Lois sur la conservation des données par pays (2026) : RGPD, jurisprudence de la CJUE et règles mondiales

Par Équipe éditoriale de Recording Law29 min de lecture
Lois sur la conservation des données par pays (2026) : RGPD, jurisprudence de la CJUE et règles mondiales

Questions fréquentes

Quelle est la différence entre le principe de limitation de la conservation du RGPD et les lois obligatoires sur la conservation des données ?

Le principe de limitation de la conservation du RGPD (article 5(1)(e)) constitue une protection de la vie privée : il interdit de conserver des données personnelles plus longtemps que nécessaire pour la finalité initiale. Les lois obligatoires de conservation des données sont des outils de surveillance : elles imposent aux fournisseurs d'accès internet et aux opérateurs de télécommunications de conserver les métadonnées d'abonnés et de trafic pendant une période fixe afin que les forces de l'ordre puissent y accéder. Les deux peuvent s'appliquer simultanément aux mêmes données, créant une fenêtre de conservation licite entre le minimum obligatoire et le maximum fondé sur la limitation de la conservation.

Combien de temps une entreprise peut-elle conserver des données personnelles en vertu du RGPD ?

Le RGPD ne fixe aucun délai précis. L'article 5(1)(e) exige que les données personnelles soient conservées pendant une durée n'excédant pas celle nécessaire pour la finalité de leur collecte. Les organisations doivent déterminer et documenter les périodes de conservation en fonction de leur finalité de traitement, de toute obligation légale, et des règles sectorielles spécifiques. Le rapport d'application 2025 du CEPD a révélé que la plupart des organisations peinent à le faire de manière cohérente.

Qu'est-il advenu de la directive européenne sur la conservation des données ?

La Cour de justice de l'UE a invalidé la directive sur la conservation des données (2006/24/CE) dans l'arrêt Digital Rights Ireland (affaire C-293/12, 8 avril 2014), jugeant qu'exiger la conservation générale de toutes les métadonnées de communication pour tous les utilisateurs, sans différenciation, violait les droits de la Charte à la vie privée et à la protection des données. La Commission européenne mène actuellement une consultation sur un cadre de remplacement de conservation obligatoire ; une proposition législative provisoire est attendue début 2026.

La conservation générale des métadonnées de télécommunications est-elle encore autorisée dans l'UE ?

Non, pour la plupart des finalités de lutte contre la criminalité. La jurisprudence de la CJUE entre 2014 et 2022 a établi que la conservation générale et indifférenciée de toutes les données de trafic et de localisation de tous les utilisateurs est incompatible avec le droit de l'UE. Seules la conservation ciblée (fondée sur la personne, la géographie ou la catégorie), les ordres de quick-freeze, et la surveillance en temps réel avec autorisation judiciaire sont permises. L'arrêt La Quadrature du Net II de 2024 a créé une exception restreinte pour la conservation des adresses IP, considérées comme moins intrusives que les autres métadonnées.

Que s'est-il passé avec les règles de conservation de la DPDPA indienne ?

Les règles DPDPA de l'Inde ont été finalisées le 13 novembre 2025. Les règles exigent au moins un an de conservation pour les données personnelles traitées au titre de la sécurité nationale et des obligations statutaires. Les grandes plateformes de commerce électronique, les intermédiaires de réseaux sociaux (20+ millions d'utilisateurs) et les plateformes de jeux en ligne (5+ millions d'utilisateurs) font face à un plafond maximal de conservation de trois ans. Les fiduciaires de données doivent notifier les utilisateurs 48 heures avant de supprimer leurs données si l'utilisateur n'a pas récemment interagi avec la plateforme.

Quel est le statut de la réforme canadienne de la vie privée ?

Le projet de loi C-27 du Canada, qui aurait remplacé la LPRPDE par la Loi sur la protection de la vie privée des consommateurs (LPVPC), est mort au Feuilleton lorsque le Parlement a été prorogé en janvier 2025. Des élections fédérales en avril 2025 ont repoussé davantage la réforme. Le Canada fonctionne toujours sous la LPRPDE, adoptée en 2000. La Loi 25 du Québec (en vigueur depuis septembre 2023) prévoit des exigences provinciales plus strictes.

Les mesures conservatoires judiciaires priment-elles sur les politiques de conservation des données ?

Oui. Lorsqu'un litige est raisonnablement anticipé, les organisations doivent préserver toutes les données potentiellement pertinentes, quels que soient les calendriers de conservation standard. Aux États-Unis, la règle 37(e) des FRCP traite des sanctions pour défaut de préservation des informations stockées électroniquement. En vertu du RGPD, le considérant 65 permet une conservation au-delà de la finalité initiale pour établir, exercer ou défendre des droits en justice. Cette obligation se poursuit jusqu'à la conclusion du litige ou la levée formelle de la mesure conservatoire.

Comment les données personnelles doivent-elles être détruites à l'expiration de la période de conservation ?

La plupart des lois sur la vie privée exigent une destruction irréversible. La norme NIST SP 800-88 fournit des méthodes incluant la destruction physique, l'effacement cryptographique, et la réécriture multi-passes. La Corée du Sud exige une destruction documentée dans un délai de cinq jours. L'Inde exige un préavis de 48 heures avant la suppression pour certaines plateformes. Les organisations devraient tenir des journaux de destruction consignant la date, la méthode et la personne responsable. Les systèmes de sauvegarde nécessitent des procédures de suppression spécifiques ; le CEPD a identifié cela comme une lacune de conformité répandue.

Les lois sur la conservation des données diffèrent-elles pour les dossiers de santé par rapport aux dossiers financiers ?

Oui, de manière significative. Les dossiers de santé ont généralement des périodes de conservation obligatoires plus longues (8 à 25 ans dans de nombreuses juridictions) en raison de leur pertinence clinique continue et des risques de réclamations pour faute professionnelle. Les dossiers financiers exigent généralement 3 à 10 ans selon la juridiction et le type de dossier. Chaque secteur dispose de son propre cadre réglementaire. Aux États-Unis, l'HIPAA régit la documentation des dossiers de santé (6 ans) tandis que les lois d'État sur la pratique médicale exigent généralement 7 à 10 ans pour les dossiers sous-jacents.

Une entreprise peut-elle utiliser la même période de conservation pour tous les pays ?

Fixer les périodes de conservation à la période la plus longue exigée mondialement est juridiquement prudent mais peut entrer en conflit avec les exigences de minimisation des données dans les pays ayant des périodes maximales plus courtes. L'approche la plus sûre est un calendrier de conservation spécifique à chaque juridiction, fondé sur le lieu de résidence des personnes concernées, avec des bases légales documentées pour chaque période. Les organisations multinationales devraient élaborer une matrice transfrontalière identifiant la fenêtre licite entre les minimums obligatoires et les maximums de limitation de conservation pour chaque catégorie de données et chaque juridiction.

Mises à jour

Droit applicable revérifié pour les changements récents

Extension majeure : ajout du cadre des deux sens (limitation de conservation contre conservation obligatoire), section complète sur la jurisprudence de la CJUE (de Digital Rights Ireland à La Quadrature du Net II, avril 2024), nouvelles sections pays pour le Japon, Singapour, l'Afrique du Sud, le Mexique ; mise à jour de l'Inde (règles DPDPA finalisées en novembre 2025), du Canada (projet de loi C-27 mort en janvier 2025), du Royaume-Uni (DPDI mort en mai 2024 ; loi sur les données, utilisation et accès de 2025), de l'Australie (loi modificative sur la vie privée de décembre 2024), de la Chine (règlements sur la sécurité des données de réseau de janvier 2025). Ajout de la proposition de conservation des métadonnées de la Commission européenne de mai 2025. Nombre de mots porté d'environ 2 450 à environ 4 800 mots. Titre mis à jour pour refléter la couverture de la jurisprudence de la CJUE.

Les textes de loi derrière cet article

This article rests on 4 statutory provisions held in our own legal record, each retrieved from the official source. Tap a section to read the operative text.

California Civil Code

§ 1798.100En vigueurcited in 4 of our articles
General Duties of Businesses that Collect Personal Information (a) A business that controls the collection of a consumer’s personal information shall, at or before the point of collection, inform consumers of the following: (1) The categories of personal information to be collected and the purposes for which the categories of personal information are collected or used and whether that information is sold or shared. A business shall not collect additional categories of personal information or use personal information collected for additional purposes that are incompatible with the disclosed purpose for which the personal information was collected without providing the consumer with notice consistent with this section. (2) If the business collects sensitive personal information, the categories of sensitive personal information to be collected and the purposes for which the categories of sensitive personal information are collected or used, and whether that information is sold or shared.

Official text (excerpt) · as of 2026-07-28 · Read the full section at leginfo.legislature.ca.gov

Cited in 36 court opinions2010s: 12020s: 35Most recently applied by a court: 2026

Leading cases: Untitled California Attorney General Opinion (California Attorney General Reports 2022) · Troester v. Starbucks Corporation (California Supreme Court 2018, 235 Cal. Rptr. 3d 820) · Hajny v. Volkswagen Group of America CA1/1 (California Court of Appeal 2024)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

Code of Federal Regulations Title 45

§ 164.530Administrative requirements.En vigueurcited in 40 of our articles
(a)(1) Standard: Personnel designations. (i) A covered entity must designate a privacy official who is responsible for the development and implementation of the policies and procedures of the entity. (ii) A covered entity must designate a contact person or office who is responsible for receiving complaints under this section and who is able to provide further information about matters covered by the notice required by § 164.520. (2) Implementation specification: Personnel designations. A covered entity must document the personnel designations in paragraph (a)(1) of this section as required by paragraph (j) of this section. (b)(1) Standard: Training. A covered entity must train all members of its workforce on the policies and procedures with respect to protected health information required by this subpart and subpart D of this part, as necessary and appropriate for the members of the workforce to carry out their functions within the covered entity. (2) Implementation specifications: Training.

Official text (excerpt) · as of 2026-07-28 · Read the full section at ecfr.gov

Cited in 23 court opinions2000s: 62010s: 52020s: 12Most recently applied by a court: 2025

Leading cases: Baum v. KEYSTONE MERCY HEALTH PLAN (District Court, E.D. Pennsylvania 2011, 826 F. Supp. 2d 718) · Surprise v. Innovation Group, Inc. (District Court, D. Massachusetts 2013, 925 F. Supp. 2d 134) · Michael Terpin v. at and T Mobility LLC (Court of Appeals for the Ninth Circuit 2024, 118 F.4th 1102)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

United States Code Title 18

§ 1520Destruction of corporate audit recordsEn vigueur
Any accountant who conducts an audit of an issuer of securities to which section 10A(a) of the Securities Exchange Act of 1934 (15 U.S.C. 78j–1(a)) applies, shall maintain all audit or review workpapers for a period of 5 years from the end of the fiscal period in which the audit or review was concluded. The Securities and Exchange Commission shall promulgate, within 180 days, after adequate notice and an opportunity for comment, such rules and regulations, as are reasonably necessary, relating to the retention of relevant records such as workpapers, documents that form the basis of an audit or review, memoranda, correspondence, communications, other documents, and records (including electronic records) which are created, sent, or received in connection with an audit or review and contain conclusions, opinions, analyses, or financial data relating to such an audit or review, which is conducted by any accountant who conducts an audit of an issuer of securities to which section 10A(a) of the Securities Exchange Act of 1934 (15 U.S.C. 78j–1(a)) applies.

Official text (excerpt) · as of 2026-07-28 · Read the full section at uscode.house.gov

Cited in 3 court opinionsMost recently applied by a court: 2019

Leading cases: JDS Uniphase Corp. v. Jennings (District Court, E.D. Virginia 2007, 473 F. Supp. 2d 697) · Krys v. Farnum Place, LLC (Court of Appeals for the Second Circuit 2014) · Dr. Patt McGuire v. Jerry Edwards, Scott Briete, St. Louis County, State of Missouri, Office of the State Court Administrator, and Genevieve Frank (Missouri Court of Appeals 2019, 571 S.W.3d 661)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

United States Code Title 26

§ 6501Limitations on assessment and collectionEn vigueur
Except as otherwise provided in this section, the amount of any tax imposed by this title shall be assessed within 3 years after the return was filed (whether or not such return was filed on or after the date prescribed) or, if the tax is payable by stamp, at any time after such tax became due and before the expiration of 3 years after the date on which any part of such tax was paid, and no proceeding in court without assessment for the collection of such tax shall be begun after the expiration of such period. For purposes of this chapter, the term “return” means the return required to be filed by the taxpayer (and does not include a return of any person from whom the taxpayer has received an item of income, gain, loss, deduction, or credit). For purposes of this section, a return of tax imposed by this title, except tax imposed by chapter 3, 4, 21, or 24, filed before the last day prescribed by law or by regulations promulgated pursuant to law for the filing thereof, shall be considered as filed on such last day.

Official text (excerpt) · as of 2026-07-28 · Read the full section at uscode.house.gov

Cited in 841 court opinions1950s: 111960s: 511970s: 711980s: 1241990s: 2462000s: 1512010s: 1292020s: 58Most recently applied by a court: 2026

Leading cases: Badaracco v. Commissioner (Supreme Court of the United States 1984, 464 U.S. 386) · Commissioner v. Lundy (Supreme Court of the United States 1996, 516 U.S. 235) · George C. McGee v. Commissioner of Internal Revenue (Court of Appeals for the Fifth Circuit 1975, 519 F.2d 1121)

Identified automatically from the court opinions citing this section — not a ranking of which case controls.

Search our full record of US law — 2.1 million sections, every state + federal

Sources et références

  1. RGPD : règlement (UE) 2016/679 du Parlement européen et du Conseil(eur-lex.europa.eu).gov
  2. RGPD, article 5 : principes relatifs au traitement des données à caractère personnel(gdpr-info.eu)
  3. CJUE, Digital Rights Ireland (affaires C-293/12 et C-594/12, 8 avril 2014)(curia.europa.eu).gov
  4. CJUE, Tele2 Sverige et Watson (affaires C-203/15 et C-698/15, 21 décembre 2016)(eur-lex.europa.eu).gov
  5. CJUE, La Quadrature du Net I (affaires C-511/18, C-512/18, C-520/18, C-623/17, 6 octobre 2020)(curia.europa.eu).gov
  6. CJUE, SpaceNet et Telekom Deutschland (affaires C-793/19 et C-794/19, 20 septembre 2022)(curia.europa.eu).gov
  7. CJUE, La Quadrature du Net II (affaire C-470/21, 30 avril 2024)(eur-lex.europa.eu).gov
  8. Action coordonnée d'application 2025 du CEPD : mise en œuvre du droit à l'effacement (février 2026)(edpb.europa.eu).gov
  9. ICO britannique : lignes directrices sur la limitation de la conservation(ico.org.uk).gov
  10. 26 USC 6501 : délais de prescription de l'IRS pour l'établissement et le recouvrement(law.cornell.edu)
  11. 45 CFR 164.530 : exigences administratives HIPAA(law.cornell.edu)
  12. 29 CFR 516 : dossiers à conserver par les employeurs en vertu du FLSA(law.cornell.edu)
  13. 18 USC 1520 : destruction des dossiers d'audit d'entreprise (SOX)(law.cornell.edu)
  14. Cal. Civ. Code 1798.100 : droit de savoir du consommateur (CCPA)(leginfo.legislature.ca.gov).gov
  15. LGPD du Brésil : loi 13.709/2018(planalto.gov.br).gov
  16. Texte intégral de la PIPL chinoise (NPC)(npc.gov.cn).gov
  17. Règlement chinois sur la gestion de la sécurité des données de réseau (en vigueur depuis le 1er janvier 2025)(english.www.gov.cn).gov
  18. Texte intégral de la DPDPA 2023 de l'Inde(meity.gov.in).gov
  19. IAPP : les règles DPDPA de l'Inde finalisées (novembre 2025)(iapp.org)
  20. Traduction anglaise de la PIPA de Corée du Sud(law.go.kr).gov
  21. Principes australiens de protection de la vie privée (OAIC)(oaic.gov.au).gov
  22. Loi de 2024 modifiant diverses lois sur la protection de la vie privée (Cth), Parlement d'Australie(aph.gov.au).gov
  23. LPRPDE du Canada : Loi sur la protection des renseignements personnels et les documents électroniques, LC 2000, ch. 5(laws-lois.justice.gc.ca).gov
  24. PDPA de Singapour : obligations de protection des données (PDPC)(pdpc.gov.sg).gov
  25. POPIA d'Afrique du Sud : article 14, conservation et restriction des dossiers(popia.co.za)
  26. NIST SP 800-88 rév. 1 : lignes directrices pour l'assainissement des supports(csrc.nist.gov).gov
  27. Règle 37(e) des FRCP : défaut de préservation des informations stockées électroniquement(law.cornell.edu)
Partager :