Les durées de conservation dans un CRM : le guide RGPD 2026

Publié le 1 octobre 2026 à 14:51

Votre CRM est probablement l'outil qui concentre le plus de données personnelles dans votre entreprise. Coordonnées de clients, historiques d'échanges, devis, préférences marketing, notes commerciales : tout s'y accumule au fil des années sans que personne ne se pose vraiment la question du nettoyage.

Le RGPD impose pourtant un principe simple, la limitation de la conservation, qui interdit de garder des contacts indéfiniment. La question de la durée de conservation dans un CRM n'est donc pas un détail technique, c'est un point de contrôle régulièrement vérifié par la CNIL. Voici les repères concrets, par type de contact, et la méthode pour automatiser la purge sans casser votre activité commerciale.

CRM données personnelles durée conservation RGPD 2026

Temps de lecture : ~11 min

  1. Pourquoi limiter la conservation des données dans un CRM

  2. Durées de conservation en pratique

  3. Contacts inactifs et oppositions, que faire concrètement

  4. Base active, archivage intermédiaire et suppression

  5. Paramétrer son CRM pour automatiser la purge

  6. Documenter vos durées, le réflexe qui fait la différence

  7. Aller plus loin

  8. FAQ sur les durées de conservation

Pourquoi limiter la conservation des données dans un CRM

Le RGPD ne fixe pas de durée universelle. Il exige que les données personnelles soient conservées pendant une durée proportionnée à la finalité du traitement, puis supprimées, anonymisées ou archivées.

Cette durée est cependant souvent précisée par d'autres sources, législatives ou réglementaires — recommandations et référentiels de la CNIL, lois sectorielles, obligations comptables ou commerciales. Pour un CRM, le référentiel CNIL relatif à la gestion des activités commerciales fixe des repères précis :

  • Prospects (non-clients) : conservation maximale de 3 ans à compter de la collecte ou du dernier contact émanant du prospect (clic sur un lien, demande de devis, réponse à un email).

  • Clients : conservation possible pendant toute la durée de la relation commerciale, puis 3 ans supplémentaires à compter de la fin de cette relation (dernier achat, fin de contrat), à des fins de prospection.

  • Preuve du consentement ou de l'opposition : conservée au minimum 3 ans, indépendamment du sort du contact lui-même.

  • Données nécessaires à des obligations comptables ou contractuelles (factures, contrats) : des durées spécifiques s'appliquent indépendamment de ce qui précède, par exemple 10 ans pour les pièces comptables au titre du Code de commerce.

Au terme du délai de 3 ans, rien n'empêche de reprendre contact avec la personne pour savoir si elle souhaite continuer à recevoir des sollicitations — ce contact relance alors le délai.

Des enjeux juridiques et opérationnels

Autrement dit, une base CRM de 200 000 contacts dont 150 000 n'ont plus interagi depuis six ans ne pose pas seulement un problème de qualité de données. Elle constitue un manquement au principe de limitation de la conservation, doublé d'un manquement au principe de minimisation des données.

Le risque n'est pas théorique. Une base surdimensionnée augmente mécaniquement l'impact d'une violation de données, elle complique la gestion des demandes d'exercice des droits et elle expose l'entreprise lors d'un contrôle. Repousser ce chantier n'est jamais anodin, comme je l'explique dans mon article "Les risques de remettre la conformité RGPD à plus tard".

La CNIL rappelle dans ses réponses aux questions courantes sur la gestion des clients et prospects que l'entreprise doit limiter la collecte, informer les personnes, sécuriser les accès, limiter la durée de conservation et inscrire le traitement dans son registre. Ces cinq obligations se vérifient très vite dans un CRM, il suffit d'un export pour constater l'âge moyen des fiches.

À l'inverse, une base propre est un actif commercial. Les taux de délivrabilité s'améliorent, les coûts de licence par contact diminuent et la conformité RGPD de votre CRM devient un argument crédible face à un client grand compte ou à un investisseur qui exige une due diligence documentée.

Durée de conservation en pratique

Une fois la relation terminée, la CNIL indique que les données de clients utilisées à des fins de prospection peuvent être conservées trois ans à compter de la fin de la relation commerciale. Le point de départ du délai doit être choisi et surtout tracé dans le CRM, sans quoi aucune purge automatique ne sera possible. Le référentiel CNIL cite notamment le dernier achat, la date d'expiration d'une garantie, le terme d'un contrat de services ou le dernier contact émanant du client.

Attention à ne pas confondre les finalités. Une facture n'est pas une donnée de prospection, elle relève d'une obligation légale de conservation et suit son propre régime, dans un espace d'archivage séparé. La règle des trois ans ne s'applique donc pas à toutes les données présentes dans un CRM.

Point de départ du délai pour les prospects

Voici les situations généralement retenues comme un contact émanant du prospect :

  • une demande de documentation, de démonstration ou de devis

  • une réponse à une campagne ou à un email commercial

  • un clic sur un lien promotionnel

  • une prise de contact par téléphone, formulaire ou salon professionnel

  • le téléchargement d'un contenu sur votre site

La CNIL précise en revanche que la simple ouverture d'un email ne devrait pas être considérée comme un contact émanant du prospect. Beaucoup d'entreprises construisent pourtant leur règle de purge sur cet indicateur, ce qui revient à conserver indéfiniment des contacts qui n'ont jamais manifesté d'intérêt réel. C'est l'un des points que je relève assez souvent lors des audits de l'existant.

Bon à savoir

Le consentement n'ouvre pas droit à une conservation illimitée. Même avec un consentement valide et tracé, la durée doit rester cohérente avec la finalité, et le retrait du consentement doit être pris en compte immédiatement dans tous les outils connectés.

Contacts inactifs et oppositions, que faire concrètement

Un contact inactif depuis plus de trois ans, sans obligation légale attachée et sans relation contractuelle en cours, doit faire l'objet d'une décision. Trois options existent : la suppression pure et simple, l'anonymisation irréversible qui permet de conserver des statistiques commerciales sans donnée personnelle, ou le transfert en archivage intermédiaire lorsque la conservation reste justifiée par un besoin probatoire ou comptable. Le statu quo, c'est-à-dire le maintien en base active au cas où, n'est pas une option défendable devant la CNIL.

Le cas du droit d'opposition est plus subtil. Supprimer intégralement la fiche d'une personne qui a demandé à ne plus être démarchée présente un risque paradoxal, celui de la recontacter lors d'un prochain import de fichier. La pratique recommandée consiste à conserver un minimum d'informations dans une liste d'exclusion, également appelée liste d'opposition, strictement séparée de la base commerciale, exclue de toute campagne et accessible à un nombre restreint de personnes. La CNIL évoque une durée de trois ans pour ces données dans ses exemples d'information des prospects.

Base active, archivage intermédiaire et suppression

Raisonner en phases de vie de la donnée simplifie énormément la construction d'une politique de conservation. La base active regroupe les données utilisées au quotidien par les équipes commerciales, marketing et support. L'archivage intermédiaire concerne les données qui ne servent plus à l'activité courante mais qui doivent être conservées pour répondre à une obligation légale, gérer un litige ou établir une preuve. La suppression ou l'anonymisation intervient à l'issue de ces deux phases.

CRM données personnelles durée conservation

Déplacer une fiche dans un onglet nommé archive ne constitue pas un archivage au sens du RGPD si elle reste consultable par toute l'équipe et exploitable dans une campagne. L'archivage suppose une restriction d'accès effective, une justification documentée et une échéance de suppression. De la même manière, la pseudonymisation ne fait pas sortir la donnée du champ du RGPD, seule une anonymisation irréversible le permet.

Paramétrer son CRM pour automatiser la purge

Une politique de conservation qui repose sur un nettoyage manuel annuel ne tient jamais dans la durée. L'objectif est de traduire vos règles en automatismes dans l'outil. La plupart des CRM du marché disposent des fonctions nécessaires, encore faut-il les activer et les configurer correctement.

Traduire vos règles en automatismes

Les éléments à mettre en place dans votre outil sont les suivants :

  • un champ de date de dernier contact actif, alimenté automatiquement et distinct des ouvertures d'email

  • un champ de date de fin de relation commerciale pour les clients

  • un statut clair : client, ancien client ou prospect

  • des règles de suppression ou d'anonymisation automatiques avec alerte avant échéance

  • une liste d'exclusion isolée et exclue de tous les envois

  • un journal des suppressions et une séparation entre base active et archives

Une règle de purge se formule simplement. Si le contact est un prospect non client, qu'aucun contact actif n'a été enregistré depuis trois ans et qu'aucune obligation légale ne justifie sa conservation, alors la fiche est supprimée ou anonymisée. Pensez à répercuter la suppression dans les outils connectés : plateforme d'emailing, outil de marketing automation, logiciel de support, facturation et sauvegardes, sinon la donnée réapparaîtra à la prochaine synchronisation.

Documenter vos durées, le réflexe qui fait la différence en contrôle

La durée de conservation doit figurer dans le registre des activités de traitement prévu à l'article 30 du RGPD, avec la durée d'utilisation courante et, le cas échéant, la durée d'archivage. C'est la première pièce demandée en cas de contrôle. En complément, une matrice de conservation interne, qui croise catégories de données, finalités, bases juridiques et points de départ, permet aux équipes marketing et IT de travailler sans revenir vers le juridique à chaque question.

La politique de confidentialité doit enfin informer les personnes de la durée de conservation ou, lorsque celle-ci ne peut être déterminée à l'avance, des critères utilisés pour la fixer. Une information vague du type « nous conservons vos données pendant la durée nécessaire » ne satisfait pas cette exigence.

À retenir

Trois ans constitue la durée de référence de la CNIL pour certains traitements de prospection commerciale, mais ce délai ne remplace jamais l'analyse de la finalité, de la base juridique et des obligations légales applicables à chaque catégorie de données.

Aller plus loin avec la durée de conservation CRM

Maîtriser la durée de conservation des données de son CRM, c'est d'abord accepter de trancher, catégorie par catégorie, entre suppression, anonymisation et archivage intermédiaire. Les repères de la CNIL donnent un cadre clair : trois ans après la fin de la relation commerciale pour les clients démarchés, trois ans après le dernier contact actif pour les prospects, durées légales spécifiques pour les pièces comptables et contractuelles.

CRM données personnelles durée conservation

Le reste est une affaire de méthode : documenter les choix dans le registre, paramétrer les règles de purge dans l'outil et vérifier que les suppressions se propagent partout. Vous vous posez d'autres questions sur la protection des données personnelles ? Les cas pratiques et le blog abordent des situations concrètes pour vous accompagner.

En résumé sur la durée de conservation dans un CRM

En structurant clairement vos durées de conservation par catégorie de contacts, vous réduisez votre exposition aux contrôles de la CNIL tout en améliorant la qualité de votre base CRM.

L'essentiel est de relier chaque durée à une finalité et à une base juridique, de documenter ces choix et de les traduire dans des règles de purge automatisées, afin de concilier performance commerciale et conformité durable.

FAQ sur la durée de conservation des données CRM

Mon CRM est hébergé par un éditeur américain, cela change-t-il les durées de conservation ?

Non, les durées restent identiques puisqu'elles dépendent de la finalité du traitement. En revanche, l'hébergement soulève une question distincte, celle du transfert de données hors Union européenne et du contrat de sous-traitance prévu à l'article 28 du RGPD, qui doit encadrer les conditions de suppression des données en fin de contrat.

Que faire des sauvegardes qui contiennent des contacts déjà supprimés du CRM ?

Les sauvegardes suivent leur propre cycle, généralement court et défini par la politique de sécurité. Elles ne doivent pas servir à réinjecter des contacts purgés. L'usage attendu est une restauration en cas d'incident uniquement, avec une procédure qui rejoue les suppressions après restauration.

Un prospect purgé qui revient de lui-même peut-il être réintégré ?

Oui, une nouvelle prise de contact constitue une nouvelle collecte, avec une information actualisée et, si le canal l'exige, un nouveau recueil de consentement tracé. Le délai repart alors à zéro.

La CNIL sanctionne-t-elle réellement sur les durées de conservation ?

La durée de conservation fait partie des manquements régulièrement relevés dans les procédures de contrôle, souvent associés à des manquements sur l'information des personnes ou la sécurité. Ce point est d'autant plus facile à vérifier qu'il suffit d'analyser un export de base.

Faut-il appliquer les mêmes règles aux contacts B2B qu'aux particuliers ?

Une adresse professionnelle nominative reste une donnée personnelle et relève du RGPD. Les règles de conservation s'appliquent donc aussi en B2B, même si la base juridique de la prospection et les modalités de recueil du consentement diffèrent selon le canal utilisé.

Qui doit valider la politique de conservation du CRM en interne ?

Le pilotage revient au délégué à la protection des données lorsqu'il en existe un, en lien avec les directions marketing, commerciale et informatique. Dans les structures sans DPO désigné, un référent données doit être identifié et la validation formalisée par écrit, sachant que l'absence d'obligation de désigner un DPO ne supprime pas l'obligation de conformité.