Kiteworks Agent Marketplace
Quel assistant IA utilisez-vous ?
Guide

Vos anciennes données restent les vôtres : revoir leur conservation

L’autorité irlandaise a infligé une amende à Google, en partie pour la durée de conservation de données de localisation : voici comment repérer ce que vos dossiers gardent au-delà de leur finalité.

  • Confidentialité
  • GDPR
  • Gouvernance et conservation

Conserver des données est une décision, même quand personne ne l’a prise. Le 21 septembre 2026, la Data Protection Commission irlandaise a infligé à Google une amende de 403 millions d’euros, et l’un de ses quatre constats portait sur la durée de conservation de données de localisation. La conservation est facile à remettre à plus tard, car les anciens fichiers semblent inoffensifs. Une revue qui repère ce qui a dépassé sa finalité et soumet la décision à un responsable constitue une première étape concrète.

Ce qu’a décidé la DPC

La Data Protection Commission a clos une enquête sur les fonctionnalités Web & App Activity, Location History et Location Accuracy de Google, pour la période allant de mai 2018 à février 2020. Elle a constaté des manquements relatifs à la licéité et à la loyauté, à la responsabilité, à la transparence, ainsi qu’à « sa conservation des données de localisation dans Web & App Activity et Location History ». Elle a infligé des amendes d’un montant total de 403 millions d’euros et ordonné à Google de mettre ses traitements en conformité dans un délai de six mois. Selon The Irish Times, il s’agit de la quatrième amende la plus élevée infligée par la DPC depuis l’entrée en vigueur du RGPD.

L’affaire concerne une plateforme grand public, pas un dossier de partage de fichiers. Son intérêt tient au principe : la durée de conservation des données s’apprécie en tant que telle, indépendamment des raisons de leur collecte.

Le principe en une phrase

L’article 5, paragraphe 1, point e), du RGPD dispose que les données à caractère personnel doivent être « conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées ». Le guide de l’ICO britannique sur la limitation de la conservation traduit ce principe en pratique : il vous faut « une politique fixant des durées de conservation standard dans la mesure du possible », et vous « devriez aussi réexaminer périodiquement les données que vous détenez, et les effacer ou les anonymiser lorsque vous n’en avez plus besoin ».

Aucun de ces deux textes ne fixe un nombre d’années. La durée découle de votre finalité, de vos obligations légales et de votre politique. C’est pourquoi une revue part d’un seuil que vous choisissez, et non d’un seuil inventé par un agent.

Repérer ce qui a dépassé sa finalité

Trois agents du Marketplace couvrent chacun une partie d’une revue de conservation dans Kiteworks :

  • Retention Sweeper repère dans un dossier les fichiers qui ont dépassé une échéance de conservation que vous fixez, et peut enregistrer un rapport de ce qu’il a trouvé. Il s’appuie sur les métadonnées des fichiers ; il ne décide pas de ce qui peut être supprimé.
  • Folder Expiry Audit indique quels dossiers ont un paramètre d’expiration ou de conservation configuré, et lesquels n’en ont pas. Il fonctionne en lecture seule et ne peut pas définir d’expiration.
  • GDPR Compliance Check analyse un dossier à la recherche de données personnelles, d’exposition liée au partage et de fichiers plus anciens que votre politique de conservation, puis enregistre un rapport. Sa propre fiche précise qu’il couvre la partie du RGPD visible dans les fichiers, et non l’ensemble du cadre.

L’ancienneté est un indice, pas un verdict. Un fichier qui a dépassé l’échéance peut faire l’objet d’une conservation pour raisons juridiques (legal hold), relever d’une affaire en cours ou être soumis à une durée légale plus longue. Les agents établissent la liste des fichiers à examiner ; le responsable décide.

Une revue de conservation, étape par étape

  1. Convenir avec le responsable de chaque type de dossier de sa durée de conservation, et la consigner par écrit : contrats, fichiers RH, échanges de projet, correspondance client.
  2. Lancer Folder Expiry Audit pour voir lesquels de ces dossiers ont un paramètre d’expiration et lesquels reposent sur la mémoire de quelqu’un.
  3. Lancer Retention Sweeper sur chaque dossier avec l’échéance convenue.
  4. Là où des données personnelles sont probables, lancer GDPR Compliance Check pour voir quels anciens fichiers en contiennent, et les examiner en priorité.
  5. Le responsable vérifie pour chaque fichier signalé les éventuelles mesures de conservation et exceptions, puis le supprime, l’anonymise, l’archive ou le conserve, et consigne la raison.
  6. Planifier la revue suivante. La limitation de la conservation est une routine, pas un projet.

Ce qu’il faut consigner

Consignez le dossier, le seuil utilisé, la date de la revue, le nombre de fichiers signalés, les décisions prises et les éventuelles exceptions. Cette trace montre à une autorité de contrôle, à un auditeur ou à votre propre équipe que la conservation a fait l’objet d’une décision et n’a pas été laissée au hasard. Elle accélère aussi la revue suivante.

Si vous souhaitez planifier une revue de conservation de vos dossiers, écrivez à sales@kiteworks.com ou prenez contact avec nous. Inutile d’avoir configuré Claude ou MCP pour nous solliciter. Parcourez le catalogue des agents pour connaître les limites déclarées de chacun.

Sources

  1. Data Protection Commission fines Google €403 million following Inquiry into Google's processing of location data · Data Protection Commission (Ireland) ·
  2. Irish data protection watchdog fines Google €403m over GDPR breaches · The Irish Times ·
  3. Regulation (EU) 2016/679 (General Data Protection Regulation) · EUR-Lex ·
  4. Principle (e): Storage limitation · Information Commissioner's Office (UK)