Choisir un prestataire de rachat informatique
Douze critères pour comparer les offres, les preuves à exiger et les questions à poser avant de confier son parc, et ses données, à un repreneur.
Mis à jour le 1 octobre 202611 min de lecture
Ce que vous confiez réellement à un prestataire de rachat
Un prestataire de rachat informatique ne reprend pas seulement du matériel : il prend la garde des données qu'il contient jusqu'à leur effacement. Un prestataire de rachat informatique est une entreprise qui acquiert des équipements en fin d'usage pour les revendre après effacement et reconditionnement, ou les orienter vers le recyclage. Le prix proposé n'est donc qu'un critère parmi d'autres, et rarement celui qui porte le plus de risque.
Au regard du RGPD, ce prestataire agit comme sous-traitant de l'organisation qui cède le parc, et l'organisation reste responsable du traitement : la mécanique est détaillée dans la fiche RGPD et fin de vie du matériel. La norme NIST SP 800-88 rappelle de son côté que la simple perte de contrôle d'un support contenant des données sensibles peut constituer une violation de données (NIST, 2025).
La fiche ITAD : définition et enjeux présente le métier et résume ses critères de choix ; cette page les transforme en grille de comparaison. Pour un exemple de déroulé complet, de la cotation au règlement, voir l'offre de rachat de parc informatique et ses engagements de délai.
10 M€ ou 2 %
Amende maximale pour un manquement aux obligations du responsable et du sous-traitant.
RGPD, art. 83
60 jours
Délai de paiement maximal convenu entre professionnels, à compter de la facture.
Code de commerce, L441-10
Sept. 2025
Révision 2 de la norme NIST SP 800-88, qui remplace la version de 2014.
NIST
La grille des 12 critères pour comparer les prestataires
La grille se remplit prestataire par prestataire. Chaque critère se juge sur une preuve écrite, pas sur une déclaration commerciale : un prestataire sérieux fournit ces documents sans difficulté, ou explique pourquoi il ne les a pas. La même grille sert à choisir un prestataire de recyclage informatique pour le matériel hors d'usage.
| Critère | Ce qu'il faut vérifier | Preuve à demander |
|---|---|---|
| 1. Chaîne de traitement | Qui réalise la collecte, l'effacement, le reconditionnement et le recyclage ; quels sous-traitants interviennent. | Liste nominative des sous-traitants, clause d'autorisation écrite préalable. |
| 2. Lieu de l'effacement | Sur votre site, dans l'atelier du prestataire ou chez un tiers ; durée pendant laquelle les supports circulent sans être effacés. | Adresse du site d'effacement, description du stockage avant traitement. |
| 3. Norme d'effacement | Norme appliquée et sa révision, niveau Clear ou Purge, technique adaptée aux HDD et aux SSD. | Procédure d'effacement écrite, exemple de rapport. |
| 4. Certificat par équipement | Un certificat par support, rattaché au numéro de série, et non un rapport global. | Modèle de certificat complet. |
| 5. Supports non effaçables | Sort d'un disque défaillant que l'on ne peut pas effacer de façon fiable. | Procédure de destruction, modèle de certificat de destruction. |
| 6. Chaîne de contrôle | Suivi unitaire de l'enlèvement à la destination finale, transport et réception compris. | Bordereau d'enlèvement signé, inventaire de réception rapproché de votre liste. |
| 7. Devenir du non reconditionnable | Réemploi des pièces, recyclage des matières, part de chaque voie. | Bilan de traitement par équipement ou par lot. |
| 8. Filière DEEE | Opérateur qui traite les déchets, lien avec un éco-organisme agréé. | Nom de l'opérateur, justificatifs de prise en charge. |
| 9. Méthode de cotation | Critères de l'offre, conditions d'ajustement après audit, frais éventuels. | Offre écrite détaillée par ligne, règles d'ajustement. |
| 10. Paiement | Point de départ du délai, échéance, mode de règlement. | Clause de paiement datée au contrat. |
| 11. Assurance et risques | Couverture pendant le transport et le stockage, moment du transfert de propriété et des risques. | Attestation d'assurance responsabilité civile en cours de validité, clause de transfert. |
| 12. Solidité et références | Ancienneté, situation juridique, références comparables à votre volume et à votre secteur. | Fiche de l'Annuaire des Entreprises ou extrait Kbis, références à contacter. |
Une pondération possible, à adapter à la sensibilité de vos données : 40 % pour les critères 1 à 5 (données), 25 % pour les critères 6 à 8 (traçabilité et environnement), 20 % pour les critères 9 et 10 (conditions financières) et 15 % pour les critères 11 et 12 (solidité). Un établissement qui traite des données de santé ou couvertes par le secret bancaire peut faire des premiers critères des conditions éliminatoires plutôt que des points.
Les questions à poser avant de signer
Les questions qui suivent se posent par écrit, idéalement dans la consultation elle-même, pour que les réponses engagent le prestataire. Pour chacune, voici ce que contient une réponse sérieuse.
- Réalisez-vous chaque étape vous-même ? La réponse nomme les sous-traitants et les étapes confiées, et permet de distinguer un broker d'un reconditionneur. La sous-traitance n'est pas interdite, mais l'article 28 du RGPD exige votre autorisation écrite préalable, spécifique ou générale, avant tout recours à un autre sous-traitant.
- Où les données sont-elles effacées, et combien de temps après l'enlèvement ? L'adresse et le délai mesurent la période d'exposition. NIST SP 800-88 cite l'effacement sur site ou hors site parmi les facteurs à arbitrer.
- Quelle norme appliquez-vous, et à quel niveau ? La référence attendue est NIST SP 800-88, niveau Clear ou Purge selon le support.
- Délivrez-vous un certificat par équipement ? Oui, avec le numéro de série de chaque support. Un rapport global ne prouve rien pour une machine donnée.
- Comment le matériel est-il suivi entre notre site et le vôtre ? Bordereau signé à l'enlèvement, étiquetage unitaire, inventaire de réception comparé au vôtre (exemple : le suivi d'un enlèvement entre Lyon et l'atelier).
- Que devient le matériel qui ne peut pas être reconditionné ? Les pièces réutilisables sont prélevées, le reste part au recyclage, et le bilan de traitement le montre.
- Par quelle filière DEEE passent les déchets ? Pour les DEEE professionnels, Ecologic et ecosystem sont agréés par l'État jusqu'en 2027 ; demandez le nom de l'opérateur de traitement. La filière DEEE professionnelle est décrite dans une fiche dédiée.
- Quand et comment serons-nous payés ? La réponse donne une échéance et son point de départ : réception, audit ou facture.
- Quelle assurance couvre le matériel, et à partir de quand ? Attestation en cours de validité, et moment précis où le prestataire devient responsable du matériel.
- Quels documents recevrons-nous à la fin ? Au minimum : bordereau d'enlèvement, rapport d'audit ou inventaire de réception, certificats d'effacement ou de destruction, bilan de traitement et facture.
- Pouvez-vous citer des références comparables, et peut-on visiter votre site ? Des organisations de taille et de secteur proches, joignables, et un atelier ouvert à la visite quand le projet le justifie.
Effacement des données : lire la réponse d'un prestataire ITAD
La réponse d'un prestataire ITAD sur l'effacement se juge sur trois éléments : la norme citée, la granularité de la preuve et la durée d'exposition des supports. Une réponse qui se limite à « formatage » ou à « suppression des données » ne décrit pas un effacement sécurisé, et la CNIL déconseille de revendre un support sans suppression sécurisée préalable.
La norme NIST SP 800-88 a été révisée en septembre 2025 : la révision 2 remplace celle de 2014 et renvoie, pour les techniques propres à chaque support, à la norme IEEE 2883. Elle recommande d'utiliser la purge plutôt que le niveau Clear lorsque c'est possible, et considère qu'elle peut être plus appropriée que la destruction lorsque le matériel doit être réutilisé ou revendu. Un prestataire qui cite la norme sans préciser le niveau appliqué à vos SSD n'a répondu qu'à moitié.
Pour la preuve, la même norme liste les mentions d'un certificat d'effacement : fabricant, modèle, numéro de série, méthode et technique, outil et sa version, méthode de vérification, nom et fonction de l'opérateur, date, lieu et signature. Comparez ce contenu au modèle fourni par chaque prestataire ; la fiche sur le certificat d'effacement par équipement détaille les pièges à éviter. Les garanties attendues côté repreneur sont présentées sur la page sécurité et effacement des données.
Ce que le contrat doit prévoir
Les réponses obtenues n'engagent le prestataire que si elles figurent au contrat ou dans l'offre acceptée. Cinq points méritent une attention particulière.
- Les clauses de sous-traitance RGPD : instructions, confidentialité, sécurité, recours à d'autres sous-traitants, sort des données en fin de prestation, et accès aux informations et audits permettant de vérifier le respect des obligations (article 28). La CNIL publie un exemple de clauses à adapter.
- La méthode de prix : offre prévisionnelle, critères d'ajustement après audit, et sort du matériel si vous refusez le prix final.
- Le paiement : entre professionnels, le délai par défaut est de 30 jours après réception des marchandises, et le délai convenu ne peut dépasser 60 jours après la date de la facture, ou 45 jours fin de mois si le contrat le prévoit expressément (Code de commerce, article L441-10).
- Le transfert de propriété et des risques : le Code civil (article 1196) fait passer les risques avec la propriété dès la conclusion du contrat, sauf accord contraire. Fixez le moment du transfert : signature, enlèvement ou réception à l'atelier.
- Les livrables : liste des documents remis, format et délai de remise (voir les documents d'une cession et les clauses à exiger).
Les signaux d'alerte
Certains signaux suffisent à écarter une offre, ou au moins à exiger des garanties supplémentaires avant de signer.
- Un prix nettement supérieur aux autres offres, sans détail par ligne ni règle d'ajustement : l'écart risque de réapparaître dans la révision après audit.
- Aucun nom de sous-traitant, ou un refus de les communiquer.
- Un « certificat » unique pour tout le lot, ou une attestation sans numéros de série.
- Un enlèvement présenté comme gratuit, sans bordereau ni inventaire de réception : ce qui est réellement gratuit dans la collecte est expliqué dans la fiche recyclage informatique gratuit pour les entreprises.
- Une adresse d'atelier introuvable, une société sans antériorité vérifiable ou une procédure collective en cours, visible sur l'Annuaire des Entreprises.
- Un paiement sans échéance écrite, ou dépendant de la revente future du matériel.
- Des engagements donnés à l'oral qui ne figurent ni dans l'offre ni dans le contrat.
Comparer les offres sur une base égale
Une comparaison d'offres n'a de sens que si tous les prestataires cotent le même parc. Envoyez à chacun le même fichier, avec les mêmes informations sur l'état et les verrous, par exemple construit avec le modèle d'inventaire Excel gratuit, et demandez une offre détaillée par ligne. Le modèle de cahier des charges de reprise informatique fixe ces règles pour tous les candidats.
Notez ensuite chaque critère de la grille sur pièces. Une offre un peu plus basse, assortie de certificats unitaires, d'une chaîne documentée et d'un paiement daté, protège mieux qu'une offre élevée sans preuve : une violation de données présentant un risque doit être notifiée à la CNIL, si possible dans les 72 heures (RGPD, article 33), et l'écart de prix pèse peu face à ce risque.
Appliquer la grille à Destock Info
À titre d'illustration, voici ce que Destock Info publie sur les critères de la grille. Depuis 2008, l'audit, l'effacement et le reconditionnement sont réalisés dans son atelier de Veurey-Voroize, près de Grenoble (1 200 m²), sans sous-traitance, par une équipe de 12 techniciens. L'effacement suit la norme NIST SP 800-88, niveaux Clear et Purge, avec un certificat par équipement ; les supports qui ne peuvent pas être effacés de façon fiable sont détruits physiquement. Le transfert est matérialisé par un bordereau signé, le matériel non reconditionnable part vers une filière DEEE agréée, et un bilan de traitement est remis avec la facture. Les délais publiés sont une offre prévisionnelle sous 48 h et un règlement sous 30 jours.
Les autres critères (assurance, clauses du contrat, références) se vérifient sur pièces, comme pour tout prestataire. Le déroulé complet figure sur la page processus de rachat en sept étapes, et l'entreprise est présentée sur la page qui sommes-nous, avec la possibilité de visiter l'atelier pour les projets qui le justifient.
À retenir
Sources
- RGPD, articles 28 et 33 : sous-traitant, notification des violations CNIL, texte du règlement (UE) 2016/679
- RGPD, article 83 : amendes administratives CNIL, texte du règlement (UE) 2016/679
- Guidelines for Media Sanitization, SP 800-88 Rev. 2 NIST, septembre 2025
- Équipements électriques et électroniques (DEEE) : éco-organismes agréés Ministère de la Transition écologique
Pour choisir un prestataire ITAD, comparez d'abord ce qui protège vos données : chaîne de traitement intégrée ou sous-traitée, lieu et norme d'effacement, certificat par équipement. Vérifiez ensuite la traçabilité jusqu'à la destination finale et la filière DEEE utilisée, puis la méthode de prix, les délais de paiement, l'assurance et les références. Chaque point se juge sur une preuve écrite.
Le délai dépend du prestataire et du volume : cotation, enlèvement, audit, effacement, puis règlement. Entre professionnels, le Code de commerce fixe le délai par défaut à 30 jours après réception des marchandises, et le maximum convenu à 60 jours après la facture. Exigez une échéance écrite et son point de départ. Destock Info, par exemple, publie un règlement sous 30 jours.
Oui, dès que le matériel contient des données personnelles, ce qui est le cas de presque tout ordinateur professionnel. L'article 28 du RGPD exige un contrat qui précise notamment les mesures de sécurité, les conditions de recours à d'autres sous-traitants, le sort des données en fin de prestation et les possibilités d'audit. La CNIL publie un exemple de clauses à adapter.
Les avis en ligne se vérifient mal. Mieux vaut contrôler des éléments objectifs : l'existence et l'ancienneté de la société sur l'Annuaire des Entreprises, l'absence de procédure collective, l'adresse réelle de l'atelier, des références comparables à contacter et des exemples de certificats d'effacement. Un broker qui revend sans traiter lui-même le matériel doit nommer ceux qui le font.
Pas nécessairement. Le RGPD admet la sous-traitance en cascade si vous l'avez autorisée par écrit et si le sous-traitant ultérieur est tenu aux mêmes obligations. Le risque tient au nombre d'intermédiaires et de transports avant l'effacement. Exigez le nom et l'adresse de chaque intervenant, et des certificats émis par celui qui efface réellement les supports.
# À lire aussi
Votre ancien parc informatique vaut de l'argent. Récupérez-le.
Envoyez-nous la liste de votre matériel : vous recevez une cotation sans engagement, nous organisons l'enlèvement partout en France, et vous repartez avec le règlement, les rapports d'effacement RGPD et la traçabilité complète.
- Cotation sans engagement
- Enlèvement organisé partout en France
- Effacement RGPD, un rapport par équipement
- Atelier près de Grenoble, sans sous-traitance
Sans engagement · Partout en France · Effacement RGPD documenté
