Droit a l'effacement (droit a l'oubli) RGPD : que faire quand un client demande la suppression de ses donnees
Publie le 09/10/2026 · Temps de lecture : 9 min

« Supprimez toutes mes donnees. » La demande arrive par email, parfois en quelques lignes, et elle met immediatement une TPE ou une PME face a une tension reelle : le RGPD impose d'effacer les donnees d'un client qui le demande, mais le Code de commerce impose en parallele de conserver ses factures pendant dix ans. Entre ces deux obligations qui semblent se contredire, le droit a l'effacement, prevu a l'article 17 du RGPD et souvent appele « droit a l'oubli », fixe des regles precises : dans quels cas il s'applique, dans quels cas il peut etre refuse, et dans quel delai il faut repondre.
Ce guide detaille la procedure complete, des conditions d'ouverture du droit jusqu'aux exceptions qui permettent de conserver certaines donnees malgre la demande.
Sommaire
- 1. Qu'est-ce que le droit a l'effacement (article 17 du RGPD) ?
- 2. Dans quels cas un client peut-il exiger l'effacement ?
- 3. Les exceptions : quand vous pouvez (ou devez) refuser
- 4. Le delai de reponse : un mois, comme pour le droit d'acces
- 5. La procedure concrete, etape par etape
- 6. Prevenir les destinataires des donnees (article 19)
- 7. Les risques en cas de non-respect
- Questions frequentes
1. Qu'est-ce que le droit a l'effacement (article 17 du RGPD) ?
Le droit a l'effacement permet a toute personne de demander la suppression des donnees personnelles qu'une entreprise detient a son sujet. Il est souvent designe par l'expression « droit a l'oubli », popularisee par un arret de la Cour de justice de l'Union europeenne de 2014 concernant le dereferencement de resultats de recherche, mais le texte qui l'encadre aujourd'hui pour l'ensemble des traitements de donnees est bien l'article 17 du RGPD.
Contrairement a une idee repandue, ce droit n'est pas automatique ni absolu : il ne s'exerce que dans des cas precis, et il peut etre legalement refuse lorsqu'une exception s'applique. C'est la combinaison de l'article 17.1 (quand le droit existe) et de l'article 17.3 (quand il peut etre ecarte) qui determine la reponse a apporter.
2. Dans quels cas un client peut-il exiger l'effacement ?
L'article 17.1 du RGPD enumere six motifs, dont un seul suffit a ouvrir le droit :
- les donnees ne sont plus necessaires au regard des finalites pour lesquelles elles ont ete collectees ;
- la personne retire le consentement sur lequel repose le traitement, et aucune autre base legale ne le justifie ;
- la personne s'oppose au traitement (article 21 du RGPD) et aucun motif legitime imperieux ne prevaut ;
- les donnees ont ete traitees de maniere illicite ;
- l'effacement est impose par une obligation legale a laquelle l'entreprise est soumise ;
- les donnees d'un enfant ont ete collectees dans le cadre d'une offre de services de la societe de l'information (reseaux sociaux, applications, jeux en ligne).
En pratique, la grande majorite des demandes recues par une TPE ou une PME relevent des deux premiers motifs : un ancien client considere que ses donnees ne servent plus a rien, ou un prospect retire le consentement qu'il avait donne pour recevoir des communications commerciales.
3. Les exceptions : quand vous pouvez (ou devez) refuser
L'article 17.3 du RGPD prevoit cinq cas dans lesquels le droit a l'effacement ne s'applique pas, meme si l'un des motifs precedents est rempli. Les deux plus frequents en TPE/PME sont :
- le respect d'une obligation legale de conservation : c'est le cas des documents comptables et pieces justificatives, dont les factures, que l'article L123-22 du Code de commerce impose de conserver pendant dix ans ;
- l'exercice ou la defense de droits en justice : si un litige est en cours ou previsible avec ce client, les donnees utiles au dossier peuvent etre conservees le temps necessaire a la procedure.
Les autres exceptions concernent la liberte d'expression et d'information, le respect d'une mission d'interet public (notamment en matiere de sante publique) et l'archivage a des fins de recherche scientifique, historique ou statistique, sous des conditions tres encadrees.
Ces exceptions ne justifient pas un refus global : elles ne couvrent que les donnees concernees par l'obligation invoquee. Une entreprise doit donc, le plus souvent, effacer ce qui peut l'etre (compte client, historique de navigation, donnees marketing) et conserver uniquement ce que la loi impose explicitement (les factures, pendant la duree legale).

4. Le delai de reponse : un mois, comme pour le droit d'acces
L'article 12.3 du RGPD, qui regit l'exercice de l'ensemble des droits des personnes, fixe un delai de reponse d'un mois a compter de la reception de la demande. Ce delai peut etre prolonge de deux mois supplementaires si la demande est complexe ou si l'entreprise en recoit un grand nombre, a condition d'en informer le demandeur dans le premier mois, en expliquant les motifs du report.
L'absence de reponse dans ce delai constitue en soi un manquement, independamment du fond de la decision prise sur l'effacement lui-meme. C'est l'un des griefs les plus frequemment releves par la CNIL lors de ses controles, car il est simple a constater : il suffit de comparer la date de la demande et la date de la reponse effective.
5. La procedure concrete, etape par etape
Face a une demande d'effacement, une TPE ou une PME peut suivre une procedure simple en quatre temps :
- Verifier l'identite du demandeur. Il faut s'assurer que la demande provient bien de la personne concernee (ou de son representant legal), sans pour autant exiger des pieces d'identite disproportionnees pour une simple demande par email correspondant a un compte deja identifie.
- Lister l'ensemble des donnees detenues. Compte client, historique de commandes, echanges avec le support, abonnement a une newsletter, donnees chez les prestataires (CRM, outil d'emailing, hebergeur) : une demande d'effacement porte sur l'ensemble des traitements, pas seulement sur le fichier le plus visible.
- Identifier ce qui doit etre conserve. Verifier si une obligation legale (facturation) ou un litige en cours justifie de garder certaines donnees, et isoler precisement lesquelles.
- Executer et repondre par ecrit. Supprimer effectivement ce qui peut l'etre, puis confirmer par email ce qui a ete efface, ce qui a ete conserve et pourquoi, avec reference au texte de loi invoque.
Documenter chaque demande (date de reception, date de reponse, donnees concernees, decision prise) permet de prouver, en cas de controle, que la procedure a bien ete suivie dans les delais. Une solution comme ConformiteFacile peut aider une TPE ou une PME a structurer ce suivi sans y consacrer des heures a chaque demande.
6. Prevenir les destinataires des donnees (article 19)
Une fois l'effacement decide, l'obligation ne s'arrete pas a la base de donnees interne de l'entreprise. L'article 19 du RGPD impose de notifier chaque destinataire a qui les donnees ont ete communiquees : prestataire de CRM, outil d'emailing, agence de communication, sous-traitant d'hebergement. Cette obligation ne s'applique pas lorsque la notification s'avere impossible ou exige des efforts disproportionnes, par exemple si le destinataire a cesse son activite depuis longtemps.
Le client peut egalement demander a connaitre la liste de ces destinataires. C'est l'une des raisons pour lesquelles le registre des traitements et les contrats conclus avec les sous-traitants doivent identifier clairement qui recoit quelles donnees : sans cette cartographie, il est impossible de savoir qui prevenir.
7. Les risques en cas de non-respect
La CNIL a sanctionne Carrefour France (2,25 millions d'euros) et Carrefour Banque (800 000 euros) par une deliberation du 18 novembre 2020, pour plusieurs manquements au RGPD dont, notamment, des difficultes excessives rencontrees par les personnes pour exercer leurs droits, en particulier des delais de reponse trop longs aux demandes d'acces et d'effacement. Cette decision illustre un principe que la CNIL applique de la meme maniere a une structure plus petite : la gravite de la sanction est proportionnee a la taille de l'entreprise et au nombre de personnes concernees, mais le manquement lui-meme (ignorer ou mal traiter une demande d'effacement) est sanctionnable quelle que soit la taille de la structure.
Pour une TPE ou une PME, le risque le plus frequent n'est pas une amende record mais une mise en demeure publique consecutive a une plainte deposee par un client insatisfait de ne pas avoir obtenu de reponse. Repondre dans le delai, meme pour expliquer un refus partiel motive par une obligation legale, suffit generalement a eviter cette escalade.
Gerez les demandes d'effacement sans vous tromper de delai
ConformiteFacile centralise votre registre des traitements et vos contrats sous-traitants pour savoir en un coup d'oeil quelles donnees existent, ou elles se trouvent et ce qu'une obligation legale vous impose de conserver.
Structurer mes demandes RGPDQuestions frequentes
Dois-je supprimer les factures d'un client qui demande l'effacement de ses donnees ?
Non. L'article 17.3.b du RGPD autorise expressement a refuser l'effacement lorsqu'une obligation legale impose la conservation. Or l'article L123-22 du Code de commerce impose de conserver les documents comptables et les pieces justificatives (dont les factures) pendant dix ans. Vous pouvez donc supprimer les donnees marketing ou de navigation du client tout en conservant ses factures jusqu'a l'expiration de ce delai legal.
Un client peut-il demander l'effacement de ses donnees sans donner de raison ?
Non, le droit a l'effacement n'est pas un droit absolu et inconditionnel : l'article 17.1 du RGPD liste des motifs precis (donnees plus necessaires, retrait du consentement, opposition au traitement, traitement illicite, obligation legale d'effacement, ou donnees d'un mineur collectees pour un service en ligne). En pratique, la plupart des demandes relevent du premier motif (la donnee n'est plus necessaire) ou du retrait du consentement, et il est rarement utile de contester la demande sur ce terrain plutot que de verifier si une exception au 17.3 s'applique.
Si j'ai transmis les donnees a un prestataire, dois-je aussi le prevenir ?
Oui. L'article 19 du RGPD impose d'informer chaque destinataire a qui les donnees ont ete communiquees (CRM, prestataire d'emailing, agence, sous-traitant hebergeur) de la demande d'effacement, sauf si cela s'avere impossible ou exige des efforts disproportionnes. Le client peut en outre demander a etre informe de la liste de ces destinataires.
Que devient un avis client publie en ligne si son auteur demande l'effacement de ses donnees ?
L'avis en lui-meme (le texte et la note) n'est pas automatiquement vise par une demande d'effacement de donnees personnelles, sauf s'il contient des donnees identifiantes que le client souhaite retirer (son nom complet, par exemple). En revanche, les donnees de compte associees (email, historique de commandes lie a l'avis) doivent etre traitees comme toute autre demande d'effacement. Le sujet des avis clients fait l'objet de regles specifiques, detaillees dans notre article dedie.
A lire aussi

Droit a la portabilite des donnees : ce que le RGPD permet reellement de recuperer
Lire
Droit d'acces RGPD : le delai legal pour repondre a une demande et comment ne pas le rater
Lire