Donnée personnelle

Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement. Selon l’article 4 du RGPD, est considérée comme « identifiable » une personne qui peut être identifiée, notamment par référence à un identifiant tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne (comme une adresse IP), ou à un ou plusieurs éléments propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

Ce qui constitue une donnée personnelle

  • Identifiants directs : nom, prénom, adresse postale, numéro de téléphone, adresse email, numéro de sécurité sociale, numéro de carte d’identité, numéro de passeport.
  • Identifiants indirects : combinaison de données qui, ensemble, permettent d’identifier une personne (ex : date de naissance, code postal, profession, sexe, âge, lieu de résidence).
  • Données techniques : adresse IP, identifiant de cookie, identifiant de dispositif mobile, empreinte numérique (fingerprint), historique de navigation.
  • Données de localisation : données GPS, coordonnées géographiques, balises Wi-Fi, données de géolocalisation des applications mobiles.
  • Données sensibles (catégorie particulière) : données raciales ou ethniques, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques (empreintes digitales, reconnaissance faciale), données concernant la santé, données relatives à la vie sexuelle ou à l’orientation sexuelle.
  • Données relatives à la vie professionnelle : poste occupé, employeur, salaire, horaires de travail, évaluations, données de formation.
  • Données économiques et financières : revenus, patrimoine, coordonnées bancaires, historique de crédit, habitudes de consommation.
  • Données comportementales : préférences, centres d’intérêt, habitudes de navigation, achats en ligne, interactions sur les réseaux sociaux, historique de recherche.

Différence entre données personnelles et données anonymisées

Une donnée anonymisée est une donnée qui a subi un traitement irréversible, de sorte qu’il est impossible d’identifier la personne à qui elle se rapporte. Les données anonymisées ne sont plus considérées comme des données personnelles et ne sont donc pas soumises au RGPD.

Une donnée pseudonymisée est une donnée qui a remplacé les identifiants directs (nom, prénom, etc.) par un pseudonyme (un code, un numéro), mais où le lien avec la personne existe encore et peut être rétabli grâce à une clé de correspondance. Les données pseudonymisées restent des données personnelles et sont soumises au RGPD.

Ce qui n’est PAS une donnée personnelle

  • Les données purement professionnelles d’une personne morale (société, association) : nom et adresse d’une entreprise (sauf si elles sont associées à une personne physique).
  • Les données anonymisées : lorsqu’il est impossible de réidentifier la personne.
  • Les données statistiques agrégées : par exemple, la moyenne d’âge d’une population, si elle ne permet pas d’identifier un individu en particulier.
  • Les données non liées à une personne : par exemple, des données sur des objets, des machines ou des processus.

Principes de traitement des données personnelles

Le RGPD impose six principes pour tout traitement de données personnelles :

  1. Licéité, loyauté et transparence : le traitement doit être légal, réalisé de manière transparente et loyale vis-à-vis des personnes concernées.
  2. Limitation des finalités : les données ne peuvent être collectées que pour des finalités déterminées, explicites et légitimes.
  3. Minimisation des données : seules les données strictement nécessaires à la finalité peuvent être collectées.
  4. Exactitude : les données doivent être exactes et, si nécessaire, tenues à jour.
  5. Limitation de la conservation : les données ne peuvent être conservées que pour une durée limitée et proportionnée à la finalité.
  6. Intégrité et confidentialité : les données doivent être traitées de manière sécurisée, protégées contre les accès non autorisés, les pertes, les destructions ou les altérations.

Base légale du traitement

Pour traiter des données personnelles, le responsable de traitement doit disposer d’une base légale parmi les suivantes :

  • Consentement : la personne a donné son accord explicite pour un ou plusieurs traitements spécifiques.
  • Contrat : le traitement est nécessaire à l’exécution d’un contrat auquel la personne est partie (ex : gestion des commandes, livraison).
  • Obligation légale : le traitement est nécessaire pour respecter une obligation légale (ex : obligation comptable, fiscale).
  • Intérêt légitime : le traitement est nécessaire aux fins des intérêts légitimes du responsable ou d’un tiers (ex : gestion des clients, prévention des fraudes), sous réserve que ces intérêts ne soient pas supplantés par les intérêts ou les droits fondamentaux de la personne.
  • Mission d’intérêt public : le traitement est nécessaire à l’exécution d’une mission d’intérêt public (ex : statistiques publiques, sécurité nationale).
  • Vital : le traitement est nécessaire pour sauvegarder la vie de la personne.

Droits des personnes concernées

Toute personne dont les données personnelles sont collectées dispose de droits qu’elle peut exercer :

  • Droit d’accès : savoir quelles données sont traitées et en obtenir une copie.
  • Droit de rectification : corriger les données inexactes ou incomplètes.
  • Droit à l’effacement (droit à l’oubli) : demander la suppression des données.
  • Droit à la limitation : suspendre temporairement le traitement des données.
  • Droit à la portabilité : récupérer ses données pour les transférer à un autre organisme.
  • Droit d’opposition : s’opposer à certains traitements (notamment marketing).
  • Droit de retirer son consentement : à tout moment, si le traitement repose sur le consentement.
  • Droit de ne pas faire l’objet d’une décision automatisée : protection contre les décisions fondées uniquement sur un traitement algorithmique.

Obligations du responsable de traitement

  • Tenue d’un registre des traitements : documenter tous les traitements de données personnelles.
  • Information des personnes : expliquer clairement comment les données sont collectées et utilisées (politique de confidentialité).
  • Sécurisation des données : mettre en place des mesures techniques et organisationnelles pour protéger les données.
  • Notification des violations : en cas de violation de données, notifier la CNIL dans les 72 heures.
  • Respect des droits des personnes : répondre aux demandes d’accès, de rectification, d’effacement, etc.

Sanctions en cas de non-respect

  • Amendes administratives : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial.
  • Injonctions : mise en conformité sous délai, limitation ou interruption du traitement.
  • Publication des sanctions : la CNIL peut rendre publique la décision.
  • Recours des personnes : les personnes concernées peuvent saisir les tribunaux pour obtenir réparation du préjudice subi.

Exemples concrets

  • Donnée personnelle simple : « Jean Dupont, 12 rue des Lilas, 75001 Paris, jean.dupont@email.com ». Cette combinaison permet d’identifier directement une personne.
  • Donnée indirecte : « Une femme de 35 ans, vivant dans le 7e arrondissement de Paris, sans enfant, profession : avocate ». Ces informations combinées peuvent permettre d’identifier une personne spécifique si le contexte est suffisamment restreint.
  • Donnée technique : L’adresse IP 192.168.1.1 d’un utilisateur, combinée à l’heure de connexion et au navigateur utilisé, peut permettre d’identifier une personne (notamment si le FAI conserve les logs de connexion).
  • Donnée sensible : Les données génétiques, biométriques (empreintes digitales, reconnaissance faciale), ou les informations sur l’orientation sexuelle d’une personne sont protégées de manière renforcée par le RGPD.

Conseils pratiques pour les citoyens

  • Lire attentivement les politiques de confidentialité avant de fournir ses données.
  • Ne partager que les données strictement nécessaires (principe de minimisation).
  • Exercer ses droits : contacter les organismes pour accéder, rectifier ou supprimer ses données.
  • Utiliser des mots de passe robustes et activer la double authentification pour protéger ses comptes.
  • Être vigilant aux sollicitations suspectes (phishing) qui demandent des données personnelles.

Conseils pratiques pour les organisations

  • Collecter uniquement les données nécessaires à la finalité poursuivie (minimisation).
  • Informer clairement les personnes concernées (politique de confidentialité).
  • Sécuriser les données (chiffrement, contrôle d’accès, formation des salariés).
  • Mettre en place une procédure pour répondre aux demandes des personnes (accès, rectification, effacement).
  • Documenter les traitements et les mesures de sécurité (registre des traitements).

Ce que les données personnelles ne sont pas

  • Ce ne sont pas des données universelles : leur caractère personnel dépend du contexte. Une même information peut être personnelle dans un contexte (ex : « Jean Dupont » associé à une adresse) et ne pas l’être dans un autre (ex : « Jean Dupont » comme nom d’auteur d’un livre, sans autre information).
  • Ce ne sont pas des données figées : leur caractère personnel peut évoluer dans le temps (ex : une adresse IP devient personnelle si l’opérateur conserve les logs de connexion).
  • Ce ne sont pas des données protégées de manière absolue : elles peuvent être traitées si une base légale existe et si les principes du RGPD sont respectés.

Analogie

Une donnée personnelle, c’est comme tout ce qui figure sur une carte de visite professionnelle ou un formulaire administratif : votre nom, votre prénom, votre fonction, votre numéro de téléphone, votre adresse email, votre numéro de client, votre date de naissance. Mais aussi tout ce qui permet de vous identifier indirectement : votre adresse IP (comme le numéro de plaque d’immatriculation de votre ordinateur), vos habitudes de consommation (comme le contenu de votre chariot de supermarché), ou vos préférences en ligne (comme les livres que vous empruntez à la bibliothèque). Une donnée personnelle, c’est une information qui, prise seule ou combinée à d’autres, permet de dire : « C’est vous, et pas un autre. »

À retenir

La notion de donnée personnelle est très large et englobe toute information qui permet d’identifier une personne, directement ou indirectement. Cette définition extensive est voulue par le RGPD pour garantir une protection maximale des citoyens. Pour les organisations, cela signifie qu’elles doivent être vigilantes et responsables dans la collecte, l’utilisation et la conservation de toutes ces données. Pour les citoyens, c’est un droit fondamental qui leur permet de contrôler leurs informations personnelles à l’ère numérique.

Explorer les thématiques : droit du numérique
Les contenus de définition restent publics. Les ressources (outils, grilles, supports) liées à cette fiche sont disponibles dans l’espace membre.