La situation
Chez Cap Sportif…Le fichier des adhérents vit sur l’ordinateur portable du trésorier. « Il ne m’a jamais lâché », assure-t-il. Et s’il était volé demain, dans le train ?
L’analogie
Palier 1 : En bref · j’ai 2 minutes
Stocker, c’est choisir où et comment ranger les données selon leur usage ; sauvegarder, c’est garder des copies indépendantes (la règle 3-2-1) et vérifier qu’on sait les restaurer ; conserver, c’est aussi fixer une date à laquelle on supprime.
Palier 2 : Je veux comprendre
Choisir un rangement, sauvegarder vraiment, conserver le temps qu’il faut
Du tableur à la base de données
Le tableur est un couteau suisse formidable… jusqu’à un certain point. Quand plusieurs personnes le modifient en même temps, quand il faut relier les adhérents à leurs paiements et à leurs licences, ou garder une trace de qui a changé quoi, il montre ses limites. On passe alors à une base de données :
- une Base de données relationnelle : Des données rangées en tables reliées entre elles, interrogées en langage SQL (PostgreSQL, MariaDB, SQLite…). Idéale pour des données structurées et cohérentes.Image : Un classeur avec plusieurs intercalaires reliés entre eux par un numéro de dossier : chaque information a sa place précise, et tout se recoupe proprement. Voir dans le glossaire range les données dans des tables reliées entre elles (une table des adhérents, une table des cotisations, reliées par le numéro d’adhérent). Elle impose des règles (une date est une date, un adhérent a un seul identifiant) et s’interroge en langage SQL. C’est le choix par défaut pour des données structurées : PostgreSQL, MariaDB, SQLite ;
- les bases NoSQL : Famille de bases qui ne reposent pas sur des tables (documents, clé-valeur, graphes…). Souples pour des données hétérogènes ou très volumineuses.Image : Une étagère de boîtes en vrac, chacune remplie différemment selon ce qu’elle contient : plus souple qu’un classeur à cases fixes, moins ordonné. Voir dans le glossaire rangent autrement : des documents souples (une fiche complète par adhérent), des paires clé-valeur ultra-rapides, des graphes pour les réseaux de relations. Utiles pour des données hétérogènes ou des volumes énormes, rarement nécessaires pour une association.
Pour Cap Sportif, la vraie question n’est souvent pas « quelle base ? » mais « quel logiciel de gestion d’association ? », qui embarque sa propre base. C’est alors le choix du prestataire qui compte (module 8).
Synchroniser n’est pas sauvegarder
Un dossier synchronisé en ligne est pratique : il recopie instantanément chaque modification. Mais il recopie aussi… chaque erreur. Supprime un onglet par mégarde, il disparaît partout. Qu’un Rançongiciel : Logiciel malveillant qui chiffre les fichiers d’une victime et réclame une rançon. Une sauvegarde déconnectée est la meilleure parade.Image : Un cambrioleur qui change toutes les serrures de la maison et réclame de l’argent pour rendre les nouvelles clés. Voir dans le glossaire chiffre tes fichiers, la version chiffrée remplace aussitôt la bonne. Une vraie sauvegarde est une copie indépendante, idéalement déconnectée ou versionnée, qu’un incident sur l’original ne peut pas atteindre.
La règle 3-2-1
La Règle 3-2-1 : Garder 3 copies de ses données, sur 2 supports différents, dont 1 hors du lieu principal.Image : Ne pas garder tous ses œufs dans le même panier… ni dans la même maison. Voir dans le glossaire résume l’essentiel :
- 3 copies des données (l’original compris) ;
- sur 2 types de supports différents (disque de l’ordinateur, disque externe, service en ligne…) ;
- dont 1 copie hors du lieu principal (chez quelqu’un d’autre, chez un prestataire), pour survivre à un vol, un incendie ou un dégât des eaux.
Deux notions aident à choisir le rythme : le RPO : Recovery Point Objective : la quantité maximale de données qu’on accepte de perdre, exprimée en durée (« au pire, on perd une journée de saisie »).Image : Le dernier point de sauvegarde d’un jeu vidéo : combien de progression es-tu prêt à rejouer si la partie plante maintenant ? Voir dans le glossaire (combien de données acceptes-tu de perdre ? une journée de saisie ? une semaine ?) et le RTO : Recovery Time Objective : la durée maximale acceptable pour remettre le service en marche après un incident.Image : Le temps qu’il faut à un magasin pour rouvrir après un dégât des eaux : combien d’heures ou de jours sans service es-tu prêt à accepter ? Voir dans le glossaire (en combien de temps dois-tu pouvoir redémarrer ?). Pour une association, une sauvegarde automatique quotidienne et une restauration possible en une journée suffisent largement.
Enfin, une sauvegarde qu’on n’a jamais essayé de restaurer n’est qu’un espoir. Une restauration de test par trimestre, c’est dix minutes bien placées.
Conserver… mais pas pour toujours
Le RGPD pose un principe de Limitation de la conservation : Principe du RGPD : on ne garde les données personnelles que le temps nécessaire à la finalité, puis on les archive ou on les supprime.Image : Le frigo qu’on vide régulièrement plutôt que d’empiler les yaourts périmés « au cas où » : on garde ce qui sert encore, pas plus. Voir dans le glossaire : les données personnelles ne se gardent que le temps nécessaire à la finalité. Le fichier d’un adhérent parti il y a cinq ans n’a plus de raison d’être conservé tel quel.
Base active
Pendant l’adhésion
Les données servent tous les jours : convocations, licences, cotisations. Accessibles aux bénévoles qui en ont besoin.
Archivage intermédiaire
Après le départ, pour une durée limitée
On garde seulement ce qui répond à une obligation ou à un besoin précis (pièces comptables, litige possible), à part, avec un accès très restreint.
Suppression
Une fois la durée écoulée
On efface, ou on anonymise vraiment pour garder des statistiques (« 18 adhérents en natation en 2025 »). Rares exceptions : l’archivage définitif d’intérêt historique.
Concrètement, Cap Sportif peut par exemple décider : fiches des adhérents actifs en base ; fiche d’un ancien adhérent conservée une saison (pour faciliter une réinscription), puis supprimée ; pièces comptables conservées le temps exigé par les règles comptables (souvent 10 ans) ; statistiques anonymes gardées sans limite. L’important est de décider, d’écrire et d’appliquer.
Supprimer pour de vrai
La saison de la fiche d’un ancien adhérent de la section escalade arrive à échéance : le bureau a décidé de la supprimer. Dans le logiciel, un clic sur « supprimer » semble régler la question. Ce n’est pas si simple.
Où se cachent les copies. La fiche affichée n’est presque jamais la seule. Elle existe aussi dans les sauvegardes (plus haut sur cette page), dans un export fait pour une réunion, en pièce jointe d’un vieil e-mail, dans l’historique d’une messagerie, sur une clé USB oubliée dans un tiroir, et chez chaque prestataire qui a un jour touché le fichier. Supprimer la fiche visible sans chercher ailleurs, c’est croire qu’on a vidé la baignoire en fermant seulement le robinet.
Sauvegardes et rétention : une suppression différée. Une sauvegarde récente contient encore la fiche, parfois pendant plusieurs semaines, selon la durée de rétention choisie plus haut. Ce n’est pas un problème en soi, c’est même ce qui protège d’un effacement accidentel, mais il faut le dire aux personnes concernées : « supprimée de nos systèmes actifs, puis définitivement de nos sauvegardes d’ici quelques semaines » est une réponse honnête ; « supprimée », sans plus de précision, ne l’est pas toujours.
Sous-traitants : une clause, une preuve. Le contrat avec un prestataire (module 8) doit prévoir ce qu’il advient des données à la fin de la relation : suppression sous un délai précis, idéalement confirmée par une attestation de suppression. Sans cette clause, une copie peut dormir indéfiniment chez un hébergeur quitté depuis longtemps.
Effacer un support : formater n’est pas effacer. Formater un disque ou vider la corbeille n’efface presque rien : les données restent physiquement présentes et récupérables avec un outil adapté, jusqu’à ce qu’elles soient recouvertes par d’autres. Un Effacement sécurisé : Une méthode qui écrase réellement, une ou plusieurs fois, les données présentes sur un support de stockage, pour qu’elles ne puissent plus être récupérées, à la différence d’un simple formatage ou d’une suppression classique.Image : Réécrire plusieurs fois par-dessus une ardoise plutôt que de l’essuyer d’un revers de manche : la craie ne laisse plus aucune trace lisible. Voir dans le glossaire écrase réellement chaque zone du support, au besoin plusieurs fois. Pour un disque déjà chiffré (module 7), une autre solution existe : détruire la seule clé de déchiffrement suffit à rendre les données illisibles pour toujours, sans avoir à écraser chaque octet.
Droit à l’effacement, et tracer sans reconserver. Une personne peut aussi demander elle-même la suppression de ses données : c’est le droit à l’effacement, l’un des droits garantis par le RGPD (module 9). Pouvoir prouver qu’une suppression a bien eu lieu ne veut pas dire garder la donnée supprimée : un journal qui note « fiche n° 214 supprimée le 12 mars 2026, à la demande de la personne » suffit, sans qu’il contienne à nouveau son nom, sa date de naissance ou son adresse.
À toi de manipuler
Construis la stratégie de sauvegarde du fichier des adhérents, puis soumets-la à six incidents bien réels.
Démonstration interactive
Le crash-test de la sauvegarde
Coche les copies que tu mettrais en place, choisis le rythme des sauvegardes, puis lance le crash-test.
Où gardes-tu des copies du fichier ?
- L’ordinateur portable du trésorierdans sa sacoche · l’original
La règle 3-2-1
- 3copies au moins (original compris) · tu en as 1✗ non respecté
- 2types de supports différents · tu en as 1✗ non respecté
- 1copie hors du lieu principal · tu en as 0✗ non respecté
Démonstration interactive à retrouver en ligne : https://hylst.fr/datalitteracie/modules/stocker/#demo
Palier 3 : Je veux creuser
RAID, immuabilité, chiffrement, formats d’archivage et sobriété
Le RAID n’est pas une sauvegarde
Un serveur en RAID écrit les mêmes données sur plusieurs disques en même temps : si un disque lâche, le service continue. C’est de la disponibilité, pas de la sauvegarde : une suppression ou un chiffrement malveillant est répliqué sur tous les disques, exactement comme avec une synchronisation.
Des sauvegardes que personne ne peut effacer
Les attaquants le savent : ils cherchent à détruire les sauvegardes avant de chiffrer les données. D’où plusieurs parades :
- la copie hors ligne (un disque débranché, rangé ailleurs) : l’attaquant ne peut pas l’atteindre ;
- les sauvegardes immuables (on parle aussi de stockage « WORM », write once, read many) : pendant une durée donnée, même un administrateur ne peut ni les modifier ni les supprimer ;
- des identifiants séparés : le compte qui sauvegarde ne doit pas être celui qu’on utilise tous les jours.
Chiffrer ses sauvegardes
Une sauvegarde contient les mêmes données personnelles que l’original. Un disque externe perdu dans un bus est une fuite de données. Chiffrer les sauvegardes (et le disque de l’ordinateur du trésorier) transforme un vol de matériel en simple perte matérielle. Attention : la clé ou le mot de passe de déchiffrement doit lui-même être conservé en lieu sûr… ailleurs que sur le disque chiffré.
Des formats qui traversent le temps
Pour l’archivage long, on préfère des formats ouverts et documentés : CSV ou tableur au format ODS pour les tableaux, PDF/A pour les documents. Un format propriétaire que plus aucun logiciel ne sait lire dans quinze ans, c’est une archive perdue. C’est aussi un argument de réversibilité (module 8).
Stocker moins, c’est aussi polluer moins
Chaque copie, chaque sauvegarde, chaque année de conservation consomme de l’espace disque, de l’énergie et du matériel. Supprimer ce qui n’a plus d’utilité n’est pas seulement une obligation légale : c’est un geste de sobriété numérique. La meilleure donnée à protéger est celle qu’on n’a plus besoin de garder.
Plans de continuité et de reprise
Dans les organisations plus grandes, tout cela s’inscrit dans un plan de reprise d’activité (PRA : comment redémarrer après un sinistre) et un plan de continuité d’activité (PCA : comment continuer à fonctionner pendant). Pour une association, une page suffit : où sont les sauvegardes, qui sait les restaurer, qui prévenir.
Exercice corrigé
Le scénario redouté : l’ordinateur du trésorier est volé, et il n’existe aucune sauvegarde.
L’ordinateur volé, sans sauvegarde
L’ordinateur portable du trésorier, qui contenait le seul exemplaire du fichier des adhérents (non chiffré), a été volé. Coche toutes les conséquences réelles pour Cap Sportif.
Étude de cas
Fil rouge · Cap Sportif
Le rançongiciel du dimanche soir
Un dimanche soir, le trésorier ouvre une pièce jointe piégée. Lundi matin, tous ses fichiers portent une extension étrange et un message réclame une rançon en cryptomonnaie. Le dossier synchronisé en ligne ? Il contient désormais… les mêmes fichiers chiffrés.
Qu’est-ce qui a sauvé Cap Sportif ?
Un disque dur externe que Nadia, l’ancienne secrétaire, gardait chez elle, débranché, mis à jour toutes les deux semaines « par habitude ». Le club a perdu douze jours d’inscriptions, reconstituées à partir des e-mails de confirmation. Sans ce disque, il aurait fallu tout ressaisir… ou payer, sans aucune garantie de récupérer les données.
Et après ?
- Ne pas payer la rançon, déposer plainte et signaler l’incident (la plateforme publique Cybermalveillance.gouv.fr accompagne les victimes).
- Le fichier contenait des données personnelles : le club doit se demander s’il y a eu violation de données (les données ont-elles pu être copiées ?) et, si un risque existe pour les personnes, la notifier à la CNIL dans les 72 heures.
- Mettre en place une vraie stratégie 3-2-1, avec une sauvegarde versionnée et une copie déconnectée, puis tester une restauration.
Pour aller plus loin
- Les sauvegardes : les bonnes pratiquesCybermalveillance.gouv.fr
Une fiche claire et gratuite, pensée pour les particuliers, associations et petites structures.
- Les durées de conservation des donnéesCNIL
Comment fixer une durée de conservation, les trois temps de la conservation, et des exemples concrets.
- Guide d’hygiène informatiqueANSSI
Les mesures de sécurité essentielles, dont la sauvegarde, présentées par l’agence nationale de la sécurité des systèmes d’information.
Mini-quiz
Quelques questions pour vérifier l’essentiel et débloquer le badge du module. Aucune note, aucune limite d’essais.