Plyq est en bêta privée: l'accès est ouvert sur invitation.Demander un accès →

Conformité

Documents clients et RGPD : collecte, conservation, purge

Pièces d'identité, RIB, bulletins de salaire : les documents que vous collectez engagent votre responsabilité. Les 5 règles RGPD qui s'appliquent à la collecte de documents clients, et comment les tenir sans y passer ses journées.

Publié le 3 septembre 2026 · 7 min de lecture

Collecter les documents d'un client, c'est traiter des données personnelles, souvent sensibles dans les faits : pièce d'identité, revenus, situation familiale. Le RGPD ne l'interdit évidemment pas ; il impose une discipline. La voici, résumée en cinq règles concrètes, applicables que vous soyez expert-comptable, agence immobilière, courtier ou service RH.

Règle 1 : ne demander que le nécessaire (minimisation)

Chaque pièce demandée doit être justifiée par la finalité du dossier. Les listes varient selon les métiers, certaines sont même encadrées par des textes : le décret n°2015-1437 pour le dossier locataire, le référentiel CNIL pour la gestion du personnel. Le réflexe : des listes types par métier, revues une fois, appliquées partout ; pas de pièce « au cas où ».

Règle 2 : informer le client

Au moment de la collecte, le client doit pouvoir savoir : qui traite ses documents, pour quelle finalité, combien de temps ils seront conservés, et comment exercer ses droits (accès, rectification, effacement). Une mention claire sur la page de dépôt et une politique de confidentialité accessible suffisent dans la plupart des cas.

Règle 3 : sécuriser le transit et le stockage

  • Chiffrement en transit (TLS) et au repos : le minimum attendu pour des pièces d'identité et des RIB.
  • Accès restreints et traçables : qui a consulté quoi, quand. Sans journal d'activité, impossible de répondre à un incident.
  • Liens de dépôt non devinables et vérification des fichiers reçus.
  • Hébergement dans l'Union européenne : pas une obligation absolue, mais l'option qui simplifie tout (pas de transfert hors UE à encadrer).

Règle 4 : fixer une durée de conservation, et purger vraiment

C'est la règle la plus souvent négligée. Les documents d'un dossier ont une durée de vie : celle de l'instruction, puis celle des obligations légales d'archivage propres à chaque métier. Deux pratiques concrètes :

  1. Définir une durée par type de dossier (par exemple : pièces d'une candidature non retenue, 2 ans maximum ; dossier client actif, la durée de la relation plus les obligations légales).
  2. Faire appliquer cette durée par l'outil, avec une purge automatique à l'échéance, plutôt que par un grand ménage annuel qui n'arrive jamais.

Règle 5 : choisir où vivent les fichiers

Certaines organisations veulent que les documents clients ne quittent jamais leur propre environnement (politique interne, exigences d'un donneur d'ordre). Dans ce cas, le flux idéal est un outil qui orchestre la collecte sans conserver les fichiers : les pièces transitent, puis atterrissent directement dans votre Drive, OneDrive ou SharePoint, dans votre arborescence.

Ce que ça donne appliqué à un outil de collecte

Ces cinq règles sont exactement le cahier des charges de Plyq: listes de pièces par métier (minimisation), page de dépôt claire pour le client, hébergement en Europe (Francfort) avec chiffrement en transit et au repos, journal d'activité complet, durée de rétention choisie par vous puis purge automatique, et un mode zéro-stockage qui envoie les fichiers directement chez vous. La conformité n'est pas une option à configurer, c'est la construction par défaut.

Questions fréquentes

La boîte mail est-elle un endroit acceptable pour recevoir des documents clients ?

C'est légal, mais difficile à défendre : pas de durée de conservation applicable, pièces dupliquées dans les fils de discussion et les sauvegardes, aucun journal d'accès, suppression effective quasi impossible. En cas de contrôle ou de demande d'effacement, la boîte mail devient votre principal problème.

Faut-il le consentement du client pour collecter ses documents ?

Généralement non : la base légale est le plus souvent l'exécution du contrat (constituer le dossier que le client vous demande de traiter) ou une obligation légale. Le consentement n'est requis que hors de ces cadres. En revanche, l'information du client (finalité, durée, droits) reste due dans tous les cas.

Qui est responsable si l'outil de collecte a une fuite ?

Le professionnel reste responsable de traitement ; l'outil est sous-traitant au sens de l'article 28 du RGPD. D'où l'importance de choisir un outil offrant des garanties vérifiables (hébergement, chiffrement, journal, purge) et un accord de sous-traitance.

Que faire quand un client demande la suppression de ses documents ?

Vérifier qu'aucune obligation légale n'impose de les garder (les pièces d'un dossier comptable, par exemple, ont leurs propres durées), puis supprimer effectivement : dans l'outil, dans les emails, dans les copies locales. Un outil centralisé rend cette réponse possible en un geste.

Références : RGPD (articles 5, 13, 28, 32), guides et référentiels de la CNIL. Cet article est une synthèse d'information, pas un conseil juridique : pour un traitement à risque ou une durée d'archivage précise, votre DPO ou votre conseil reste la référence.