Aller au contenu

Dimanche 6 septembre 2026 Édition 07h49

Qui prend soin du lien entre valeurs et gestes ?

Sauvegarde des données d’entreprise : le cadre légal

RGPD, ANSSI, CNIL : ce que la loi impose réellement sur la sauvegarde des données d'entreprise, et ce qui relève seulement d'une bonne pratique recommandée.

Par La rédaction 5 min de lecture

Detailed image of illuminated server racks showcasing modern technology infrastructure.
Sauvegarde des données d’entreprise : le cadre légal

Le RGPD ne fixe aucune méthode technique de sauvegarde : ni nombre de copies, ni fréquence, ni durée de conservation. Il pose une obligation de résultat — garantir la sécurité des données personnelles traitées, ce qui suppose de pouvoir les restaurer après un incident — et laisse le choix des moyens à l’entreprise. C’est ce cadre, et sa différence avec les recommandations techniques qui circulent par ailleurs, que cette page détaille.

Ce que le RGPD impose réellement

Le règlement européen sur la protection des données comporte des dispositions consacrées à la sécurité du traitement des données personnelles. Leur logique générale est connue : le responsable de traitement doit mettre en œuvre des mesures adaptées au risque, ce qui recouvre la disponibilité des données en cas de perte, de panne ou d’attaque. Ce que le texte n’impose pas, en revanche, c’est une règle technique unique valable pour toutes les entreprises : le RGPD conditionne la sécurité au risque réel de chaque traitement, il ne dicte pas un protocole de sauvegarde identique pour une association de trois personnes et pour une entreprise qui traite des milliers de dossiers clients.

Le numéro d’article exact et la formulation consolidée de cette obligation ne sont pas vérifiés dans ce dossier à la date de publication : ce point figure dans la clôture ci-dessous, avec l’indication de la source primaire à consulter pour l’obtenir.

Recommandation de l’ANSSI et obligation légale : deux registres distincts

Il existe une distinction à ne pas effacer. D’un côté, une obligation légale : le RGPD, qui s’applique à toute entreprise traitant des données personnelles, quelle que soit sa taille. De l’autre, des recommandations techniques diffusées par des organismes comme l’Agence nationale de la sécurité des systèmes d’information (ANSSI) : des bonnes pratiques d’hygiène informatique, qui ne créent pas par elles-mêmes une obligation juridique. Une entreprise peut être en conformité avec le RGPD sans suivre à la lettre une recommandation technique donnée, du moment que le niveau de sécurité atteint reste adapté au risque. Le contenu précis de ces recommandations sur la sauvegarde n’est pas vérifié dans ce dossier ; il ne s’écrit donc pas ici comme une règle à appliquer.

Perte de données : le principe de notification à la CNIL

Le RGPD organise un mécanisme de notification en cas de violation de données personnelles : une atteinte à la sécurité qui entraîne, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation ou l’accès non autorisé à des données. Le principe existe, sous condition de risque pour les personnes concernées. Le délai précis dans lequel cette notification doit intervenir auprès de la Commission nationale de l’informatique et des libertés (CNIL), ainsi que les conditions exactes qui déclenchent ou dispensent de cette obligation, ne sont pas confirmés dans ce dossier et ne s’écrivent donc pas comme un chiffre.

Le régime de sanctions existe, ses montants restent à vérifier

Le RGPD prévoit un régime de sanctions administratives en cas de manquement, prononcées par l’autorité de contrôle compétente — la CNIL, pour la France. Ce régime existe et s’applique aux manquements relatifs à la sécurité des traitements comme à ceux relatifs à la notification des violations. Les plafonds exacts, leur mode de calcul et la manière dont ils s’articulent selon la gravité du manquement ne sont pas vérifiés dans ce dossier : aucun montant ne s’écrit donc ici tant que le texte consolidé et la doctrine de la CNIL n’ont pas été rouverts par un rédacteur, à une date donnée.

Sauvegarde externalisée : la responsabilité ne se délègue pas totalement

Confier l’hébergement ou la sauvegarde de ses données à un prestataire cloud ne transfère pas l’ensemble de la responsabilité vers ce prestataire. Le RGPD organise une relation entre responsable de traitement et sous-traitant dans laquelle le premier reste tenu de s’assurer que le second offre des garanties suffisantes, notamment en matière de sécurité. Le fait de sauvegarder ses données chez un tiers ne dispense donc pas l’entreprise de vérifier ce que ce tiers garantit contractuellement. Le détail des obligations réciproques prévues par le règlement dans ce cas précis n’est pas vérifié dans ce dossier.

Ce que ça change selon la situation de l’entreprise

La réponse concrète à « que dois-je faire » dépend de plusieurs éléments propres à chaque entreprise, qu’aucun tableau ne peut résumer sans données vérifiées : le volume et la sensibilité des données traitées (données commerciales courantes ou données de santé, par exemple), l’existence ou non d’un salarié dédié au numérique, le recours ou non à un prestataire externe pour l’hébergement des données, et le fait d’avoir déjà ou non subi un incident de perte ou de fuite. Une entreprise sans salarié qui traite peu de données personnelles n’est pas soumise au même niveau d’exigence de moyens qu’une entreprise qui centralise des dossiers clients sensibles chez plusieurs prestataires. Avant de choisir une solution de sauvegarde ou de signer un contrat avec un prestataire cloud, les questions à poser portent sur la nature exacte des données concernées, l’endroit où elles sont stockées, les garanties de sécurité offertes par le prestataire et la procédure prévue en cas d’incident. Aucune fourchette de coût ni aucune règle chiffrée ne peut être avancée ici : elle dépend de ces éléments, propres à chaque situation.

Sur ce sujet, deux pages voisines complètent le cadre : les obligations RGPD d’un site internet, au-delà de la sauvegarde des données, et les autres risques numériques d’une petite entreprise. Pour la conservation de documents signés numériquement, un cas connexe de conservation de données, voir la conservation des documents signés électroniquement. Pour l’ensemble des obligations numériques de l’entreprise, voir les autres obligations numériques de l’entreprise.

Poursuivre la lecture

La rédaction

La rédaction

La rédaction explore rites spirituels, modes de relation et gestes utiles.

Mis à jour le 1 septembre 2026

Encore Travail & numérique