Norme DIN 66399 : 7 repères pour choisir le bon niveau de destruction
Un contrat de travail, une note interne obsolète et un dossier médical ne présentent pas le même risque s’ils sont reconstitués après destruction.
Pourtant, de nombreuses entreprises raisonnent encore de manière binaire : le document a été détruit ou il ne l’a pas été.
La norme DIN 66399 apporte une lecture beaucoup plus précise. Pour le papier, elle distingue plusieurs niveaux de destruction selon la sensibilité de l’information et la difficulté avec laquelle le document pourrait être reconstitué.
Cette classification ne doit toutefois pas être mal interprétée. Le RGPD n’impose pas automatiquement un niveau DIN 66399 précis à toutes les entreprises françaises. Son article 32 demande plutôt de mettre en œuvre des mesures techniques et organisationnelles adaptées au risque. La CNIL demande également que les données et supports arrivés en fin de vie soient supprimés ou détruits de manière sécurisée.
La DIN 66399 constitue donc un référentiel particulièrement utile pour transformer cette exigence générale de sécurité en critères opérationnels de destruction.
1. Commencer par la sensibilité du document, pas par le destructeur
Le premier réflexe ne doit pas être de demander quelle machine ou quelle taille de particule utiliser.
Il faut commencer par le contenu.
La classification associée à DIN 66399 distingue trois grandes classes de protection. La classe 1 correspond aux informations internes ayant un besoin de protection normal. La classe 2 vise les informations confidentielles nécessitant une protection plus élevée. La classe 3 concerne les données particulièrement confidentielles ou secrètes exigeant un niveau de protection très élevé.
Un document publicitaire obsolète n’appartient donc pas à la même catégorie qu'un bulletin de paie, un contrat de travail, un rapport médical ou un document stratégique.
Cette distinction doit intervenir dès le tri des archives.
Mélanger dans un même lot des documents publics, des dossiers RH et des informations médicales puis appliquer une méthode uniforme revient soit à surdimensionner inutilement la destruction, soit à sous-protéger les documents les plus sensibles.
2. Comprendre ce que signifient réellement P-1 à P-7
Pour le papier, la lettre P identifie les informations présentées sous leur forme originale sur papier.
Les niveaux vont ensuite de P-1 à P-7.
P-1 correspond à une destruction grossière adaptée à des documents généraux. P-2 concerne des informations internes. P-3 entre dans le domaine des informations sensibles ou confidentielles. P-4 augmente nettement le niveau de fragmentation pour des données particulièrement sensibles, par exemple certains documents personnels ou contrats de travail.
P-5 vise des informations devant être tenues secrètes, comme certains rapports médicaux ou documents stratégiques. P-6 et P-7 répondent à des besoins exceptionnellement élevés, notamment pour des informations extrêmement confidentielles.
La logique est simple : plus le niveau augmente, plus les fragments deviennent petits et plus la reconstruction devient difficile.
À titre de repère technique, HSM indique une taille maximale de particule de 320 mm² pour P-3, 160 mm² pour P-4, 30 mm² pour P-5, 10 mm² pour P-6 et 5 mm² pour P-7.
Le niveau le plus élevé n’est donc pas automatiquement le meilleur choix. Le bon niveau est celui qui correspond au risque réel.
3. Ne pas transformer P-4 en fausse obligation RGPD universelle
C’est probablement le point le plus important à clarifier.
On rencontre fréquemment l’affirmation selon laquelle le RGPD imposerait systématiquement une destruction P-4 des documents contenant des données personnelles.
Cette formulation est trop catégorique.
L’article 32 du RGPD impose un niveau de sécurité adapté au risque, en tenant compte notamment de la nature des données, du contexte du traitement et des conséquences possibles d’un accès non autorisé. Il ne mentionne ni DIN 66399 ni un niveau P particulier.
Certains fabricants recommandent P-4 ou davantage pour de nombreux traitements de données personnelles. Cette recommandation peut fournir un repère opérationnel, mais elle ne doit pas être transformée en obligation réglementaire générale.
Un dossier médical hautement sensible peut par exemple justifier une analyse plus exigeante qu’une correspondance professionnelle contenant simplement un nom et une adresse.
La bonne méthode consiste donc à relier le niveau de destruction à la confidentialité et aux conséquences d’une éventuelle reconstruction.
4. Faire particulièrement attention aux archives RH, médicales et stratégiques
Certaines familles documentaires doivent immédiatement attirer l’attention.
Les dossiers RH peuvent contenir des bulletins de paie, contrats de travail, éléments disciplinaires, informations relatives à la rémunération ou autres données personnelles. L’article Documerize consacré aux dossiers RH et à leurs durées de conservation montre pourquoi leur fin de vie doit être aussi maîtrisée que leur conservation.
Les documents médicaux soulèvent un niveau de confidentialité encore plus élevé. Dans la classification présentée pour DIN 66399, les rapports médicaux figurent parmi les exemples associés au niveau P-5.
Les documents de stratégie, brevets, plans de conception et données de recherche peuvent eux aussi nécessiter des niveaux renforcés selon le risque.
Il faut donc éviter une politique du type « tous nos documents confidentiels sont détruits de la même façon ».
La catégorie documentaire doit être connue avant la destruction.
5. Vérifier les durées de conservation avant de choisir un niveau DIN
Un niveau de destruction adapté ne rend jamais légitime une destruction prématurée.
Avant de s'intéresser à P-3, P-4 ou P-5, l'entreprise doit vérifier si le document peut effectivement sortir de son cycle de conservation.
Les durées de référence à intégrer au processus sont :
- documents comptables : 10 ans ;
- bulletins de paie : 5 ans ;
- contrats de travail : 5 ans après fin de contrat ;
- registres du personnel : 5 ans ;
- contrats commerciaux : 5 ans ;
- factures fournisseurs : 10 ans ;
- documents fiscaux : 6 ans ;
- dossiers médicaux patients : 20 ans (adulte), jusqu'à 28 ans (mineur) ;
- archives associations : variable selon statut ;
- documents immobiliers : 30 ans.
Le guide Documerize sur les archives comptables illustre bien cette séquence : identifier la catégorie, appliquer la durée, décider du besoin de numérisation éventuel, puis seulement traiter la fin de vie du support.
Un document détruit avec un niveau P-7 alors qu’il devait encore être conservé reste un document détruit trop tôt.
6. Ne pas réduire la conformité à la taille des particules
DIN 66399 ne se résume pas au résultat visible dans un bac de destruction.
La série internationale ISO/IEC 21964, consacrée à la destruction des supports de données, distingue les principes et définitions, les exigences relatives aux équipements et le processus de destruction lui-même. Les trois parties publiées en 2018 ont été réexaminées et confirmées en 2025.
Cela rappelle une évidence opérationnelle : une coupe très fine ne compense pas une chaîne mal maîtrisée.
Il faut aussi contrôler la collecte, l’identification des lots, les accès avant destruction, le transport lorsqu’il existe, la traçabilité de l’opération et la preuve finale.
C’est précisément pourquoi le certificat de destruction est important. Il permet de documenter l’exécution de l’opération.
Il ne prouve toutefois pas, à lui seul, que l’entreprise avait le droit de détruire les documents concernés. Cette décision doit avoir été validée auparavant.
7. Intégrer la destruction dans le cycle documentaire complet
La meilleure stratégie consiste enfin à ne pas traiter la destruction comme une prestation isolée.
Avant d’éliminer un fonds, certaines entreprises doivent encore conserver son information sous forme numérique. Dans ce cas, la pré-numérisation peut être intégrée au processus, à condition de contrôler les livrables avant de traiter les originaux.
Documerize couvre ce cycle depuis le tri et l’inventaire jusqu’à la numérisation HD, l’indexation, le contrôle qualité multi-étapes et la constitution des livrables numériques. Lorsque les documents peuvent être éliminés, le dispositif peut se prolonger par une destruction certifiée selon la norme DIN 66399, avec filière de recyclage écoresponsable et certificat de destruction.
Documerize indique avoir numérisé plus de 2 millions de documents, accompagné plus de 500 clients et affiche un taux de satisfaction de 99,8 %. Un audit initial Documerize permet de qualifier les volumes, les familles documentaires et les contraintes avant le traitement.
Pour un DAF, une DRH, un DPO ou un responsable conformité, l’objectif n’est donc pas simplement de choisir entre P-3 et P-5. Il est de pouvoir démontrer que le niveau de destruction retenu correspond bien à la sensibilité des informations et s’inscrit dans une procédure documentaire cohérente.
Les points clés à retenir
- DIN 66399 distingue trois classes de protection et sept niveaux P pour le papier.
- Plus le niveau P est élevé, plus la fragmentation est fine.
- Le RGPD n’impose pas automatiquement P-4 à toutes les données personnelles.
- Le niveau doit être choisi à partir du risque et de la sensibilité des informations.
- La durée de conservation doit être vérifiée avant toute destruction.
- Le niveau de coupe ne remplace ni la traçabilité ni la maîtrise du processus.
- Le certificat documente l’opération, mais n’autorise pas à lui seul la destruction.
- La numérisation préalable peut être pertinente lorsque l’information doit rester accessible après élimination du papier.
Une destruction réellement conforme commence donc bien avant le passage des documents dans un équipement de destruction. Elle commence par la bonne qualification du document.



