La question revient souvent lors des audits RGPD : "Comment prouvez-vous que les données sur vos anciens PC ont bien été détruites ?" La plupart des entreprises répondent qu'elles ont "tout formaté" ou "réinstallé Windows". Ce n'est pas une preuve. Le certificat de destruction de matériel informatique, lui, en est une.

Ce document est la seule trace légale attestant que l'effacement ou la destruction physique a bien eu lieu, selon quelles normes, et sur quel équipement précis.

1 Qu'est-ce qu'un certificat de destruction de matériel informatique ?

Un certificat de destruction est un document officiel émis par le prestataire qui a effectué l'opération. Il atteste que les données contenues sur un support (disque dur, SSD, mémoire flash, bande magnétique) ont été rendues définitivement irrécupérables, soit par effacement logiciel certifié, soit par destruction physique.

Contrairement à une simple attestation, le certificat doit être nominatif et traçable : il identifie chaque support par son numéro de série unique. Un certificat "de lot" qui ne mentionne pas les numéros de série individuels a peu de valeur juridique en cas de contrôle CNIL.

Un simple formatage ou une réinstallation Windows ne détruit pas les données, il supprime seulement les pointeurs vers ces données. N'importe quel logiciel de récupération grand public peut les retrouver. Seul un effacement certifié les rend réellement irrécupérables.

2 Pourquoi ce certificat est-il obligatoire au regard du RGPD ?

Le RGPD n'impose pas explicitement un "certificat de destruction", mais il impose deux principes qui y conduisent inévitablement :

Sans certificat, vous pouvez avoir parfaitement détruit les données, mais vous ne pouvez pas le prouver. En cas d'audit de la CNIL ou de signalement d'incident, c'est cette preuve documentaire qui fait la différence entre une mise en conformité rapide et une sanction.

3 Ce que doit contenir un certificat valide

InformationPourquoi c'est important
Numéro de série du supportPermet d'identifier précisément l'équipement concerné
Marque et modèleComplète l'identification, utile pour l'inventaire de votre DPO
Méthode d'effacement ou de destructionEffacement logiciel (norme utilisée) ou destruction physique (broyage, démagnétisation)
Norme appliquéeNIST 800-88 (référence principale), HMG IS5, IEEE 2883-2022, les principales normes internationales
Résultat de l'opérationSuccès / Destruction physique en cas d'échec d'effacement
Date et heureAncre temporelle pour les audits
Identité de l'opérateurNom du prestataire, technicien signataire, agréments éventuels

4 Qui peut délivrer un certificat valide ?

Tout le monde ne peut pas délivrer un certificat de destruction ayant une valeur légale réelle. Les critères à vérifier :

Les associations de récupération, les revendeurs d'occasion non spécialisés, ou les techniciens informatiques qui "formatent" les machines ne délivrent généralement pas de certificats conformes au sens RGPD.

5 Comment se passe la délivrance d'un certificat avec ITGreen ?

Pour chaque intervention, ITGreen suit un processus en 4 étapes :

  1. Inventaire : recensement de chaque support de stockage (disque dur, SSD, mémoire flash embarquée) avec capture du numéro de série
  2. Effacement certifié : utilisation d'un logiciel d'effacement certifié selon la norme NIST 800-88, adapté au type de support. Pour les SSD et NVMe, la commande d'effacement sécurisé firmware (ATA Secure Erase) est utilisée
  3. Destruction physique si nécessaire : en cas de support défaillant ou d'effacement impossible, broyage mécanique avec preuve photographique
  4. Émission du certificat : un certificat individuel est généré par numéro de série, mentionnant la méthode, la norme, la date et le résultat. Le tout est consolidé dans un rapport de conformité RGPD remis au DPO

6 Combien de temps conserver ce certificat ?

La CNIL recommande de conserver les preuves de destruction aussi longtemps que les données qu'elles concernent auraient dû être conservées, en pratique, 3 ans minimum, et souvent davantage pour les entreprises soumises à des obligations légales de conservation des données (secteur bancaire, santé, RH).

Le certificat doit être archivé de manière accessible pour le DPO ou le responsable de traitement, et mentionné dans le registre des activités de traitement.

Vous avez besoin de certificats de destruction conformes RGPD pour votre prochain audit ?

ITGreen effectue l'effacement certifié NIST 800-88 pour tous types de supports (HDD, SSD, NVMe, mémoire flash) et remet un certificat individuel par numéro de série. Rapport consolidé fourni pour votre DPO.

Demander une intervention →