Aller au contenu
Legiscope
Menu
Données personnelles

Portabilité des données RGPD : délai, format et modèle 2026

Portabilité des données RGPD (art. 20) : délai d'un mois, formats JSON/CSV/XML, les 3 conditions cumulatives, les exceptions et un modèle de réponse à copier.

En une phrase. La portabilité des données RGPD (art. 20) permet à toute personne de récupérer les données qu’elle a fournies, dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV ou XML), et de les faire transmettre à un autre responsable. Le délai de réponse est d’un mois à compter de la demande (art. 12(3)), extensible de deux mois pour les demandes complexes. Le service est gratuit. Le droit ne joue que si le traitement repose sur le consentement ou un contrat et s’il est automatisé — trois conditions cumulatives.

Ce droit vise à réduire l’enfermement propriétaire (vendor lock-in) et à renforcer le contrôle des individus sur leurs données. Son champ d’application est toutefois plus restreint que celui des autres droits : c’est la source d’erreur la plus fréquente côté entreprise, qui traite la demande de portabilité comme une demande d’accès élargie et communique des données qui n’entrent pas dans le périmètre de l’art. 20.

Ce que vous trouverez ici

Question Réponse courte
Quel délai pour répondre ? 1 mois, prolongeable de 2 mois si la demande est complexe
Quel format fournir ? JSON, CSV ou XML — jamais un PDF ni un scan
Est-ce payant ? Non. La portabilité est gratuite, sans exception de première copie
Quelles données sont concernées ? Les données fournies et observées ; pas les données inférées
Peut-on refuser ? Oui : droits des tiers, secret des affaires, demande manifestement excessive
Faut-il transmettre à un concurrent ? Oui, si la personne le demande et que c’est techniquement possible

Points Clés

  • L’Art. 20(1) RGPD accorde le droit de recevoir ses données dans un format structuré, couramment utilisé et lisible par machine.
  • Le droit à la portabilité ne s’applique que lorsque le traitement repose sur le consentement (Art. 6(1)(a) ou Art. 9(2)(a)) ou un contrat (Art. 6(1)(b)), et qu’il est effectué à l’aide de procédés automatisés.
  • L’Art. 20(2) RGPD prévoit un droit à la transmission directe des données d’un responsable à un autre, « lorsque cela est techniquement possible ».
  • Le CEPD (lignes directrices WP242 rév.01) précise que la portabilité couvre les données fournies par la personne, y compris les données générées par son activité (historique d’achats, données de géolocalisation).
  • Le droit à la portabilité est sans préjudice du droit à l’effacement (Art. 17) : demander la portabilité n’implique pas automatiquement l’effacement.

Champ d’application : trois conditions cumulatives

L’Art. 20(1) RGPD soumet le droit à la portabilité à trois conditions qui doivent être réunies simultanément :

Condition 1 : Base légale limitée — Le traitement doit reposer sur le consentement de la personne (Art. 6(1)(a) RGPD pour les données ordinaires, Art. 9(2)(a) pour les données sensibles) ou sur l’exécution d’un contrat (Art. 6(1)(b) RGPD). Les traitements fondés sur l’intérêt légitime (Art. 6(1)(f)), l’obligation légale (Art. 6(1)©) ou une mission de service public (Art. 6(1)(e)) sont exclus du champ de la portabilité.

Condition 2 : Traitement automatisé — Le traitement doit être effectué à l’aide de procédés automatisés. Les données conservées sur des supports papier uniquement ne sont pas concernées.

Condition 3 : Données fournies par la personne — L’Art. 20(1) vise les données « que la personne a fournies » au responsable de traitement. Le CEPD (lignes directrices WP242 rév.01, adoptées le 5 avril 2017) a interprété cette notion largement : elle couvre non seulement les données activement communiquées (formulaire, profil) mais aussi les données observées générées par l’activité de la personne (historique de navigation, historique d’achats, données de géolocalisation, données de capteurs IoT).

En revanche, les données inférées ou dérivées — par exemple un score de crédit calculé par le responsable, un profil marketing généré par algorithme — sont exclues de la portabilité.

Délai de réponse : un mois, prolongeable à trois

L’art. 20 ne fixe aucun délai propre : c’est l’art. 12(3) RGPD qui s’applique, comme pour tous les droits des personnes.

Le délai de principe est d’un mois à compter de la réception de la demande. Le point de départ est la réception, pas la date à laquelle la demande a été correctement orientée en interne : une demande adressée à un service client qui met trois semaines à la transmettre au DPO n’ouvre pas un nouveau délai.

La prolongation est de deux mois maximum (art. 12(3)), soit trois mois au total, lorsque la demande est complexe ou que le responsable reçoit un nombre élevé de demandes. Deux conditions strictes : la personne doit être informée de la prolongation dans le délai initial d’un mois, et le responsable doit motiver ce report. Une prolongation notifiée le 35e jour est irrégulière.

La portabilité est gratuite. Contrairement au droit d’accès, qui autorise la facturation des copies supplémentaires au-delà de la première (art. 15(3)), l’art. 20 ne contient aucune disposition de facturation. Le seul cas où des frais peuvent être exigés est celui de l’art. 12(5) : demande manifestement infondée ou excessive, dont la charge de la preuve incombe au responsable.

En cas de refus, l’art. 12(4) impose de répondre dans le même délai d’un mois, en motivant le refus et en indiquant à la personne son droit d’introduire une réclamation auprès de la CNIL et son droit de recours juridictionnel. Le silence n’est pas une option : l’absence de réponse est en elle-même un manquement.

Pour organiser cette chaîne de délais avec les autres droits, voir notre procédure d’exercice des droits RGPD et le modèle de procédure de gestion des demandes.

Format des données : exigences techniques

L’Art. 20(1) RGPD impose que les données soient fournies dans un format structuré, couramment utilisé et lisible par machine. Le CEPD a précisé les implications :

Structuré : les données doivent être organisées selon une structure permettant leur traitement automatisé. Un document PDF contenant du texte brut ne satisfait pas cette exigence. Les formats JSON, XML et CSV sont les plus couramment utilisés.

Couramment utilisé : le format doit être répandu dans le secteur d’activité concerné. Le responsable de traitement n’est pas tenu d’utiliser un format ouvert, mais doit choisir un format que d’autres acteurs du marché peuvent raisonnablement exploiter.

Lisible par machine : les données doivent pouvoir être traitées automatiquement par un logiciel, sans intervention humaine pour les interpréter. Un tableau Excel structuré ou un fichier JSON satisfait cette exigence ; un scan de documents papier ne la satisfait pas.

La CNIL recommande l’utilisation de formats standards et ouverts (JSON, CSV, XML) et encourage le développement d’API de portabilité permettant des transferts automatisés.

Transmission directe entre responsables : Art. 20(2)

L’Art. 20(2) RGPD prévoit un droit supplémentaire : la personne peut demander que ses données soient transmises directement d’un responsable de traitement à un autre, « lorsque cela est techniquement possible ».

Cette condition de faisabilité technique est importante : le CEPD a précisé qu’elle ne crée pas une obligation pour les responsables de développer des systèmes techniques compatibles. Si une API existe et permet le transfert direct, le responsable doit l’utiliser. En l’absence d’infrastructure technique, le responsable doit fournir les données à la personne dans un format portable, et celle-ci se chargera de les transmettre au nouveau responsable.

En pratique, certains secteurs ont développé des mécanismes de portabilité structurés : le secteur bancaire avec la directive DSP2 pour les données de paiement, les réseaux sociaux avec les outils d’export de données (Facebook, Google Takeout), et le secteur des télécommunications pour le changement d’opérateur.

Limites du droit à la portabilité

Droits d’autrui (Art. 20(4)) : l’exercice du droit à la portabilité ne doit pas porter atteinte aux droits et libertés de tiers. Si les données portables contiennent des données relatives à d’autres personnes (un historique de messages, par exemple), le responsable doit évaluer l’impact sur ces tiers.

Pas d’obligation d’effacement automatique : l’Art. 20(3) RGPD précise que le droit à la portabilité est sans préjudice de l’Art. 17. Demander la portabilité de ses données ne déclenche pas automatiquement leur effacement chez le responsable initial. La personne doit exercer séparément son droit à l’effacement si elle le souhaite.

Secret des affaires : le responsable de traitement peut refuser de communiquer des données dont la transmission porterait atteinte au secret des affaires ou à la propriété intellectuelle. Cette exception doit être interprétée strictement et ne peut servir de prétexte général pour limiter la portabilité.

Mise en oeuvre pratique pour les organisations

Pour garantir le respect du droit à la portabilité, les organisations doivent prendre plusieurs mesures :

Cartographier les données portables : identifier, pour chaque traitement fondé sur le consentement ou un contrat, les catégories de données fournies par les personnes et les données générées par leur activité. Le registre des traitements (Art. 30 RGPD) est le point de départ de cette cartographie.

Prévoir un format d’export : développer ou configurer un outil d’export des données en format structuré (JSON, CSV, XML). Pour les plateformes SaaS, une fonctionnalité d’export self-service intégrée à l’interface utilisateur est la solution la plus efficiente.

Documenter les limites techniques : si la transmission directe entre responsables n’est pas techniquement possible, documenter les raisons techniques. Cette documentation servira de justification en cas de contrôle.

Former les équipes : s’assurer que les équipes en charge du traitement des demandes de droits savent distinguer les demandes de portabilité des demandes d’accès. Le DPO doit superviser cette formation.

Modèle de réponse à une demande de portabilité

Une réponse conforme comporte quatre blocs : la qualification de la demande, le périmètre retenu, le fichier lui-même, et les mentions de recours. Modèle à adapter :

Objet : Votre demande de portabilité de données (art. 20 RGPD)

Madame, Monsieur,

Nous avons reçu le [date] votre demande de portabilité fondée sur
l'article 20 du RGPD. Vous trouverez ci-dessous notre réponse, dans
le délai d'un mois prévu à l'article 12(3).

1. Périmètre retenu
Sont portables les données que vous nous avez fournies et celles
générées par votre activité sur nos services, pour les traitements
fondés sur votre consentement ou sur l'exécution de notre contrat :
  - Données de compte : nom, prénom, e-mail, téléphone, adresse
  - Historique de commandes : [n] commandes du [date] au [date]
  - Historique de navigation sur votre compte : [n] sessions
  - Préférences et paramètres

2. Périmètre exclu, et pourquoi
  - Score de fidélité et segments marketing : données *inférées*,
    calculées par nos soins ; elles ne sont pas « fournies par vous »
    au sens de l'article 20(1) et sortent donc du champ de la
    portabilité. Elles restent accessibles au titre de l'article 15.
  - Échanges avec notre service client : ces messages contiennent des
    données relatives à nos collaborateurs ; nous vous les fournissons
    expurgés, conformément à l'article 20(4).

3. Fichier joint
  portabilite_[identifiant]_[date].json (format structuré, lisible par
  machine, encodage UTF-8). Un export CSV est disponible sur simple
  demande.

4. Transmission directe (article 20(2))
  [ Nous pouvons transmettre ces données directement à [destinataire]
    via [API/protocole] : confirmez-nous votre accord. ]
  ou
  [ La transmission directe à [destinataire] n'est pas techniquement
    possible à ce jour : aucune interface d'échange n'existe entre nos
    systèmes. Le fichier joint vous permet d'effectuer vous-même ce
    transfert. ]

5. Vos autres droits
  Cette portabilité n'emporte pas effacement de vos données chez nous
  (art. 20(3)). Si vous souhaitez leur suppression, adressez-nous une
  demande distincte au titre de l'article 17.
  Vous pouvez à tout moment introduire une réclamation auprès de la
  CNIL (cnil.fr/plaintes) ou saisir la juridiction compétente.

[Signature — DPO / responsable de traitement]

Deux points de vigilance sur ce modèle. D’une part, la motivation du périmètre exclu est ce qui distingue une réponse conforme d’un refus déguisé : indiquer pourquoi une catégorie est écartée, avec le fondement juridique, protège en cas de réclamation. D’autre part, l’art. 20(3) doit être rappelé explicitement, faute de quoi la personne peut croire que ses données ont été supprimées de vos systèmes — un malentendu à l’origine de nombreuses plaintes.

Sanctions et jurisprudence sur la portabilité

Le droit à la portabilité, étant relativement récent, a donné lieu à moins de sanctions spécifiques que les droits d’accès ou d’effacement. Toutefois, plusieurs décisions illustrent l’attention des autorités de contrôle.

CNIL vs DISCORD (Délibération n°SAN-2022-020, 17 novembre 2022) : 800 000 euros. Parmi les multiples manquements relevés, la CNIL a noté que la plateforme ne permettait pas un export complet des données dans un format structuré conforme aux exigences de l’Art. 20 RGPD.

AEPD vs Google LLC (PS/00110/2020, 2021) : l’autorité espagnole a examiné la conformité de l’outil Google Takeout au regard de l’Art. 20 RGPD et a relevé que certaines catégories de données n’étaient pas exportables dans un format structuré.

Le CEPD a rappelé dans ses lignes directrices WP242 rév.01 que le non-respect du droit à la portabilité constitue un manquement sanctionnable au titre de l’Art. 83(5)(b) RGPD, avec une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.

FAQ

Quel est le délai pour répondre à une demande de portabilité ?

Un mois à compter de la réception de la demande (art. 12(3) RGPD), prolongeable de deux mois supplémentaires — trois mois au total — lorsque la demande est complexe ou que les demandes sont nombreuses. La prolongation doit être notifiée et motivée dans le délai initial d’un mois. En cas de refus, la réponse motivée doit également intervenir dans le mois, avec mention des voies de recours (CNIL et juridiction).

Quelle est la différence entre droit d’accès et droit à la portabilité ?

Le droit d’accès (Art. 15 RGPD) permet d’obtenir une copie de toutes les données personnelles traitées, quelle que soit la base juridique. Le droit à la portabilité (Art. 20) ne couvre que les données fournies par la personne, uniquement pour les traitements fondés sur le consentement ou un contrat, et impose un format structuré lisible par machine. Le droit d’accès est plus large en périmètre ; la portabilité est plus exigeante en format.

Les données dérivées ou inférées sont-elles portables ?

Non. Le CEPD (lignes directrices WP242 rév.01) exclut expressément les données inférées ou dérivées du champ de la portabilité. Un score de crédit, un profil comportemental ou une classification algorithmique ne sont pas des données « fournies par » la personne. Ces données relèvent du droit d’accès (Art. 15) mais pas du droit à la portabilité.

Quel format utiliser pour la portabilité ?

L’Art. 20(1) RGPD exige un format « structuré, couramment utilisé et lisible par machine ». Les formats les plus adaptés sont JSON, CSV et XML. La CNIL et le CEPD recommandent des formats ouverts et interopérables. Un fichier PDF ou une image scannée ne satisfait pas l’exigence de lisibilité par machine.

Le responsable peut-il facturer la portabilité ?

Non, la portabilité est gratuite pour la personne. Contrairement au droit d’accès qui prévoit la possibilité de facturer les copies supplémentaires (Art. 15(3)), l’Art. 20 RGPD ne contient aucune disposition permettant la facturation. Seule l’Art. 12(5) RGPD s’applique en cas de demande manifestement infondée ou excessive, permettant soit un refus, soit la facturation de frais raisonnables.

Sources officielles : consultez le texte intégral du RGPD sur EUR-Lex, les fiches pratiques et décisions de la CNIL et les lignes directrices du Comité européen de la protection des données (CEPD).

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
02Données personnelles

Alternatives à OneTrust : 8 solutions RGPD européennes

Voici les 8 alternatives, comparées sur les critères qui comptent vraiment pour une organisation française ou européenne.

6 juillet 2026
03Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
04Données personnelles

Art 5 RGPD de la théorie à la pratique guide de mise en œuvre

- L'article 5 du RGPD est le socle de votre conformité : il énonce les sept principes fondamentaux (licéité, finalité, minimisation, etc.) qui doivent régir chaque traitement de données personnelles.…

25 juillet 2025
05Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 RGPD accorde à la personne concernée le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant…

17 mai 2026
06Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque deux organisations ou plus décident ensemble des finalités et des moyens d'un traitement de données personnelles, elles deviennent co-responsables au sens de l'article 26 du RGPD. Cette…

24 juin 2025
07Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

La distinction entre sous-traitant (article 28 RGPD) et co-responsable de traitement (article 26 RGPD) est l'une des questions juridiques les plus mal traitées en pratique. La CJUE a clarifié les…

30 avril 2026
08Données personnelles

Article 3 RGPD êtes-vous concerné même hors de l'UE ?

Votre entreprise, où qu'elle soit dans le monde, est-elle réellement à l'abri du RGPD ? Cette question cruciale trouve sa réponse dans l'article 3, la véritable porte d'entrée de la conformité pour…

25 juillet 2025