Droit a la portabilite des donnees : ce que le RGPD permet reellement de recuperer
Publie le 06/10/2026 · Temps de lecture : 9 min

Un client qui change de banque peut recuperer l'historique de ses operations pour l'importer chez un nouvel etablissement. Un utilisateur qui quitte un reseau social peut telecharger ses publications. Ce droit, introduit par l'article 20 du RGPD, est souvent confondu avec le droit d'acces classique, alors qu'il repose sur des conditions beaucoup plus precises et ne s'applique pas a toutes les donnees ni a tous les traitements. Pour une TPE ou une PME qui recoit une telle demande, savoir exactement ce qu'elle couvre evite a la fois de refuser a tort et de fournir plus que ce que la loi exige.
Sommaire
- 1. Qu'est-ce que le droit a la portabilite ?
- 2. Les trois conditions cumulatives
- 3. Quelles donnees sont concernees, et lesquelles ne le sont pas
- 4. Le delai de reponse
- 5. Quel format fournir
- 6. La transmission directe a un autre responsable
- 7. Portabilite et droit d'acces : ne pas confondre
- 8. Les sanctions en cas de non-reponse
- 9. Organiser concretement une reponse en TPE/PME
- Questions frequentes
1. Qu'est-ce que le droit a la portabilite ?
L'article 20 du RGPD donne a toute personne le droit de recevoir les donnees personnelles qu'elle vous a fournies dans un format structure, couramment utilise et lisible par machine, et de les transmettre a un autre responsable de traitement sans que vous puissiez vous y opposer. L'objectif poursuivi par le legislateur europeen est de limiter l'effet de verrouillage (lock-in) : eviter qu'un client reste prisonnier d'un service uniquement parce que changer de prestataire impliquerait de perdre l'historique de sa relation commerciale.
Le Comite europeen de la protection des donnees (CEPD, ex-G29), dans ses lignes directrices sur la portabilite adoptees en 2016 et revisees en 2017, precise que ce droit est distinct du droit d'acces : il ne vise pas a informer la personne sur le traitement, mais a lui donner une maitrise technique concrete de ses propres donnees.
2. Les trois conditions cumulatives
Contrairement au droit d'acces, qui s'applique a pratiquement tout traitement, la portabilite ne joue que si trois conditions sont reunies en meme temps :
- Le traitement doit etre automatise. Un dossier papier classe dans une armoire n'est pas concerne, meme si son contenu est par ailleurs soumis au RGPD au titre d'un fichier structure.
- Le traitement doit reposer sur le consentement ou sur un contrat. Concretement, cela correspond aux bases legales des articles 6.1.a (consentement), 9.2.a (consentement explicite pour une donnee sensible) ou 6.1.b (execution d'un contrat) du RGPD. Un traitement fonde sur une obligation legale, sur l'interet legitime de l'entreprise ou sur une mission d'interet public est exclu du champ de la portabilite, meme s'il reste soumis au droit d'acces.
- Les donnees doivent avoir ete fournies par la personne elle-meme. Cette notion inclut les donnees declarees activement (nom, adresse, coordonnees bancaires saisies dans un formulaire) et celles generees par son utilisation du service (historique d'achats, journal de connexion), mais exclut les donnees produites par l'entreprise a partir de ces informations.
3. Quelles donnees sont concernees, et lesquelles ne le sont pas
Dans la pratique d'une TPE ou d'une PME, cela signifie par exemple que l'historique des commandes d'un client de boutique en ligne, les informations de son compte utilisateur ou les mesures brutes collectees par un objet connecte qu'il utilise (releves d'un podometre, consommation energetique mesuree par un capteur) entrent dans le champ de la portabilite. En revanche, un score de risque calcule par votre logiciel de gestion, une note interne laissee par un commercial apres un rendez-vous, ou le resultat d'une analyse statistique menee sur plusieurs clients sont des donnees deduites : elles restent accessibles via le droit d'acces de l'article 15, mais ne font pas partie de ce que vous devez remettre dans un format portable.
Cette distinction protege aussi l'entreprise : elle n'a pas a divulguer sous forme exploitable des elements qui relevent de son propre travail d'analyse ou de sa logique commerciale interne, meme si ces elements concernent la personne qui fait la demande.
4. Le delai de reponse
Comme pour les autres droits des personnes prevus par le RGPD (acces, rectification, effacement), l'article 12.3 impose un delai de reponse d'un mois a compter de la reception de la demande. Ce delai peut etre prolonge de deux mois supplementaires, soit trois mois au total, lorsque la demande est complexe ou que le nombre de demandes recues est important, a condition d'informer la personne de cette prolongation et de ses motifs dans le premier delai d'un mois.
Une absence totale de reponse dans ce delai est traitee par la CNIL comme un manquement a part entiere, independamment du contenu de la reponse elle-meme.

5. Quel format fournir
Le RGPD precise que les donnees doivent etre remises dans un format « structure, couramment utilise et lisible par machine ». Un export CSV ou JSON depuis votre base de donnees, votre logiciel de facturation ou votre CRM repond a cette exigence : le fichier peut etre rouvert tel quel par un autre logiciel, sans ressaisie manuelle. A l'inverse, un PDF genere a partir d'un formulaire ou une impression scannee ne satisfont pas la condition de reutilisation automatisee, meme s'ils restent lisibles par un humain.
Il n'existe pas de format impose par la loi : l'essentiel est que la structure du fichier (colonnes, champs, encodage) permette a un autre systeme d'en extraire les donnees sans intervention manuelle lourde.
6. La transmission directe a un autre responsable
L'article 20.2 du RGPD va plus loin : la personne peut demander que les donnees soient transmises directement par votre entreprise a un autre responsable de traitement, sans passer par elle. Cette obligation ne s'applique toutefois que lorsque cela est « techniquement possible ». Une TPE qui ne dispose d'aucune interface de programmation (API) ou d'echange automatise avec d'autres systemes n'est pas tenue de developper une telle passerelle pour une seule demande : remettre le fichier structure a la personne, qui le transfere elle-meme au nouveau prestataire, suffit a respecter la loi.
7. Portabilite et droit d'acces : ne pas confondre
Ces deux droits sont souvent invoques dans les memes termes par les personnes qui ecrivent « je veux recuperer toutes mes donnees », mais ils ne couvrent pas le meme perimetre. Le droit d'acces de l'article 15 est le plus large : il s'applique a tout traitement, quelle que soit sa base legale, et porte sur l'ensemble des donnees traitees, y compris celles deduites par l'entreprise. Le droit a la portabilite est plus etroit, mais impose en contrepartie un format reutilisable que le droit d'acces ne requiert pas.
En pratique, lorsque la demande ne precise pas explicitement qu'elle vise un transfert vers un autre service, il est prudent de traiter la demande comme relevant du droit d'acces (voir notre article sur le delai de reponse au droit d'acces), tout en appliquant le format structure si les conditions de la portabilite sont par ailleurs reunies.
8. Les sanctions en cas de non-reponse
L'article 83.5 du RGPD classe les manquements aux droits des personnes prevus par les articles 12 a 22 (dont la portabilite, a l'article 20) parmi les violations les plus graves : elles sont sanctionnables d'une amende administrative pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus eleve des deux etant retenu. Pour une TPE ou une PME, la CNIL privilegie en pratique une mise en demeure demandant de repondre dans un delai donne avant d'envisager une sanction financiere, mais le plafond legal reste le meme pour toutes les tailles d'entreprise.
9. Organiser concretement une reponse en TPE/PME
Pour traiter une demande de portabilite sans improviser a chaque fois, il est utile de preparer en amont, dans votre registre des traitements, la liste des traitements concernes par l'article 20 (base legale consentement ou contrat, caractere automatise) et, pour chacun, la maniere d'en extraire un export structure depuis le logiciel utilise (CRM, outil de facturation, plateforme e-commerce). La plupart des logiciels professionnels recents proposent une fonction d'export CSV native, qui suffit generalement a repondre a la demande sans developpement specifique.
Il faut egalement verifier l'identite du demandeur avant tout envoi : transmettre un export de donnees personnelles a la mauvaise personne constitue lui-meme une violation de donnees a declarer. Un controle simple (confirmation par l'adresse email deja associee au compte, ou piece d'identite en cas de doute serieux) suffit dans la plupart des cas.
Suivez chaque demande de droit sans excel ni post-it
ConformiteFacile centralise vos demandes de portabilite, d'acces et d'effacement, suit le delai legal automatiquement et archive la preuve de chaque reponse.
Decouvrir ConformiteFacileQuestions frequentes
Un client peut-il demander la portabilite de toutes ses donnees chez moi ?
Non. Seules les donnees qu'il vous a lui-meme fournies (formulaire, compte client, historique de commandes) et traitees de maniere automatisee sur la base de son consentement ou d'un contrat sont concernees. Les donnees que vous avez deduites ou calculees a partir de son comportement (score de fidelite, segmentation marketing, notes internes) ne sont pas couvertes par l'article 20 du RGPD, meme si elles restent accessibles via le droit d'acces classique de l'article 15.
Quelle difference entre droit a la portabilite et droit d'acces ?
Le droit d'acces (article 15) permet d'obtenir une copie de toutes les donnees traitees, sous n'importe quel format lisible, y compris les donnees deduites. Le droit a la portabilite (article 20) est plus etroit : il ne vise que les donnees fournies par la personne, traitees automatiquement sur la base du consentement ou d'un contrat, et impose un format structure et reutilisable (CSV, JSON, XML), pour permettre un transfert vers un autre service.
Quel format dois-je fournir pour repondre a une demande de portabilite ?
Le RGPD exige un format 'structure, couramment utilise et lisible par machine'. En pratique, un fichier CSV ou JSON exporte depuis votre base de donnees ou votre CRM convient. Un simple PDF ou une impression papier ne respecte pas cette exigence, car ces formats ne permettent pas une reutilisation automatisee par un autre logiciel.
Dois-je transferer directement les donnees vers le nouveau prestataire du client ?
L'article 20.2 du RGPD prevoit cette possibilite, mais uniquement lorsque c'est 'techniquement possible'. Si votre systeme ne dispose d'aucune interface d'echange avec celui du nouveau prestataire, vous n'etes pas tenu de developper une passerelle specifique : remettre le fichier structure directement a la personne, qui se charge ensuite de le transmettre, suffit a respecter l'obligation.
A lire aussi

Droit d'acces RGPD : le delai legal pour repondre a une demande et comment ne pas le rater
Lire
Google Analytics et RGPD : faut-il vraiment un consentement pour les cookies de mesure d'audience ?
Lire