Quelles durées de conservation s'appliquent aux données clients ?
Il n'existe pas de durée unique : chaque donnée se garde le temps de l'usage qui a justifié sa collecte, puis, si un texte l'impose, le temps de l'obligation légale. Le tableau rassemble les durées les plus fréquentes pour une PME qui vend à des particuliers ou à des entreprises.
| Donnée ou document | Durée recommandée ou imposée | Source |
|---|---|---|
| Données nécessaires au contrat (commandes, livraisons, service après-vente, réclamations) | Durée de la relation contractuelle | CNIL, référentiel gestion commerciale |
| Données d'un client utilisées pour la prospection | Relation commerciale, puis 3 ans à compter de sa fin (dernier achat, fin de garantie, dernier contact du client) | CNIL, référentiel gestion commerciale |
| Données d'un prospect qui n'est pas client | 3 ans à compter de la collecte ou du dernier contact émanant du prospect | CNIL, référentiel gestion commerciale |
| Compte client en ligne laissé inactif | Suppression après une période d'inactivité ; 2 ans jugés proportionnés | CNIL, référentiel gestion commerciale |
| Factures, bons de commande et de livraison, livres comptables | 10 ans à partir de la clôture de l'exercice | Entreprendre Service Public (Code de commerce) |
| Contrats et correspondance commerciale | 5 ans | Entreprendre Service Public |
| Contrat conclu en ligne avec un consommateur, à partir de 120 € | 10 ans à partir de la livraison ou de la prestation | Entreprendre Service Public (Code de la consommation) |
| Documents soumis au contrôle fiscal | 6 ans | Entreprendre Service Public (Livre des procédures fiscales) |
| Cryptogramme visuel d'une carte bancaire | Jamais au-delà de la transaction | CNIL, paiement à distance |
| Données de carte gardées comme preuve en cas de contestation | 13 mois après le débit, 15 mois pour une carte à débit différé, en archive intermédiaire | CNIL, paiement à distance |
| Journaux de connexion et traces d'accès | 6 mois à 1 an, sur une période glissante | CNIL, recommandation journalisation |
Les durées des référentiels de la CNIL sont des recommandations : un organisme peut s'en écarter s'il documente son choix, et la CNIL indique que les appliquer vaut présomption de conformité. Les durées comptables et fiscales sont présentées par Entreprendre Service Public comme des durées minimales.
Pourquoi une même donnée a-t-elle parfois deux durées ?
Parce que la durée suit l'usage et non la donnée : la CNIL rappelle qu'une même information peut servir à deux traitements distincts, et que son archivage ou sa suppression dans l'un n'interdit pas de la garder dans l'autre.
Prenons une cliente d'un installateur de pompes à chaleur, qui a acheté en mars 2022. Son nom et son adresse figurent sur la facture, qui reste dans les archives comptables dix ans après la clôture de l'exercice 2022. Ils figurent aussi dans le fichier de relance commerciale, d'où ils sortent trois ans après la fin de la relation, par exemple à l'expiration de la garantie, faute de nouveau contact. Le logiciel doit donc savoir à quel usage sert chaque information, au lieu d'appliquer une date de purge unique à toute la fiche client.
Base active, archive intermédiaire, suppression : quelle différence ?
La CNIL découpe la vie d'une donnée personnelle en trois phases, et seule la première est systématique.
- La base active : la donnée sert au quotidien, par exemple la fiche consultée par les commerciaux ou l'historique des commandes. Elle y reste le temps de l'usage prévu.
- L'archivage intermédiaire : la donnée ne sert plus, mais une obligation légale ou un éventuel contentieux oblige à la garder. La CNIL demande alors de la séparer de la base active, physiquement (base d'archives dédiée) ou logiquement (droits d'accès restreints), et de ne la consulter que ponctuellement, pour un motif précis, par des personnes habilitées.
- La suppression, l'anonymisation ou l'archivage définitif : au terme des durées, la donnée est effacée ou rendue anonyme ; l'archivage définitif est réservé aux informations dont la valeur justifie une conservation pérenne.
Un test simple : si la fiche d'un ancien client archivé apparaît encore dans la recherche du commercial, la séparation n'est pas faite.
Comment programmer ces durées dans un logiciel ?
Une durée de conservation n'existe vraiment que si le logiciel l'applique seul, chaque nuit, sans attendre qu'un salarié pense à faire le ménage.
- Une date de référence par usage : dernier achat, fin de garantie, clôture de l'exercice, dernier contact. Ce dernier champ ne bouge que sur une action réelle du prospect : la CNIL cite la demande de documentation ou le clic sur un lien, et précise que la simple ouverture d'un courriel ne compte pas.
- Une tâche planifiée qui archive les dossiers échus, supprime ou anonymise ceux dont l'archive a expiré, et trace ce qu'elle a fait.
- Une relance avant échéance : au bout des trois ans, la CNIL admet que l'entreprise demande à la personne si elle souhaite encore être sollicitée ; sans réponse positive et explicite, les données sont supprimées ou archivées.
- L'anonymisation plutôt que la suppression quand vous voulez garder des statistiques de ventes : selon le référentiel de la CNIL, des données dûment anonymisées ne sont plus des données personnelles.
- Des durées paramétrables dans un écran d'administration plutôt qu'écrites dans le code, pour suivre un changement de règle sans redéveloppement.
Ces choix se font au moment du cahier des charges, avec les autres obligations décrites dans le guide RGPD et logiciel métier, et alimentent le registre des traitements. Pour les formalités, voir aussi faut-il déclarer son logiciel à la CNIL.
Quelles erreurs voit-on le plus souvent ?
- Tout garder « au cas où » : un fichier de prospects gardé dix ans dépasse de loin les trois ans recommandés par la CNIL, et devient un risque inutile en cas de fuite.
- Effacer les factures avec la fiche d'un client qui demande l'effacement : l'article 17 du RGPD écarte le droit à l'effacement quand une obligation légale impose de conserver ; les pièces comptables passent en archive, le reste est effacé.
- Stocker le cryptogramme d'une carte pour simplifier un prochain achat, ce que la CNIL interdit après la transaction. Confier la conservation des cartes à un prestataire de paiement spécialisé évite d'en stocker dans votre propre base.
- Oublier les copies : exports Excel envoyés par e-mail, anciennes sauvegardes, base de test remplie avec de vraies fiches clients. Une purge qui ignore ces copies ne règle qu'une partie du problème.
Comment YMHB Web traite la question dans un projet
Chez YMHB Web, la question se traite pendant le cadrage, première étape de la méthode : pour chaque type de donnée, l'usage, la durée, la date de départ et le sort final (archive, suppression ou anonymisation) sont écrits noir sur blanc avec le reste du périmètre, avant le développement. La même logique vaut pour un CRM ou un ERP métier que pour une application destinée au grand public.
Les durées de cette page forment un cadre général. Dans un secteur réglementé (santé, assurance, ressources humaines), d'autres textes s'ajoutent, et votre délégué à la protection des données ou votre avocat tranche les cas particuliers.
Questions fréquentes
- Combien de temps peut-on garder un fichier de prospects ?
- Selon le référentiel de la CNIL sur la gestion commerciale, les données d'un prospect qui n'est pas client se conservent trois ans à compter de leur collecte ou du dernier contact venant de lui, comme une demande de documentation ou un clic sur un lien. À l'échéance, l'entreprise peut lui demander s'il souhaite rester en contact ; sans réponse positive et explicite, ses données sont supprimées ou archivées.
- Faut-il effacer les factures d'un client qui demande la suppression de ses données ?
- Non. L'article 17 du RGPD prévoit que le droit à l'effacement ne s'applique pas lorsque le traitement est nécessaire au respect d'une obligation légale. Les factures et pièces comptables se conservent dix ans à partir de la clôture de l'exercice : elles passent en archive intermédiaire à accès restreint, tandis que les autres données du client, comme son historique de prospection, sont effacées.
- Combien de temps conserver les données de carte bancaire d'un client ?
- La CNIL interdit de conserver le cryptogramme visuel d'une carte bancaire après la transaction. Les autres données de carte servent au paiement puis, comme preuve en cas de contestation, peuvent être gardées treize mois après la date de débit, ou quinze mois pour une carte à débit différé, en archive intermédiaire. Les conserver pour faciliter les achats suivants suppose en principe le consentement du client.
- Les durées de conservation de la CNIL sont-elles obligatoires ?
- Les durées des référentiels de la CNIL sont des recommandations, pas des obligations légales. Un organisme peut s'en écarter s'il documente et justifie son choix au regard de l'usage des données. La CNIL précise qu'appliquer les durées recommandées vaut présomption de conformité. Les durées fixées par un texte, comme les dix ans du Code de commerce pour les pièces comptables, s'imposent en revanche.
- Que faire des données à la fin de leur durée de conservation ?
- À la fin de leur durée de conservation, les données personnelles sont supprimées ou anonymisées, sauf si une obligation légale ou un risque de contentieux justifie un archivage intermédiaire, séparé de la base active et réservé à des personnes habilitées. Dans un logiciel métier, cette étape revient à une tâche automatique qui garde la trace de ce qu'elle a archivé, anonymisé ou supprimé.
À lire aussi
Sources
- CNIL, Les durées de conservation des données
- CNIL, Référentiel relatif aux traitements de données personnelles mis en œuvre aux fins de gestion des activités commerciales
- CNIL, Gestion commerciale et gestion des impayés : la CNIL publie deux nouveaux référentiels (28 janvier 2022)
- CNIL, Le paiement à distance par carte bancaire (délibération n° 2018-303)
- CNIL, Recommandation relative aux mesures de journalisation (18 novembre 2021)
- CNIL, Sécurité : tracer les opérations
- Entreprendre Service Public, Quels sont les délais de conservation des documents pour les entreprises ? (fiche F10029, vérifiée le 1er juillet 2024)
- CNIL, texte du RGPD, chapitre III (article 17, droit à l'effacement)