Le juriste veut « garder les emails au cas où ». Le DPO veut « minimiser ». L'informatique veut « ne pas saturer le serveur mutualisé ». Résultat : pas de règle écrite, boîtes à cinquante gigaoctets, et une e-discovery qui coûte une fortune — ou une purge accidentelle de preuves.
La conservation des emails hébergés — Exchange, IMAP, messagerie incluse au mutualisé, Google Workspace ou suite chez un hébergeur — est un équilibre entre obligations légales sectorielles, minimisation RGPD et capacité technique. Une durée « défendable » est celle que vous pouvez expliquer à un auditeur et appliquer automatiquement — pas celle copiée d'un blog juridique générique.
Classer avant de fixer une durée
Un même serveur mail contient factures et contrats — conservation longue, parfois dix ans en comptabilité ; RH et disciplinaire — durées spécifiques, accès restreint ; support client — souvent plus court une fois prescription ; newsletters — jours à mois.
Sans classification, une rétention globale est soit trop longue au RGPD, soit trop courte en contentieux.
| Catégorie | Approche | Outil courant |
|---|---|---|
| Courant | Rétention 12–36 mois | Quota plus purge |
| Valeur probante | Archivage légal séparé | Archive WORM |
| Éphémère | 90 jours | Règle automatique |
« Nous ne supprimons jamais » n'est pas une politique — c'est un risque.
Rendre la politique applicable chez l'hébergeur
Mutualisé / IMAP : quotas, scripts de purge, export manuel vers archive si besoin. Messagerie managée : politiques de rétention par dossier ou étiquette conformité. Migration cloud : legal hold versus purge automatique ; attention aux copies locales Outlook ou Thunderbird.
Documentez dans le registre RGPD : durée par catégorie, base légale, outil, responsable. Liez avec Archivage légal pour les flux probants.
Erreurs fréquentes
Purge uniforme sans archivage amont. Boîtes partagées sans propriétaire. Pas d'export avant départ salarié. Hébergeur qui recycle le serveur sans alerte — perte de preuves.
Exigez du prestataire mail : sauvegarde mail, rétention configurable, export standard — PST, mbox, API —, localisation UE si requis.
Pilote sur une boîte avant généralisation
Avant déploiement global, testez la règle sur une boîte pilote pendant trente jours : vérifiez qu'aucun message à valeur probante n'est supprimé, que les exports fonctionnent, et que les utilisateurs comprennent la nouvelle politique. Ajustez durées et catégories avant extension à toute l'organisation.
Le sommet : absence ou chaos
Décider et avancer sans angle mort
Organisez un atelier juridique plus informatique pour produire un tableau catégories, durées et outils, implémentez une règle pilote ce mois-ci sur une boîte test, consultez l'annuaire pour comparer offres mail, puis alignez avec Conservation adresses IP pour les logs associés.
Questions fréquentes
Quelle durée légale ?
Variable selon contenu — facturation, RH, support, marketing. Classez les messages par catégorie avant de fixer une rétention globale unique qui sera soit trop longue au RGPD, soit trop courte en contentieux.
Purge automatique hébergeur ?
Oui si l'outil le permet — quotas, règles Exchange ou IMAP. Protégez les flux archivés ailleurs ou sous legal hold avant d'activer une purge automatique généralisée.
Conserver indéfiniment ?
Difficile à défendre au RGPD sans base légale documentée par catégorie. La minimisation exige durées proportionnées et preuve que la purge s'exécute réellement.
Qui est responsable ?
Vous fixez la politique en tant que responsable de traitement. Le prestataire mail exécute purge et archivage selon le DPA — avec preuve technique que les règles tournent.
Une politique mail mature tient dans un tableau — pas dans une boîte qui grossit jusqu'à la prochaine panique.
