Mardi 29 septembre 2026
Une personne manipule des dossiers papier à côté d’un ordinateur affichant un symbole de protection des données de l’Union européenne.

Les données personnelles ont une valeur économique, mais elles représentent aussi un risque lorsqu’elles s’accumulent. L’essor des data brokers, ces acteurs spécialisés dans la collecte, l’agrégation et la revente de données, a récemment montré jusqu’où des informations dispersées peuvent être exploitées lorsqu’elles sont réunies. Parallèlement, les grandes fuites de données se multiplient et concernent parfois plusieurs millions de personnes.

Pour les entreprises, la question ne se limite donc plus à protéger les informations qu’elles utilisent quotidiennement. Il faut également s’interroger sur les données anciennes conservées dans les archives, les dossiers clients, les documents RH ou les fichiers devenus inutiles. En 2026, le principe de limitation de la conservation prévu par le RGPD prend ainsi une dimension très concrète. Pour Destrudata, réduire le stock de documents confidentiels qui n’ont plus à être conservés constitue une étape essentielle d’une gestion documentaire responsable.

Sommaire

  1. Data brokers : pourquoi l’accumulation de données est devenue un sujet majeur
  2. Les fuites de données montrent le risque des informations conservées trop longtemps
  3. Que dit le RGPD sur la durée de conservation des données ?
  4. Quelles archives d’entreprise faut-il particulièrement surveiller ?
  5. Passer d’une accumulation passive à une destruction organisée
  6. Conclusion

1. Data brokers : pourquoi l’accumulation de données est devenue un sujet majeur

Les data brokers, ou courtiers en données, construisent leur activité autour d’un principe simple : collecter des informations provenant de différentes sources, les agréger, les enrichir puis les commercialiser.

Une enquête internationale publiée en 2025 par Le Monde a montré l’ampleur que peut atteindre ce marché. Des données issues de dizaines de milliers d’applications mobiles et concernant des millions d’utilisateurs pouvaient être réunies dans de gigantesques ensembles d’informations, notamment avec des données de géolocalisation. Certaines informations présentées comme anonymisées pouvaient être recoupées afin de suivre les habitudes ou les déplacements d’individus.

Pour une entreprise, l’enseignement dépasse largement le fonctionnement du marché publicitaire. Une information isolée peut sembler peu sensible. Un ensemble d’informations accumulées pendant plusieurs années peut devenir beaucoup plus révélateur. Nom, adresse, téléphone, ancien poste, rémunération, historique commercial, coordonnées bancaires ou correspondances professionnelles peuvent progressivement constituer un profil extrêmement détaillé.

Les archives papier répondent à la même logique. La difficulté d’accès à une boîte stockée dans un local ne retire rien à la valeur des informations qu’elle contient. Dès qu’un document est retrouvé, photographié ou numérisé, ses données peuvent de nouveau être exploitées.

Limiter la conservation permet donc aussi de limiter ce capital informationnel dormant.

2. Les fuites de données montrent le risque des informations conservées trop longtemps

La question est d’autant plus importante que les violations de données continuent de progresser.

Dans son bilan publié en mai 2026, la CNIL indique avoir retenu 6 167 notifications de violations de données pour 2025, après ajustement destiné à éviter que deux incidents chez des prestataires ne faussent les statistiques. Ce niveau reste en hausse de 9,5 % par rapport à 2024. La moitié des incidents déclarés relevaient d’un piratage et une quarantaine de violations avaient concerné plus d’un million de personnes.

Ces chiffres rappellent un principe élémentaire de sécurité : une donnée que l’entreprise ne détient plus ne peut plus lui être volée lors d’une intrusion future.

Cela ne signifie évidemment pas qu’il faut supprimer tous les documents anciens. Certaines pièces doivent être conservées pendant plusieurs années pour répondre à des obligations légales, fiscales, sociales, comptables ou contractuelles.

Le problème apparaît lorsque les entreprises accumulent des informations sans savoir précisément pourquoi elles les conservent.

Un ancien fichier client, une copie de pièce d’identité, un dossier de candidature vieux de plusieurs années ou des archives RH arrivées au terme de leur durée utile augmentent inutilement la quantité d’informations exposées.

La cybersécurité ne concerne donc pas seulement les pare-feu, les mots de passe ou les sauvegardes. Elle commence aussi par une question beaucoup plus simple : avons-nous réellement besoin de conserver toutes ces données ?

Service de destruction d’archives

Service de destruction de disques durs

3. Que dit le RGPD sur la durée de conservation des données ?

Le RGPD ne fixe pas une durée unique applicable à toutes les données personnelles. Il pose en revanche un principe clair : elles ne doivent pas être conservées plus longtemps que nécessaire au regard de la finalité pour laquelle elles ont été collectées.

La CNIL a de nouveau détaillé ce principe en avril 2026 en rappelant le cycle de vie des informations : certaines restent utilisées en base active, d’autres peuvent ensuite être placées en archivage intermédiaire lorsqu’une obligation ou un besoin justifie encore leur conservation, avant leur suppression ou leur anonymisation lorsqu’elles ne sont plus nécessaires.

La durée dépend donc du document concerné.

Les délais applicables à une facture ne seront pas nécessairement les mêmes que ceux d’un dossier de recrutement, d’un contrat commercial ou d’une information concernant un ancien salarié.

Certaines durées découlent directement de textes légaux ; dans d’autres cas, il appartient au responsable du traitement de déterminer une durée proportionnée à l’objectif poursuivi.

Il est ainsi important de distinguer obligation réglementaire et bonne pratique de gestion documentaire.

Un document ne doit pas être détruit prématurément lorsqu’un texte impose encore sa conservation. À l’inverse, conserver indéfiniment l’intégralité des archives « par précaution » n’est pas une stratégie satisfaisante.

La gestion des durées de conservation doit donc aboutir à une décision : conserver parce qu’une raison précise le justifie, ou prévoir l’élimination lorsque cette raison disparaît.

4. Quelles archives d’entreprise faut-il particulièrement surveiller ?

Les informations les plus exposées ne se trouvent pas toujours dans les documents récents. Les entreprises disposent fréquemment de plusieurs années, voire plusieurs décennies d’archives dont le contenu n’a jamais été réévalué.

Certains ensembles documentaires méritent une attention particulière :

  • Les dossiers RH contenant coordonnées, salaires, documents administratifs ou informations relatives aux anciens salariés ;
  • Les archives clients et prospects comportant coordonnées, contrats, commandes et correspondances ;
  • Les documents comptables, bancaires et financiers arrivés au terme de leur durée obligatoire ;
  • Les dossiers juridiques, contractuels ou relatifs à d’anciens litiges ;
  • Les formulaires, photocopies de pièces justificatives et impressions de bases de données contenant des informations nominatives.

Le support papier peut donner un faux sentiment de sécurité. Un classeur qui n’est connecté à aucun réseau informatique ne peut certes pas être exfiltré à distance par un pirate. Il peut cependant être perdu, emporté, consulté sans autorisation, photographié ou jeté avec les déchets ordinaires.

Les archives anciennes comportent parfois un risque supplémentaire : l’entreprise ne sait plus précisément ce qu’elles contiennent.

Un inventaire et un calendrier de conservation permettent alors de distinguer les documents encore nécessaires de ceux pouvant être éliminés.

Cette démarche contribue à la protection des données mais ne constitue qu’un élément de la conformité RGPD. Elle doit s’inscrire dans une politique plus large comprenant notamment la maîtrise des accès, la sécurité des traitements et le respect des droits des personnes.

5. Passer d’une accumulation passive à une destruction organisée

L’objectif n’est pas de déclencher périodiquement un grand nettoyage improvisé. Une gestion efficace repose plutôt sur un processus régulier : classer les documents, appliquer les durées appropriées, identifier ceux arrivés à échéance et organiser leur destruction.

Pour les archives confidentielles, le choix de la méthode d’élimination est important. Une feuille simplement déchirée ou un dossier déposé dans une benne classique peut rester lisible et récupérable.

Nous proposons une destruction sur site par camion broyeur, permettant aux documents confidentiels d’être détruits directement dans les locaux du client. Cette organisation réduit les transports et les manipulations de documents intacts avant leur broyage.

Selon les besoins, la gestion peut être ponctuelle, par exemple lors d’un important désarchivage, ou régulière lorsque l’entreprise génère continuellement des documents à éliminer. Des conteneurs sécurisés peuvent alors permettre de conserver les documents destinés à la destruction jusqu’à leur prise en charge.

Le client peut également assister au broyage. À l’issue de l’intervention, nous remettons un certificat de destruction, tandis que les matières issues du broyage sont ensuite orientées vers le recyclage.

L’intérêt dépasse le simple gain de place. Une politique de destruction organisée permet de réduire progressivement la quantité de données personnelles et confidentielles conservées sans nécessité.

Face aux fuites massives et à la valeur croissante accordée aux informations personnelles, réduire la surface de données exposées devient une mesure de prévention à part entière.

Conclusion

Les enquêtes consacrées aux data brokers illustrent une réalité importante : des données dispersées, anciennes ou apparemment anodines peuvent acquérir une valeur considérable lorsqu’elles sont regroupées et exploitées. La multiplication des violations de données rappelle parallèlement que toute information conservée peut un jour être exposée.

Le RGPD impose donc de ne pas conserver les données personnelles sans limite. Les entreprises doivent identifier les durées applicables, respecter les obligations légales de conservation puis éliminer les documents lorsqu’aucune justification ne subsiste.

La destruction n’est pas, à elle seule, une garantie de conformité, mais elle constitue une étape indispensable du cycle de vie des données lorsqu’un document est arrivé à échéance. Pour mettre en place une destruction sécurisée et traçable de vos archives confidentielles, contactez-nous afin d’échanger avec Destrudata sur vos volumes, vos contraintes et la fréquence d’intervention adaptée à votre organisation.

Service de destruction d’archives

Service de destruction de disques durs

 Retour aux actualités

Faîtes appel à un spécialiste, Faîtes appel à Destrudata
Nous contacter