Une entreprise doit conserver ses documents pendant des durées légales précises, puis les détruire de façon sécurisée quand ces durées sont écoulées — c'est une exigence à la fois comptable, fiscale et, pour les données personnelles, imposée par le RGPD. Mal gérée, la destruction d'archives expose à une fuite de données et à des sanctions. Voici les durées à connaître, ce que dit la réglementation et comment procéder proprement.
L'essentiel
- Les durées de conservation varient : 10 ans pour les documents comptables, 6 ans pour les documents fiscaux, 5 ans pour la plupart des documents commerciaux et sociaux.
- Le RGPD interdit de conserver les données personnelles au-delà de la durée nécessaire : ensuite, suppression ou archivage encadré.
- La destruction sécurisée est une obligation de sécurité (article 32 du RGPD).
- Le certificat de destruction n'est pas une obligation légale nommée, mais un moyen de preuve attendu.
Combien de temps faut-il conserver les archives d'une entreprise ?
Les durées de conservation dépendent du type de document, et elles ne se confondent pas. D'après service-public.gouv.fr :
- Documents comptables (factures clients et fournisseurs, livres et registres comptables, pièces justificatives) : 10 ans à compter de la clôture de l'exercice.
- Documents fiscaux (impôt sur les sociétés, TVA, CFE…) : 6 ans (jusqu'à 10 ans en cas de fraude ou d'activité occulte).
- Documents commerciaux et contrats (correspondance commerciale, documents bancaires) : 5 ans (10 ans pour un contrat électronique conclu avec un consommateur au-delà de 120 €).
- Documents liés au personnel (bulletins de paie côté employeur, contrats de travail) : 5 ans ; registre unique du personnel 5 ans après le départ du salarié.

Ces durées sont des minimums légaux : conserver moins longtemps expose à ne plus pouvoir justifier en cas de contrôle ou de litige. À l'inverse, conserver indéfiniment des données personnelles est contraire au RGPD.
Que dit le RGPD sur la conservation des données ?
Le principe est clair : les données personnelles ne peuvent pas être conservées indéfiniment. Une durée de conservation doit être déterminée pour chaque finalité, rappelle la CNIL. Au-delà, deux options : la suppression, ou un archivage encadré.
Concrètement, la donnée suit un cycle de vie en trois temps : la base active (le temps nécessaire à la finalité), l'archivage intermédiaire (données encore utiles, par exemple en cas de contentieux, séparées de la base active et à accès restreint), puis l'archivage définitif ou la suppression. C'est à la fin de ce cycle qu'intervient la destruction.
Comment détruire des archives confidentielles dans les règles ?
La destruction est une opération de sécurité encadrée. L'article 32 du RGPD impose des mesures techniques appropriées contre « la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé » aux données (CNIL). Autrement dit, jeter des archives au tout-venant n'est pas conforme.

La CNIL recommande, dans son guide de la sécurité des données, de « choisir un mode opératoire garantissant que l'intégralité de l'archive a été détruite ». Deux référentiels encadrent la pratique :
- NF EN 15713 : norme européenne « code d'usages » sur la destruction sécurisée de documents confidentiels (organisation de la collecte, du transport et de la destruction).
- DIN 66399 / ISO 21964 : définit des niveaux de sécurité selon la finesse du broyage (plus le niveau est élevé, plus les particules sont fines).
À vérifier selon votre situation
Cet article informe mais ne remplace pas un conseil juridique. Les durées et obligations citées sont des règles générales ; un document peut relever à la fois d'une durée de conservation légale et de l'obligation RGPD de ne pas garder les données personnelles au-delà du nécessaire. En cas de doute sur un cas précis, rapprochez-vous d'un professionnel ou de votre délégué à la protection des données.
Faut-il un certificat de destruction ?
Ce n'est pas une obligation légale portant ce nom, mais c'est un moyen de preuve vivement recommandé. Le RGPD impose de pouvoir démontrer sa conformité (principe de responsabilité) ; le guide de la CNIL recommande d'enregistrer les interventions, leur date, leur nature et leur auteur. Un certificat de destruction horodaté répond précisément à ce besoin de traçabilité.
Si vous confiez la destruction à un prestataire, celui-ci agit comme sous-traitant au sens de l'article 28 du RGPD : un contrat doit encadrer ses obligations de sécurité et la destruction des données en fin de mission.
Quels risques en cas de mauvaise gestion ?
Le premier risque est la fuite de données : des archives confidentielles abandonnées ou mal détruites peuvent exposer des informations sur des clients, des salariés ou des partenaires. S'y ajoute le risque de sanction : la CNIL peut prononcer des amendes administratives allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les manquements les plus graves, et jusqu'à 10 millions d'euros ou 2 % pour les autres (CNIL).
Ces montants sont des plafonds, réservés aux manquements caractérisés : une négligence ponctuelle ne déclenche pas mécaniquement le maximum. Mais le message reste clair : la destruction des archives est un sujet de conformité à part entière, pas une simple question de logistique.
Comment un débarrasseur local sécurise la destruction
Au-delà de la théorie, l'enjeu d'une PME est pratique : faire enlever et détruire ses archives sans risque ni perte de temps. Concrètement, cela passe par un enlèvement sécurisé des documents, une destruction conforme, la valorisation du papier en filière recyclage et la remise d'un justificatif de destruction assurant la traçabilité. Sur nos interventions en entreprise, le volume d'archives à détruire est presque toujours sous-estimé : un local d'archives oublié représente vite plusieurs mètres cubes de documents à traiter.
C'est l'une des prestations que nous assurons pour les entreprises de la région, en complément du débarras de bureaux et de locaux professionnels. Pour cadrer un volume d'archives à détruire, demandez un devis.
Questions fréquentes
La destruction concerne-t-elle aussi les données numériques ?
Oui. Le RGPD vise toutes les données personnelles, quel que soit leur support. La CNIL recommande de supprimer de façon sécurisée les données des matériels (disques durs, copieurs) avant leur mise au rebut, leur réparation ou la fin d'un contrat de location, pas seulement les archives papier.
Reçoit-on un certificat après destruction ?
Un certificat de destruction n'est pas une obligation légale nommée, mais c'est une bonne pratique de traçabilité que vous pouvez exiger. Il vous aide à démontrer votre conformité au RGPD, qui impose de pouvoir prouver le bon traitement des données.
Quelle différence entre obligation comptable et obligation RGPD ?
Les deux coexistent. Un document peut devoir être conservé un minimum d'années pour des raisons comptables ou fiscales, tout en étant soumis à l'interdiction RGPD de conserver les données personnelles au-delà du nécessaire. Il faut respecter la durée légale avant de détruire.
Que deviennent les archives papier après destruction ?
Une fois détruit de façon sécurisée, le papier peut être orienté vers une filière de recyclage. C'est l'occasion de concilier confidentialité et valorisation : les documents sont rendus illisibles, puis la matière est recyclée plutôt que jetée.

