Données retrouvées sur du matériel d'occasion
Dix études qui ont acheté des disques et des appareils d'occasion, six sanctions prononcées, et ce qu'une organisation doit en retenir avant de céder son parc.
Mis à jour le 1 octobre 202611 min de lecture
Données sur disque dur d'occasion : ce que montrent dix études
Les données résiduelles sont les informations qui restent lisibles sur un support après sa cession, parce qu'il n'a pas été effacé ou l'a été de façon insuffisante. Depuis vingt ans, des universités, des éditeurs et des chercheurs en sécurité achètent des supports d'occasion pour les mesurer. Le tableau retient les études dont le rapport ou la publication de l'organisme auteur est accessible.
| Année | Auteur | Supports achetés | Résultat |
|---|---|---|---|
| 2003 | Garfinkel et Shelat (MIT), IEEE Security & Privacy | 158 disques durs achetés d'occasion aux États-Unis entre 2000 et 2002, dont 129 lisibles | 12 disques sur 129 (9 %) correctement effacés ; 42 contenaient des numéros de carte bancaire plausibles |
| 2010 | Jones et al. (BT, Edith Cowan University, université de Glamorgan) | 346 disques durs achetés en 2009 au Royaume-Uni, en Amérique du Nord, en Allemagne, en France et en Australie | Au Royaume-Uni, sur 174 disques : 60 illisibles, 32 effacés, 82 non effacés ; 36 identifiaient des personnes, 28 l'organisation d'origine |
| 2016 | Blancco Technology Group (éditeur de logiciels d'effacement) | 200 disques durs et SSD achetés sur eBay et Craigslist | 67 % contenaient des données personnelles ; 10 % seulement avaient été effacés par une méthode sécurisée |
| 2017 | NAID (association des professionnels de la destruction), analyse CPR Tools | 258 appareils revendus : 214 disques durs, 32 smartphones, 12 tablettes | Données personnelles sur 40 % des appareils : 44 % des disques durs, 50 % des tablettes, 13 % des téléphones |
| 2019 | Université du Hertfordshire, Computers & Security | 100 cartes SD et microSD achetées en 2018 au Royaume-Uni | Données personnelles ou sensibles sur environ deux tiers des cartes |
| 2019 | Rapid7 (Josh Frantz) | 85 appareils (41 ordinateurs, 27 clés et cartes mémoire, 11 disques durs, 6 téléphones) achetés dans 31 commerces d'occasion aux États-Unis | 2 appareils correctement effacés, 3 chiffrés ; 41 numéros de sécurité sociale et 19 numéros de carte bancaire retrouvés |
| 2019 | Blancco et Ontrack | 159 disques achetés sur eBay aux États-Unis, au Royaume-Uni, en Allemagne et en Finlande | Données sensibles sur 42 % des disques, données personnelles sur 15 % |
| 2020 | Université d'Abertay (Conacher, Renaud, Ophoff) | 100 clés USB achetées sur eBay et analysées | Données récupérables sur 68 clés, récupération complète sur 42, alors que 98 % des vendeurs avaient tenté d'effacer |
| 2022 | Universités de Warwick, du Hertfordshire et de Cranfield, JDFSL | 100 appareils mobiles achetés en 2018 au Royaume-Uni | 52 % réinitialisés ou effacés ; ancien propriétaire identifiable sur 17 % des appareils |
| 2023 | ESET Research | 18 routeurs d'entreprise achetés d'occasion, soit 16 réseaux distincts | Configuration complète extraite pour 9 réseaux sur 16 (56 %), avec identifiants et, pour certains, données clients |
Les pourcentages ne se comparent pas d'une étude à l'autre : supports, pays, outils de récupération et définition de la donnée personnelle diffèrent. Trois études émanent d'acteurs du secteur de l'effacement ou de la destruction (Blancco, NAID). Le résultat solide est leur convergence, sur vingt ans et sur tous les types de supports.
12 sur 129
Disques durs d'occasion lisibles qui avaient été correctement effacés, dans l'étude du MIT.
Garfinkel et Shelat, 2003
42 %
Des 159 disques achetés sur eBay contenaient encore des données sensibles.
Blancco et Ontrack, 2019
4 137
Boîtiers d'un opérateur remis en circulation sans effacement des données.
CNIL, SAN-2022-022
Pour une entreprise, ces chiffres décrivent un risque concret : un poste cédé sans effacement sécurisé et certifié des données peut finir sur une plateforme d'enchères avec ses fichiers, ses courriels et ses identifiants.
Pourquoi les données survivent à la revente d'un appareil
Les données survivent à la revente parce que la plupart des tentatives d'effacement sont incomplètes, pas parce que les vendeurs ne font rien. L'étude d'Abertay l'illustre : 98 % des vendeurs de clés USB avaient tenté d'effacer, mais 68 clés sur 100 livraient encore des données récupérables (2020).
- Supprimer ou formater ne suffit pas : un formatage rapide ne réécrit pas le disque. Seul le formatage complet de Windows, depuis Vista, écrit des zéros sur toute la surface (Microsoft).
- Les SSD gardent des zones de réserve : une réécriture simple peut laisser intacte une part importante des données d'un support qui utilise du surprovisionnement (NIST SP 800-88, 2025).
- La réinitialisation n'est pas toujours faite : sur 100 appareils mobiles achetés au Royaume-Uni, 52 % avaient été réinitialisés ou effacés, et l'ancien propriétaire restait identifiable sur 17 % (JDFSL, 2022).
- Les intermédiaires n'effacent pas forcément : les 85 appareils de Rapid7 venaient de commerces d'occasion et de dons, et deux seulement étaient correctement effacés (2019).
Ce que fait réellement la réinitialisation d'un poste, et ce qui lui manque pour une entreprise, est détaillé dans la fiche effacer un PC Windows avant revente.
Les supports oubliés : copieurs, routeurs, cartes mémoire et boîtiers
Les supports oubliés sont les équipements qui stockent des données sans qu'on les considère comme des ordinateurs. Les études et les sanctions montrent qu'ils fuient autant que les disques :
- Copieurs : Affinity Health Plan a restitué plusieurs photocopieurs à ses loueurs sans effacer leurs disques durs, exposant jusqu'à 344 579 personnes (HHS, 2013).
- Routeurs : sur 16 réseaux d'entreprise reconstitués à partir de routeurs d'occasion, ESET a extrait 9 configurations complètes, avec des clés d'authentification et parfois des données clients (2023).
- Cartes mémoire et tablettes : environ deux tiers des cartes SD étudiées par l'université du Hertfordshire contenaient des données (2019), et la NAID a trouvé des données personnelles sur 50 % des tablettes (2017).
- Boîtiers : un opérateur français a remis en circulation 4 137 boîtiers sans effacer les données des abonnés précédents (CNIL, 2022).
Un inventaire de sortie limité aux postes de travail laisse donc passer une partie du risque ; la fiche sur le RGPD et la fin de vie du matériel recense les supports à ne pas oublier.
Sanctions : ce que les autorités ont reproché aux organisations
Les sanctions liées à des supports mal effacés visent l'organisation propriétaire des données, y compris quand la faute matérielle vient d'un prestataire. Le tableau rassemble six décisions officielles, au Royaume-Uni, aux États-Unis et en France.
| Date | Autorité | Organisation | Faits | Sanction |
|---|---|---|---|---|
| Mai 2012 | ICO (Royaume-Uni) | Brighton and Sussex University Hospitals NHS Trust | Environ 1 000 disques confiés à un prestataire pour destruction ; au moins 252 sont sortis, et des disques ont été revendus sur un site d'enchères | 325 000 £ |
| Juin 2013 | ICO (Royaume-Uni) | NHS Surrey | Plus de 3 000 dossiers de patients sur un ordinateur revendu aux enchères par la société chargée d'effacer et de détruire le matériel | 200 000 £ |
| Août 2013 | HHS (États-Unis) | Affinity Health Plan | Photocopieurs restitués aux loueurs sans effacement de leurs disques durs ; jusqu'à 344 579 personnes concernées | 1 215 780 $ (accord) |
| Octobre 2020 | OCC (États-Unis) | Morgan Stanley Bank et Morgan Stanley Private Bank | Contrôle insuffisant de la mise hors service de deux centres de données en 2016 | 60 millions $ |
| Septembre 2022 | SEC (États-Unis) | Morgan Stanley Smith Barney | Un déménageur sans expertise en destruction de données a revendu environ 4 900 équipements, dont des disques non effacés ; environ 15 millions de clients avertis | 35 millions $ |
| Novembre 2022 | CNIL (France) | Un opérateur de télécommunications fixe (décision pseudonymisée) | 4 137 boîtiers remis en circulation sans effacement des données du précédent abonné, avec d'autres manquements | 300 000 € (pour l'ensemble des manquements) |
Le reproche central porte sur le contrôle du prestataire. La SEC relève que Morgan Stanley avait confié la mise hors service de milliers de disques à un déménageur sans expérience en destruction de données (2022). L'ICO note que l'hôpital de Brighton n'a pas pu expliquer la sortie d'au moins 252 disques (2012). NHS Surrey avait confié son matériel, gratuitement, à une société autorisée à revendre ce qui était récupérable (2013).
Sanction CNIL et destruction des données : ce que prévoient le RGPD et la CNIL
Le RGPD ne cite pas les disques d'occasion, mais un support cédé avec ses données relève de l'obligation de sécurité de l'article 32. Ce manquement peut coûter jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (article 83), et une fuite déclenche la notification à la CNIL sous 72 heures (article 33).
La délibération SAN-2022-022 du 30 novembre 2022 en donne une application française. La CNIL y retient un manquement à l'article 32 parce qu'« aucun processus de levée d'alerte n'a été mis en œuvre pour contrôler la réalisation effective des séquences de tests incluant l'effacement des données ». L'opérateur a été condamné à 300 000 euros pour l'ensemble des manquements relevés.
Le guide de la sécurité des données personnelles de la CNIL (édition 2024) range parmi les erreurs à éviter le fait de « réutiliser, revendre ou jeter des supports ayant contenu des données personnelles sans que les données n'aient été supprimées de façon sécurisée ». Pour la preuve attendue, voir la fiche sur le certificat d'effacement par équipement.
Les leçons pour une organisation qui cède son matériel
Les leçons des études et des sanctions tiennent en sept règles, applicables à tout parc qui sort de l'organisation, qu'il soit revendu, donné, restitué ou recyclé :
- Inventorier tous les supports : postes, mais aussi copieurs, routeurs, téléphones, cartes mémoire et disques externes.
- Effacer avec une méthode reconnue : NIST SP 800-88, niveau Clear ou Purge selon le support, plutôt qu'un formatage ou une réinitialisation non vérifiée.
- Chiffrer dès la mise en service : un support chiffré s'assainit en supprimant la clé, une technique reconnue par NIST SP 800-88.
- Encadrer le prestataire : contrat de sous-traitance (article 28 du RGPD), méthode imposée, droit d'audit, aucune revente avant effacement prouvé.
- Tenir la chaîne de contrôle : rapprocher la liste des numéros de série remis et la liste des numéros traités.
- Exiger une preuve par appareil : un certificat relié à chaque numéro de série, avec méthode et date.
- Contrôler que l'effacement a eu lieu : vérifier quelques supports après traitement, comme le font les études ; la CNIL reprochait à l'opérateur l'absence de tout contrôle de la réalisation effective de l'effacement.
Ces règles servent aussi de grille pour choisir un prestataire de rachat informatique et pour distinguer, parmi les acteurs, ce que chaque métier fait réellement des données. Un disque qu'on ne peut pas effacer de façon fiable se détruit, selon les niveaux décrits dans la fiche sur la destruction de disques durs et la norme DIN 66399.
Chez Destock Info, chaque support est effacé dans l'atelier de Veurey-Voroize, près de Grenoble, selon la norme NIST SP 800-88 (Clear ou Purge), zones cachées HPA et DCO comprises, puis documenté par un certificat par équipement. La destruction physique intervient en dernier recours, pour les disques qu'on ne peut pas effacer de façon fiable.
À retenir
Sources
- Remembrance of Data Passed : A Study of Disk Sanitization Practices Garfinkel et Shelat, IEEE Security & Privacy, 2003
- The 2009 Analysis of Information Remaining on Disks Offered for Sale on the Second Hand Market Jones et al., Australian Digital Forensics Conference, 2010
- 67 percent of used drives sold on eBay and Craigslist hold personally identifiable information Blancco Technology Group, juin 2016
- Personally identifiable information found on 40 percent of used devices NAID (i-SIGMA), mars 2017
- Survey of data remaining on second hand memory cards in the UK Jones, Angelopoulou, Noriega, Computers & Security, vol. 84, 2019
- Exfiltrating remaining private information from donated devices Rapid7, mars 2019
- Blancco reveals 42% of used drives sold on eBay are holding sensitive data Blancco, avril 2019
- Caveat Venditor, Used USB Drive Owner Conacher, Renaud, Ophoff, arXiv, juin 2020
- A Study of the Data Remaining on Second-Hand Mobile Devices in the UK Angelopoulou, Jones, Horsman, Pourmoafi, JDFSL, vol. 17, 2022
- Discarded, not destroyed : Old routers reveal corporate secrets ESET Research, avril 2023
- ICO issues NHS Surrey monetary penalty of £200,000 (copie archivée) ICO, juillet 2013
- HHS settles with health plan in photocopier breach case U.S. Department of Health and Human Services, août 2013
- OCC assesses $60 million civil money penalty against Morgan Stanley OCC, octobre 2020
- Guidelines for Media Sanitization, SP 800-88 Rev. 2 NIST, septembre 2025
Oui, souvent. Les études qui ont acheté des disques durs d'occasion y retrouvent régulièrement des données : en 2003, le MIT n'a trouvé que 12 disques correctement effacés sur 129 lisibles ; en 2019, Blancco et Ontrack ont relevé des données sensibles sur 42 % de 159 disques achetés sur eBay. Plusieurs de ces études n'ont employé que des outils courants, sans technique de laboratoire (NAID, 2017 ; ESET, 2023).
Un disque dur formaté peut encore contenir ses données. Un formatage rapide ne réécrit pas le disque : seul le formatage complet de Windows, depuis Vista, écrit des zéros sur toute la surface (Microsoft). Sur un SSD, même une réécriture complète peut laisser des données dans les zones de réserve, selon NIST SP 800-88. Pour une entreprise, seul un effacement reconnu et prouvé fait foi.
Un défaut d'effacement relève de l'obligation de sécurité de l'article 32 du RGPD, sanctionnée jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial. En novembre 2022, la CNIL a infligé 300 000 euros à un opérateur de télécommunications qui avait remis en circulation 4 137 boîtiers sans effacer les données des abonnés précédents, parmi d'autres manquements (délibération SAN-2022-022).
L'organisation propriétaire des données reste responsable, même quand un prestataire a failli. Les autorités l'ont rappelé : l'ICO a sanctionné un hôpital de Brighton en 2012 et NHS Surrey en 2013, la SEC Morgan Stanley en 2022, chaque fois pour des supports sortis de la chaîne du prestataire chargé de les détruire ou de les effacer, puis revendus. Le contrat de sous-traitance (article 28 du RGPD) doit encadrer ce risque.
Pour s'assurer qu'un disque est vraiment effacé avant la revente, exigez une méthode reconnue, comme NIST SP 800-88 aux niveaux Clear ou Purge, adaptée au type de support. Demandez un certificat par appareil, relié au numéro de série, et contrôlez un échantillon de supports après traitement. La CNIL reprochait justement à un opérateur l'absence de contrôle de la réalisation effective de l'effacement.
# À lire aussi
Votre ancien parc informatique vaut de l'argent. Récupérez-le.
Envoyez-nous la liste de votre matériel : vous recevez une cotation sans engagement, nous organisons l'enlèvement partout en France, et vous repartez avec le règlement, les rapports d'effacement RGPD et la traçabilité complète.
- Cotation sans engagement
- Enlèvement organisé partout en France
- Effacement RGPD, un rapport par équipement
- Atelier près de Grenoble, sans sous-traitance
Sans engagement · Partout en France · Effacement RGPD documenté
