Belgique & FranceMis à jour le 27 juin 20266 min de lecture

Conservation des fiches clients (RGPD)

Le RGPD impose de ne pas garder les données plus longtemps que nécessaire, mais la traçabilité sanitaire impose un minimum. Comment trancher honnêtement.

Combien de temps faut-il garder les fiches de vos clients ? La question a l'air simple. En réalité, deux logiques s'y opposent : le RGPD qui vous demande de ne pas conserver les données plus longtemps que nécessaire, et la traçabilité sanitaire qui impose un minimum pour pouvoir répondre à une réaction tardive ou à un rappel de lot. Voici comment trancher honnêtement.

Le principe RGPD : durée nécessaire à la finalité

L'article 5.1.e du RGPD pose le principe de limitation de conservation : les données ne sont conservées que pendant la durée nécessaire à la finalité du traitement. Une fois cette durée écoulée, elles doivent être supprimées, anonymisées ou, à défaut, archivées avec un accès restreint si une obligation légale impose leur conservation.

Pour un tatoueur, un perceur ou un maquilleur permanent, la finalité est claire : pouvoir documenter l'acte, retrouver le lot utilisé en cas de problème sanitaire, et apporter la preuve d'un consentement éclairé en cas de litige. La durée minimale est donc celle pendant laquelle ces besoins peuvent encore se présenter.

Belgique et France : durées de référence

En Belgique — Pas de durée fixée pour le tatouage

Aucun texte spécifique au tatouage ne fixe en Belgique une durée précise de conservation des fiches client. On retombe donc sur deux repères :

  • le RGPD et son principe de durée nécessaire à la finalité ;
  • la prescription civile de droit commun (10 ans), article 2262bis du Code civil, qui correspond à la durée pendant laquelle une responsabilité contractuelle peut être recherchée.

La pratique professionnelle s'aligne sur cette prescription : 10 ans à compter du dernier acte est une durée défendable et facile à expliquer à un client.

En France — Durée minimum 5 ans + cas mineur 3 ans

Pour les fiches client adultes, la durée pratique recommandée par les fiches DGCCRF et les usages professionnels est de 5 ans minimum à compter du dernier acte.

Pour les mineurs, le document de consentement écrit du représentant légal doit être conservé au moins 3 ans après l'acte. Par prudence — et par analogie avec le dossier médical (20 ans à compter de la dernière prise en charge, durée prolongée si nécessaire jusqu'au 28e anniversaire du mineur) — beaucoup de pros vont au-delà.

Tous les blocs ne se conservent pas pareil

La fiche d'un client n'est pas un bloc monolithique. Trois types de données coexistent souvent, avec des durées différentes :

  • Données d'identification et de santé (nom, coordonnées, allergies, médicaments) : durée du suivi puis durée de responsabilité = 5 ou 10 ans selon le pays ;
  • Consentements signés (RGPD, soin, parental) : conservés au minimum la durée du suivi sanitaire, à titre de preuve probatoire ;
  • Données comptables (factures, paiements) : régies par des durées spécifiques — 7 ans en Belgique, 10 ans en France (Code de commerce). Vous ne pouvez pas les supprimer avant.

En pratique, après l'échéance « santé », vous pouvez pseudonymiserla fiche : le contenu sanitaire reste, rattaché à un identifiant technique, mais le nom et les coordonnées sont effacés. La traçabilité sanitaire est préservée, le risque d'identification est neutralisé.

Quels droits le client peut-il exercer ?

Les droits RGPD que vos clients peuvent exercer à tout moment :

  • droit d'accès à leurs données (Art. 15) ;
  • droit de rectification (Art. 16) ;
  • droit à l'effacement (Art. 17) — sauf si la traçabilité sanitaire ou comptable s'y oppose ;
  • droit à la limitation du traitement (Art. 18) ;
  • droit à la portabilité (Art. 20) — export de leurs données dans un format lisible ;
  • droit d'opposition (Art. 21) à un traitement particulier.

En cas de réclamation

Si un client estime que ses droits ne sont pas respectés, il peut saisir l'autorité de contrôle nationale :

En Belgique — APD — Autorité de Protection des Données

Rue de la Presse 35, 1000 Bruxelles. autoriteprotectiondonnees.be

En France — CNIL — Commission nationale informatique et libertés

3 place de Fontenoy, 75007 Paris. cnil.fr

Les deux autorités collaborent dans le cadre du mécanisme du guichet unique(Art. 56 RGPD) : un client français qui se plaint d'un pro belge ou inversement obtient une décision unique, en lien avec son autorité de résidence.

À retenir

  • Le RGPD ne fixe pas une durée précise : c'est à vous de l'argumenter par la finalité ;
  • En France, repère pratique : 5 ans pour la fiche client, 3 ans pour le consentement parental d'un mineur ;
  • En Belgique, repère pratique : 10 ans à compter du dernier acte (prescription civile décennale) ;
  • Comptable : 7 ans (BE), 10 ans (FR) — durée non négociable ;
  • À l'échéance, pseudonymiser plutôt que tout effacer si la traçabilité doit perdurer.

Sources et textes de référence

Ce guide concerne

À lire aussi

Tenir tout cela à jour à la main, c'est lourd.

TraceSafe automatise le registre, le consentement et la veille Safety Gate. Conçu pour le SPF Santé publique belge et adapté aux exigences françaises.

Découvrir TraceSafe