Crm Garage (Axium)

CRM garage et RGPD : ce qu'on peut conserver et combien de temps

CRM garage et RGPD : ce qu'on peut conserver et combien de temps

CRM garage et RGPD : ce qu'on peut conserver et combien de temps

Depuis l'entrée en vigueur du RGPD en mai 2018, tout garage qui utilise un CRM garage pour gérer ses clients, ses historiques d'entretien ou ses campagnes de relance est soumis à des règles précises sur la durée de conservation des données personnelles. Méconnaître ces règles expose l'atelier à des sanctions administratives, mais surtout à une perte de confiance de la clientèle. Voici ce que la réglementation impose concrètement, fiche par fiche, et comment organiser votre gestion documentaire sans sacrifier l'efficacité commerciale.

Pourquoi le CRM garage est directement concerné par le RGPD

Un CRM garage centralise par nature des données à caractère personnel : nom, prénom, adresse postale, adresse e-mail, numéro de téléphone, mais aussi l'immatriculation du véhicule associée à son propriétaire. Dès lors qu'une information permet d'identifier directement ou indirectement une personne physique, elle relève du RGPD. La CNIL précise que le simple fait de croiser une plaque d'immatriculation avec un nom suffit à qualifier la donnée de personnelle.

Le garage endosse ici la qualité de responsable de traitement : il décide pourquoi et comment les données sont collectées. Si un logiciel tiers héberge les données, ce prestataire devient sous-traitant et doit vous fournir un contrat écrit garantissant le respect du RGPD (article 28 du règlement européen).

Quelles données un CRM garage peut-il légalement conserver et pour quelle durée ?

La CNIL a publié des référentiels sectoriels et des lignes directrices qui permettent de fixer des durées raisonnables. En l'absence de référentiel spécifique à la réparation automobile, on applique les principes généraux combinés aux obligations légales commerciales françaises.

  • Données client actif (coordonnées, historique d'interventions) : 3 ans à compter du dernier contact ou de la dernière transaction. C'est la durée retenue par la CNIL pour les prospects et clients dans la relation commerciale courante.
  • Données de facturation et comptables : 10 ans en archive intermédiaire, conformément à l'article L.123-22 du Code de commerce. Ces données ne doivent plus être accessibles en base active après clôture de l'exercice ; elles passent en archivage sécurisé.
  • Consentements marketing (e-mailing, SMS de relance) : 3 ans à compter de la collecte ou du dernier contact positif. Au-delà, une nouvelle demande de consentement est nécessaire.
  • Données de garantie constructeur ou légale : à conserver pendant toute la durée de la garantie applicable, plus 2 ans pour couvrir une éventuelle action en responsabilité (délai légal de prescription biennale pour les contrats de consommation).
  • Données sensibles (formulaire de financement, copie de pièce d'identité) : durée strictement limitée à la finalité ayant justifié la collecte ; à supprimer dès que la procédure est terminée, sauf obligation légale contraire.
  • Cookies et données de navigation (si portail client en ligne) : 13 mois maximum selon les recommandations CNIL de 2020.

Archivage actif versus archivage intermédiaire : la distinction qui change tout

Le RGPD ne demande pas de tout supprimer immédiatement : il impose de distinguer trois états des données.

En base active, les données sont accessibles quotidiennement par l'équipe : un conseiller peut lancer une relance, consulter l'historique, modifier le dossier. C'est ici que la durée de 3 ans s'applique pour la relation client standard.

En archivage intermédiaire, les données ne sont plus utiles à l'activité courante mais restent nécessaires pour répondre à un litige ou à une obligation légale. L'accès est restreint à quelques personnes habilitées (dirigeant, comptable). La durée correspond aux prescriptions légales : 5 ans pour la prescription civile de droit commun, 10 ans pour les pièces comptables.

En archivage définitif, les données sont anonymisées ou supprimées. Une fois anonymisées — c'est-à-dire qu'il est techniquement impossible de ré-identifier la personne — elles sortent du champ du RGPD et peuvent être conservées à des fins statistiques sans limite de durée.

Un bon CRM garage doit permettre de gérer ces trois états sans effort manuel excessif : purge automatique des fiches inactives, export sécurisé vers un espace archivé, et journalisation des suppressions pour prouver la conformité en cas de contrôle.

Mettre en place un registre des traitements adapté à l'atelier

Tout responsable de traitement doit tenir un registre (article 30 du RGPD). Pour un garage, ce document recense au minimum : la nature des données collectées, la finalité, les destinataires (mécaniciens, secrétariat, comptable externe, assureur), et la durée de conservation retenue. Ce registre n'est pas transmis à la CNIL sauf contrôle, mais il constitue la première pièce demandée par un inspecteur.

Concrètement, un atelier peut structurer son registre autour de trois traitements principaux : la gestion de la relation client (CRM), la gestion comptable et fiscale, et les actions marketing. Pour chacun, on documente la base légale retenue : exécution d'un contrat, obligation légale, ou consentement.

Questions fréquentes

Peut-on conserver indéfiniment les historiques de révision dans le CRM garage ?

Non. L'historique technique est une donnée personnelle dès lors qu'il est associé à un propriétaire identifié. Au-delà de 3 ans sans contact actif, la fiche doit être anonymisée (suppression du nom, du contact, de la plaque) ou effacée. L'historique anonymisé peut ensuite être conservé à des fins statistiques ou de maintenance préventive sans limitation de durée.

Que faire si un client demande la suppression de toutes ses données ?

Le droit à l'effacement (article 17 du RGPD) s'applique, mais il n'est pas absolu. Vous devez supprimer les données de la base active, mais vous pouvez conserver en archivage intermédiaire les pièces comptables liées aux factures émises, pendant la durée légale de 10 ans. Il est recommandé de répondre par écrit dans un délai d'un mois et de tracer l'action effectuée dans votre registre.

Le partage des données avec un constructeur ou un réseau de marque change-t-il les règles ?

Oui. Si vous transmettez des données client à un constructeur dans le cadre d'une garantie ou d'un rappel technique, vous devez en informer le client (principe de transparence) et vous assurer que le constructeur dispose lui aussi d'une base légale valide pour ce traitement. La relation est alors une co-responsabilité ou une sous-traitance selon le niveau de contrôle exercé par chaque partie, et doit être formalisée par un accord écrit.