Guide5 min de lecture15 août 2026

Portabilité données RGPD : obligations et mise en œuvre PME

portabilite donnees rgpd
ⓘ Certains contenus de ce site sont rédigés avec l’assistance d’une IA. En savoir plus
Cyber security concept shown on grunge-style background highlights the importance of digital protection.
Photo : Ann H sur Pexels
La portabilité données RGPD est le droit pour un utilisateur de récupérer ses données personnelles dans un format structuré afin de les transmettre à un autre prestataire. Ce droit, prévu par l'article 20 du RGPD, s'applique uniquement aux données fournies par la personne et traitées sur la base du consentement ou d'un contrat. Il ne s'agit pas d'un simple droit d'accès, mais d'une obligation de mobilité technique des informations. Pour un dirigeant de PME, ce mécanisme peut sembler complexe car il impose une certaine rigueur technique dans l'extraction des fichiers. Si vous refusez injustement cette demande ou si vous fournissez des données inexploitables, vous vous exposez à un risque de sanction. L'enjeu est donc de mettre en place un processus fluide qui permette d'extraire les données sans compromettre la sécurité du système d'information. La conformité ne doit pas être un frein, mais un gage de transparence et de professionnalisme envers vos clients.

Le champ d'application strict de l'article 20

Toutes les données ne sont pas portables. Le droit à la portabilité s'applique exclusivement lorsque le traitement est fondé sur le consentement de la personne ou sur l'exécution d'un contrat. Si vous traitez des données sur la base d'un intérêt légitime ou d'une obligation légale, ce droit ne s'applique pas. De plus, seules les données fournies par l'utilisateur sont concernées. Cela inclut les données fournies activement, comme un nom ou une adresse email, mais aussi les données observées, comme l'historique d'achats ou des logs de connexion. En revanche, les données dérivées ou inférées par votre entreprise sont exclues. Par exemple, si vous avez créé un score de fidélité ou un profil marketing basé sur l'analyse du comportement du client, ces informations sont votre propriété intellectuelle et ne doivent pas être transmises. Le verdict est simple : données fournies sont portables, données analysées ne le sont pas. Pour éviter toute erreur, il est essentiel de cartographier vos données pour distinguer précisément ce qui relève de la fourniture et ce qui relève de l'analyse interne.

Les exigences techniques du format de transmission

Le RGPD impose que les données soient fournies dans un format structuré, couramment utilisé et lisible par machine. L'objectif est de permettre l'importation automatique des données dans un autre logiciel sans saisie manuelle fastidieuse. Envoyer un scan de document PDF ou un fichier image ne respecte pas cette obligation. Les formats recommandés sont généralement le CSV, le JSON ou le XML, qui sont universellement reconnus par les systèmes informatiques. Le transfert peut se faire de deux manières. Soit vous remettez les données directement à l'utilisateur, soit vous les transmettez directement à un autre responsable de traitement si cela est techniquement possible. Le risque ici est l'impossibilité technique. Si votre logiciel métier ne permet pas l'exportation dans ces formats, vous devez trouver une solution alternative ou solliciter votre éditeur logiciel. Une extraction incomplète ou illisible peut être considérée comme un refus de droit, entraînant une amende à titre indicatif pouvant atteindre des montants significatifs selon la gravité du manquement.

Délais de réponse et modalités de vérification

Une demande de portabilité doit être traitée sans retard injustifié et, au plus tard, dans un délai d'un mois. Ce délai peut être prolongé de deux mois supplémentaires en cas de demande complexe, à condition d'en informer l'utilisateur dans le premier mois. Le non-respect de ces délais est une infraction directe. Avant toute transmission, vous avez l'obligation absolue de vérifier l'identité du demandeur. Transmettre des données personnelles à un usurpateur d'identité constituerait une violation de données majeure. La procédure de vérification doit être proportionnée. Pour un client habituel, une connexion à son espace sécurisé suffit. Pour un ancien client, la demande d'une pièce d'identité peut être justifiée. Une fois l'identité confirmée, le transfert doit être sécurisé. L'envoi de fichiers contenant des données sensibles par email non chiffré est une pratique risquée. Privilégiez un lien de téléchargement sécurisé avec mot de passe ou un transfert via un protocole chiffré pour garantir l'intégrité et la confidentialité des informations.

La gestion des droits des tiers dans les fichiers

C'est l'un des points les plus délicats pour les PME : que faire quand les données portables contiennent des informations sur des tiers ? Par exemple, dans un carnet d'adresses ou un historique de messages, les données de l'utilisateur sont entremêlées avec celles d'autres personnes. Le RGPD précise que l'exercice du droit à la portabilité ne doit pas porter atteinte aux droits et libertés d'autrui. Le verdict est clair : vous ne devez pas transmettre les données personnelles de tiers sans leur consentement ou sans une base légale valide. Si l'extraction automatique mélange tout, vous devez soit anonymiser les données des tiers, soit limiter l'export aux seules données strictement personnelles du demandeur. C'est ici que l'intervention de DPO indépendants est précieuse, car ils permettent de définir des règles d'extraction qui respectent à la fois le droit du demandeur et la vie privée des autres personnes mentionnées dans les fichiers.

Risques de non-conformité et solutions concrètes

Le refus d'appliquer le droit à la portabilité ou une mise en œuvre défaillante peut mener à un signalement auprès de la CNIL. Les sanctions financières sont réelles, avec des amendes à titre indicatif pouvant aller jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Pour une PME, le risque est moins le montant maximal que l'image dégradée et le coût du redressement forcé sous contrainte administrative. La solution consiste à anticiper. Ne traitez pas la portabilité comme une gestion de crise à chaque demande, mais comme un processus métier. Créez une procédure interne écrite : qui reçoit la demande, comment l'identité est vérifiée, quel format d'export est utilisé et comment le fichier est transmis. Si vos outils actuels sont obsolètes, engagez une mise à jour technique avec vos prestataires informatiques. Le scan de vos pratiques actuelles permet d'identifier les points de blocage avant qu'une plainte client ne transforme un problème technique en litige juridique.

FAQ sur portabilite donnees rgpd

Conclusion

La portabilité données RGPD est un levier de confiance pour vos clients, mais elle exige une organisation technique rigoureuse. Entre le choix du format, la vérification d'identité et la gestion des tiers, le risque d'erreur est réel pour une PME non accompagnée. Ne laissez pas un détail technique devenir une faille juridique. Pour sécuriser vos processus et identifier vos points de vulnérabilité, nous vous conseillons de réaliser un audit de conformité RGPD avec l'aide des DPO indépendants du réseau ITWATCHYOU. La conformité RGPD, enfin simple. Rendez-vous sur itwatchyou.fr pour lancer votre diagnostic.
audit de conformité RGPD