Données à caractère personnel : le critère de la « personne identifiable »
Toute information se rapportant à une personne physique identifiée ou identifiable. Le piège : les identifiants indirects, par exemple la fonction professionnelle associée au code postal, peuvent également être concernés.
Écouter cette page (bêta)
Au titre du GDPR, les données à caractère personnel ne se limitent pas aux éléments évidents tels qu’un nom complet ou un numéro national d’identification. Elles comprennent toute information permettant d’identifier une personne vivante, directement ou indirectement. Par exemple, la fonction professionnelle d’une personne associée à son code postal pourrait suffire à l’individualiser, même sans jamais connaître son nom. La distinction essentielle oppose les données qui identifient une personne à elles seules, à savoir un identifiant direct, à celles qui ne permettent de le faire qu’en les combinant avec d’autres éléments, à savoir un identifiant indirect. Les deux relèvent du règlement.
Une astuce courante dans les examens consiste à présenter un ensemble de données dont le nom a été supprimé, mais qui contient encore un numéro d’employé unique ou une position GPS précise. N’oubliez pas que tout identifiant en ligne, comme une adresse IP ou un identifiant de cookie, est également concerné s’il peut être relié à une personne. Pour ne pas vous laisser tromper par une réponse-piège, demandez-vous si une personne raisonnable pourrait, à l’aide des informations disponibles, relier ces données à une personne physique déterminée. Si oui, il s’agit de données à caractère personnel. Méfiez-vous également des données pseudonymisées : elles restent des données à caractère personnel si la clé permettant la réidentification existe encore quelque part.
Faites ce test mental rapide : imaginez que vous trouviez une feuille de calcul ne contenant que la mention « Client 123 » et un historique d’achats. Si vous détenez également une liste distincte reliant « Client 123 » à « Jane Smith », les deux ensembles contiennent alors des données à caractère personnel. Dès qu’une information peut être rattachée à une personne réelle, même au moyen d’un code ou d’une combinaison d’éléments, le GDPR s’applique. Voilà le cœur du critère de la « personne identifiable » : concentrez-vous sur le lien, et pas uniquement sur l’intitulé.
Qu’entend-on par données à caractère personnel au titre du GDPR ?
Toute information se rapportant à une personne physique identifiée ou identifiable.