RGPD et sauvegarde des données : Ce que toute entreprise doit savoir
Depuis mai 2018, le RGPD (Règlement Général sur la Protection des Données) impose des obligations strictes aux entreprises. La sauvegarde et la sécurisation des données en font partie. Voici ce que vous devez absolument savoir pour éviter les amendes.
📋 RGPD : Les obligations en matière de sauvegarde
Principe d'intégrité et de confidentialité (Art. 5)
Le RGPD impose de garantir :
- L'intégrité : Les données ne doivent pas être altérées ou perdues
- La confidentialité : Protection contre accès non autorisé
- La disponibilité : Accès aux données quand nécessaire
Concrètement : Vous devez pouvoir prouver que vos données sont sauvegardées, sécurisées et récupérables.
Mesures de sécurité appropriées (Art. 32)
L'article 32 exige la mise en œuvre de mesures techniques et organisationnelles :
- ✅ Chiffrement des données
- ✅ Capacité à garantir la disponibilité
- ✅ Procédure de test et évaluation
- ✅ Capacité à restaurer rapidement
Attention : Le niveau de sécurité doit être proportionnel aux risques !
Notification des violations (Art. 33-34)
En cas de fuite de données, vous avez 72 heures pour notifier :
- La CNIL
- Les personnes concernées (si risque élevé)
⚠️ Sans sauvegarde, impossible de :
- Déterminer l'étendue de la violation
- Restaurer les données
- Prouver vos mesures de protection
Sanctions possibles
Amendes RGPD :
- Jusqu'à 20 millions d'euros
- OU 4% du chiffre d'affaires annuel mondial
- Le montant le plus élevé s'applique !
Exemples réels :
- Google : 50 millions € (2019)
- Amazon : 746 millions € (2021)
- TikTok : 5 millions € (2023)
- 3 copies de vos données (original + 2 backups)
🎯 Stratégie de sauvegarde conforme RGPD
Règle des 3-2-1-1-0 (version RGPD)
Evolution de la règle 3-2-1 classique :
- 2 supports différents (NAS + Cloud par exemple)
- 1 copie hors site (protection sinistre)
- 1 copie offline/immuable (protection ransomware)
- 0 erreur lors des tests de restauration
Fréquence des sauvegardes
Selon criticité des données :
| Type de données | Fréquence | Rétention | Exemple | |----------------|-----------|-----------|---------| | Critiques | Temps réel / Continu | 30-90 jours | Base clients, compta | | Importantes | Quotidienne | 30 jours | Documents projets | | Standard | Hebdomadaire | 4 semaines | Archives | | Archivage légal | Mensuelle | 3-10 ans | Contrats, factures |
Calcul RPO/RTO :
- RPO (Recovery Point Objective) : Perte de données max acceptable
- RTO (Recovery Time Objective) : Temps de restauration max acceptable
Exemple :
``
E-commerce :
`
→ Backup toutes les heures + infra répliquée
Chiffrement obligatoire
En transit :
- TLS 1.2+ pour transferts réseau
- VPN pour backups distants
- HTTPS pour accès cloud
Au repos :
- AES-256 minimum
- Clés de chiffrement sécurisées (HSM, Azure Key Vault)
- Chiffrement côté client (données chiffrées AVANT envoi cloud)
Gestion des clés :
`
❌ MAUVAIS :
Clé stockée avec la sauvegarde
✅ CORRECT :
Clé dans coffre-fort sécurisé séparé
(Azure Key Vault, AWS KMS, HashiCorp Vault)
`
Durée de conservation RGPD
Principe : Ne conserver que le temps nécessaire !
Durées légales :
- Contrats : 5 ans après fin relation
- Comptabilité : 10 ans
- Paie : 5 ans
- Données prospects sans réponse : 3 ans max
- Logs de connexion : 6 mois - 1 an
- Vidéosurveillance : 30 jours max
Purge automatique :
`bash
Exemple politique rétention :
→ Suppression automatique passé ces délais
`
🛠️ Solutions de sauvegarde conformes RGPD
Solutions cloud (SaaS)
Critères de sélection :
- ✅ Datacenters en UE (RGPD)
- ✅ Certifications ISO 27001, SOC 2
- ✅ Chiffrement de bout en bout
- ✅ Garanties contractuelles (DPA)
- ✅ Support GDPR (droit à l'oubli, portabilité)
Recommandations :
Microsoft Azure Backup
- Avantages :
- Prix : 0.15€/Go/mois
- Idéal pour : PME sous Microsoft
Veeam Backup & Replication
- Avantages :
- Prix : À partir de 30€/mois/VM
- Idéal pour : Infrastructures virtualisées
Acronis Cyber Protect
- Avantages :
- Blockchain authentication
- Prix : À partir de 5€/poste/mois
- Idéal pour : All-in-one sécurité
Backblaze B2 (stockage objet)
- Avantages :
- Prix : 0.006€/Go/mois
- Idéal pour : Archivage long terme
Solutions on-premise
NAS professionnels :
Synology / QNAP
- Snapshots immuables
- Réplication vers cloud
- Chiffrement AES-256
- Active Directory integration
- Prix : 500-3000€ selon capacité
Configuration type PME :
`
Synology DS920+ (4 baies)
+ 4x HDD 4To WD Red Pro
+ Package Hyper Backup
+ Réplication cloud Wasabi/B2
= ~1500€ initial + 10€/mois cloud
`
TrueNAS
- Open source gratuit
- ZFS avec checksums
- Snapshots illimités
- Réplication intégrée
- Prix : Gratuit (logiciel) + matériel
⚠️ Important : NAS sur site = risque incendie/vol → Cloud obligatoire en complément !
Solutions hybrides (recommandé)
Architecture optimale :
`
[Production]
↓
[Backup local NAS] ← Restauration rapide (RTO court)
↓
[Réplication cloud] ← Protection sinistre
↓
[Archive froide] ← Conservation légale
`
Avantages :
- ✅ Restauration rapide (local)
- ✅ Protection complète (cloud)
- ✅ Coûts optimisés
- ✅ Conformité RGPD
📄 Documentation obligatoire
Registre des traitements (Art. 30)
Vous devez documenter :
- Nature des données sauvegardées
- Finalité des sauvegardes
- Durées de conservation
- Mesures de sécurité (chiffrement, accès)
- Localisation des sauvegardes
- Sous-traitants (providers cloud)
Template registre :
`markdown
Traitement : Sauvegarde données clients
Finalité : Garantir disponibilité et restauration
Base légale : Intérêt légitime (continuité activité)
Données concernées :
- Nom, prénom
- Email, téléphone
- Historique achats
- Données bancaires (tokenisées)
Destinataires :
- Administrateurs IT (2 personnes)
- Provider cloud : Azure (Microsoft Ireland)
Durée conservation :
- Sauvegarde : 90 jours
- Archive : 10 ans (obligation légale compta)
Mesures sécurité :
- Chiffrement AES-256
- Accès MFA uniquement
- Logs d'accès conservés 1 an
- Tests restauration trimestriels
Transferts hors UE : NON
`
DPA (Data Processing Agreement)
Obligatoire avec tout sous-traitant (provider cloud) :
- Clauses RGPD standard
- Garanties de sécurité
- Droits d'audit
- Assistance en cas d'incident
- Localisation des données
Vérifier avant signature :
- [ ] Clauses contractuelles types UE validées
- [ ] Engagement datacenters UE
- [ ] Procédure notification violation < 24h
- [ ] Assistance droit d'accès/rectification/effacement
- [ ] Garantie de restitution des données
Plan de Reprise d'Activité (PRA)
Éléments clés :
- 1. Inventaire des actifs critiques
- 2. Procédures de restauration détaillées
- 3. Ordre de priorité des restaurations
- 4. Contacts d'urgence
- 5. Tests réguliers (au moins annuel)
Exemple procédure :
`markdown
Procédure restauration serveur principal
RPO : 4 heures RTO : 8 heures
Étapes :
- 1. Notification équipe (< 15 min)
- 2. Évaluation dommages (< 30 min)
- 3. Décision restauration ou bascule (< 1h)
- 4. Restauration données depuis backup J-1 (2-4h)
- 5. Replay logs transactionnels (1h)
- 6. Tests fonctionnels (1h)
- 7. Mise en production (30 min)
Responsables :
- Chef projet : Jean Dupont (06.XX.XX.XX.XX)
- IT : Marie Martin (06.XX.XX.XX.XX)
- Provider : Support 24/7 (+33.X.XX.XX.XX.XX)
Dernière mise à jour : 15/01/2024
Dernier test : 10/12/2023 (succès)
`
🔍 Tests et audits
Tests de restauration obligatoires
Fréquence recommandée :
- Critiques : Mensuel
- Important : Trimestriel
- Standard : Semestriel
- PRA complet : Annuel
Types de tests :
1. Test basique (fichier unique)
`bash
Objectif : Vérifier intégrité backup
Durée : 15 min
Fréquence : Mensuel
`
2. Test applicatif (base de données)
`bash
Objectif : Restauration DB complète
Durée : 2-4h
Fréquence : Trimestriel
`
3. Test de bascule (PRA complet)
`bash
Objectif : Restauration infrastructure complète
Durée : 1 journée
Fréquence : Annuel
Astuce : Planifier pendant jour férié
`
Documentation tests :
`markdown
Test restauration - 15/01/2024
Type : Restauration DB clients
Durée réelle : 3h20 (objectif 4h) ✅
Résultat : SUCCÈS
Points positifs :
- Procédure claire et suivie
- Restauration complète sans perte
- Communication fluide équipe
Points d'amélioration :
- Accélération requête clés chiffrement (20 min perdu)
- Documenter étape validation intégrité
Actions :
- [ ] Mettre à jour procédure (Jean, 22/01)
- [ ] Pré-positionner clés (Marie, 25/01)
Prochaine date : 15/04/2024 ``
Audits de conformité
Audit interne (trimestriel) :
- [ ] Backups effectués selon planning
- [ ] Chiffrement activé et fonctionnel
- [ ] Accès limités et logués
- [ ] Documentation à jour
- [ ] Durées de conservation respectées
Audit externe (annuel) :
- Obligatoire si > 250 employés OU données sensibles
- Par auditeur certifié (CNIL, ISO 27001)
- Rapport d'audit conservé 3 ans
Auto-évaluation gratuite : → Questionnaire CNIL : https://www.cnil.fr/fr/RGPD-questionnaire
⚠️ Erreurs courantes à éviter
❌ Erreur #1 : Backup unique sur site
Problème : Incendie/inondation = perte totale
Solution : Toujours une copie cloud ou hors site
❌ Erreur #2 : Pas de test de restauration
Problème : 30% des backups sont inutilisables !
Citation célèbre : > "Ce qui compte n'est pas le backup, c'est le restore."
Solution : Tests réguliers obligatoires
❌ Erreur #3 : Backup sans chiffrement
Problème : Vol/perte = violation RGPD notifiable
Solution : Chiffrement systématique AES-256+
❌ Erreur #4 : Conservation illimitée
Problème : Non-conformité RGPD (minimisation)
Solution : Purge automatique selon durées légales
❌ Erreur #5 : Pas de DPA signé
Problème : Responsabilité partagée non définie
Solution : DPA obligatoire AVANT toute sauvegarde cloud
❌ Erreur #6 : Backup accessible en ligne
Problème : Ransomware peut chiffrer les backups !
Solution : Backup immutable ou air-gapped
❌ Erreur #7 : Oublier les sauvegardes SaaS
Problème : Microsoft/Google ne backupent PAS vos données !
Solution : Backup tiers pour Microsoft 365, Google Workspace
💰 Coûts réels d'une solution conforme
Budget type PME (50 postes)
Infrastructure : | Élément | Coût initial | Coût mensuel | |---------|--------------|--------------| | NAS Synology | 2000€ | - | | Disques 20 To | 1500€ | - | | Licences Veeam | - | 150€ | | Stockage cloud 500 Go | - | 50€ | | TOTAL AN 1 | 3500€ | 200€ | | TOTAL AN 2+ | - | 200€ |
Services : | Service | Fréquence | Coût | |---------|-----------|------| | Audit conformité | Annuel | 1500-3000€ | | Tests PRA | Annuel | 1000€ | | Formation équipe | Annuel | 500€ | | TOTAL/AN | | 3000-4500€ |
Budget global : 6500-8000€ an 1, puis 5500-7000€/an
ROI : Le coût de la non-conformité
Risques financiers :
- Amende RGPD : jusqu'à 20M€ ou 4% CA
- Perte de données : 100-500€ par enregistrement perdu
- Arrêt d'activité : 8 000€/jour
- Image de marque : Inestimable
60% des entreprises victimes de perte de données ferment dans les 6 mois !
✅ Checklist de conformité RGPD
Mise en conformité backup RGPD
Technique :
- [ ] Stratégie 3-2-1-1-0 implémentée
- [ ] Chiffrement AES-256 actif (transit + repos)
- [ ] Backups immutables ou offline
- [ ] Tests de restauration planifiés
- [ ] Monitoring et alertes configurés
- [ ] Logs d'accès conservés (6-12 mois)
Organisationnel :
- [ ] Registre des traitements complété
- [ ] DPA signés avec tous sous-traitants
- [ ] PRA documenté et testé
- [ ] Procédures de restauration écrites
- [ ] Durées de conservation définies
- [ ] Purge automatique configurée
Légal :
- [ ] Base légale identifiée
- [ ] Informations utilisateurs (mentions légales)
- [ ] Procédure droit d'accès/rectification/effacement
- [ ] Notification violation < 72h
- [ ] Contrats fournisseurs conformes
- [ ] Assurance cyber (recommandé)
Formation :
- [ ] Équipe IT formée RGPD
- [ ] DPO désigné (si obligatoire)
- [ ] Procédure incident communiquée
- [ ] Contacts d'urgence à jour
🚀 Plan d'action O'Reparo
Phase 1 : Audit (Semaine 1)
Audit gratuit :
- État actuel des sauvegardes
- Identification des risques
- Évaluation conformité RGPD
- Recommandations priorisées
Phase 2 : Mise en conformité (4-8 semaines)
Actions :
- 1. Choix et déploiement solution backup
- 2. Configuration chiffrement et sécurité
- 3. Tests de restauration initiaux
- 4. Rédaction documentation (registre, PRA)
- 5. Formation équipe
Phase 3 : Maintien conformité (ongoing)
Services managés O'Reparo :
- ✅ Monitoring 24/7 des backups
- ✅ Tests automatiques mensuels
- ✅ Alertes proactives
- ✅ Support dédié
- ✅ Audits trimestriels
- ✅ Mises à jour réglementaires
À partir de 200€/mois pour PME
📞 Besoin d'aide ?
La conformité RGPD des sauvegardes est complexe mais obligatoire. Ne prenez pas de risques !
O'Reparo vous accompagne :
- 🎯 Audit gratuit de votre conformité
- 📋 Déploiement solutions clés en main
- 🎓 Formation de vos équipes
- 🛡️ Maintenance et support continus
- ⚖️ Garantie conformité RGPD
Contactez-nous pour un diagnostic personnalisé !
Article mis à jour en janvier 2024 - Conformité RGPD, directive NIS2 et recommandations CNIL
Disclaimer : Cet article est informatif. Pour une conformité légale complète, consultez un juriste spécialisé RGPD.