Sécurité des données

Données retrouvées sur du matériel d'occasion

Dix études qui ont acheté des disques et des appareils d'occasion, six sanctions prononcées, et ce qu'une organisation doit en retenir avant de céder son parc.

Mis à jour le 1 octobre 202611 min de lecture

Données sur disque dur d'occasion : ce que montrent dix études

Les données résiduelles sont les informations qui restent lisibles sur un support après sa cession, parce qu'il n'a pas été effacé ou l'a été de façon insuffisante. Depuis vingt ans, des universités, des éditeurs et des chercheurs en sécurité achètent des supports d'occasion pour les mesurer. Le tableau retient les études dont le rapport ou la publication de l'organisme auteur est accessible.

AnnéeAuteurSupports achetésRésultat
2003Garfinkel et Shelat (MIT), IEEE Security & Privacy158 disques durs achetés d'occasion aux États-Unis entre 2000 et 2002, dont 129 lisibles12 disques sur 129 (9 %) correctement effacés ; 42 contenaient des numéros de carte bancaire plausibles
2010Jones et al. (BT, Edith Cowan University, université de Glamorgan)346 disques durs achetés en 2009 au Royaume-Uni, en Amérique du Nord, en Allemagne, en France et en AustralieAu Royaume-Uni, sur 174 disques : 60 illisibles, 32 effacés, 82 non effacés ; 36 identifiaient des personnes, 28 l'organisation d'origine
2016Blancco Technology Group (éditeur de logiciels d'effacement)200 disques durs et SSD achetés sur eBay et Craigslist67 % contenaient des données personnelles ; 10 % seulement avaient été effacés par une méthode sécurisée
2017NAID (association des professionnels de la destruction), analyse CPR Tools258 appareils revendus : 214 disques durs, 32 smartphones, 12 tablettesDonnées personnelles sur 40 % des appareils : 44 % des disques durs, 50 % des tablettes, 13 % des téléphones
2019Université du Hertfordshire, Computers & Security100 cartes SD et microSD achetées en 2018 au Royaume-UniDonnées personnelles ou sensibles sur environ deux tiers des cartes
2019Rapid7 (Josh Frantz)85 appareils (41 ordinateurs, 27 clés et cartes mémoire, 11 disques durs, 6 téléphones) achetés dans 31 commerces d'occasion aux États-Unis2 appareils correctement effacés, 3 chiffrés ; 41 numéros de sécurité sociale et 19 numéros de carte bancaire retrouvés
2019Blancco et Ontrack159 disques achetés sur eBay aux États-Unis, au Royaume-Uni, en Allemagne et en FinlandeDonnées sensibles sur 42 % des disques, données personnelles sur 15 %
2020Université d'Abertay (Conacher, Renaud, Ophoff)100 clés USB achetées sur eBay et analyséesDonnées récupérables sur 68 clés, récupération complète sur 42, alors que 98 % des vendeurs avaient tenté d'effacer
2022Universités de Warwick, du Hertfordshire et de Cranfield, JDFSL100 appareils mobiles achetés en 2018 au Royaume-Uni52 % réinitialisés ou effacés ; ancien propriétaire identifiable sur 17 % des appareils
2023ESET Research18 routeurs d'entreprise achetés d'occasion, soit 16 réseaux distinctsConfiguration complète extraite pour 9 réseaux sur 16 (56 %), avec identifiants et, pour certains, données clients

Les pourcentages ne se comparent pas d'une étude à l'autre : supports, pays, outils de récupération et définition de la donnée personnelle diffèrent. Trois études émanent d'acteurs du secteur de l'effacement ou de la destruction (Blancco, NAID). Le résultat solide est leur convergence, sur vingt ans et sur tous les types de supports.

12 sur 129

Disques durs d'occasion lisibles qui avaient été correctement effacés, dans l'étude du MIT.

Garfinkel et Shelat, 2003

42 %

Des 159 disques achetés sur eBay contenaient encore des données sensibles.

Blancco et Ontrack, 2019

4 137

Boîtiers d'un opérateur remis en circulation sans effacement des données.

CNIL, SAN-2022-022

Pour une entreprise, ces chiffres décrivent un risque concret : un poste cédé sans effacement sécurisé et certifié des données peut finir sur une plateforme d'enchères avec ses fichiers, ses courriels et ses identifiants.

Pourquoi les données survivent à la revente d'un appareil

Les données survivent à la revente parce que la plupart des tentatives d'effacement sont incomplètes, pas parce que les vendeurs ne font rien. L'étude d'Abertay l'illustre : 98 % des vendeurs de clés USB avaient tenté d'effacer, mais 68 clés sur 100 livraient encore des données récupérables (2020).

  • Supprimer ou formater ne suffit pas : un formatage rapide ne réécrit pas le disque. Seul le formatage complet de Windows, depuis Vista, écrit des zéros sur toute la surface (Microsoft).
  • Les SSD gardent des zones de réserve : une réécriture simple peut laisser intacte une part importante des données d'un support qui utilise du surprovisionnement (NIST SP 800-88, 2025).
  • La réinitialisation n'est pas toujours faite : sur 100 appareils mobiles achetés au Royaume-Uni, 52 % avaient été réinitialisés ou effacés, et l'ancien propriétaire restait identifiable sur 17 % (JDFSL, 2022).
  • Les intermédiaires n'effacent pas forcément : les 85 appareils de Rapid7 venaient de commerces d'occasion et de dons, et deux seulement étaient correctement effacés (2019).

Ce que fait réellement la réinitialisation d'un poste, et ce qui lui manque pour une entreprise, est détaillé dans la fiche effacer un PC Windows avant revente.

Les supports oubliés : copieurs, routeurs, cartes mémoire et boîtiers

Les supports oubliés sont les équipements qui stockent des données sans qu'on les considère comme des ordinateurs. Les études et les sanctions montrent qu'ils fuient autant que les disques :

  • Copieurs : Affinity Health Plan a restitué plusieurs photocopieurs à ses loueurs sans effacer leurs disques durs, exposant jusqu'à 344 579 personnes (HHS, 2013).
  • Routeurs : sur 16 réseaux d'entreprise reconstitués à partir de routeurs d'occasion, ESET a extrait 9 configurations complètes, avec des clés d'authentification et parfois des données clients (2023).
  • Cartes mémoire et tablettes : environ deux tiers des cartes SD étudiées par l'université du Hertfordshire contenaient des données (2019), et la NAID a trouvé des données personnelles sur 50 % des tablettes (2017).
  • Boîtiers : un opérateur français a remis en circulation 4 137 boîtiers sans effacer les données des abonnés précédents (CNIL, 2022).

Un inventaire de sortie limité aux postes de travail laisse donc passer une partie du risque ; la fiche sur le RGPD et la fin de vie du matériel recense les supports à ne pas oublier.

Sanctions : ce que les autorités ont reproché aux organisations

Les sanctions liées à des supports mal effacés visent l'organisation propriétaire des données, y compris quand la faute matérielle vient d'un prestataire. Le tableau rassemble six décisions officielles, au Royaume-Uni, aux États-Unis et en France.

DateAutoritéOrganisationFaitsSanction
Mai 2012ICO (Royaume-Uni)Brighton and Sussex University Hospitals NHS TrustEnviron 1 000 disques confiés à un prestataire pour destruction ; au moins 252 sont sortis, et des disques ont été revendus sur un site d'enchères325 000 £
Juin 2013ICO (Royaume-Uni)NHS SurreyPlus de 3 000 dossiers de patients sur un ordinateur revendu aux enchères par la société chargée d'effacer et de détruire le matériel200 000 £
Août 2013HHS (États-Unis)Affinity Health PlanPhotocopieurs restitués aux loueurs sans effacement de leurs disques durs ; jusqu'à 344 579 personnes concernées1 215 780 $ (accord)
Octobre 2020OCC (États-Unis)Morgan Stanley Bank et Morgan Stanley Private BankContrôle insuffisant de la mise hors service de deux centres de données en 201660 millions $
Septembre 2022SEC (États-Unis)Morgan Stanley Smith BarneyUn déménageur sans expertise en destruction de données a revendu environ 4 900 équipements, dont des disques non effacés ; environ 15 millions de clients avertis35 millions $
Novembre 2022CNIL (France)Un opérateur de télécommunications fixe (décision pseudonymisée)4 137 boîtiers remis en circulation sans effacement des données du précédent abonné, avec d'autres manquements300 000 € (pour l'ensemble des manquements)

Le reproche central porte sur le contrôle du prestataire. La SEC relève que Morgan Stanley avait confié la mise hors service de milliers de disques à un déménageur sans expérience en destruction de données (2022). L'ICO note que l'hôpital de Brighton n'a pas pu expliquer la sortie d'au moins 252 disques (2012). NHS Surrey avait confié son matériel, gratuitement, à une société autorisée à revendre ce qui était récupérable (2013).

Sanction CNIL et destruction des données : ce que prévoient le RGPD et la CNIL

Le RGPD ne cite pas les disques d'occasion, mais un support cédé avec ses données relève de l'obligation de sécurité de l'article 32. Ce manquement peut coûter jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (article 83), et une fuite déclenche la notification à la CNIL sous 72 heures (article 33).

La délibération SAN-2022-022 du 30 novembre 2022 en donne une application française. La CNIL y retient un manquement à l'article 32 parce qu'« aucun processus de levée d'alerte n'a été mis en œuvre pour contrôler la réalisation effective des séquences de tests incluant l'effacement des données ». L'opérateur a été condamné à 300 000 euros pour l'ensemble des manquements relevés.

Le guide de la sécurité des données personnelles de la CNIL (édition 2024) range parmi les erreurs à éviter le fait de « réutiliser, revendre ou jeter des supports ayant contenu des données personnelles sans que les données n'aient été supprimées de façon sécurisée ». Pour la preuve attendue, voir la fiche sur le certificat d'effacement par équipement.

Les leçons pour une organisation qui cède son matériel

Les leçons des études et des sanctions tiennent en sept règles, applicables à tout parc qui sort de l'organisation, qu'il soit revendu, donné, restitué ou recyclé :

  1. Inventorier tous les supports : postes, mais aussi copieurs, routeurs, téléphones, cartes mémoire et disques externes.
  2. Effacer avec une méthode reconnue : NIST SP 800-88, niveau Clear ou Purge selon le support, plutôt qu'un formatage ou une réinitialisation non vérifiée.
  3. Chiffrer dès la mise en service : un support chiffré s'assainit en supprimant la clé, une technique reconnue par NIST SP 800-88.
  4. Encadrer le prestataire : contrat de sous-traitance (article 28 du RGPD), méthode imposée, droit d'audit, aucune revente avant effacement prouvé.
  5. Tenir la chaîne de contrôle : rapprocher la liste des numéros de série remis et la liste des numéros traités.
  6. Exiger une preuve par appareil : un certificat relié à chaque numéro de série, avec méthode et date.
  7. Contrôler que l'effacement a eu lieu : vérifier quelques supports après traitement, comme le font les études ; la CNIL reprochait à l'opérateur l'absence de tout contrôle de la réalisation effective de l'effacement.

Ces règles servent aussi de grille pour choisir un prestataire de rachat informatique et pour distinguer, parmi les acteurs, ce que chaque métier fait réellement des données. Un disque qu'on ne peut pas effacer de façon fiable se détruit, selon les niveaux décrits dans la fiche sur la destruction de disques durs et la norme DIN 66399.

Chez Destock Info, chaque support est effacé dans l'atelier de Veurey-Voroize, près de Grenoble, selon la norme NIST SP 800-88 (Clear ou Purge), zones cachées HPA et DCO comprises, puis documenté par un certificat par équipement. La destruction physique intervient en dernier recours, pour les disques qu'on ne peut pas effacer de façon fiable.

À retenir

Sources

Vos questions sur les données du matériel d'occasion.

Faire racheter mon parc

Oui, souvent. Les études qui ont acheté des disques durs d'occasion y retrouvent régulièrement des données : en 2003, le MIT n'a trouvé que 12 disques correctement effacés sur 129 lisibles ; en 2019, Blancco et Ontrack ont relevé des données sensibles sur 42 % de 159 disques achetés sur eBay. Plusieurs de ces études n'ont employé que des outils courants, sans technique de laboratoire (NAID, 2017 ; ESET, 2023).

Un disque dur formaté peut encore contenir ses données. Un formatage rapide ne réécrit pas le disque : seul le formatage complet de Windows, depuis Vista, écrit des zéros sur toute la surface (Microsoft). Sur un SSD, même une réécriture complète peut laisser des données dans les zones de réserve, selon NIST SP 800-88. Pour une entreprise, seul un effacement reconnu et prouvé fait foi.

Un défaut d'effacement relève de l'obligation de sécurité de l'article 32 du RGPD, sanctionnée jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial. En novembre 2022, la CNIL a infligé 300 000 euros à un opérateur de télécommunications qui avait remis en circulation 4 137 boîtiers sans effacer les données des abonnés précédents, parmi d'autres manquements (délibération SAN-2022-022).

L'organisation propriétaire des données reste responsable, même quand un prestataire a failli. Les autorités l'ont rappelé : l'ICO a sanctionné un hôpital de Brighton en 2012 et NHS Surrey en 2013, la SEC Morgan Stanley en 2022, chaque fois pour des supports sortis de la chaîne du prestataire chargé de les détruire ou de les effacer, puis revendus. Le contrat de sous-traitance (article 28 du RGPD) doit encadrer ce risque.

Pour s'assurer qu'un disque est vraiment effacé avant la revente, exigez une méthode reconnue, comme NIST SP 800-88 aux niveaux Clear ou Purge, adaptée au type de support. Demandez un certificat par appareil, relié au numéro de série, et contrôlez un échantillon de supports après traitement. La CNIL reprochait justement à un opérateur l'absence de contrôle de la réalisation effective de l'effacement.

# À lire aussi

Votre ancien parc informatique vaut de l'argent. Récupérez-le.

Envoyez-nous la liste de votre matériel : vous recevez une cotation sans engagement, nous organisons l'enlèvement partout en France, et vous repartez avec le règlement, les rapports d'effacement RGPD et la traçabilité complète.

  • Cotation sans engagement
  • Enlèvement organisé partout en France
  • Effacement RGPD, un rapport par équipement
  • Atelier près de Grenoble, sans sous-traitance

Sans engagement · Partout en France · Effacement RGPD documenté

Ordinateurs portables professionnels reconditionnés par Destock Info