Comprendre la sensibilité des données et le rgpd

Comprendre la sensibilité des données et le rgpd

5/5 - (2 votes)

Données personnelles, données sensibles, données « confidentielles »: l’article clarifie les définitions RGPD, ce que dit l’article 9, et propose une méthode simple pour évaluer la sensibilité et décider des mesures à appliquer.

Ce qu’il faut retenir
  • Le RGPD interdit par défaut le traitement des « catégories particulières de données » listées à l’article 9, sauf exceptions précises
  • Certaines données non sensibles en apparence peuvent le devenir si elles permettent de déduire une information protégée
  • Une entreprise moyenne détient plus de 534 000 fichiers contenant des données sensibles, souvent sans le savoir
  • Évaluer la sensibilité suppose de croiser type de donnée, contexte, volume et conséquences potentielles d’une fuite
  • La sécurité (chiffrement, pseudonymisation, accès restreints) et la documentation (registre, AIPD) restent les meilleures protections concrètes

Données personnelles, données sensibles, données confidentielles: faire la différence

Une donnée personnelle, au sens du RGPD, désigne toute information se rapportant à une personne physique identifiée ou identifiable: un nom, une adresse e-mail, un numéro de téléphone, une adresse IP. Cette catégorie est large et englobe la quasi-totalité des informations traitées par une organisation dès qu’elles concernent des individus.

Les données sensibles constituent, elles, un sous-ensemble bien plus restreint. Le règlement les nomme officiellement « catégories particulières de données à caractère personnel » et les définit précisément à l’article 9. Le terme « sensible » n’apparaît d’ailleurs qu’une seule fois dans le texte, au considérant 10, mais il s’est imposé dans le langage courant pour désigner ces informations à traitement renforcé.

Le piège du vocabulaire « confidentiel »

Une confusion fréquente consiste à assimiler « sensible » et « confidentiel ». Or ces deux notions relèvent de logiques différentes. Une donnée confidentielle, au sens métier, peut être un salaire, une stratégie commerciale ou un secret industriel: elle mérite protection, mais elle n’entre pas nécessairement dans les catégories particulières de l’article 9. Inversement, une donnée de santé partagée publiquement par une personne reste juridiquement sensible, même si elle n’a plus rien de confidentiel.

Cette distinction n’est pas un détail théorique: elle conditionne directement le régime juridique applicable, les bases légales mobilisables et le niveau de mesures de sécurité attendu. Un responsable de traitement qui confond les deux notions risque soit de sur-protéger des données banales, soit, plus grave, de sous-estimer le risque attaché à une donnée réellement sensible. Ce que le RGPD appelle « données sensibles »: la liste et des exemples concrets permet de lever cette ambiguïté.

Ce que le rgpd appelle « données sensibles »: la liste et des exemples concrets

Ce que le rgpd appelle « données sensibles »: la liste et des exemples concrets

L’article 9, paragraphe 1, du RGPD énumère les informations qui révèlent: la prétendue origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que les données génétiques, les données biométriques utilisées pour identifier une personne de manière unique, les données concernant la santé, la vie sexuelle ou l’orientation sexuelle.

Des catégories concrètes, illustrées par la pratique

  • Santé connectée: les objets et applications de suivi médical collectent rythme cardiaque, cycles menstruels ou données de sommeil, autant d’informations qualifiées de données de santé
  • Biométrie: reconnaissance faciale, empreintes digitales ou vocales entrent dans le champ dès qu’elles servent à identifier une personne de façon unique
  • Opinions et convictions: un formulaire d’adhésion associative mentionnant une appartenance religieuse ou politique relève directement de l’article 9
  • Données génétiques: définies à l’article 4, § 13, du RGPD, elles ont été explicitement ajoutées parmi les catégories sensibles

La jurisprudence a précisé plusieurs cas limites. Une délibération de la CNIL du 18 janvier 2007 a ainsi qualifié de sensibles des données relatives à la couleur de peau. À l’inverse, le pays de naissance d’une personne n’a pas été considéré comme révélant l’origine raciale ou ethnique (décision du 30 décembre 1998), tout comme le pays de naissance des parents (décision du 11 janvier 2006). Le Conseil constitutionnel a lui-même censuré, le 15 novembre 2007, une disposition permettant des études sur la diversité fondées sur l’origine ethnique ou la race.

Les cas limites qui suscitent le débat

Le numéro de sécurité sociale (NSS) n’entre pas formellement dans la liste de l’article 9, mais son caractère identifiant fort et sa capacité à ouvrir l’accès à des données de santé en font un identifiant à traiter avec une vigilance équivalente. De même, des données financières ou des identifiants techniques peuvent, par recoupement, révéler indirectement une information sensible. La Cour de justice de l’Union européenne a tranché ce point dans un arrêt du 1er août 2022 (affaire C-184/20): des données permettant indirectement de connaître une information sensible doivent elles-mêmes être soumises au régime strict de l’article 9. Ce mécanisme d’interdiction par défaut, assorti d’exceptions précises, structure toute la logique du texte: article 9, interdiction de principe et exceptions qui autorisent le traitement.

Article 9: interdiction de principe et exceptions qui autorisent le traitement

Le RGPD pose une règle simple en apparence: le traitement des catégories particulières de données est interdit par défaut. Cette interdiction de principe distingue nettement les données sensibles des données personnelles ordinaires, pour lesquelles il suffit de disposer d’une base légale parmi les six prévues à l’article 6.

Les exceptions qui rouvrent la porte du traitement

L’article 9, paragraphe 2, prévoit une liste fermée de dérogations. Parmi les plus mobilisées :

  • le consentement explicite de la personne concernée, qui doit résulter d’une démarche active, libre, spécifique et informée, de préférence recueillie par écrit
  • les données que la personne a elle-même manifestement rendues publiques
  • la nécessité liée à la sauvegarde de la vie humaine
  • le traitement réalisé par une association ou organisation politique, religieuse, philosophique ou syndicale, concernant ses seuls membres ou adhérents
  • le traitement de données de santé justifié par l’intérêt public, dans le respect des dispositions applicables de la loi Informatique et libertés

En droit français, ce cadre est complété par la loi n° 78-17 du 6 janvier 1978, dite loi Informatique et libertés, qui encadre notamment ces traitements à son article 6. Cette architecture juridique n’est pas née avec le RGPD: la directive 95/46/CE du 24 octobre 1995 prévoyait déjà, à son article 8, une protection renforcée pour ces données, avant que la catégorie ne soit élargie par le règlement de 2016.

Ce que cela implique concrètement pour un responsable de traitement

Choisir la bonne exception ne suffit pas: il faut aussi la documenter. Un responsable de traitement doit être capable de justifier, à tout moment, pourquoi telle base a été retenue plutôt qu’une autre, et de démontrer que le consentement explicite recueilli répond bien aux critères de liberté, de spécificité et d’information. C’est cette exigence de traçabilité qui distingue une conformité formelle d’une conformité réellement opérationnelle. Elle se prolonge naturellement dans les principes fondamentaux du règlement: les 7 principes du RGPD appliqués aux données sensibles.

Les 7 principes du rgpd appliqués aux données sensibles

Le RGPD repose sur sept principes directeurs qui s’appliquent à toute donnée personnelle, mais dont l’exigence se renforce mécaniquement lorsque la donnée relève des catégories particulières.

Licéité, loyauté, transparence et limitation des finalités

Le traitement doit reposer sur une base légale claire et être compris par la personne concernée. Pour une donnée sensible, cela suppose une information renforcée: préciser explicitement que la donnée collectée relève de l’article 9, et pourquoi. La limitation des finalités interdit tout détournement d’usage: des données de santé collectées pour un suivi médical ne peuvent, par exemple, servir ensuite à un profilage commercial.

Minimisation, exactitude, limitation de conservation

La minimisation impose de ne collecter que ce qui est strictement nécessaire à la finalité poursuivie. Pour une donnée biométrique, cela peut signifier ne conserver qu’un gabarit chiffré plutôt qu’une image brute. L’exactitude exige une mise à jour régulière, et la limitation de conservation impose une durée de rétention proportionnée, souvent plus courte pour les données sensibles que pour les autres.

Intégrité, confidentialité et responsabilité

L’intégrité et la confidentialité se traduisent par des mesures de sécurité renforcées: chiffrement systématique, contrôle d’accès strict, journalisation des consultations. Le principe de responsabilité, enfin, impose de pouvoir prouver la conformité à tout moment, via le registre des traitements, l’analyse d’impact (AIPD) lorsque le risque est élevé, et l’intervention du délégué à la protection des données (DPO). Ces principes ne sont pas de simples déclarations d’intention: ils doivent guider une méthode concrète d’évaluation du risque, développée dans la section suivante: évaluer la sensibilité, une méthode simple par niveaux de risque.

Évaluer la sensibilité: une méthode simple par niveaux de risque

Classer juridiquement une donnée ne suffit pas à en mesurer le risque réel. Une approche opérationnelle croise plusieurs critères pour prioriser les efforts de sécurisation.

Les critères à croiser systématiquement

  • Type de donnée: relève-t-elle explicitement de l’article 9, ou permet-elle d’en déduire une information sensible par recoupement ?
  • Contexte: le traitement concerne-t-il un public vulnérable (mineurs, patients, salariés sous surveillance) ?
  • Volume: le traitement porte-t-il sur quelques dizaines de fiches ou sur plusieurs milliers de profils ?
  • Durée de conservation: plus la donnée est conservée longtemps, plus la fenêtre d’exposition au risque s’élargit
  • Interconnexion: la donnée est-elle croisée avec d’autres bases, augmentant le risque de ré-identification ?
  • Conséquences en cas de fuite: discrimination, exclusion, atteinte à la vie privée, préjudice financier ou physique
Niveau de risque Exemple de donnée Action prioritaire
Faible Adresse e-mail professionnelle Mesures de sécurité standards
Modéré Numéro de sécurité sociale (NSS) Chiffrement, accès restreint
Élevé Donnée de santé, biométrique, génétique AIPD, pseudonymisation, DPO impliqué

Ce travail de classification n’est pas qu’une formalité: une étude a révélé qu’une entreprise moyenne détient 534 465 fichiers contenant des données sensibles, souvent disséminés dans des répertoires partagés, des messageries ou des outils métiers non audités. Sans méthode de repérage, ce volume rend illusoire toute conformité réelle. Cette cartographie du risque débouche logiquement sur des actions concrètes: mesures de sécurité, documentation et réflexes en cas d’incident.

Mesures concrètes de conformité: sécurité, documentation, et réflexes en cas d’incident

Mesures concrètes de conformité: sécurité, documentation, et réflexes en cas d’incident

Une fois le risque cartographié, la conformité se joue sur le terrain des actions opérationnelles, pas uniquement sur celui des textes juridiques.

Sécuriser techniquement les données sensibles

  • Restreindre les accès selon le principe du besoin d’en connaître, avec authentification renforcée
  • Chiffrer les données au repos et en transit, en particulier pour les données de santé et biométriques
  • Recourir à la pseudonymisation pour dissocier l’identité de la donnée sensible dans les traitements analytiques
  • Journaliser les accès afin de détecter rapidement tout comportement anormal

Documenter et anticiper

Le registre des traitements doit signaler explicitement les traitements portant sur des catégories particulières. Une analyse d’impact (AIPD) devient obligatoire dès que le traitement présente un risque élevé pour les droits et libertés des personnes, ce qui est fréquemment le cas pour les données de santé ou biométriques à grande échelle. Les clauses contractuelles avec chaque sous-traitant doivent préciser les garanties de sécurité exigées, la CNIL rappelant régulièrement que le responsable de traitement reste garant de la conformité, même en cas de sous-traitance.

Réagir en cas de violation de données

Une violation de données impliquant des catégories particulières expose à des conséquences plus lourdes qu’une fuite de données ordinaires. La procédure de notification à la CNIL, dans les 72 heures, ainsi que l’information des personnes concernées lorsque le risque est élevé, doivent être anticipées par des procédures internes claires. Le DPO joue ici un rôle pivot: il coordonne l’évaluation du risque, la notification et les mesures correctives.

  • Coffre-fort électronique en acier pour bureau, maison, argent liquide, grand coffre-fort numérique 2 compartiments avec 2 clés, clavier à chiffres et 4 boulons 16 L (35 x 25 x 25 cm, noir)
    Robuste et sécurisé : le corps est construit en acier solide de 2 mm d'épaisseur et la porte est en acier solide de 4 mm pour plus de sécurité ; code PIN numérique de 3 à 8 chiffres, période de temporisation après 3 tentatives de combinaison incorrectes. Avec un système de charnière inviolable à l’intérieur, gardez vos objets de valeur en sécurité. Facile à installer : monté en surface ; il peut être monté au sol, au mur ou au placard ; la boîte est livrée avec des trous pré-percés et des boulons de 125 mm pour l'ancrage. Code PIN numérique et 2 clés de secours : Vous pouvez ouvrir le coffre-fort soit en entrant le code PIN numérique de 3 à 8 chiffres, soit en utilisant les clés fournies avec le coffre ; Des clés de secours d’urgence sont incluses. Vous pouvez toujours y accéder si vous oubliez le code d'accès ou si la batterie est épuisée. Large application : le coffre-fort à serrure est parfait pour protéger les espèces, les documents, les bijoux, les armes à feu, etc. Idéal pour la maison, le bureau ou une utilisation professionnelle. À propos des tailles : S (4,6 L) : 23 x 17 x 17 cm (environ). 2,7 kg) / Moyen (8,5 L) : 31 x 20 x 20 cm (environ). 4,8 kg) / Taille L (16L) : 35 x 25 x 25 cm (seulement cette taille dispose de 2 compartiments) (environ 7,3 kg
  • Silvergear® Petit Coffre Fort à Code | Coffre Fort en Acier avec Serrure Électronique à Code de Chiffres | 2 Clés et Code pour Ranger l'argent, Bijoux & Objets de Valeur | 17x23x17cm | Noir
    🔑 Sécurité de haute qualité : Silvergear Digital Safe assure votre sécurité et un mot de passe de 3 à 8 codes que vous pouvez choisir vous-même 👍 Capacité élevée pour différentes utilisations : Ce coffre-fort mural numérique offre une grande capacité de stockage, grâce à sa grande capacité, vous pouvez l'utiliser pour vos différents 🔒 Sécurité n'importe où : Ce coffre-fort numérique est adapté aux bureaux, appartements, hôtels/motels, restaurants, bars, petites entreprises et bien plus encore ✅ Construction forte : Le coffre-fort a une construction solide et robuste, ce qui garantit que vos biens seront toujours en sécurité 💯 Mur ou sol, utilisations polyvalentes : Ce coffre-fort numérique peut être installé sur le sol ou sur un mur
  • Executive Safe ACS-2 Coffre-fort numérique pour la maison, le bureau et l'hôtel – Clavier électronique, boulons motorisés, écran LED, port d'alimentation USB et verrouillage à clé d'urgence
    Protection de sécurité complète : fabriqué en acier massif avec un design sans couture, des charnières dissimulées et 2 boulons de verrouillage motorisés XL, ce coffre-fort numérique assure une protection maximale. La fonction de verrouillage s'active après quatre tentatives incorrectes de blocage des accès non autorisés. Se fixe en toute sécurité au sol ou au mur à l'aide du matériel inclus pour plus de tranquillité d'esprit Design moderne et caractéristiques intelligentes : la finition noire élégante se marie parfaitement avec les meubles de maison, de bureau ou d'hôtel. Comprend une date et une heure programmables, ainsi qu'une piste d'audit intégrée qui enregistre les 100 dernières ouvertures et fermetures, idéale pour les environnements professionnels ou multi-utilisateurs. Coffre-fort convivial facile à installer et à utiliser – Ne jamais être verrouillé : ouvrez facilement votre coffre-fort à l'aide d'un code utilisateur ou maître de 4 à 6 chiffres — la porte motorisée s'ouvre automatiquement (style coffre-fort d'hôtel). Si les piles sont faibles, utilisez le port d'alimentation USB du clavier pour fournir une alimentation temporaire et ouvrez le coffre-fort avec votre code, même si la clé de remplacement est égarée. Comprend 2 clés d'urgence et 4 piles AA. Organisez et protégez vos objets de valeur : parfait pour sécuriser de l'argent, des bijoux, des passeports, des documents et des petites armes à feu. L'intérieur en moquette empêche les rayures et protège vos objets de valeur. Idéal pour les propriétaires, les bureaux et les hôtels — offrant une sécurité fiable et pratique chaque jour. Garantie et soutien en lesquels vous pouvez faire confiance : grâce à plus de 25 ans d'expertise, ExecutiveSafe offre une garantie de satisfaction à 100 %, une garantie limitée de 2 ans et un remplacement après incendie à vie pour les propriétaires enregistrés. Pour obtenir de l'aide, notre équipe de support client est toujours disponible pour vous aider.

FAQ

Quelles sont les données sensibles selon le RGPD ?

Il s’agit des données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que les données génétiques, biométriques, de santé, de vie sexuelle ou d’orientation sexuelle, listées à l’article 9 du RGPD.

Quels sont les 7 principes du RGPD ?

Licéité, loyauté et transparence; limitation des finalités; minimisation des données; exactitude; limitation de la conservation; intégrité et confidentialité; responsabilité (accountability).

Que dit l’article 9 du RGPD concernant les données sensibles ?

Il interdit par défaut le traitement des catégories particulières de données, sauf exceptions limitées: consentement explicite, données rendues publiques, sauvegarde de la vie humaine, traitement associatif interne ou intérêt public en matière de santé.

Comment puis-je comprendre le RGPD ?

En partant du risque concret plutôt que du seul texte juridique: identifier les données traitées, évaluer leur sensibilité réelle, puis appliquer les principes et mesures de sécurité proportionnées, avec l’appui du DPO.

Comprendre la sensibilité des données, c’est avant tout apprendre à mesurer un risque avant de cocher une case juridique, pour protéger réellement les personnes concernées.

Retour en haut