...

Pour le service comptable, un ordinateur portable mis au rebut est un actif amorti. Pour le délégué à la protection des données, il s'agit d'une armoire remplie de données à caractère personnel. Quiconque souhaite éliminer des supports de données doit concilier ces deux points de vue. Cet article présente les obligations découlant du RGPD dans ce contexte, explique en quoi un plan de suppression peut être utile et précise quelles preuves sont réellement prises en compte lors d’un audit.

Le plus important en bref

  • Le RGPD n'impose pas de procédure particulière, mais exige que les données soient effacées de manière effective – et que vous puissiez en apporter la preuve.
  • Si vous faites appel à un prestataire de services, vous devez en règle générale conclure un contrat de sous-traitance conformément à l'article 28 du RGPD.
  • Une politique de suppression définit quels supports de données doivent être supprimés ou détruits, à quel moment, de quelle manière et par qui.
  • Éléments essentiels de l'audit : des justificatifs par numéro de série, une chaîne de transport sans faille et une élimination documentée.

Pourquoi l'élimination des supports de données relève de la protection des données

Ordinateurs portables, PC, serveurs, smartphones, imprimantes dotées d'un disque dur intégré, clés USB : tous ces appareils stockent des données, souvent même lorsqu'ils semblent vides. Si un tel support de données tombe entre des mains étrangères, cela peut rapidement constituer une violation de la protection des données. Cela peut alors entraîner des obligations de déclaration, des amendes et une perte de confiance de la part des clients.

Le RGPD prévoit, en cas de violation de ses principes, des amendes pouvant aller jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Mais l'atteinte à l'image de marque est souvent encore plus coûteuse lorsque des données clients sont retrouvées sur un disque dur vendu d'occasion.

Quelles sont les obligations prévues par le RGPD ?

Règlement Ce qu'elle exige Ce que cela signifie pour les appareils usagés
Art. 5, al. 1, let. e du RGPD (limitation de la durée de conservation) Ne conserver les données que le temps nécessaire Les appareils mis au rebut ne doivent pas „ emporter “ de données.
Art. 5, al. 2, du RGPD (obligation de rendre compte) La conformité doit pouvoir être prouvée Vous devez disposer de justificatifs pour chaque suppression ou destruction.
Art. 17 du RGPD (droit à l'effacement) Les données doivent être supprimées sur demande ou lorsque la finalité de leur traitement a cessé d'exister. « Supprimé » signifie : irrécupérable.
Art. 28 du RGPD (sous-traitance) Contrat avec les prestataires de services chargés du traitement des données Toute personne qui efface ou détruit vos supports de données traite vos données.
Art. 32 du RGPD (Sécurité du traitement) Mesures techniques et organisationnelles appropriées Transport sécurisé, contrôle d'accès, procédures certifiées.

Remarque : cet aperçu ne remplace en aucun cas un conseil juridique. Veuillez coordonner votre démarche avec votre délégué à la protection des données.

Le principe de suppression : privilégier l'ordre plutôt que les décisions au cas par cas

De nombreuses entreprises décident à chaque remplacement de matériel ce qu’il adviendra des anciens appareils. Cela prend du temps et entraîne des lacunes. Un concept d’effacement établit une règle fixe. La norme DIN 66398, qui fournit des lignes directrices pour l’élaboration d’un concept d’effacement, ainsi que le module CON.6 „ Effacement et destruction “ issu du référentiel IT-Grundschutz du BSI, servent souvent de référence.

Un plan d'extinction pratique pour le matériel informatique doit au moins répondre aux questions suivantes :

  • Quels sont les supports de données disponibles ? Disques durs, SSD, smartphones, cartes mémoire, bandes magnétiques, mémoire d'imprimante.
  • Quels sont les besoins en matière de protection ? Normal, élevé ou très élevé – selon les classes de protection de la norme DIN 66399.
  • Quelle procédure ? Suppression certifiée, destruction physique ou les deux.
  • Qui est responsable ? Qui autorise la mise en service des appareils, qui les collecte, qui vérifie les justificatifs ?
  • Comment la documentation est-elle établie ? Quels documents doivent être conservés et pendant combien de temps ?
  • Que se passe-t-il en cas d'exception ? Par exemple, dans le cas de supports de données défectueux ou d'équipements faisant l'objet d'un contrat de crédit-bail.

À retenir : le RGPD ne vous demande pas si vous avez procédé à la suppression. Il vous demande si vous pouvez le prouver.

Les quatre faiblesses dans la pratique

1. Le coin des collectionneurs

Les anciens appareils finissent à la cave, dans la salle des serveurs ou dans un débarras – souvent pendant des mois. Qui y a accès ? Qui sait combien d'appareils s'y trouvent ? Dresser une liste des numéros de série est la première étape pour en avoir le contrôle.

2. Le transport

Le trajet le plus dangereux est celui qui relie votre bâtiment au lieu de déchargement. Les cartons non fermés, le stockage intermédiaire chez les transporteurs ou les transbordements augmentent le risque. Les trajets directs avec un chargement scellé et un système de localisation sont plus sûrs.

3. Les supports de données oubliés

Le lecteur USB de la station de charge, la deuxième disque dur du serveur, la carte mémoire dans le sac de la caméra, la carte mémoire dans le multifonctionnel. Ces supports sont exclus de la simple comptabilisation des appareils.

4. Le manque de preuve

Une facture pour „ élimination de 1 bac informatique “ n’est pas un document attestant la récupération. Lors de l’audit, vous avez besoin d’un justificatif pour chaque support de données, indiquant ce qui s’est passé avec celui-ci.

La liste de contrôle pour une élimination conforme à la DSGVO

  1. Créer un inventaire : Recueillir les informations sur le type, le fabricant et le numéro de série des appareils. Une simple table suffit pour le démarrage.
  2. Les prestataires de services examinent : Certificats (par exemple ISO/IEC 27001, DIN 66399, entreprise de traitement des déchets), lieu de traitement, utilisation de sous-traitants.
  3. Conclusion du contrat de traitement des commandes : Avec une description des mesures techniques et organisationnelles.
  4. Organiser une livraison sécurisée : Conteneurs empilés, protocole de livraison, transport direct.
  5. Supprimer ou détruire : Supprimer les disques durables certifiés fonctionnant, détruire les défectueux conformément à la norme DIN 66399.
  6. Comparer les preuves : Les numéros de série indiqués sur les certificats concordent-ils avec votre liste d'inventaire ?
  7. Documenter les éliminations : Tout ce qui ne peut pas être réutilisé doit être correctement recyclé et des preuves doivent être fournies.

Enlever signifie automatiquement ne pas conserver.

De nombreuses entreprises appliquent la méthode „ éliminer conformément à la DSGVO “ avec „ tout détruire “. C’est sûr, mais coûteux et peu durable. Les appareils fonctionnels qui ont été supprimés de manière certifiée ne contiennent plus de données. Ils peuvent être réutilisés et revendus. Les bénéfices sont reversés à votre entreprise.

Un déroulement logique permet donc de faire la distinction entre :

  • Appareils d'une valeur marchande : certifier la suppression, le traitement et la ré-commercialisation.
  • Dispositifs de stockage défectueux : dégommer conformément à la norme DIN 66399, avec certificat.
  • Appareils sans valeur marchande : éliminer les déchets conformément à la loi sur l’économie circulaire, avec un certificat d’élimination des déchets.

Comment Second IT remplit sa mission de preuve

Depuis 2011, Second IT de Schwäbisch Hall traite des équipements informatiques obsolètes – actuellement environ 1,8 million d’appareils. Pour les responsables de la protection des données, ces points sont particulièrement importants :

  • Logistique de sécurité propre : Circulations directes sans entrepôts, surveillance GPS, fermeture sécurisée contre manipulation, transport assuré. Pour des quantités plus petites, des cas PELI et chariots roulants sont disponibles avec fermeture sécurisée.
  • Identification par numéro de série : Chaque appareil et chaque support de données est enregistré. Vous pouvez suivre l'état via le portail client.
  • Suppression certifiée : Avec Blancco, y compris les zones cachées, et avec un certificat d'effacement signé numériquement par appareil.
  • Destruction dans sa propre maison : Conforme à la norme DIN 66399, niveau de sécurité H-5, surveillé par vidéo et muni d’un certificat de destruction.
  • Terrains protégés : Contrôle d’accès avec des systèmes biométriques, vidéosurveillance, collaborateurs tenus au secret des données.
  • Anonymisation : Les autocollants d'inventaire et les autres marques qui indiquent votre entreprise seront supprimés.
  • Systèmes de management certifiés : ISO 9001, ISO 14001, ISO 45001 et ISO/IEC 27001 ainsi que société de gestion des déchets en vertu de l’article 56 de la KrWG.

Plus d'informations sur les pages suivantes. Sécurité des données, Élimination et Certificats. Comment vendre des ordinateurs portables d'occasion de manière sécurisée, vous pouvez le lire dans notre article Vente de ordinateurs portables et smartphones d'occasion.

Exception : imprimantes, photocopieuses et appareils réseau

Lors de la gestion des disques durs, la plupart des gens pensent aux ordinateurs portables et aux serveurs. Mais d'autres appareils stockent également des données :

  • Imprimante multifonction et photocopieur Ils ont souvent une carte mémoire intégrée ou un stockage flash permettant de sauvegarder les documents numérisés et imprimés.
  • Routeurs, commutateurs et pare-feux comprend des configurations, des données d’accès et des protocoles.
  • Les clients légers et les systèmes de caisse Ils ont de petits espaces de stockage internes que l’inventaire a souvent tendance à négliger.
  • Caméras, lecteurs de texte et cartes mémoire Ils finissent souvent dans des poubelles plutôt que dans le processus de recyclage.

Incluez expressément ces catégories d’appareils dans votre plan de destruction. Pour les imprimantes louées, il vaut la peine de consulter le contrat : qui est responsable de la suppression des mémoires internes et quel document est fourni ?

Questions fréquentes concernant le recyclage des supports de stockage

Comment jetez-vous les disques durs de manière conforme à la DSGVO ?

Ils s’assurent que les données ne puissent pas être récupérées et les documentent pour chaque support de stockage. Les supports fonctionnels sont supprimés avec un logiciel certifié, les défectueux sont détruits conformément à la norme DIN 66399. Si un prestataire s’en charge, vous concluez un contrat de traitement de commandes. Conservez les certificats de suppression et de destruction avec des numéros de série.

Dois-je souscrire un contrat de protection des données pour la destruction des supports de stockage ?

En règle générale, oui. Un prestataire qui efface ou détruit vos supports de stockage a accès aux données personnelles et les traite pour votre compte. C’est pourquoi un contrat conformément à l’article 28 du RGPD est courant. Il réglemente notamment les mesures techniques et organisationnelles ainsi que la relation avec les sous-traitants. Informez-vous des détails auprès de votre délégué à la protection des données.

Qu’est-ce qui doit figurer dans un plan d’extinction pour le matériel informatique ?

Un concept d’élimination décrit les supports de données disponibles, le niveau de protection requis et la procédure à appliquer. Il définit les responsabilités et réglemente la documentation. Des cas spécifiques tels que des appareils défectueux ou des restitutions de location doivent également être inclus. Les normes DIN 66398 et le module CON.6 du BSI constituent une référence.

Combien de temps dois-je conserver les preuves de suppression et de destruction ?

Il n’existe pas de délai légal uniforme spécifique pour les preuves de suppression. De nombreuses entreprises s’appuient sur leurs délais de conservation généraux et sur les exigences de leurs audits. Il est important que vous puissiez présenter rapidement et complètement les preuves lors d’une vérification. Fixez la durée dans votre plan de suppression.

Puis-je simplement amener des anciens ordinateurs de bureau au centre de recyclage ?

Il est déconseillé de le faire. Les données restent sur les appareils pendant le processus de recyclage et vous n’avez aucune preuve de leur suppression. De plus, les équipements électroniques usagés commerciaux sont soumis à leurs propres règles de retrait et de recyclage. Le meilleur moyen est de faire appel à un prestataire certifié qui effectue la suppression, le recyclage et la documentation.

Traitement des déchets avec un contrôle complet – de l’enlèvement jusqu’au certificat.

Envoyez-nous votre liste d’appareils. Nous vérifierons ce qui peut être vendu et établirons un devis en moyenne en 48 heures.

Envoyer la liste des appareils Demande d'offre

Actualités du blog

Restez informé avec nos derniers articles de blog.

Skip to content