Trois cent mille euros. C'est le prix payé par la société Extia pour un manquement qui n'a rien de spectaculaire, mais qui concerne à peu près toutes les organisations. Pas une fuite, pas une intrusion. Le simple fait de ne pas avoir correctement traité les demandes d'effacement des personnes. Un manquement banal, une sanction sérieuse La CNIL a fondé sa décision sur les articles 12 et 17 du RGPD. Le droit à l'effacement, et l'obligation d'y répondre dans les règles. Ce sont des dispositions connues, presque évidentes sur le papier. Et pourtant, c'est là que ça coince dans une majorité de structures. La raison est simple. On investit dans la sécurité technique, on chiffre, on cloisonne, on rédige des registres. Le traitement des droits, lui, reste souvent un processus informel. Une demande arrive par mail, elle circule, elle se perd. Personne n'est vraiment responsable de bout en bout. Un droit, ce n'est pas qu'une intention Répondre à une demande d'effacement suppose une chaîne complète. Réceptionner, qualifier, vérifier l'identité, exécuter la suppression partout où la donnée existe, y compris chez les sous-traitants, puis conserver la preuve que tout a été fait. Chacune de ces étapes peut casser. Le point le plus fragile est presque toujours le même. La propagation. Une donnée supprimée de la base principale mais toujours présente dans une sauvegarde, un export, un outil tiers. L'effacement partiel n'est pas un effacement. Ce que les organisations devraient en retenir La conformité ne se joue pas seulement le jour d'un incident. Elle se joue chaque fois qu'une personne exerce un droit et attend une réponse dans les délais. Une procédure claire, un responsable identifié, un délai suivi, une traçabilité. Rien d'insurmontable. Extia paie aujourd'hui pour un angle mort organisationnel. La vraie question n'est pas de savoir si vos bases sont sécurisées. C'est de savoir ce qui se passe, concrètement, quand quelqu'un demande à disparaître.