Data client : ce que le RGPD change encore
Par Régine Lucas , Rédactrice en chef
Rappel pratique des obligations sur la collecte, la conservation et la réutilisation des données.
6 min de lecture
4,5sur 5338 votes
- 3Klecteurs
- 11en ce moment
- 116partages
Le RGPD n’a pas fini de bousculer la gestion de la data client. Le texte encadre toujours la collecte, la conservation, l’usage et la circulation des informations personnelles, avec une exigence centrale : pouvoir démontrer ce que vous faites. Les points qui déclenchent le plus de rappels à l’ordre restent les mêmes, à savoir la preuve du consentement, la durée de conservation, l’encadrement des sous-traitants, les transferts hors Union européenne et le traitement des demandes des personnes concernées. Un fichier ancien, non documenté ou alimenté sans base légale claire constitue le premier facteur de risque.
Le RGPD s’applique depuis 2018 et beaucoup d’organisations pensent avoir réglé la question avec une politique de confidentialité mise en ligne. Or la data client, soit l’ensemble des informations personnelles collectées sur les prospects et les clients, demeure le point où les contrôles déclenchent le plus de suites. Les manquements constatés sont rarement spectaculaires : un ancien fichier jamais purgé, un formulaire mal paramétré, un prestataire non encadré.
Ce qui a évolué n’est pas le texte, mais la manière dont il est appliqué. Les autorités regardent la preuve documentaire, pas les bonnes intentions affichées. Voici les points sur lesquels votre organisation dispose encore de marges de progression, et comment les traiter sans alourdir vos process.
Un consentement démontrable, pas simplement affiché
Une case cochée par défaut, une validation globale qui couvre à la fois la newsletter et la cession de données à des partenaires, ou une mention enfouie dans des conditions générales : aucun de ces dispositifs ne résiste à l’examen. Le consentement doit être libre, spécifique, éclairé et univoque. Le prospect doit comprendre à quoi il dit oui, et vous devez pouvoir le prouver longtemps après.
La solidité vient donc du registre, pas du formulaire. Horodatage de l’accord, version du texte présenté, finalité exacte, canal utilisé : ces éléments transforment une déclaration en preuve. Prévoir également un retrait aussi accessible que l’accord lui-même, avec un lien de désinscription visible et un traitement effectif sous quelques jours.
Durées de conservation : là où la data client dérape le plus
Le principe est simple à énoncer et difficile à tenir : une donnée ne reste stockée que le temps nécessaire à la finalité pour laquelle elle a été collectée. En pratique, les bases grossissent par accumulation, et personne ne sait plus quel prospect a été contacté quand.
| Catégorie | Ordre de grandeur usuel | Point de vigilance |
|---|---|---|
| Prospect sans réponse | 3 ans à compter du dernier contact | Relancer pour prolonger, sinon purger |
| Client actif | Durée de la relation contractuelle | Documenter la date de sortie |
| Pièces comptables | 10 ans | Archivage séparé du CRM |
| Données de connexion | Quelques mois à un an | Finalité sécurité à expliciter |
Ces repères sont des ordres de grandeur à adapter à votre secteur et à vos obligations propres. Ce qui compte, c’est l’existence d’une règle écrite et d’un mécanisme qui l’applique automatiquement. Une purge manuelle réalisée une fois par an, sans trace, revient à ne rien faire.
Sous-traitants, hébergeurs et transferts : votre responsabilité reste engagée
Confier le traitement à un prestataire ne vous retire pas du jeu. Vous demeurez responsable du choix, du cadrage contractuel et du suivi. Le contrat doit préciser la finalité, la nature des données, les mesures de sécurité, la durée, et les conditions dans lesquelles le prestataire peut à son tour faire appel à un sous-traitant ultérieur.
Le sujet des transferts vers des pays tiers mérite un examen séparé, car il concerne aussi de simples outils de messagerie ou d’analyse d’audience. Si les données sortent de l’Union européenne, il faut identifier la base juridique du transfert et les garanties associées. Tenir une cartographie des flux, même sommaire, évite les découvertes tardives lors d’un contrôle ou d’une réclamation.
Les demandes des clients ont un calendrier précis
Accès, rectification, effacement, opposition, portabilité : toute personne dont vous traitez les données peut exercer ces droits. La réponse intervient en principe dans un délai d’un mois, avec une prolongation possible de deux mois pour les demandes complexes, à condition d’en informer la personne. Un silence prolongé constitue en soi un manquement, indépendamment du bien-fondé de la demande initiale.
Le plus efficace consiste à préparer la procédure avant la première sollicitation : un point de contact identifiable, un modèle de réponse, une méthode pour retrouver les données d’une personne dans l’ensemble de vos outils. Les demandes d’effacement sont les plus délicates, car certaines informations doivent parfois être conservées pour respecter une obligation légale. Cette exception doit être expliquée clairement au demandeur.
Collecter moins, c’est aussi mieux vendre
Le lien entre conformité et performance est souvent sous-estimé. Un formulaire qui demande uniquement ce qui est nécessaire améliore le taux de complétion, réduit les données obsolètes et limite les erreurs de segmentation. Les champs remplis au cas où vieillissent mal et finissent par fausser les statistiques de votre CRM.
Ce principe de minimisation pousse également à revoir la question des finalités. Une donnée collectée pour livrer une commande ne peut pas servir sans base légale à alimenter un ciblage publicitaire. Clarifier cet usage en amont évite les reprises tardives et les discussions inconfortables avec les équipes marketing.
La checklist opérationnelle de votre fichier client
- Inventorier les bases, les outils et les flux où circulent des données personnelles.
- Associer à chaque traitement une base légale écrite.
- Fixer une durée de conservation par catégorie et automatiser la purge.
- Vérifier les contrats avec chaque prestataire qui manipule vos données.
- Documenter les transferts hors Union européenne et leurs garanties.
- Tester le parcours d’exercice des droits, y compris la désinscription.
- Prévoir une procédure de notification en cas de violation de données.
- Former les équipes qui collectent ou utilisent la data client.
Cette liste n’a de valeur que si elle est datée et révisée. La conformité n’est pas un projet ponctuel, c’est un entretien régulier.
Un fichier client constitué avant 2018 doit-il être remis à jour ?
Oui, dans la plupart des cas. Le RGPD s’applique à l’ensemble des traitements en cours, quelle que soit la date de constitution du fichier. Une base ancienne doit donc être confrontée aux exigences actuelles : base légale identifiable, information des personnes, durée de conservation et sécurité. Le travail porte souvent sur l’information et la purge plutôt que sur une reconstruction complète.
Faut-il recueillir un accord distinct pour chaque finalité ?
Le consentement doit être spécifique, ce qui suppose de distinguer les usages qui ne sont pas indispensables à la relation contractuelle. Une validation unique qui couvre la newsletter, la prospection téléphonique et la cession à des partenaires est trop large. En pratique, séparer deux ou trois cases claires suffit souvent à sécuriser l’ensemble.
Combien de temps peut-on garder les coordonnées d’un prospect ?
Il n’existe pas de durée unique fixée par le texte. Le repère fréquemment retenu pour un prospect sans réponse est de trois ans à compter du dernier contact, mais il dépend de la nature de votre activité et des recommandations de votre secteur. L’essentiel est d’avoir une règle écrite, cohérente avec la finalité et appliquée de façon systématique.
Un prestataire d’emailing assume-t-il la responsabilité à votre place ?
Non. Le prestataire agit comme sous-traitant et répond de ses propres manquements, mais c’est vous qui restez responsable du traitement vis-à-vis des personnes concernées. À ce titre, vous devez choisir un prestataire présentant des garanties suffisantes, formaliser un contrat conforme et vérifier la manière dont vos données sont hébergées et sécurisées.
Que se passe-t-il si une demande d’accès reste sans réponse ?
L’absence de réponse dans le délai imparti constitue un manquement en soi, même si la demande était imprécise. La personne peut saisir l’autorité de contrôle, qui peut adresser un rappel, une mise en demeure, voire une sanction. Le réflexe utile consiste à répondre dans le délai, quitte à demander les précisions nécessaires pour traiter la demande correctement.
L'auteur
Directrice marketing
Je passe mes journées à traduire des offres complexes en messages clairs. J'accompagne des PME qui veulent se faire comprendre sans crier plus fort que les autres.
Voir tous ses articlesVotre avis compte
Cet article vous a-t-il été utile ?
4,5sur 5338votes
Commentaires
Soyez le premier à réagir.


