Lois sur la conservation des données par pays (2026) : RGPD, jurisprudence de la CJUE et règles mondiales

Independently fact-checked against primary sources (last audited 24 août 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 24 août 2026. · 19 primary sources cited on this page. How we verify our legal content

Lois sur la conservation des données par pays (2026) : RGPD, jurisprudence de la CJUE et règles mondiales

Questions fréquentes

Quelle est la différence entre le principe de limitation de la conservation du RGPD et les lois obligatoires sur la conservation des données ?

Le principe de limitation de la conservation du RGPD (article 5(1)(e)) constitue une protection de la vie privée : il interdit de conserver des données personnelles plus longtemps que nécessaire pour la finalité initiale. Les lois obligatoires de conservation des données sont des outils de surveillance : elles imposent aux fournisseurs d'accès internet et aux opérateurs de télécommunications de conserver les métadonnées d'abonnés et de trafic pendant une période fixe afin que les forces de l'ordre puissent y accéder. Les deux peuvent s'appliquer simultanément aux mêmes données, créant une fenêtre de conservation licite entre le minimum obligatoire et le maximum fondé sur la limitation de la conservation.

Combien de temps une entreprise peut-elle conserver des données personnelles en vertu du RGPD ?

Le RGPD ne fixe aucun délai précis. L'article 5(1)(e) exige que les données personnelles soient conservées pendant une durée n'excédant pas celle nécessaire pour la finalité de leur collecte. Les organisations doivent déterminer et documenter les périodes de conservation en fonction de leur finalité de traitement, de toute obligation légale, et des règles sectorielles spécifiques. Le rapport d'application 2025 du CEPD a révélé que la plupart des organisations peinent à le faire de manière cohérente.

Qu'est-il advenu de la directive européenne sur la conservation des données ?

La Cour de justice de l'UE a invalidé la directive sur la conservation des données (2006/24/CE) dans l'arrêt Digital Rights Ireland (affaire C-293/12, 8 avril 2014), jugeant qu'exiger la conservation générale de toutes les métadonnées de communication pour tous les utilisateurs, sans différenciation, violait les droits de la Charte à la vie privée et à la protection des données. La Commission européenne mène actuellement une consultation sur un cadre de remplacement de conservation obligatoire ; une proposition législative provisoire est attendue début 2026.

La conservation générale des métadonnées de télécommunications est-elle encore autorisée dans l'UE ?

Non, pour la plupart des finalités de lutte contre la criminalité. La jurisprudence de la CJUE entre 2014 et 2022 a établi que la conservation générale et indifférenciée de toutes les données de trafic et de localisation de tous les utilisateurs est incompatible avec le droit de l'UE. Seules la conservation ciblée (fondée sur la personne, la géographie ou la catégorie), les ordres de quick-freeze, et la surveillance en temps réel avec autorisation judiciaire sont permises. L'arrêt La Quadrature du Net II de 2024 a créé une exception restreinte pour la conservation des adresses IP, considérées comme moins intrusives que les autres métadonnées.

Que s'est-il passé avec les règles de conservation de la DPDPA indienne ?

Les règles DPDPA de l'Inde ont été finalisées le 13 novembre 2025. Les règles exigent au moins un an de conservation pour les données personnelles traitées au titre de la sécurité nationale et des obligations statutaires. Les grandes plateformes de commerce électronique, les intermédiaires de réseaux sociaux (20+ millions d'utilisateurs) et les plateformes de jeux en ligne (5+ millions d'utilisateurs) font face à un plafond maximal de conservation de trois ans. Les fiduciaires de données doivent notifier les utilisateurs 48 heures avant de supprimer leurs données si l'utilisateur n'a pas récemment interagi avec la plateforme.

Quel est le statut de la réforme canadienne de la vie privée ?

Le projet de loi C-27 du Canada, qui aurait remplacé la LPRPDE par la Loi sur la protection de la vie privée des consommateurs (LPVPC), est mort au Feuilleton lorsque le Parlement a été prorogé en janvier 2025. Des élections fédérales en avril 2025 ont repoussé davantage la réforme. Le Canada fonctionne toujours sous la LPRPDE, adoptée en 2000. La Loi 25 du Québec (en vigueur depuis septembre 2023) prévoit des exigences provinciales plus strictes.

Les mesures conservatoires judiciaires priment-elles sur les politiques de conservation des données ?

Oui. Lorsqu'un litige est raisonnablement anticipé, les organisations doivent préserver toutes les données potentiellement pertinentes, quels que soient les calendriers de conservation standard. Aux États-Unis, la règle 37(e) des FRCP traite des sanctions pour défaut de préservation des informations stockées électroniquement. En vertu du RGPD, le considérant 65 permet une conservation au-delà de la finalité initiale pour établir, exercer ou défendre des droits en justice. Cette obligation se poursuit jusqu'à la conclusion du litige ou la levée formelle de la mesure conservatoire.

Comment les données personnelles doivent-elles être détruites à l'expiration de la période de conservation ?

La plupart des lois sur la vie privée exigent une destruction irréversible. La norme NIST SP 800-88 fournit des méthodes incluant la destruction physique, l'effacement cryptographique, et la réécriture multi-passes. La Corée du Sud exige une destruction documentée dans un délai de cinq jours. L'Inde exige un préavis de 48 heures avant la suppression pour certaines plateformes. Les organisations devraient tenir des journaux de destruction consignant la date, la méthode et la personne responsable. Les systèmes de sauvegarde nécessitent des procédures de suppression spécifiques ; le CEPD a identifié cela comme une lacune de conformité répandue.

Les lois sur la conservation des données diffèrent-elles pour les dossiers de santé par rapport aux dossiers financiers ?

Oui, de manière significative. Les dossiers de santé ont généralement des périodes de conservation obligatoires plus longues (8 à 25 ans dans de nombreuses juridictions) en raison de leur pertinence clinique continue et des risques de réclamations pour faute professionnelle. Les dossiers financiers exigent généralement 3 à 10 ans selon la juridiction et le type de dossier. Chaque secteur dispose de son propre cadre réglementaire. Aux États-Unis, l'HIPAA régit la documentation des dossiers de santé (6 ans) tandis que les lois d'État sur la pratique médicale exigent généralement 7 à 10 ans pour les dossiers sous-jacents.

Une entreprise peut-elle utiliser la même période de conservation pour tous les pays ?

Fixer les périodes de conservation à la période la plus longue exigée mondialement est juridiquement prudent mais peut entrer en conflit avec les exigences de minimisation des données dans les pays ayant des périodes maximales plus courtes. L'approche la plus sûre est un calendrier de conservation spécifique à chaque juridiction, fondé sur le lieu de résidence des personnes concernées, avec des bases légales documentées pour chaque période. Les organisations multinationales devraient élaborer une matrice transfrontalière identifiant la fenêtre licite entre les minimums obligatoires et les maximums de limitation de conservation pour chaque catégorie de données et chaque juridiction.

Mises à jour

Replaced a dead India DPDPA citation link with the live official MeitY host, updated three instances of a stale "expected in early 2026" prediction for the EU's mandatory metadata-retention proposal to reflect current tracking (slipped to later 2026 or early 2027), added a missing citation for the EU telecom-retention comparison statistic, and softened the attribution of South Korea's five-day data-destruction window from the PIPA Act itself to its implementing Enforcement Decree.

Vérification indépendante contre les sources primaires citées ; droit applicable revérifié pour les changements récents

Droit applicable revérifié pour les changements récents

Extension majeure : ajout du cadre des deux sens (limitation de conservation contre conservation obligatoire), section complète sur la jurisprudence de la CJUE (de Digital Rights Ireland à La Quadrature du Net II, avril 2024), nouvelles sections pays pour le Japon, Singapour, l'Afrique du Sud, le Mexique ; mise à jour de l'Inde (règles DPDPA finalisées en novembre 2025), du Canada (projet de loi C-27 mort en janvier 2025), du Royaume-Uni (DPDI mort en mai 2024 ; loi sur les données, utilisation et accès de 2025), de l'Australie (loi modificative sur la vie privée de décembre 2024), de la Chine (règlements sur la sécurité des données de réseau de janvier 2025). Ajout de la proposition de conservation des métadonnées de la Commission européenne de mai 2025. Nombre de mots porté d'environ 2 450 à environ 4 800 mots. Titre mis à jour pour refléter la couverture de la jurisprudence de la CJUE.

Relu et approuvé par un éditeur

Sources et références

  1. RGPD : règlement (UE) 2016/679 du Parlement européen et du Conseil(eur-lex.europa.eu).gov
  2. RGPD, article 5 : principes relatifs au traitement des données à caractère personnel(gdpr-info.eu)
  3. CJUE, Digital Rights Ireland (affaires C-293/12 et C-594/12, 8 avril 2014)(curia.europa.eu).gov
  4. CJUE, Tele2 Sverige et Watson (affaires C-203/15 et C-698/15, 21 décembre 2016)(eur-lex.europa.eu).gov
  5. CJUE, La Quadrature du Net I (affaires C-511/18, C-512/18, C-520/18, C-623/17, 6 octobre 2020)(curia.europa.eu).gov
  6. CJUE, SpaceNet et Telekom Deutschland (affaires C-793/19 et C-794/19, 20 septembre 2022)(curia.europa.eu).gov
  7. CJUE, La Quadrature du Net II (affaire C-470/21, 30 avril 2024)(eur-lex.europa.eu).gov
  8. Action coordonnée d'application 2025 du CEPD : mise en œuvre du droit à l'effacement (février 2026)(edpb.europa.eu).gov
  9. ICO britannique : lignes directrices sur la limitation de la conservation(ico.org.uk).gov
  10. 26 USC 6501 : délais de prescription de l'IRS pour l'établissement et le recouvrement(law.cornell.edu)
  11. 45 CFR 164.530 : exigences administratives HIPAA(law.cornell.edu)
  12. 29 CFR 516 : dossiers à conserver par les employeurs en vertu du FLSA(law.cornell.edu)
  13. 18 USC 1520 : destruction des dossiers d'audit d'entreprise (SOX)(law.cornell.edu)
  14. Cal. Civ. Code 1798.100 : droit de savoir du consommateur (CCPA)(leginfo.legislature.ca.gov).gov
  15. LGPD du Brésil : loi 13.709/2018(planalto.gov.br).gov
  16. Texte intégral de la PIPL chinoise (NPC)(npc.gov.cn).gov
  17. Règlement chinois sur la gestion de la sécurité des données de réseau (en vigueur depuis le 1er janvier 2025)(english.www.gov.cn).gov
  18. Texte intégral de la DPDPA 2023 de l'Inde(meity.gov.in).gov
  19. IAPP : les règles DPDPA de l'Inde finalisées (novembre 2025)(iapp.org)
  20. Traduction anglaise de la PIPA de Corée du Sud(law.go.kr).gov
  21. Principes australiens de protection de la vie privée (OAIC)(oaic.gov.au).gov
  22. Loi de 2024 modifiant diverses lois sur la protection de la vie privée (Cth), Parlement d'Australie(aph.gov.au).gov
  23. LPRPDE du Canada : Loi sur la protection des renseignements personnels et les documents électroniques, LC 2000, ch. 5(laws-lois.justice.gc.ca).gov
  24. PDPA de Singapour : obligations de protection des données (PDPC)(pdpc.gov.sg).gov
  25. POPIA d'Afrique du Sud : article 14, conservation et restriction des dossiers(popia.co.za)
  26. NIST SP 800-88 rév. 1 : lignes directrices pour l'assainissement des supports(csrc.nist.gov).gov
  27. Règle 37(e) des FRCP : défaut de préservation des informations stockées électroniquement(law.cornell.edu)
Partager :