Réponse courte
L’essentiel
La portabilité RGPD est un droit des personnes sous conditions ; la réversibilité organise contractuellement la restitution et la migration d'un client ; le Data Act encadre notamment le changement entre services de traitement de données. Ces trois mécanismes se complètent sans se confondre.
Métadonnées réglementaires
- Autorité
- Union européenne et CNIL
- Périmètre réglementaire
- eu · Union européenne — application en France
- Source officielle
- Consulter la source primaire
- Fraîcheur
- Vérifiée le 22 juillet 2026 · seuil 90 jours
- Publication de la source
- 22 décembre 2023
- Revue éditoriale
- 22 juillet 2026
- Prochaine revue
- 20 octobre 2026
Sources officielles primaires requises : 2.
Séparer trois demandes différentes
Le droit à la portabilité de l'article 20 du RGPD concerne certaines données personnelles fournies par la personne, lorsque le traitement repose sur le consentement ou le contrat et est automatisé. Il ne couvre pas automatiquement toutes les données dérivées, pièces internes ou informations de tiers. Le responsable doit permettre une réception structurée et, lorsque c'est techniquement possible, une transmission directe.
La réversibilité est une capacité de sortie du service définie par les engagements contractuels : données du client, documents, historiques, configurations, formats, délais, assistance et suppression. Le Data Act, applicable depuis le 12 septembre 2025, ajoute un cadre européen pour faciliter le changement de certains services de traitement de données. Il ne transforme pas chaque export en droit individuel RGPD.
| Mécanisme | Bénéficiaire | Périmètre | Source |
|---|---|---|---|
| Portabilité RGPD | Personne concernée | Données personnelles fournies sous conditions | Article 20 RGPD |
| Réversibilité | Client du service | Données et actifs définis au contrat | Contrat et droit applicable |
| Changement Data Act | Client d'un service couvert | Données exportables et actifs numériques | Règlement UE 2023/2854 |
Définir un inventaire de sortie avant l'incident
Classez les éléments par propriétaire et usage : réservations, missions, actifs, logements, documents, journaux, paramètres, utilisateurs, consentements, preuves et statistiques. Pour chacun, indiquez format, volume, relations, sensibilité, fréquence d'export et destinataire. Distinguez les données brutes, les métadonnées nécessaires à leur compréhension et les calculs ou modèles qui peuvent relever d'un régime distinct.
L'inventaire précise aussi ce qui ne sera pas exporté et pourquoi : secret, données de tiers, sécurité, information anonymisée ou élément non détenu. Cette transparence prévient une promesse de réversibilité totale impossible. Testez l'ouverture du format avec un outil indépendant et documentez les clés de correspondance sans exposer de secrets.
- Données et documents rattachés à un identifiant stable.
- Formats structurés et lisibles documentés.
- Relations et dictionnaire de champs fournis.
- Exclusions justifiées avant la demande.
- Chiffrement et canal de transfert définis.
Exécuter la sortie sans interrompre la continuité
La demande est authentifiée, qualifiée et enregistrée. Le responsable confirme périmètre, date de coupure, export initial, période de synchronisation et critères d'acceptation. Une extraction intermédiaire peut permettre la préparation, puis un delta final capture les changements survenus avant la bascule. Le service reste lisible ou opérationnel selon la fenêtre convenue.
Contrôlez volumes, empreintes, échantillons, pièces jointes et référentiels. Le destinataire accuse réception avant suppression. Les données personnelles soumises à une obligation de conservation ne sont pas effacées aveuglément : elles sont isolées, limitées et conservées sur le fondement applicable. Les accès inutiles sont révoqués dès la bascule.
Préparation
Qualifier
Valider demande, contrat, données, rôles et calendrier.
Export
Extraire
Produire formats, dictionnaire, pièces et contrôles.
Bascule
Synchroniser
Geler ou rapprocher les changements et transférer le delta.
Acceptation
Vérifier
Contrôler intégrité, lisibilité et complétude convenue.
Clôture
Révoquer et supprimer
Fermer les accès et appliquer la politique de conservation.
Prouver la réversibilité par un exercice
Un exercice annuel exporte un périmètre représentatif vers un environnement neutre, vérifie les relations et mesure le temps nécessaire. Incluez une pièce volumineuse, un dossier historique, des caractères accentués, un utilisateur désactivé et une suppression légitime. Le test doit révéler les dépendances cachées à une interface ou à un identifiant interne.
Le rapport consigne version du schéma, volumes, erreurs, exclusions, temps, personnes habilitées et actions. Il ne conserve pas une copie de production durable pour prouver le test. Utilisez un jeu synthétique ou supprimez l'extraction à l'échéance. Une réversibilité documentée mais jamais restaurée reste une hypothèse.
- Choisir un échantillon et un destinataire neutre.
- Exporter avec schéma et empreintes.
- Réimporter ou lire indépendamment.
- Mesurer pertes et transformations.
- Corriger puis rejouer le scénario.
Sources et révision
Publié le 22 juillet 2026 · révisé le 22 juillet 2026 · prochaine revue le 20 octobre 2026 · responsable éditorial : Rédaction DOHM.
- Règlement (UE) 2023/2854 — Data Act — Union européenne, vérifié le 22 juillet 2026 · publié le 22 décembre 2023 · territoire : Union européenne · niveau : eu · source primaire.
- Professionnels : répondre à une demande de droit à la portabilité — Commission nationale de l'informatique et des libertés, vérifié le 22 juillet 2026 · territoire : Union européenne — application en France · niveau : eu · source primaire.
- RGPD — article 28, sous-traitant — Commission nationale de l'informatique et des libertés, vérifié le 22 juillet 2026 · territoire : Union européenne — application en France · niveau : eu · source primaire.