Une question revient régulièrement chez les entreprises marocaines : combien de temps peut-on légalement conserver des données personnelles avant d'être tenu de les supprimer ? La réponse, comme souvent en matière de protection des données, dépend largement du contexte — mais quelques principes généraux méritent d'être connus.
Le principe général de la loi 09-08
La loi 09-08 s'appuie sur un principe central en matière de protection des données personnelles : les données ne doivent pas être conservées au-delà de la durée nécessaire aux finalités pour lesquelles elles ont été collectées. Ce principe, parfois appelé principe de minimisation ou de limitation de la conservation, s'oppose à une conservation indéfinie "par précaution".
Ce que cela signifie en pratique
Concrètement, une entreprise doit pouvoir justifier la durée de conservation appliquée à chaque catégorie de données qu'elle traite, en fonction de sa finalité réelle : durée d'une relation contractuelle pour des données clients, durée légale de conservation pour des documents comptables ou sociaux, durée limitée pour des données de prospection commerciale non suivies d'effet.
Les durées légales spécifiques à certains documents
Au-delà du principe général de la loi 09-08, certaines catégories de documents sont soumises à des durées de conservation légales spécifiques prévues par d'autres textes (droit commercial, droit du travail, droit fiscal), qui peuvent différer sensiblement d'une catégorie de données à l'autre. Ces durées spécifiques priment généralement sur une approche uniforme.
Le lien direct avec la fin de vie IT
Une fois la durée de conservation légitime dépassée, les données doivent en principe être supprimées — ce qui inclut leur suppression effective des équipements informatiques qui les hébergent, et pas uniquement une désactivation d'accès ou un archivage indéfini. C'est précisément à ce moment que la question de l'effacement sécurisé entre en jeu, y compris avant tout renouvellement ou mise au rebut de matériel.
Le piège du matériel qui "traîne"
Un équipement conservé plusieurs années après son remplacement, sans traitement de fin de vie formalisé, peut continuer d'héberger des données bien au-delà de leur durée de conservation légitime — une situation de non-conformité potentielle, même en l'absence de toute intention de mauvaise gestion.
Ce que cela implique pour votre politique interne
Il est recommandé d'intégrer explicitement la question de la suppression des données à votre politique de gestion du cycle de vie du matériel informatique : dès qu'un équipement est retiré du service, la suppression sécurisée des données qu'il contient devrait suivre rapidement, plutôt que d'être reportée indéfiniment.
Comment DXS s'inscrit dans cette logique
En intervenant rapidement après le retrait d'un équipement du service (généralement sous quelques jours après collecte), DXS aide les entreprises à limiter la période durant laquelle des données restent hébergées sur du matériel inutilisé, en cohérence avec le principe de minimisation de la conservation.
En résumé
La loi 09-08 repose sur un principe de minimisation : les données ne doivent pas être conservées au-delà du nécessaire.
Certaines catégories de documents sont soumises à des durées légales spécifiques, prévues par d'autres textes.
Ce principe implique la suppression effective des données, y compris sur le matériel qui les héberge.
Un équipement conservé longtemps sans traitement de fin de vie peut créer une situation de non-conformité involontaire.
DXS aide à limiter la durée durant laquelle des données restent hébergées sur du matériel retiré du service.
Vous avez du matériel inutilisé depuis longtemps sans traitement formalisé ? Faisons le point.