Droit à la Portabilité des Données
conformiteDéfinition
Le droit à la portabilité des données, prévu à l'article 20 du RGPD, permet aux personnes concernées de recevoir les données à caractère personnel les concernant dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement sans obstacle de la part du premier responsable. Ce droit est conçu pour favoriser la concurrence et la mobilité numérique. Le droit à la portabilité n'est applicable que dans deux cas cumulatifs : le traitement est fondé sur le consentement (article 6 §1 a) ou sur l'exécution d'un contrat (article 6 §1 b), et le traitement est effectué à l'aide de procédés automatisés. Il ne s'applique donc pas aux traitements fondés sur l'intérêt légitime, l'obligation légale ou l'intérêt public, ni aux traitements manuels (fichiers papier). Le format de restitution doit être structuré, couramment utilisé et lisible par machine. Le RGPD ne précise pas de format obligatoire, mais le Groupe de travail Article 29 (G29, devenu CEPD) a recommandé des formats comme JSON, XML ou CSV. L'objectif est que la personne puisse réutiliser ses données dans un autre service sans dépendance technique au premier. Lorsque cela est techniquement possible, la personne peut demander que le transfert des données soit effectué directement de responsable à responsable. Cette fonctionnalité de portabilité directe est particulièrement utile dans les secteurs bancaire, télécom et énergie, où elle favorise la mise en concurrence des fournisseurs. Le droit à la portabilité ne doit pas porter atteinte aux droits et libertés des tiers : si les données portées concernent également d'autres personnes (ex. : historique de conversations incluant des tiers), le responsable doit veiller à ne pas communiquer les données de ces tiers. La portabilité s'exerce dans le délai d'un mois, prorogeable à trois mois. Ce droit se distingue du droit d'accès par son objectif de réutilisation dans un autre service.
Champ d'application et conditions
Le droit à la portabilité (art. 20 RGPD) s'applique uniquement aux données fournies par la personne concernée (pas les données déduites ou inférées), traitées sur la base du consentement ou d'un contrat, et par voie automatisée. Les données créées par le responsable à partir des données brutes (analyses, scores, profils) ne sont pas portables, sauf si elles constituaient elles-mêmes l'objet de la fourniture.
Le G29/CEPD a précisé que les données « fournies » incluent les données activement soumises par la personne (formulaires, contenus créés) et les données observées lors de l'utilisation du service (historique de navigation, localisation GPS, activité dans l'application). Les données inférées ou dérivées (score de crédit, recommandations algorithmiques) ne sont pas portables.
Format et modalités de transfert
Le responsable doit fournir les données dans un format structuré, couramment utilisé et lisible par machine. Aucun format n'est imposé par le RGPD, mais les recommandations du CEPD orientent vers JSON, XML, CSV selon la nature des données. L'objectif est l'interopérabilité technique permettant la réutilisation dans un autre service.
Lorsque la personne demande un transfert direct à un autre responsable, le premier responsable doit le réaliser lorsque c'est techniquement faisable. La notion de faisabilité technique est appréciée de manière pragmatique : si des API existent et que le destinataire peut recevoir les données, le transfert direct est attendu.
Limites et articulation avec d'autres droits
La portabilité ne comprend pas les données personnelles de tiers incluses dans les données de la personne. Elle ne peut pas être utilisée pour extraire des données constituant des secrets d'affaires du responsable. Elle ne s'applique pas aux traitements fondés sur l'intérêt légitime ou l'intérêt public.
Dans certains secteurs (banque, assurance, énergie, santé), la portabilité est renforcée par des réglementations sectorielles (DSP2, Open Banking, Health Data Space) qui imposent des standards techniques et des obligations de transmission directe. La mise en conformité passe par la création d'API de portabilité documentées et accessibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h