Demande d'effacement RGPD traitée en 48 h sur la base de production. Trois mois plus tard, restauration test depuis snapshot mensuel : le profil réapparaît. Personne n'avait listé les copies. Le droit à l'effacement impose de parcourir toutes les résidences des données — production, sauvegardes, CDN, caches — pas seulement la ligne SQL visible dans le panel admin.
Le droit à l'effacement (RGPD art. 17) impose de supprimer toutes les copies pertinentes — pas seulement la ligne visible. En hébergement : réplicas, snapshots, CDN, journaux (si identifiants), caches, exports support, sous-traitants analytics.
Cartographie des copies à effacer
Production — base, fichiers, index de recherche. Sauvegardes et snapshots — politique de purge ou anonymisation. CDN et cache — invalidation au bord du réseau. Journaux — anonymisation si rétention légale empêche suppression brute. Sous-traitants — instruction en cascade via hébergeur.
| Copie | Action | Délai type |
|---|---|---|
| Base prod | DELETE | Immédiat |
| Snapshot | Purge cycle | ≤ 30–90 j |
| CDN | Purge URL | Heures |
| Archive froide | Ticket hébergeur | Contractuel |
Supprimer en production sans toucher aux sauvegardes, c'est répondre oui à l'utilisateur tout en gardant ses données.
Processus avec l'hébergeur
Envoyez une instruction écrite (ticket) avec liste des identifiants concernés. Exigez une confirmation écrite de l'hébergeur et mettez à jour le registre. La clause DPA doit prévoir assistance à l'effacement et certificat en fin de contrat.
Voir Archivage légal si conflit entre conservation légale et effacement — analyser cas par cas. Croisez Localisation des sauvegardes pour connaître toutes les copies.
Conflits fréquents et arbitrages
Un conflit apparaît quand la loi impose de conserver une facture dix ans et que l'utilisateur demande l'effacement de son compte. La réponse n'est pas « impossible » : anonymiser ou pseudonymiser les données identifiantes tout en conservant l'obligation comptable. Documentez la décision dans le registre et informez la personne concernée de la base légale retenue.
À la fin de contrat, l'effacement ne se limite pas à fermer le panel : exigez export préalable, suppression certifiée des volumes, purge des snapshots et confirmation des sous-traitants en cascade. C'est le même workflow que la Réversibilité cloud, avec une étape destruction en plus — à tester sur un compte fictif avant la première vraie demande utilisateur.
Le sommet : violation silencieuse
Décider et avancer sans angle mort
Documentez dès maintenant le workflow d'effacement avec la liste exhaustive des copies par système. Testez sur un compte fictif en vérifiant qu'une restauration depuis sauvegarde ne ramène pas les données effacées. Intégrez la purge des snapshots dans votre politique de rétention et exigez une confirmation écrite de l'hébergeur à chaque demande. Consultez l'annuaire et le comparateur pour choisir un prestataire transparent sur l'assistance effacement et la fin de contrat. Testez le workflow sur un compte fictif avant la première vraie demande RGPD — c'est moins coûteux qu'une plainte utilisateur.
Questions fréquentes
L'hébergeur doit-il supprimer sur demande ?
Oui, en tant que sous-traitant sur instruction documentée du responsable de traitement — y compris les copies sous son contrôle : sauvegardes, snapshots et journaux selon la politique convenue.
Les sauvegardes empêchent-elles l'effacement ?
Non définitivement : les copies doivent être purgées ou anonymisées dans un délai raisonnable documenté, sauf obligation légale de conservation qui impose plutôt l'anonymisation.
Comment prouver la suppression ?
Conservez le ticket hébergeur, un certificat de destruction si disponible, les journaux internes de purge des sauvegardes et la confirmation des sous-traitants en cascade.
Fin de contrat hébergement ?
Exigez export préalable puis suppression certifiée — la clause DPA doit le prévoir explicitement avant signature, pas au moment de la résiliation.
L'effacement RGPD se prouve quand aucune copie utile ne peut le ramener — pas quand la ligne prod a disparu. Intégrez l'effacement dans vos tests de sauvegarde : après restauration, vérifiez qu'un profil effacé ne réapparaît pas depuis un snapshot. Documentez la chaîne complète dans le registre des activités de traitement. Liez avec Réversibilité cloud en fin de contrat : export puis suppression certifiée, jamais l'un sans l'autre. Un profil qui réapparaît après restore prouve que l'effacement n'a pas parcouru toutes les copies. Intégrez la purge des snapshots dans votre politique de rétention et dans les tests de preuve de restauration. L'effacement crédible se prouve quand aucune copie utile ne peut ramener la donnée — pas quand la ligne prod a disparu seule. Testez sur compte fictif avant la première demande RGPD réelle.
