04 120 401 90 | Expert infogérance & cybersécurité · Avignon · toute la France
| News Cyber
Microsoft 365 · Gestion

Sauvegarde Microsoft 365 : ce qui est inclus, et ce qui manque

Ce que la rétention native couvre vraiment, ce que Microsoft vend désormais à part, et les trois cas où rien de tout ça ne suffit plus.

Vous payez Microsoft depuis des années. Vos emails, vos fichiers, vos conversations Teams sont chez eux, dans des centres de données redondants, avec une disponibilité garantie par contrat.

La sauvegarde n'est incluse dans aucun plan. Ni Basic, ni Standard, ni Business Premium, ni Enterprise.

Ce n'est pas un oubli, c'est un choix assumé. Et depuis 2026, Microsoft vend la sauvegarde séparément, ce qui règle la question de savoir s'il la considère nécessaire.

Voici ce que vous avez réellement, ce que ça couvre, et à partir d'où ça ne suffit plus.

Le point de départ

Ce que dit Microsoft

Le contrat de services de Microsoft est explicite. Il précise que les services connaissent des interruptions, que Microsoft n'est pas responsable des pertes que vous pourriez subir, qu'en cas de panne vous pourriez ne pas récupérer votre contenu, et il recommande de sauvegarder régulièrement vos contenus et vos données.

C'est ce qu'on appelle le modèle de responsabilité partagée : Microsoft répond de la disponibilité du service, vous répondez du contenu. Leur redondance protège contre la panne d'un disque ou l'incendie d'un centre de données. Elle ne protège pas contre vous : si vous supprimez un dossier, Microsoft le supprime consciencieusement sur tous ses serveurs à la fois. C'est le comportement attendu, pas un défaut.

Une précision d'honnêteté que personne ne fait. Ce passage figure dans le contrat de services Microsoft, qui couvre en premier lieu les produits grand public. Pour un abonnement professionnel, ce sont le Contrat client Microsoft et les Conditions des produits qui font foi. La quasi-totalité des éditeurs de sauvegarde citent pourtant ce texte pour vendre en B2B, sans le préciser. Le principe est le même dans les deux cas, mais autant que vous le sachiez avant qu'un juriste vous le fasse remarquer.

La rétention native

Ce que vous avez sans rien payer de plus

Il y a des filets, et ils sont meilleurs qu'on ne le dit. Les comparatifs de revendeurs les minimisent parce que ça arrange leur démonstration. Voici les vrais chiffres.

Trois nuances qui changent tout

01

Les 93 jours ne repartent pas à zéro

Le décompte commence à la suppression d'origine et ne se réinitialise pas quand l'élément passe de la première à la seconde corbeille. Un fichier supprimé le 1er janvier disparaît définitivement début avril, qu'il ait changé d'étage ou non.

Détail que presque personne ne connaît : au-delà des 93 jours, Microsoft documente une fenêtre de 14 jours pendant laquelle ses équipes peuvent encore récupérer la donnée. Après, c'est définitif. Ce n'est pas un filet sur lequel bâtir quoi que ce soit, mais c'est bon à savoir un jour de panique.

02

Files Restore est manuel, et ne couvre pas la messagerie

Personne ne le déclenche à votre place : c'est un administrateur qui doit décider, choisir une date et lancer l'opération. Et il ne s'applique qu'aux fichiers OneDrive et SharePoint. Vos emails n'en bénéficient pas.

03

La détection de rançongiciel n'est pas une fonction professionnelle

C'est le point le plus mal compris. Microsoft propose bien une détection qui alerte par notification et par email quand un chiffrement massif est repéré, mais elle est documentée comme une fonction des abonnements grand public : Microsoft 365 Personnel, Famille et Basic. Elle a d'ailleurs été ajoutée à Microsoft 365 Basic, le forfait consommateur à 100 Go, en 2024.

En entreprise, personne ne vous prévient. Vous découvrez l'incident par vous-même, puis vous déclenchez Files Restore à la main, sur les fichiers uniquement. C'est très différent de l'image que la plupart des dirigeants ont en tête.

Ce que ça couvre vraiment

Contre une suppression accidentelle, les 93 jours suffisent dans l'immense majorité des cas. Un fichier effacé par erreur se récupère.

Contre un chiffrement, l'historique des versions est votre meilleure défense native, et elle est solide. Microsoft l'écrit lui-même : si un rançongiciel modifie et chiffre un fichier, vous pouvez récupérer une version antérieure. Tant que les 500 versions ne sont pas épuisées.

Ce ne sont pas des protections négligeables. Le problème est ailleurs.

Depuis 2026

Microsoft 365 Backup, le produit que Microsoft vend

Depuis 2026, Microsoft commercialise sa propre solution de sauvegarde, Microsoft 365 Backup. C'est un produit distinct, qui n'est inclus dans aucun plan.

Ce qu'il couvre
Exchange Online, SharePoint et OneDrive.
Facturation
Au gigaoctet et au mois, en paiement à l'usage. Ce n'est pas un prix par utilisateur, c'est un compteur sur le volume protégé.
Rétention
365 jours. La fréquence de sauvegarde et la période de rétention ne sont pas modifiables.
Sa force
La restauration est rapide, parce que tout reste dans l'écosystème Microsoft. Pour un retour en arrière massif après incident, c'est son argument.
Ses limites
La rétention plafonne à un an, et le compteur au gigaoctet est difficile à prévoir. Les analystes qui modélisent le coût réel constatent régulièrement qu'il grimpe plus vite que les acheteurs ne l'anticipaient, et qu'il double parfois un contrat de sauvegarde tierce déjà en place.

Et le point de principe : sauvegarder Microsoft 365 dans Microsoft 365 contrevient à la règle de base de la sauvegarde, qui veut trois copies, sur deux supports différents, dont une hors site. Une application ne devrait pas être protégée par elle-même. Ce n'est pas disqualifiant, c'est un arbitrage à faire en connaissance de cause.

L'arbitrage, en une ligne : le natif gagne sur la vitesse de restauration, le tiers gagne sur la durée de rétention et sur l'indépendance.

Les angles morts

Les trois trous que rien ne comble

01

Le départ mal géré

C'est le cas le plus fréquent, et il ne demande aucune malveillance.

Un collaborateur part. Quelques semaines plus tard, quelqu'un libère sa licence pour ne pas payer un poste vide. Le compte est supprimé, la boîte est purgée, l'historique s'en va.

Deux mois après, un client rappelle un engagement pris par email. L'échange n'existe plus.

Ce n'est pas une défaillance. C'est la mécanique normale de Microsoft 365, déclenchée par un geste d'économie que tout le monde fait.

02

La suppression tardive

Un dossier supprimé en janvier, découvert en juillet à l'occasion d'un contrôle, d'un litige ou d'un audit. Six mois.

La corbeille plafonne à 93 jours. Microsoft 365 Backup plafonne à 365 jours.

Une nuance d'honnêteté, parce qu'elle existe : Microsoft permet de configurer des stratégies de rétention Purview qui vont à un an, dix ans et plus, avec verrouillage immuable. Si vous les avez mises en place, le fichier est conservé.

Mais une rétention n'est pas une sauvegarde. Elle empêche la suppression, elle ne restaure pas à une date choisie, elle vit dans le même tenant, et surtout elle doit avoir été configurée avant. Une entreprise qui découvre en juillet qu'un dossier manque depuis janvier n'avait pas de stratégie Purview : sinon elle ne l'aurait pas perdu.

C'est le cas le plus banal des trois : personne ne s'aperçoit qu'un dossier manque tant qu'on n'en a pas besoin.

03

L'obligation de preuve

Si vous devez démontrer devant un juge, un auditeur ou la CNIL que vous pouvez restaurer une donnée à une date donnée, la corbeille ne constitue pas une réponse.

Compris dans mySerenity

Ce que nous faisons

La sauvegarde Microsoft 365 est comprise dans mySerenity, notre contrat d'infogérance. Ce n'est pas une option à cocher ni une ligne en plus sur votre facture : elle fait partie du socle, au même titre que la supervision et la protection des postes. Nous ne la vendons pas séparément, parce qu'une sauvegarde que personne ne surveille et ne teste ne sert à rien.

Techniquement, nous nous appuyons sur OpenText Cloudally, en couche supplémentaire par-dessus Microsoft, pas à la place.

Le périmètre : Exchange, OneDrive, SharePoint et Teams.

La cadence : trois sauvegardes par jour, toutes les huit heures. Ce qui compte n'est pas le nombre, c'est ce qu'il implique : vous ne perdez jamais plus de huit heures de travail. C'est ce qu'on appelle un point de reprise, et c'est la première question à poser à n'importe quel prestataire de sauvegarde. Si la réponse est « tous les soirs », vous perdez une journée entière. Si elle est floue, il n'y a pas de réponse.

L'hébergement : vos données restent en France. Chiffrées au repos en AES-256 et en transit, sur une infrastructure certifiée ISO 27001. Elles ne quittent pas le territoire, et ce n'est pas un effet de manche : c'est la région que nous avons choisie pour vous, parmi les trois que propose notre prestataire en Europe.

La rétention : tant que votre contrat court. Il n'y a pas de plafond de durée ni de palier à acheter. Vos sauvegardes restent disponibles aussi longtemps que l'abonnement tourne, et elles sont supprimées sous cinq jours si vous l'arrêtez. C'est là que l'écart avec Microsoft devient structurel : la rétention native s'arrête à 93 jours, Microsoft 365 Backup à 365 jours, et ce sont des limites du produit, pas des réglages. Beaucoup d'obligations de conservation en France se comptent en années. Une solution qui plafonne à un an ne peut pas y répondre, quel que soit le budget.

Chaque client a sa propre clé de chiffrement, stockée séparément, et les équipes de notre prestataire n'ont pas accès à vos données. Seul votre administrateur peut lancer une restauration.

Rétention nativeMicrosoft 365 BackupNotre sauvegarde
CoûtInclusAu gigaoctet, à l'usagePar utilisateur
Perte maximale en cas d'incidentAucune notion de point de repriseNon communiquée8 heures
Rétention maximale93 jours365 jours, plafondTant que le contrat court
Où vivent les donnéesDans votre tenantDans l'écosystème MicrosoftHors de votre tenant, en France
Un compte suppriméLes données partent avecÀ vérifier selon la stratégieLes données restent
Messagerie couverteCorbeille uniquementOuiOui
RestaurationManuelle, par fichier ou globaleRapide, dans l'écosystèmeCiblée, à la date de votre choix

Le point qui compte le plus, et qu'on oublie : les données de sauvegarde vivent en dehors de votre tenant Microsoft. Si un compte administrateur est compromis, un attaquant peut faire beaucoup de dégâts dans Microsoft 365. Il n'atteint pas ce qui est ailleurs.

Une objection que vous lirez chez Microsoft, et notre réponse. Microsoft met en garde contre les solutions de sauvegarde tierces qui se contentent de copier vos données ailleurs, en estimant qu'elles ne restaurent pas assez vite après un rançongiciel. C'est un point de vue défendable sur la vitesse, et Microsoft a un produit à vendre. Ce qu'il ne dit pas : une sauvegarde qui vit dans le même écosystème que ce qu'elle protège reste exposée à ce qui compromet cet écosystème. Nous préférons une restauration un peu plus lente et une copie que personne ne peut atteindre.

Et nous testons les restaurations. Une sauvegarde qui n'a jamais été restaurée n'est pas une sauvegarde, c'est une intention. Un rapport vert indique que le travail s'est terminé, pas que les données sont exploitables ni que le périmètre est complet. Le jour de l'incident, la seule question sera : combien de temps. Cette réponse doit exister avant.

« En France » ne veut pas dire « souverain »

Une distinction que nous préférons faire nous-mêmes, parce qu'un concurrent vous la fera.

Vos données de sauvegarde sont physiquement en France. Elles reposent sur l'infrastructure d'Amazon Web Services, qui est une société américaine. Hébergement français et souveraineté ne sont pas la même chose, et les prestataires qui écrivent « conforme SecNumCloud » sur ce type de solution vous racontent une histoire : la qualification exclut précisément les fournisseurs soumis à un droit extra-européen.

Pour l'immense majorité des PME, ça n'a aucune conséquence pratique : la localisation française répond à ce que demande le RGPD, et c'est ce qui vous sera demandé. Si vous relevez d'exigences de souveraineté, dans la santé, la défense ou le secteur public, c'est un autre sujet, il faut le poser dès le départ, et nous vous le dirons franchement plutôt que de vous vendre quelque chose qui ne passera pas l'audit.

Conformité

Ce que le RGPD demande vraiment

Une précision qui revient souvent : le RGPD ne vous impose pas explicitement de sauvegarder. Il vous impose de garantir la disponibilité et l'intégrité des données personnelles que vous traitez, et de pouvoir rétablir l'accès en cas d'incident.

En pratique, expliquer que vous comptiez sur une corbeille de 93 jours sera difficile à tenir. La sauvegarde est le moyen ordinaire de répondre à cette obligation, pas une précaution facultative.

48 %

des victimes de rançongiciel signalées sont des TPE, des PME et des ETI. Un chiffre pour situer, sans dramatiser.

Source : ANSSI, Panorama de la cybermenace 2025

Diagnostic sauvegarde

Demander un diagnostic

On regarde ce qui est réellement récupérable chez vous, jusqu'à quelle date, et combien de temps il faudrait. La réponse surprend souvent.

Vos données servent uniquement à traiter votre demande. Nos techniciens sont joignables du lundi au jeudi de 8h00 à 12h30 et de 13h30 à 18h00, le vendredi jusqu'à 17h00.

Vos données Microsoft 365, vous pouvez les restaurer ?

On regarde ce qui est réellement récupérable chez vous, jusqu'à quelle date, et combien de temps il faudrait. La réponse surprend souvent.

Parler à un technicien04 120 401 90
Questions fréquentes

Ce qui revient le plus souvent

Les points qui reviennent quand une PME s'interroge sur la sauvegarde de son tenant Microsoft 365.

  • Pas dans le cadre de votre abonnement. La sauvegarde n'est incluse dans aucun plan, Business Premium compris. Microsoft recommande d'ailleurs dans son contrat de services de sauvegarder régulièrement vos contenus. Depuis 2026, il propose une solution payante, Microsoft 365 Backup, facturée séparément.
À propos de l’auteur
Jantien Rault, Président & fondateur POWERiti Prenez rendez-vous

Jantien Rault

Président & fondateur POWERiti

15 ans dans l’IT, dont dix ans à la direction commerciale d’un intégrateur. J’ai fondé POWERiti en 2021 pour accompagner les PME en infogérance et en cybersécurité.

  • Formation technique, carrière commerciale : je traduis les contraintes techniques en décisions que peut prendre un dirigeant, et l’inverse.
  • Les PME, c’est mon terrain de jeu : des solutions sur-mesure, adaptées aux vrais besoins des entreprises.
  • Ma vision : simplifier l’informatique pour qu’elle devienne un atout, pas un casse-tête.