Qu'est-ce qu'une donnée personnelle exactement ?
En bref
Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable, directement ou par recoupement. Un nom, une photo, une adresse e-mail professionnelle, une adresse IP ou un numéro de client en sont. Certaines catégories, comme la santé ou les opinions, bénéficient d'une protection renforcée. Une donnée seulement pseudonymisée reste personnelle.
Le RGPD, règlement général sur la protection des données, s'applique dès qu'une organisation traite des données personnelles. Encore faut-il savoir ce que recouvre l'expression. Beaucoup d'entreprises pensent n'en manipuler que quelques-unes, alors qu'elles en produisent chaque jour. Cet article donne des repères généraux et ne constitue pas un conseil juridique.
Comment reconnaître une donnée personnelle ?
Une donnée personnelle est une information qui se rapporte à une personne physique identifiée ou identifiable. Le test tient en une question : cette information permet-elle, seule ou combinée à une autre, de remonter jusqu'à quelqu'un ?
- Identification directe : nom et prénom, photo du visage, adresse e-mail nominative, numéro de téléphone.
- Identification indirecte : numéro de client, plaque d'immatriculation, adresse IP, identifiant déposé par un traceur, matricule interne.
- Identification par recoupement : « le responsable des achats de notre agence de Nantes » ne cite personne, mais désigne une personne précise.
Seules les personnes physiques sont visées. Le numéro SIREN d'une entreprise cliente ou son chiffre d'affaires ne sont pas des données personnelles. En revanche, le nom et l'adresse e-mail de votre interlocuteur chez ce client en sont, même s'il s'agit d'une adresse professionnelle. C'est une confusion fréquente dans les fichiers commerciaux.
Quelles données bénéficient d'une protection renforcée ?
Le règlement isole des catégories dites sensibles, dont le traitement est en principe interdit sauf exceptions prévues par les textes. D'autres données obéissent à un régime particulier.
| Catégorie | Exemples concrets en entreprise |
|---|---|
| Santé | Arrêt de travail, aménagement de poste, certificat médical reçu par le service du personnel. |
| Origine, opinions, convictions | Mentions notées lors d'un entretien, appartenance syndicale visible dans un dossier. |
| Données biométriques et génétiques | Empreinte ou reconnaissance faciale utilisée pour ouvrir un local ou déverrouiller un poste. |
| Vie sexuelle, orientation sexuelle | Informations sur la situation familiale recueillies sans nécessité. |
| Infractions et condamnations | Extrait de casier judiciaire demandé lors d'un recrutement. |
| Numéro de sécurité sociale | Bulletins de paie, déclarations sociales. |
Avant de collecter l'une de ces informations, vérifiez que vous y êtes autorisé. La CNIL publie des fiches par situation, et une question précise mérite un conseil juridique.
Pseudonymisé n'est pas anonyme
La pseudonymisation consiste à remplacer les éléments identifiants par un code, tout en conservant ailleurs la table de correspondance. Les données restent personnelles : quelqu'un peut encore faire le lien. Le RGPD continue de s'appliquer.
L'anonymisation va plus loin : le lien est rompu définitivement, pour tout le monde, sans possibilité de recoupement. Des données réellement anonymes sortent du champ du règlement. En pratique, une anonymisation solide est difficile à obtenir. Remplacer les noms par des numéros ne suffit pas si la date de naissance, le code postal et le poste occupé permettent de retrouver la personne.
Les données que l'on oublie de compter
- les journaux du serveur web, qui enregistrent les adresses IP des visiteurs ;
- les images de vidéosurveillance et les passages de badges ;
- la géolocalisation des véhicules de service ;
- les enregistrements d'appels et les messageries vocales ;
- les candidatures spontanées reçues par e-mail ;
- les tableurs de suivi conservés sur un poste ou dans un espace partagé.
Par où commencer ?
- Parcourez vos outils un par un : site, messagerie, comptabilité, logiciel de paie, espaces partagés.
- Pour chacun, notez quelles informations sur des personnes y figurent réellement.
- Repérez les catégories sensibles et vérifiez que leur présence est justifiée.
- Inscrivez chaque usage dans votre registre des traitements.
- Supprimez ce qui ne sert plus : la donnée la mieux protégée est celle que vous ne conservez pas.
Selon les cas, la qualification d'une donnée demande un examen au cas par cas : appuyez-vous sur les ressources de la CNIL. NexSecure peut réaliser cet inventaire avec vous dans le cadre de son offre de conformité RGPD.
Questions fréquentes
Une adresse e-mail professionnelle est-elle une donnée personnelle ?
Oui, dès lors qu'elle se rapporte à une personne identifiable, comme [email protected]. Une adresse générique de service, du type [email protected], ne désigne en principe personne en particulier.
Les données d'une entreprise sont-elles protégées par le RGPD ?
Non. Le règlement protège les personnes physiques. Les informations propres à une société, comme sa raison sociale ou son numéro SIREN, n'en relèvent pas, mais celles de ses contacts en relèvent.
Une adresse IP est-elle une donnée personnelle ?
Elle est généralement considérée comme telle, car elle peut mener à un abonné identifiable. C'est pourquoi les journaux de serveur et les outils de statistiques entrent dans le champ du règlement.
Comment anonymiser vraiment des données ?
Il faut rendre toute réidentification impossible, y compris par recoupement avec d'autres sources. Retirer les noms ne suffit pas. La CNIL publie des repères sur les techniques et leurs limites : consultez-les avant de déclarer un fichier anonyme.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet