La mission IA est déclarée terminée, mais des copies peuvent encore se trouver dans plusieurs outils. Vous devez décider comment remettre les données confiées, traiter les copies de travail et garder une preuve de sortie. Ce guide pratique s’inscrit dans la série Le choc de l’IA sur le freelancing, avec un repère éditorial au 10 octobre 2026.
Il porte sur la préparation de la fin d’une mission IA, pas sur une estimation de l’emploi des freelances en France ou des consultants en France. L’exposition de certaines tâches à l’IA, les usages observés et les pertes d’emplois sont des questions distinctes. Aucun taux de remplacement n’est avancé sans donnée primaire vérifiable, datée et délimitée. Les résultats d’une plateforme ou d’un fournisseur ne décrivent pas, à eux seuls, tous les indépendants.
La réversibilité désigne l’organisation prévue pour permettre au client de récupérer ses données et de transférer le service à la fin de la prestation. Vous allez préparer une sortie concrète, sans confondre remise des fichiers et effacement des copies. La première décision consiste à savoir quel rôle vous jouez pour chaque traitement.
Table of Contents
À retenir
- La fin d’une mission demande une préparation, même si les accès fonctionnent encore.
- Votre rôle dépend des opérations et de la finalité de chaque traitement.
- Le choix entre restitution et suppression doit suivre le cadre convenu avec le client.
- Un export lisible doit être reçu avant la fermeture des accès concernés.
- Les sauvegardes et les copies sous le contrôle d’autres prestataires demandent un suivi distinct.
- Une preuve utile décrit les opérations réalisées et les réserves restantes.
Le RGPD s’applique-t-il à votre rôle dans la mission ?
Oui, le RGPD s’applique dès que vous traitez des données personnelles, mais vos obligations dépendent de votre rôle réel. Une donnée personnelle concerne une personne identifiée ou identifiable, directement ou indirectement, notamment au moyen d’un identifiant en ligne. Le rôle se vérifie traitement par traitement, pas seulement à partir de votre statut de freelance.
Pour les opérations faites sur instruction du client, vous pouvez être sous-traitant. Pour certains dossiers que vous gérez à vos propres fins, vous pouvez être responsable du traitement. Un même freelance peut tenir des rôles distincts selon la finalité et les opérations.
Le RGPD s’applique aux données personnelles, mais le rôle et les obligations se déterminent pour chaque traitement.
| Situation | Rôle à vérifier | Conséquence pour la sortie |
|---|---|---|
| Traitement pour le compte du client | Sous-traitant | Suivre le choix prévu au contrat |
| Gestion propre du freelance | Responsable du traitement | Définir sa propre finalité et ses règles |
| Même freelance, rôles distincts selon la finalité | Rôle différent selon le traitement | Séparer les décisions de sortie |
Quand vous traitez des données pour le compte du client
Pour les traitements confiés au sous-traitant, l’article 28(3)(g) du RGPD prévoit, au choix du responsable, la suppression ou la restitution des données à la fin de la prestation, ainsi que la destruction des copies existantes, sauf conservation imposée par le droit applicable. Documentez séparément les éventuelles obligations propres au freelance.
Le contrat doit traduire le choix de restitution ou de suppression et préciser les modalités convenues. La protection des données dépend aussi des usages effectifs des systèmes d’IA. La FAQ de la CNIL sur l’IA générative aborde les précautions liées aux traitements et aux conditions d’usage.
Quand vous gérez vos propres dossiers professionnels
Vos données de gestion propres répondent à une finalité distincte, comme le suivi administratif de votre activité. Vous n’êtes pas automatiquement sous-traitant pour ces opérations. Pour avancer, repérez les systèmes utilisés et les engagements contractuels applicables avant de lancer les opérations de sortie.
Freelance : préparer la restitution et l’effacement des données à la fin d’une mission IA
Le contrat arrive à échéance, mais personne n’a confirmé le format de restitution. Ne laissez pas cette décision au dernier jour : vous avez besoin d’instructions et d’un périmètre clair avant la fermeture des accès.
Avant la date de fin, transformez le choix convenu en actions, responsables et échéances. La mise en place d’un plan simple aide à séparer les livrables, les données personnelles et les documents de travail. Le RGPD ne fixe pas de formulaire universel de certificat d’effacement ni de délai opérationnel supplémentaire automatique.

Relire la clause de fin de prestation
Votre contrat, ses clauses de sortie et les délais convenus donnent le cadre opérationnel. Ils ne remplacent pas une demande claire du client sur le sort des données. Si les instructions se contredisent, demandez une réponse écrite avant toute suppression difficile à inverser.
Recenser les données et les emplacements
Faites le point avec les personnes qui administrent les outils. Incluez les clients concernés, les prestataires ultérieurs pertinents et les comptes d’essai connus. Pour distinguer exposition des tâches et évolution du travail, vous pouvez consulter l’article de l’OIT sur l’IA générative et les professions comme lecture complémentaire.
- Désignez un pilote de sortie, avec un contact joignable côté client.
- Relisez le contrat, la clause de sortie et les délais convenus.
- Demandez au client son choix entre restitution et suppression.
- Dressez l’inventaire des catégories de données et des comptes utilisés.
- Confirmez le format, le calendrier et la personne habilitée à recevoir les fichiers.
L’inventaire couvre les données personnelles, les documents de travail et les fichiers issus de la mission. Ajoutez les comptes d’essai connus et les prestataires ultérieurs pertinents. Inscrivez aussi le responsable de chaque action, afin qu’une demande de restitution ne reste pas sans réponse au moment de clôturer.
Une liste utile nomme les emplacements et les catégories, sans recopier inutilement le contenu des dossiers. Vérifiez quels comptes sont administrés par vous et lesquels dépendent du client. Une fois cet inventaire prêt, passez aux contrôles d’une restitution exploitable avant de perdre les accès.
Comment restituer des fichiers vraiment exploitables ?
Un export peut être livré à temps, tandis que ses pièces jointes restent accessibles uniquement via l’ancien service. Dans ce cas, la remise n’est pas exploitable : le client ne peut pas ouvrir une partie du contenu après la fermeture du compte.
Convenez d’un format lisible et utilisable sans l’ancien compte, puis contrôlez la réception avant de fermer les accès. Distinguez les fichiers livrables, les documents fournis par le client et les données traitées pour son compte. Leur sort peut différer selon les instructions et le contrat.
Définir le paquet à remettre
Demandez au contact habilité de confirmer les catégories attendues et les formats adaptés à ses outils. Un export doit conserver les liens nécessaires entre les données et les pièces jointes. Des fichiers tableur peuvent, par exemple, perdre leur utilité si les documents référencés restent enfermés dans un compte appelé à disparaître.
Pour les systèmes d’IA, clarifiez aussi quels fichiers constituent des livrables et lesquels sont des éléments fournis ou traités pour le client. La CNIL souligne l’importance d’encadrer les usages professionnels de l’IA générative. Les contrôles de réception restent nécessaires, quelle que soit la méthode de transfert.
Vérifier la réception avant la fermeture des accès
Contrôlez les catégories annoncées, l’ouverture des fichiers et la présence des pièces jointes attendues. Un test ciblé sur quelques dossiers représentatifs peut révéler un problème de lecture ou de liens manquants. Un échantillon détecte certains défauts, mais ne prouve pas que l’export est exhaustif.
Demandez au client de confirmer qu’il a reçu les fichiers et peut les ouvrir. Un export composé uniquement de liens vers un compte qui sera fermé n’est pas une restitution utilisable. Le calendrier dépend du contrat et des contraintes des parties, pas d’un délai standard applicable à toutes les missions.
Si un problème apparaît, gardez les accès utiles le temps de le corriger, selon les responsabilités convenues. Évitez de fermer un compte avant que les éléments attendus aient été reçus et contrôlés. Après validation de la remise, nettoyez les espaces et accès qui relèvent de vous.
Quelles copies supprimer de vos outils et espaces de travail ?
Une copie oubliée dans les téléchargements ou une pièce jointe de ticket peut survivre à la livraison. La corbeille de l’ordinateur ne suffit pas : vérifiez aussi les outils et comptes employés pendant la mission.
Supprimez ou transférez les copies sous votre contrôle, puis faites révoquer les invitations administrées par le client. Passez en revue l’ordinateur, les téléchargements, les espaces cloud personnels, les disques externes, la messagerie et ses pièces jointes. Incluez les outils de gestion de projet, les dépôts de code et le gestionnaire de mots de passe.
Recherchez aussi les exports attachés à des tickets de support, les captures d’écran et les copies de bases. Des jeux issus de la production peuvent se trouver en développement, en test ou en démonstration. Vérifiez les fichiers déposés dans les espaces partagés, y compris ceux qui ne sont plus visibles depuis l’écran principal.
Les journaux techniques peuvent contenir des identifiants, des adresses réseau, des noms de fichiers, des requêtes ou des fragments de contenu. Un jeu pseudonymisé reste parfois une donnée personnelle si une personne demeure identifiable. Pour les précautions liées aux informations saisies dans un système d’IA générative, la réponse de la CNIL sur les usages professionnels apporte un complément utile.
Supprimez ou transférez les accès selon les responsabilités convenues, sans garder un compte actif par commodité. Demandez au client de révoquer les invitations qui relèvent de son administration. Après une suppression dans l’interface, ne concluez pas que toutes les copies ont disparu : certains services gèrent leurs propres journaux ou systèmes de sauvegarde.
Les sauvegardes et les données conservées pour une autre finalité demandent un examen séparé. Isolez les copies qui ne sont pas sous votre contrôle direct et demandez au responsable de leur traitement de préciser leur sort.
Que faire des sauvegardes et des données à conserver ?
Une sauvegarde chiffrée peut rester présente après la clôture annoncée de la mission. Sa présence doit être expliquée : un cycle ordinaire de sauvegarde n’est pas, à lui seul, une exigence légale de conservation.
Une sauvegarde persistante doit suivre un cycle défini, avoir des accès restreints et ne pas servir aux usages courants. Prévoyez aussi une procédure pour qu’une restauration ne remette pas silencieusement en production des données qui devaient rester supprimées.
| Catégorie | Décision à prendre | Contrôle ou limite |
|---|---|---|
| Production | Restituer ou supprimer selon l’instruction | Confirmer le périmètre reçu |
| Support et environnements de test | Supprimer ou traiter selon l’instruction | Vérifier tickets et jeux de test |
| Sauvegardes | Définir le cycle de traitement | Restreindre l’accès et empêcher la restauration silencieuse |
| Facturation ou preuve propre au freelance | Garder uniquement les pièces nécessaires | Justifier la finalité et la base |
Traiter les sauvegardes sans les confondre avec une conservation légale
Lorsqu’une conservation est invoquée, demandez la règle précise, son périmètre et la durée applicable. L’exception prévue par le RGPD vise une conservation exigée par le droit de l’Union ou d’un État membre. Une habitude interne ou une rotation technique ne devient pas automatiquement une obligation légale.
Pour des systèmes gérés par le client ou ses prestataires, identifiez qui pilote le cycle et qui peut restaurer les données. Faites préciser comment les données supprimées seront de nouveau retirées après une restauration. La protection des données dépend aussi de la gestion des accès et des consignes appliquées aux outils d’IA.
Séparer les dossiers du client des données de gestion propres
Une facture ou une pièce de gestion propre répond à une finalité distincte du dossier client. Séparez ces données et ne gardez pas les contenus du client par simple commodité. La durée applicable dépend du texte correspondant à la pièce et à sa finalité, pas d’une durée générale unique.
Si la demande de suppression rencontre une réserve ou une conservation invoquée, consignez ce qui reste, qui le contrôle et pourquoi. Distinguez cette réserve des données déjà restituées ou supprimées. Faites traiter toute réserve par écrit avant de décider si le dossier peut être clôturé.
Comment prouver l’effacement sans promettre l’impossible ?
Un courriel « compte supprimé » ne précise ni le sort des exports de support ni celui des sauvegardes. Demandez une preuve rattachée aux opérations réelles, plutôt qu’une formule générale qui ne couvre pas clairement les systèmes concernés.
La preuve doit décrire le périmètre exécuté et signaler les copies encore en attente. L’article 28, paragraphe 3, point h), du RGPD prévoit que le sous-traitant fournisse les informations nécessaires pour démontrer le respect de ses obligations et contribue aux audits prévus.
Une attestation utile décrit les systèmes couverts et les réserves, sans promettre que rien ne subsiste quand des copies restent en attente.

L’article 28, paragraphe 4, encadre le recours à un autre sous-traitant. La décision (UE) 2021/915 de la Commission contient une clause de certification de suppression lorsque le sous-traitant procède à celle-ci, si ces clauses contractuelles types ont été intégrées à la relation. Décision (UE) 2021/915, clause 10(d).
- L’instruction écrite et le périmètre des données concernées.
- Les comptes et catégories visés par les opérations.
- Les opérations réalisées et les dates annoncées.
- Les exceptions ou réserves, avec leur justification.
- L’attestation d’une personne habilitée et les références de contrôle.
Une attestation devrait préciser les systèmes couverts, le sort des sauvegardes et les limites des vérifications. N’écrivez pas « aucune donnée ne subsiste » si des copies restent en attente ou hors de votre contrôle. Gardez des informations de suivi, pas une copie complète des données supprimées.
Une attestation absente, à elle seule, ne suffit pas à qualifier un incident de sécurité. Si la réponse est partielle, demandez les périmètres manquants et gardez la clôture ouverte. Documentez la décision sur les réserves, puis envoyez une demande écrite pour obtenir le point qui reste à confirmer.
Conclusion
Consignez le prochain point non résolu avant de fermer la mission. Deux priorités comptent : confirmez par écrit le périmètre de sortie et ne clôturez pas une réserve qui n’a pas été vérifiée.
Votre prochaine action peut être une demande écrite au client ou au prestataire, pour confirmer l’étape manquante, le responsable et la réponse attendue. Gardez cette trace avec les éléments de clôture, sans conserver inutilement les données supprimées.
Si vous évaluez le portage salarial pour votre situation, vous pouvez consulter le simulateur de portage salarial pour obtenir une estimation indicative. Cette démarche n’a pas d’effet sur vos obligations concernant les données et ne garantit aucun revenu. Envoyez d’abord la demande écrite, puis consultez le simulateur si cette forme d’exercice vous concerne.
FAQ
Le RGPD s’applique-t-il aux prestataires en freelance ?
Oui, dès qu’un prestataire freelance traite des données personnelles, le RGPD s’applique. Ses obligations dépendent de son rôle réel pour chaque opération. Il peut être sous-traitant lorsqu’il agit pour le compte d’un client, ou responsable du traitement pour des données qu’il utilise à ses propres fins. Le nom donné au contrat ne suffit pas si les opérations réelles racontent autre chose.
Un freelance sous-traitant peut-il effacer toutes les données du client à la fin de la mission ?
Pas de sa propre initiative : le responsable du traitement choisit entre restitution et suppression dans le cadre prévu au contrat. Le sous-traitant traite aussi les copies existantes, sauf si une conservation est exigée par le droit applicable. Si une instruction est ambiguë, demandez une réponse écrite avant de supprimer les données ou de fermer les accès nécessaires.
Faut-il restituer les données avant de supprimer ses copies ?
En pratique, organisez la restitution avant de fermer les accès et contrôlez que les fichiers remis sont utilisables. Vérifiez les formats, la lisibilité et les liens entre les données et leurs pièces jointes. Suivez le calendrier convenu au contrat. Un export qui renvoie vers un compte appelé à être fermé ne permet pas au client d’accéder durablement aux fichiers.
Les sauvegardes doivent-elles aussi être supprimées à la fin d’une mission ?
Oui, les sauvegardes font partie des copies à traiter, mais leur cycle doit être expliqué et leurs accès limités. Une rotation ordinaire ne constitue pas, à elle seule, une obligation légale de conservation. Si la sauvegarde reste présente temporairement, définissez ce qui se passe lors d’une restauration pour éviter que des données supprimées réapparaissent sans contrôle.
Puis-je garder des données du client pour me protéger en cas de litige ?
Non, ne gardez pas tout un dossier client par simple précaution. Distinguez les pièces réellement nécessaires à une finalité propre, comme certaines pièces de gestion, des données traitées pour le client. Pour chaque conservation invoquée, vérifiez sa base et sa durée applicables. Une facture ou une preuve propre ne justifie pas de conserver tout le contenu de la mission.
Que doit contenir une attestation d’effacement des données ?
Elle devrait préciser l’instruction, le périmètre, les systèmes couverts, les opérations et leur date, ainsi que les réserves. La personne qui la signe doit être habilitée. Indiquez aussi le sort des sauvegardes et les limites des contrôles. N’affirmez pas qu’aucune donnée ne subsiste si certaines copies restent en attente ou n’ont pas été vérifiées.
