Article 11 RGPD : quand identifier reste impossible
Article 11 RGPD : traiter une demande sans identité civile, examiner les identifiants fournis et documenter une impossibilité réelle de rattachement.
Un visiteur demande ses données alors que votre service conserve des événements sous un identifiant technique, sans nom ni adresse électronique. Avant de répondre « identification impossible », vérifiez si un identifiant fourni par le visiteur permet de retrouver ses données. L’article 11 évite de collecter une identité inutile ; il ne crée pas un refus automatique pour tous les fichiers pseudonymisés.
Ce que prévoit exactement l’article 11
Selon l’Art. 11(1) du RGPD, lorsque les finalités n’imposent pas ou plus d’identifier la personne, le responsable n’est pas tenu de conserver, d’obtenir ou de traiter des informations supplémentaires pour l’identifier à la seule fin de respecter le règlement.
L’Art. 11(2) prévoit ensuite que le responsable qui démontre ne pas pouvoir identifier la personne l’en informe, si possible. Les Art. 15 à 20 ne sont alors pas applicables, sauf si la personne fournit des informations complémentaires permettant son identification pour exercer ses droits.
Ces conditions concernent un traitement déterminé. Elles ne permettent pas de refuser l’accès au dossier client identifiable au motif qu’une autre base technique ne comporte pas de noms.
Distinguer identité civile et rattachement aux données
Savoir qu’un ensemble de données concerne le demandeur ne nécessite pas toujours de connaître son état civil. Les lignes directrices 01/2022 du CEPD sur le droit d’accès, sections 3.2 et 3.3 examinent l’identification et l’authentification dans ce contexte.
Exemple hypothétique : une application attribue un identifiant au terminal et permet de le consulter dans ses réglages. Si cet identifiant permet de retrouver les événements du demandeur et qu’une vérification adaptée confirme le lien, l’absence de nom dans la base ne justifie pas de classer la demande sans suite. Demander une carte d’identité peut être inutile si elle ne permet aucun rapprochement avec ces événements.
Notre méthode de vérification d’identité distingue la recherche des données et la prévention d’une communication au mauvais destinataire. Un identifiant simplement visible par des tiers peut nécessiter des garanties supplémentaires avant une transmission.
Ne pas confondre l’article 11 et l’anonymisation
L’article 11 s’applique à des données personnelles dans les conditions qu’il définit. Une donnée réellement anonyme soulève d’abord la question du champ du RGPD. La pseudonymisation réduit certains risques sans démontrer, à elle seule, l’impossibilité de rattacher les données à la personne.
Si votre organisation dispose d’une table de correspondance ou d’un prestataire capable d’effectuer la recherche pour son compte, examinez ces moyens réels. Une séparation des équipes ou une difficulté d’export ne suffit pas à établir une impossibilité d’identification. La gestion de la table de correspondance permet d’identifier qui peut effectuer un rapprochement autorisé.
Évitez aussi la conclusion inverse : ne collectez pas systématiquement le nom, le téléphone et la pièce d’identité de tous les utilisateurs dans le seul but de faciliter d’éventuelles demandes futures. L’Art. 11(1) s’articule avec la minimisation prévue à l’Art. 5(1)(c).
Une grille de décision pour l’équipe droits
| Question | Élément à documenter |
|---|---|
| La finalité impose-t-elle d’identifier la personne ? | Finalité réelle et données nécessaires |
| Quels identifiants sont utilisés ? | Compte, identifiant technique, référence ou période |
| Un moyen de rapprochement est-il disponible ? | Table, application, prestataire et limites réelles |
| Que fournit le demandeur ? | Pertinence des éléments pour retrouver ses données |
| Le lien avec le demandeur est-il suffisamment fiable ? | Contrôle adapté au risque de divulgation |
| Quelle partie reste impossible à retrouver ? | Périmètre précis et raison du refus éventuel |
Cette grille constitue une recommandation pratique. Le RGPD n’impose pas de créer une AIPD pour toute invocation de l’article 11 ni d’inscrire un indicateur standard dans chaque registre.
Lorsque la difficulté vient d’une ancienne adresse ou d’un changement de compte, utilisez plutôt la méthode de recherche avec d’anciens identifiants. L’absence de résultat au premier nom recherché ne démontre pas l’impossibilité juridique et technique exigée.
Répondre et réexaminer les éléments reçus
Les Art. 12(2), 12(4) et 12(6) encadrent respectivement la facilitation des droits, l’information en cas d’inaction et les demandes nécessaires de confirmation d’identité. Expliquez la difficulté de manière compréhensible, sans révéler de secrets de sécurité ni les données d’autrui.
Si des éléments complémentaires peuvent aider, indiquez ceux qui sont pertinents et un moyen sûr de les transmettre. Évaluez-les réellement lorsqu’ils arrivent. Un message générique « nous ne détenons pas votre nom » ne convient pas si la recherche est possible avec une référence technique.
En cas de refus, l’Art. 12(4) prévoit d’informer sans tarder et au plus tard un mois après réception des motifs et des possibilités de réclamation et de recours. Tracez les échanges ; ne présentez pas une demande de justificatif comme une faculté de suspendre indéfiniment le dossier.
Instruire une demande portant sur deux appareils
Dans cet exemple fictif, l’application de lecture Ajonc propose un compte facultatif et conserve certains événements techniques sous une référence d’installation. Une personne demande les données de son compte ainsi que celles de deux appareils, dont un ancien qu’elle n’utilise plus. Elle fournit son adresse de compte et la référence affichée par l’appareil actuel.
L’équipe ouvre trois périmètres dans le même dossier : le compte, l’installation actuelle et l’ancienne installation. Ce découpage sert à organiser les recherches ; il n’impose pas trois démarches au demandeur et ne crée pas trois délais successifs. Il évite qu’une difficulté concernant un appareil bloque les données déjà retrouvées ailleurs.
Le tableau de recherche doit raconter une décision
| Périmètre | Élément disponible dans le scénario | Conséquence pour l’instruction |
|---|---|---|
| Compte | Connexion authentifiée et référence du compte | Rechercher les données du compte avec le contrôle d’accès déjà adapté au service |
| Installation actuelle | Référence technique fournie ; événements correspondants retrouvés | Vérifier le lien avec le demandeur avant de préparer la copie |
| Ancienne installation | Aucun identifiant communiqué au premier échange | Chercher si le compte, une ancienne demande d’assistance ou le prestataire permet le rapprochement |
Pour le compte, une carte d’identité supplémentaire ne devient pas nécessaire du seul fait qu’un droit est exercé. Pour l’installation actuelle, le numéro permet de localiser des événements ; il ne démontre pas à lui seul qui utilisait l’appareil. Si celui-ci était partagé, remettre tout l’historique à la personne qui connaît le numéro pourrait révéler des données d’autrui.
L’équipe doit donc examiner le fonctionnement réel : la référence est-elle publique ou accessible seulement dans l’application ? Une procédure existante permet-elle de confirmer le contrôle de l’installation ? Quels événements concernent effectivement la personne ? Un résultat de recherche positif ne déclenche pas automatiquement l’envoi du fichier. Ces questions mettent en œuvre les exigences de facilitation des droits et de sécurité, ainsi que la protection des tiers prévue par l’Art. 15(4).
Une absence de résultat n’est pas encore un motif de refus
Pour l’ancien appareil, le service d’assistance découvre, dans les faits supposés du cas, une demande antérieure contenant une référence d’installation. L’équipe doit examiner cette piste même si elle provient d’un autre outil. Elle ne peut pas soutenir qu’aucun rapprochement n’existe après avoir limité la recherche à la base du compte.
La référence retrouvée conduit à douze événements techniques. Ce nombre ne prouve pas qu’ils concernent tous le demandeur ni qu’ils constituent la totalité de ses données. La note d’instruction précise le système recherché, la période couverte, la référence employée et les autres emplacements restant à examiner. Une fois le rattachement et les conditions de communication établis, les données correspondantes rejoignent le périmètre de réponse.
Dans cette branche du scénario, invoquer l’Art. 11 pour refuser globalement l’accès serait donc inadapté. L’absence initiale d’identité civile dans la base technique n’empêchait pas les recherches. L’existence d’un usage reposant sur l’identification d’une installation appelle aussi un examen de la finalité réelle : il ne suffit pas de qualifier les identifiants de « techniques » pour satisfaire l’Art. 11(1).
Si le rapprochement reste réellement impossible
Supposons maintenant que les recherches documentées ne fournissent aucun lien avec l’ancienne installation. Avant d’envisager l’Art. 11(2), il faut encore établir que les finalités du traitement n’exigent pas ou plus l’identification de la personne. Un fichier mal organisé ou une fonctionnalité d’export absente ne remplit pas cette condition.
La conclusion doit alors décrire ce qui manque et pourquoi les informations disponibles ne suffisent pas. Un responsable peut conserver une note indiquant les systèmes effectivement examinés, les réponses obtenues auprès du prestataire et les possibilités de rapprochement écartées. Il n’a pas à produire artificiellement de nouvelles données d’identité pour compléter cette note. Son contenu doit permettre de comprendre l’impossibilité alléguée sans exposer inutilement les données d’autres utilisateurs.
Une explication intermédiaire adaptée au scénario pourrait être :
Votre demande comprend les données du compte et celles de vos appareils. Nous poursuivons la réponse concernant les données déjà retrouvées. Pour l’ancienne installation, nous ne disposons pas actuellement de la référence permettant de rechercher les événements correspondants. Si vous avez conservé une référence dans les réglages ou un échange d’assistance, vous pouvez nous la transmettre par le canal indiqué. Une copie de votre carte d’identité ne permettrait pas ce rapprochement.
Cet extrait n’est pas une réponse finale de refus. Il ne dispense pas de traiter les données accessibles ni de respecter les obligations de réponse. Si l’impossibilité est finalement démontrée et que le responsable refuse cette partie, le message doit expliquer ce périmètre, ses motifs et les voies de réclamation et de recours prévues par l’Art. 12(4).
Enfin, une référence reçue plus tard doit conduire à réexaminer la situation. La preuve d’une impossibilité à une date donnée ne justifie pas un refus permanent lorsque de nouveaux éléments permettent désormais le rattachement.
Ce qu’il faut retenir
- L’article 11 évite l’identification supplémentaire qui n’est pas nécessaire aux finalités.
- Un identifiant technique peut permettre d’exercer les droits sans état civil.
- L’impossibilité doit être démontrée pour le périmètre concerné.
- Examinez les informations complémentaires fournies et expliquez un refus éventuel.
FAQ
Un fichier pseudonymisé échappe-t-il au droit d’accès ?
Pas automatiquement. Vérifiez les possibilités de rattachement, y compris les informations fournies par la personne. La seule suppression des noms ne démontre pas les conditions de l’Art. 11(2).
Faut-il créer une table nominative pour de futures demandes ?
L’Art. 11(1) n’impose pas de collecter des informations supplémentaires dans ce seul but lorsque les finalités ne nécessitent pas l’identification. Prévoyez plutôt une procédure adaptée aux identifiants réellement utilisés.
Peut-on refuser tout le dossier si certains événements sont introuvables ?
Il faut distinguer les périmètres. Une impossibilité concernant certains événements n’exonère pas de traiter les parties de la demande auxquelles l’organisme peut donner suite.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.