Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Adresse IP : quand est-elle une donnée personnelle ?

Une adresse IP peut identifier indirectement une personne. Examinez le contexte, les recoupements et les règles applicables à vos journaux.

Une adresse IP peut être une donnée personnelle même si votre entreprise ne connaît pas le nom de l’internaute. La question décisive est la possibilité d’identifier une personne, directement ou indirectement, avec les moyens raisonnablement susceptibles d’être utilisés. Une adresse dynamique, un réseau partagé ou un VPN ne suffisent donc pas à écarter le RGPD.

Une identification indirecte reste une identification

L’Art. 4(1) vise notamment les identifiants en ligne dans la définition d’une donnée personnelle. Il faut examiner le contexte et les moyens d’identification, en tenant compte du coût, du temps et des technologies disponibles, selon le considérant 26. Le nom de la personne n’a pas besoin de figurer dans le fichier. Source : définition du RGPD.

Dans l’affaire Breyer, C-582/14, du 19 octobre 2016, la CJUE a retenu qu’une adresse IP dynamique pouvait constituer une donnée personnelle pour l’exploitant d’un site lorsqu’il disposait de moyens légaux permettant l’identification grâce aux informations supplémentaires du fournisseur d’accès. Les données nécessaires n’avaient donc pas à être toutes détenues par l’exploitant. Voir le communiqué de la Cour sur l’arrêt.

En France, la Cour de cassation, 1re chambre civile, 3 novembre 2016, n° 15-22.595, a censuré un raisonnement qui excluait la qualification au motif que l’adresse désignait un ordinateur. Attention au contexte historique : l’arrêt mentionne l’ancien régime de déclaration à la CNIL. Cette formalité générale ne doit pas être transposée telle quelle au régime actuel du RGPD.

Examiner les données réellement enregistrées

Une adresse n’est généralement pas conservée seule. Elle accompagne un horodatage, un identifiant de session, une URL, un compte ou des informations sur le terminal. L’analyse doit porter sur cet ensemble et sur les rapprochements possibles.

Situation Question à vérifier Conclusion à éviter
Compte connecté associé à une IP Peut-on relier la connexion à l’utilisateur ? « L’IP est technique, donc anonyme »
Adresse dynamique Quels moyens permettent un rapprochement au moment considéré ? « Elle change, donc personne n’est identifiable »
Passerelle d’entreprise ou VPN Quels journaux et autres identifiants existent chez les acteurs concernés ? « Plusieurs utilisateurs partagent l’adresse, donc le RGPD ne s’applique pas »
Robot ou serveur identifié Les données concernent-elles uniquement une machine ou aussi une personne ? « Le nom du robot dans l’agent utilisateur constitue une preuve suffisante »
Adresse tronquée ou transformée Le reste des informations permet-il encore une identification ? « Toute troncature ou tout hachage anonymise »

Une adresse exclusivement liée à une infrastructure, sans personne identifiable dans le contexte examiné, peut appeler une autre qualification. Mais cette situation doit être établie : elle ne permet pas de déclarer anonymes tous les journaux d’un site recevant également des visiteurs humains.

Une recherche publique sur l’adresse peut renseigner sur un opérateur ou un réseau. Elle ne prouve pas automatiquement l’identité de la personne ayant réalisé l’action. La qualification juridique d’une donnée et la preuve de l’auteur d’un acte sont deux questions différentes.

Conserver une IP ne suppose pas toujours un consentement

Le responsable doit déterminer une finalité et une base légale. Pour certains journaux de sécurité, l’intérêt légitime peut être pertinent après examen de la nécessité et des droits des personnes. Il ne constitue pas une autorisation générale de réutiliser ces traces pour du ciblage publicitaire. Les conditions de l’Art. 6(1)(f) doivent être vérifiées : chapitre II du RGPD.

La transmission technique nécessaire à la communication n’autorise pas, à elle seule, toute conservation ultérieure. Inversement, qualifier l’IP de donnée personnelle ne signifie pas qu’un bandeau de consentement soit nécessaire pour chaque ligne de journal. Les règles particulières relatives aux opérations de lecture ou d’écriture sur le terminal doivent être analysées séparément.

Le guide sur les bases légales aide à documenter le raisonnement. Précisez l’objectif, les données utiles et les raisons pour lesquelles une solution moins intrusive serait insuffisante.

Une vérification pratique des journaux

Commencez par un échantillon maîtrisé des logs et la configuration qui les produit. Repérez les IP, mais aussi les URL contenant des identifiants, les paramètres de requête et les informations de compte. Évitez d’enregistrer des secrets ou des contenus sans utilité pour la finalité.

Définissez ensuite une durée justifiée, les habilitations et le sort des exports. Une durée de sécurité ne se déduit pas automatiquement de celle d’une facture ou d’un dossier client. Vérifiez les copies chez l’hébergeur, l’outil de surveillance et les prestataires ; encadrez leurs rôles et les éventuels transferts.

Enfin, décrivez le traitement dans la documentation et l’information appropriées. La définition des données personnelles permet d’élargir l’inventaire aux identifiants voisins. Si vous souhaitez sortir du champ du RGPD, examinez les conditions réelles de l’anonymisation, et pas seulement le retrait d’un champ.

Ce qu’il faut retenir

  • Une IP peut identifier indirectement une personne sans révéler immédiatement son nom.
  • Le partage d’une adresse ou son caractère dynamique ne suffit pas à rendre les données anonymes.
  • Le contexte, les autres identifiants et les moyens de rapprochement comptent.
  • La finalité, la base légale, la durée et la sécurité doivent être documentées pour les journaux concernés.

FAQ

Une adresse IP est-elle toujours le nom d’une personne ?

Non. Elle peut permettre une identification indirecte sans constituer une preuve certaine de l’auteur d’une action. Cette distinction n’exclut pas la protection des données.

Supprimer les derniers chiffres suffit-il à anonymiser ?

Pas automatiquement. Il faut examiner les autres informations, les possibilités de recoupement et les risques de réidentification dans le contexte retenu.

Faut-il déclarer ses journaux de connexion à la CNIL ?

Il n’existe plus de déclaration générale de ce type sous le RGPD. Cela ne dispense pas de respecter les obligations applicables au traitement ni d’examiner un éventuel régime particulier.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →