Guide5 min de lecture15 août 2026Mis à jour le 26 août 2026

Portabilité données RGPD : le guide complet pour votre PME

portabilite donnees rgpd
ⓘ Certains contenus de ce site sont rédigés avec l’assistance d’une IA. En savoir plus
Cyber security concept shown on grunge-style background highlights the importance of digital protection.
Photo : Ann H sur Pexels
La portabilité données RGPD est le droit pour un utilisateur de récupérer ses données personnelles dans un format structuré et lisible par machine pour les transmettre à un autre service. Ce droit, prévu par l'article 20 du RGPD, s'applique uniquement aux données fournies par la personne et traitées sur la base du consentement ou d'un contrat. Pour une PME, cela signifie que vous devez être capable d'extraire ces informations rapidement et gratuitement sans entraver le transfert vers un concurrent. Ce mécanisme diffère du droit d'accès classique car il impose une contrainte technique sur le format du fichier. L'objectif est de favoriser la mobilité des utilisateurs et d'éviter le verrouillage propriétaire. Si vous ne répondez pas à une demande de portabilité ou si vous fournissez un format inexploitable, vous vous exposez à un risque de sanction administrative. La conformité numérique ne s'improvise pas : elle demande une organisation rigoureuse de vos bases de données et une procédure interne claire pour traiter les demandes dans les délais légaux.

Le champ d'application strict de l'article 20

Toutes les données ne sont pas portables. Pour qu'une demande soit légitime, trois conditions cumulatives doivent être réunies. Premièrement, le traitement doit reposer sur le consentement de la personne ou sur l'exécution d'un contrat. Si vous traitez des données sur la base d'un intérêt légitime ou d'une obligation légale, le droit à la portabilité ne s'applique pas. Deuxièmement, le traitement doit être automatisé. Les archives papier sont exclues de ce dispositif. Troisièmement, seules les données fournies par l'utilisateur sont concernées. Cela inclut les données données activement (nom, prénom, email) mais aussi les données observées (historique d'achats, logs de connexion). En revanche, les données dérivées ou inferées par votre entreprise sont exclues. Par exemple, si vous avez créé un score de fidélité ou un profil marketing basé sur l'analyse du comportement du client, ces informations sont votre propriété intellectuelle et ne doivent pas être transmises. Le verdict est simple : données fournies sont portables, données analysées ne le sont pas. Pour éviter toute erreur, listez précisément dans votre registre des activités de traitement quelles catégories de données sont soumises à ce droit.

Les exigences techniques du format de transmission

Le RGPD impose que les données soient fournies dans un format structuré, couramment utilisé et lisible par machine. Un scan de document PDF ou un simple fichier texte non organisé ne suffit pas. Le but est que le nouveau prestataire puisse importer les données sans effort manuel majeur. Les formats standards comme le CSV, le JSON ou le XML sont les plus recommandés pour répondre à cette obligation. Le fichier doit être exploitable informatiquement pour garantir la fluidité du transfert. L'absence de format standardisé est une infraction. Si vous envoyez un fichier propriétaire que seul votre logiciel peut lire, vous ne respectez pas l'esprit de la loi. La solution consiste à mettre en place un export automatisé depuis votre base de données vers un format universel. Si la transmission directe d'un responsable de traitement à un autre est techniquement possible, vous devez le faire, sauf si cela s'avère impossible techniquement. Notez que vous ne devez jamais facturer ce service au client, car la gratuité est une condition sine qua non du droit à la portabilité.

La procédure de traitement et les délais légaux

Lorsqu'une demande de portabilité arrive, vous disposez d'un délai maximum d'un mois pour répondre. Ce délai peut être prolongé de deux mois supplémentaires en cas de demande complexe, mais vous devez en informer l'utilisateur dans le premier mois. La première étape consiste à vérifier l'identité du demandeur pour éviter toute fuite de données vers un tiers malveillant. Une demande anonyme ou non prouvée doit être rejetée pour protéger la confidentialité des informations. Une fois l'identité confirmée, vous devez extraire les données concernées et les transmettre via un canal sécurisé. L'envoi d'un fichier contenant des données personnelles par email non chiffré est un risque majeur de sécurité. Privilégiez un espace de téléchargement sécurisé ou un transfert de fichier crypté. Le non-respect des délais ou une réponse incomplète peut conduire à un signalement auprès de la CNIL. À titre indicatif, les amendes pour manquement aux droits des personnes peuvent être lourdes. La solution est de créer un guide interne de procédure pour vos équipes support afin qu'aucune demande ne reste sans réponse.

La gestion des droits tiers et la confidentialité

L'un des points les plus délicats pour une PME est la gestion des données mixtes. Il arrive souvent que les données d'un utilisateur contiennent des informations sur des tiers. Par exemple, dans un carnet d'adresses ou un historique de messages, les données portables de l'utilisateur A incluent des informations sur l'utilisateur B. Le RGPD précise que l'exercice du droit à la portabilité ne doit pas porter atteinte aux droits et libertés d'autres personnes. Le risque est ici de transmettre des données personnelles d'un tiers sans son consentement. Pour résoudre ce problème, vous devez anonymiser ou supprimer les données des tiers avant l'export, ou vous assurer que le transfert ne compromet pas leur vie privée. C'est un exercice d'équilibriste juridique. Si vous avez un doute, documentez votre décision de ne pas inclure certaines données pour justifier votre position en cas de contrôle. La transparence est votre meilleure défense : expliquez clairement à l'utilisateur pourquoi certaines informations ont été exclues du fichier de portabilité.

L'impact sur l'organisation informatique de la PME

La portabilité ne doit pas être vue comme une contrainte administrative, mais comme un besoin d'hygiène informatique. Pour répondre efficacement, votre structure de données doit être propre et documentée. Si vos données sont éparpillées entre plusieurs logiciels non synchronisés, l'extraction deviendra un cauchemar technique et chronophage. C'est le moment d'auditer vos flux de données et de centraliser les informations clients. L'implémentation d'une fonction d'export autonome (self-service) est la solution idéale. Permettre à l'utilisateur de télécharger ses données via son compte client réduit drastiquement la charge de travail de vos équipes et garantit un respect instantané du délai légal. Si vous ne pouvez pas automatiser, désignez un référent interne chargé de centraliser ces demandes. N'oubliez pas de consigner chaque demande et chaque réponse dans un registre des droits exercés. Cette traçabilité est indispensable pour prouver votre bonne foi et votre diligence lors d'un audit de conformité numérique.

FAQ sur portabilité données RGPD : guide pratique pour PME

Conclusion

La portabilité données RGPD est un test de maturité pour votre infrastructure numérique. Plus qu'une obligation légale, c'est l'occasion de simplifier vos processus de gestion de données et d'améliorer la confiance de vos clients. Un manquement peut entraîner des sanctions financières à titre indicatif, mais le risque principal reste l'image de marque d'une entreprise qui retient ses clients contre leur gré. Pour sécuriser vos processus et éviter les erreurs techniques, faites appel aux professionnels indépendants du réseau ITWATCHYOU. Commencez dès maintenant par un audit de conformité RGPD pour identifier vos lacunes et mettre en place des procédures d'exportation robustes. La conformité numérique, enfin simple.
audit de conformité RGPD