Incident sécurité un lundi. Vous cherchez les IP dans les logs hébergeur : rétention 7 jours, purge automatique. Parallèlement, la CNIL questionne des logs conservés 5 ans « pour analyse » sans base légale. Deux extrêmes, deux non-conformités.
Les logs sont des données personnelles dès qu'ils contiennent IP, user-agent, identifiants. La rétention doit être limitée (Art. 5) et justifiée par finalité — sécurité, débogage court, obligation légale rare.
Typologie et durées indicatives
| Type log | Finalité | Durée courante | Note |
|---|---|---|---|
| Access web (IP) | Sécurité, abus | 6–12 mois | Documenter dans registre |
| Auth admin | Sécurité, audit | 12–24 mois | Accès restreint |
| App debug | Débogage | 7–30 jours | Désactiver prod |
| CDN edge | Performance + sécurité | Selon CDN — lire DPA | Souvent US |
| Backup logs | Reprise | Aligné backup | Chiffré |
Durées = point de départ — votre analyse d'impact fixe le proportionné.
Hébergeur vs application
Hébergeur : logs infrastructure (Apache, pare-feu, hyperviseur) — politique contractuelle, parfois non modifiable.
Vous : logs application, audit métier — politique interne, rotation, anonymisation IP.
Alignez le DPA : durées, accès, suppression fin de contrat. Croisez registre hébergeur.
Durées et registre RGPD
Inscrivez chaque type de journal dans le registre des traitements avec finalité, durée, base légale et responsable technique. Les durées indicatives du tableau ne remplacent pas une analyse d'impact : un site à fort risque peut justifier douze mois d'accès web ; un outil interne sans données clients peut se contenter de trente jours. Revoyez la politique au moins une fois par an ou après changement d'architecture (nouveau CDN, nouvel hébergeur, SIEM).
Documentez aussi la suppression en fin de contrat : que conserve l'hébergeur après résiliation, sous quel délai, et comment vous récupérez les journaux nécessaires à un litige en cours.
Journaux CDN et sous-traitants
Les logs edge (Cloudflare, Fastly) ont leur propre DPA et durée par défaut — souvent différente de votre politique interne. Harmonisez explicitement : un CDN qui conserve IP douze mois « pour sécurité » alors que votre registre indique six mois crée une incohérence audit. Idem pour analytics, APM et outils de centralisation : chaque flux doit avoir finalité et durée documentées, pas seulement « logs techniques ».
Legal hold sans dérive
À l'incident : export ou instantané des logs concernés vers stockage forensique isolé, rétention incident documentée — sans prolonger indéfiniment la production.
Le sommet : la rétention est un équilibre, pas un max ou un min
Décider et avancer sans angle mort
Inventoriez toutes les sources de journaux (hébergeur, CDN, application) et assignez finalité et durée par type dans le registre des traitements. Automatisez la purge selon ces durées et testez une restauration forensique sur un échantillon trimestriel. Alignez le DPA hébergeur avec le registre hébergeur et consultez nos guides conformité pour les modèles de politique interne.
Questions fréquentes
Combien de temps garder les logs IP web ?
Pas de durée unique CNIL — souvent 6 à 12 mois pour sécurité si justification documentée ; moins si finalité limitée. Au-delà : anonymisation ou suppression.
Logs sécurité vs logs applicatifs ?
Logs sécurité/accès : finalité sécurité, durée proportionnée. Logs métier (comportement utilisateur) : base légale et minimisation strictes — pas « sécurité » par défaut.
L'hébergeur impose-t-il sa rétention ?
Souvent oui sur infrastructure (access logs). Vous fixez politique application + contrat DPA ; négociez durées et export si audit long.
Comment concilier enquête incident ?
Rétention minimale opérationnelle + instantané forensique isolé à l'incident + procédure gel legal hold sans extension systémique.
Les logs protègent ce qu'ils gardent assez longtemps — et respectent ce qu'ils effacent assez tôt.
