
Communications par message et documents internes
La messagerie professionnelle est souvent l’endroit où les politiques de conservation sont mises à l’épreuve. Les boîtes de réception peuvent contenir des contrats, des données personnelles, des pièces jointes, des plaintes de clients, des factures, des informations sur les candidats, des mots de passe et des décisions commerciales confidentielles.
Un calendrier de conservation doit définir ce qui doit être conservé dans les messages, ce qui doit être déplacé vers un système approuvé, et quand les anciens messages doivent être supprimés ou archivés. La même logique s’applique aux documents internes, aux rapports exportés, aux feuilles de calcul, aux dossiers partagés et aux pièces jointes de discussion. Mais la politique a également besoin d’un mécanisme d’application.
Les règles de conservation doivent être liées à des systèmes approuvés, à des paramètres de suppression automatisés lorsque cela est possible, à des règles d’archivage et à des vérifications de responsabilité pour éviter que les données ne soient conservées indéfiniment simplement parce que personne n’a agi à la fin de la période de conservation.
Identifiants, registres d’accès et journaux de sécurité
La conservation s’applique également aux registres de sécurité. Cela peut inclure les journaux d’accès, les pistes d’audit, les registres de mots de passe, les codes de récupération, l’activité admin, les rapports d’incident et les registres d’authentification.
Certains registres de sécurité doivent être conservés à des fins d’enquête, de conformité ou d’examen opérationnel. D’autres ne doivent être conservés que pour une finalité définie et une période documentée, puis supprimés ou archivés conformément à la politique, en particulier lorsqu’ils révèlent le fonctionnement de vos systèmes ou exposent des informations d’accès sensibles.
La conservation des données, la gestion des identifiants et le contrôle d’accès se recoupent : les registres de sécurité conservés nécessitent des contrôles d’accès stricts car ils peuvent révéler le fonctionnement des systèmes de votre entreprise.
Exigences de conservation des données au Royaume-Uni : ce que les PME doivent savoir
Les exigences de conservation des données au Royaume-Uni varient. Elles dépendent du type de données, de la raison de leur conservation et de l’obligation légale, fiscale, contractuelle ou commerciale sous-jacente.
Pour la conservation des données du GDPR, le point de départ est la limitation de l’espace de stockage : les données personnelles ne doivent être conservées que le temps nécessaire à leur finalité. Le GDPR du Royaume-Uni ne prévoit pas de période fixe pour chaque catégorie, les entreprises doivent donc définir leurs propres périodes de conservation et les justifier.
Certains registres ont des règles plus claires. Les sociétés à responsabilité limitée doivent généralement conserver leurs documents comptables pendant six ans à compter de la fin de l’exercice financier auquel ils se rapportent, et parfois plus longtemps dans des circonstances spécifiques. Les dossiers du personnel varient selon le type de document, de sorte que les données d’emploi sensibles doivent être classées avec soin et examinées avec des conseils juridiques ou RH si nécessaire.
En fin de compte, il n’est pas possible d’appliquer une seule période de conservation à tout. Les données doivent être séparées par catégorie, la raison de leur conservation doit être définie, et il faut documenter pourquoi chaque période est appropriée.
Modèle de politique de conservation des données pour les PME
Utilisez cette structure comme un modèle simple de politique de conservation des données. Adaptez la formulation aux exigences de votre entreprise, de votre secteur et de la législation.
1. Objet et portée
Copie du modèle : Cette politique de conservation des données explique comment [Company Name] stocke, conserve, archive, supprime et protège les données commerciales et personnelles. Elle s’applique aux employés, sous-traitants, fournisseurs, systèmes et services qui collectent, traitent, stockent ou accèdent aux données de l’entreprise.
2. Catégories de données
Copie du modèle : [Company Name] regroupe les données en catégories, notamment les données clients, les données prospects, les dossiers des employés, les dossiers financiers, les contrats, les dossiers opérationnels, les journaux de sécurité et les communications internes. Chaque catégorie doit avoir un responsable, un emplacement d’espace de stockage, une période de conservation et une méthode de suppression.
3. Calendrier de conservation
Copie du modèle : Les données ne doivent être conservées que le temps nécessaire à des fins commerciales, légales, réglementaires, contractuelles ou de sécurité. Chaque catégorie de données doit être répertoriée dans le calendrier de conservation avec une période de conservation et un motif définis.
Exemple de calendrier :
| Catégorie de données | Exemples de dossiers | Approche de conservation suggérée | Responsable | Méthode de suppression |
| Données clients | Dossiers de compte, tickets de support, historique des services | À conserver tant que la relation client est active, puis à ne conserver que selon les besoins à des fins légales, contractuelles ou de litige | Opérations ou succès client | Supprimer ou anonymiser des CRM et des systèmes de support |
| Dossiers financiers | Factures, accusés de réception, paie, documents fiscaux | Généralement à conserver pendant six ans après l’exercice financier concerné, sauf si une conservation plus longue est requise | Finance | Archiver de manière sécurisée, puis supprimer |
| Dossiers des employés | Contrats, paie, registres des congés, fichiers RH | À conserver en fonction du type de document, des règles légales et des besoins de l’entreprise | RH ou opérations | Supprimer de manière sécurisée des systèmes RH et de l’espace de stockage partagé |
| Contrats | Accords de clients, contrats de fournisseurs, cahiers des charges | À conserver pendant la durée du contrat plus une période de litige définie | Service juridique, financier ou direction | Archiver de manière sécurisée, puis supprimer |
| Journaux de sécurité | Journaux d’accès, activité admin, registres d’incidents | À conserver pour les besoins d’enquête, de sécurité et de responsabilité, puis à supprimer ou à archiver en fonction du risque | Responsable informatique ou de la sécurité | Supprimer ou archiver de manière sécurisée |
| Données marketing | Pistes, listes de newsletters, dossiers de campagne | À conserver tant qu’il existe une finalité valide et que les règles de suppression sont respectées | Marketing | Supprimer, anonymiser ou exclure selon le cas |
4. Contrôles d’accès
Copie du modèle : L’accès aux données conservées doit être limité aux personnes qui en ont besoin pour leur rôle. Les données sensibles doivent être stockées dans des systèmes approuvés, protégées par une authentification forte et examinées régulièrement. Les identifiants partagés ne doivent pas être utilisés pour accéder aux données conservées, sauf s’ils sont gérés via un gestionnaire de mots de passe professionnel approuvé.
C’est dans cette section que la conservation est directement liée à la gestion des identifiants. Les données qui doivent être conservées ont toujours besoin d’être protégées. Si d’anciens contrats, fichiers de paie, dossiers clients ou journaux de sécurité restent accessibles à des personnes qui n’en ont plus besoin, la politique de conservation ne résout que la moitié du problème.
Un gestionnaire de mots de passe professionnel facilite le contrôle d’accès en aidant les équipes à créer des identifiants forts, à les stocker en toute sécurité et à ne partager l’accès qu’avec les personnes autorisées. Proton Pass for Business aide les équipes à gérer les identifiants dans des coffres-forts chiffrés et à utiliser le partage sécurisé, de sorte que les données conservées soient moins susceptibles d’être exposées par des mots de passe réutilisés ou des accès informels.
5. Suppression et élimination
Copie du modèle : À la fin de la période de conservation, les données doivent être supprimées de manière sécurisée, anonymisées ou archivées conformément au calendrier de conservation. Les documents papier doivent être déchiquetés ou éliminés de manière sécurisée. Les documents numériques doivent être supprimés des systèmes approuvés, des drives partagés, des sauvegardes le cas échéant et de tout emplacement d’espace de stockage non géré. La suppression doit être documentée pour les données sensibles. Les employés doivent également savoir où ne pas stocker d’informations, comme les drives personnels, les feuilles de calcul non approuvées ou les fils de discussion de chat. Si une catégorie de données fait l’objet d’une suspension légale, d’un litige, d’un audit ou d’une enquête, la suppression doit être suspendue jusqu’à ce que le service juridique ou la direction autorise l’étape suivante.
6. Responsabilités
Copie du modèle : Chaque catégorie de données doit avoir un responsable des décisions de conservation, des examens d’accès, de la suppression et des mises à jour de la politique. Les employés sont responsables du stockage des données dans des systèmes approuvés et du signalement des données qu’ils estiment obsolètes, dupliquées ou stockées au mauvais endroit.
7. Fréquence d’examen
Copie du modèle : Cette politique et ce calendrier de conservation seront examinés au moins une fois par an, et plus tôt si [Company Name] introduit de nouveaux systèmes, modifie ses obligations légales, subit un incident de sécurité ou modifie sa façon de collecter ou de traiter les données personnelles.
Contrôle d’accès et données conservées
Une politique de conservation ne devrait jamais être séparée du contrôle d’accès. Conserver des données pour un motif valable ne signifie pas que tout le monde doit pouvoir y accéder.
Les données conservées comprennent souvent des informations sensibles : fichiers des employés, dossiers clients, documents fiscaux, contrats, journaux de sécurité et rapports d’incidents. Si l’accès n’est pas géré, les données plus anciennes peuvent devenir une cible facile lors d’une compromission de compte. Cela peut également créer un risque interne si les employés peuvent ouvrir des dossiers sans rapport avec leur rôle.
Les contrôles d’accès doivent répondre à :
- Qui peut accéder à chaque catégorie de données conservées ?
- Quels systèmes les stockent ?
- Quels identifiants les protègent ?
- L’authentification MFA est-elle activée ?
- Les identifiants partagés sont-ils contrôlés ?
- Quand l’accès a-t-il été examiné pour la dernière fois ?
- Que se passe-t-il lorsque quelqu’un s’en va ou change de rôles ?
- Les fournisseurs et prestataires tiers bénéficient-ils d’un accès, et celui-ci est-il contrôlé ?
La conservation des données est liée à la gestion des identifiants. En matière de prévention des fuites de données, le contrôle d’accès réduit également le rayon d’impact. Si un attaquant compromet un compte, il ne devrait pas accéder automatiquement à des années de données clients archivées, d’anciens contrats ou de dossiers d’employés. Créer une politique de mots de passe peut aider les équipes à définir des règles pour la création de mots de passe, le partage, la gestion des accès et l’authentification.
En matière de prévention des fuites de données, le contrôle d’accès réduit également le rayon d’impact. Si un attaquant compromet un compte, il ne devrait pas accéder automatiquement à des années de données clients archivées, d’anciens contrats ou de dossiers d’employés. Le guide de Proton sur la protection contre les fuites de données pour les entreprises explique pourquoi il est important de limiter l’accès et de réduire l’exposition inutile avant qu’un incident ne se produise.
Un gestionnaire de mots de passe professionnel tel que Proton Pass for Business peut également aider les équipes à contrôler et à examiner l’accès aux identifiants qui déverrouillent les données conservées, grâce à une gestion centralisée, un partage sécurisé et une responsabilité plus claire via le panneau admin.
Erreurs courantes en matière de politique de conservation des données
De nombreuses PME ont déjà des habitudes de conservation informelles, mais pas de politique fiable. Les erreurs les plus courantes sont faciles à commettre : conserver trop de données, appliquer une seule règle à chaque registre, oublier des copies dans les systèmes quotidiens, supprimer sans vérifier les suspensions légales ou laisser les données conservées accessibles à trop de personnes.
| Erreur | Pourquoi cela crée un risque | Ce qu’il faut faire à la place |
| Tout conserver indéfiniment | Stocker des données « au cas où » peut augmenter le risque de non-conformité et l’exposition aux fuites de données. | Ne conservez les données que s’il existe un motif légal, contractuel, de sécurité ou commercial clair. |
| Utiliser une seule période de conservation pour tout | Les dossiers financiers, les fichiers des employés, les pistes marketing, les contrats et les journaux répondent à des finalités différentes. | Définir les périodes de conservation par catégorie de données. |
| Oublier les messages, les feuilles de calcul et les exports | Des copies peuvent rester dans les boites de réception, les dossiers de téléchargement, les drives partagés ou les fichiers non gérés. | Inclure les emplacements d’espace de stockage secondaires dans la politique. |
| Supprimer sans vérifier les suspensions légales | Certaines données peuvent devoir être conservées pour des litiges, des audits, des enquêtes ou des obligations réglementaires. | Ajouter une étape d’examen avant la suppression. |
| Ignorer l’accès aux données conservées | Les données conservées peuvent toujours être exposées si trop de personnes peuvent y accéder. | Attribuer des responsables, restreindre les autorisations et examiner l’accès régulièrement. |
Transformer les règles de conservation en pratique quotidienne
Une politique pratique commence par les données que votre entreprise détient déjà et les transforme en un calendrier que chacun peut suivre. Chaque catégorie doit avoir un motif de conservation, un responsable, une fréquence d’examen et un processus de suppression clair. Tant que ces données restent dans vos systèmes, l’accès doit rester limité aux personnes qui en ont réellement besoin.
Pour de nombreuses PME, la gestion des identifiants est l’un des aspects les plus faciles à améliorer. Des mots de passe forts, un partage sécurisé et un accès contrôlé permettent de s’assurer que les données conservées ne sont disponibles qu’aux personnes qui en ont besoin.
Contrôlez qui peut accéder aux données conservées dans votre entreprise grâce à un gestionnaire de mots de passe professionnel sécurisé.





