Comment anonymiser des données personnelles ?
Anonymisation RGPD : définissez l’usage, réduisez les identifiants, examinez les moyens de réidentification et documentez la validation du résultat.
- Anonymisation et pseudonymisation : qualifier le résultat
- 1. Définir l’usage et les destinataires
- 2. Préparer les transformations
- 3. Examiner individualisation, corrélation et inférence
- 4. Intégrer les précisions européennes de 2026
- Cas fictif : un rapport d’activité qui révèle un prix
- 5. Conserver un dossier de validation et le réexaminer
- Ce qu’il faut retenir
- FAQ
Anonymiser des données demande de démontrer que les personnes ne sont plus identifiables dans le contexte examiné. Supprimer les noms, appliquer un hash ou agréger quelques lignes ne suffit pas. La méthode doit tenir compte du destinataire, des rapprochements possibles et de l’usage prévu.
Le considérant 26 du RGPD demande d’examiner les moyens raisonnablement susceptibles d’être utilisés pour identifier les personnes, avec des facteurs tels que le coût, le temps et les technologies disponibles.
Anonymisation et pseudonymisation : qualifier le résultat
L’Art. 4(5) définit la pseudonymisation par la séparation d’informations supplémentaires permettant l’attribution à une personne. Elle réduit les risques, sans faire disparaître automatiquement le caractère personnel pour l’acteur qui dispose des moyens de réidentification.
La CJUE précise dans l’arrêt C-413/23 P du 4 septembre 2025, points 76 à 87 que les données pseudonymisées ne sont pas nécessairement personnelles pour toute personne dans toute situation. Pour un destinataire, il faut examiner l’efficacité des mesures et les autres moyens d’identification accessibles, notamment les croisements. Une transmission ultérieure exige sa propre appréciation.
Le même arrêt, aux points 111 à 115, maintient l’analyse de l’obligation d’information du responsable au moment de la collecte, de son point de vue. Pseudonymiser ensuite ne supprime donc pas rétroactivement cette obligation. Le dossier pseudonymisation et anonymisation approfondit la distinction.
1. Définir l’usage et les destinataires
Écrivez d’abord la question que le jeu de données doit permettre de résoudre. Une analyse mensuelle de fréquentation n’exige pas nécessairement un historique détaillé de chaque personne. Précisez si le résultat restera accessible à une équipe, sera transmis à un partenaire ou publié.
Identifiez ce que chaque destinataire sait déjà : annuaire, dossiers clients, données publiques ou exports antérieurs. Une donnée peu précise isolément peut devenir identifiante lorsqu’elle est rapprochée d’autres informations.
L’opération d’anonymisation elle-même porte initialement sur des données personnelles : sa licéité, ses accès et sa sécurité doivent être organisés. Le résultat ne justifie pas une collecte initiale irrégulière.
2. Préparer les transformations
Dressez un inventaire des identifiants directs, des valeurs rares, des dates, des localisations et du texte libre. Distinguez ce qui est indispensable de ce qui peut être supprimé ou rendu moins précis.
| Élément examiné | Piste à évaluer | Risque restant à vérifier |
|---|---|---|
| Coordonnées directes | Suppression dans le résultat | Présence dans une autre colonne ou une pièce jointe |
| Date ou localisation précise | Réduction de granularité | Combinaison encore distinctive |
| Groupe peu nombreux | Regroupement ou retrait du résultat | Déduction par comparaison avec les totaux |
| Commentaire libre | Extraction d’une information utile ou suppression | Détails narratifs permettant de reconnaître la personne |
Il n’existe pas de seuil universel garantissant l’anonymat d’un petit groupe. Notre guide des tableaux de bord à petits effectifs traite les filtres et comparaisons susceptibles de révéler une information.
3. Examiner individualisation, corrélation et inférence
La CNIL présente trois axes de contrôle : isoler une personne, relier des informations la concernant et déduire une information avec une forte certitude. Lorsque ces critères ne sont pas entièrement satisfaits, une évaluation approfondie des moyens raisonnablement utilisables est nécessaire pour justifier un risque d’identification négligeable.
Dans un exercice de validation, partez des capacités réelles du destinataire. Essayez les croisements plausibles, les extractions successives et les différences entre tableaux. Consignez les résultats et les limites ; ne réduisez pas la preuve à l’absence de nom dans le fichier.
4. Intégrer les précisions européennes de 2026
Le CEPD a adopté le 7 juillet 2026 un projet de lignes directrices sur l’anonymisation, soumis à consultation jusqu’au 30 octobre 2026. La présentation officielle de la CNIL distingue une approche contextuelle et une approche simplifiée, plus prudente. Ce document n’est pas encore une version finale au jour de cette revue et ne doit pas être présenté comme une nouvelle obligation législative.
L’enjeu pratique est de nommer le contexte couvert par votre conclusion. « Anonyme pour ce destinataire dans ces conditions » ne doit pas devenir, sans autre examen, « librement publiable et transmissible à tous ».
Cas fictif : un rapport d’activité qui révèle un prix
Le scénario est hypothétique ; il ne correspond pas à une publication ou à un essai réel. RépareCycle, atelier de réparation de vélos, veut publier un bilan annuel de son activité. Son fichier métier contient 480 interventions : client, date, vélo, panne, facture et commentaire du réparateur. La question destinée au public est simple : combien d’interventions ont été réalisées et quels types de travaux dominent ? Elle ne nécessite pas de livrer les parcours des clients.
L’employée chargée du rapport prépare pourtant un fichier sans noms, avec la date précise, la catégorie du vélo, le montant et le commentaire. Elle remplace le numéro client par un code stable. Le responsable informatique refuse de qualifier ce fichier d’anonyme : le code permet de relier plusieurs passages et les détails peuvent être rapprochés de publications faites par les clients eux-mêmes. Changer le code à chaque export ne résoudrait pas les autres possibilités de reconnaissance.
Deux exports donnent une information supplémentaire
Une seconde proposition présente seulement des statistiques mensuelles. La personne chargée de la revue compare deux versions de travail du même mois : la première indique onze interventions et 1 260 euros ; la seconde, douze interventions et 1 380 euros. Les onze premières lignes n’ont pas changé et aucune correction de montant n’est intervenue : seule une intervention a été ajoutée. La différence révèle donc une intervention à 120 euros.
Dans le scénario, le seul client ajouté entre ces versions a publié qu’il venait de récupérer son vélo. La date, le contexte local et les informations de l’atelier rendent le rapprochement plausible. L’absence de nom dans le tableau ne protège donc pas le prix de cette intervention. Les deux versions sont encore internes : l’équipe arrête leur diffusion avant de transformer cette faiblesse en exposition publique.
Ce contrôle porte sur les sorties combinées. Examiner chaque export séparément aurait laissé passer le problème. Une valeur masquée peut également être retrouvée par soustraction si le total et toutes les autres composantes restent visibles. Le dossier doit donc recenser les fichiers déjà diffusés, les versions envisagées et les filtres que le destinataire pourrait utiliser.
La transformation retenue pour ce besoin
RépareCycle renonce au fichier ligne par ligne et aux montants publics. Le rapport est annuel, figé et limité à quatre grandes catégories de travaux. Chaque intervention est affectée à une seule catégorie principale : 210 réparations de pneumatiques, 140 opérations de freinage ou transmission, 80 entretiens généraux et 50 autres interventions. Le total correspond bien à 480 interventions, pas à 480 personnes : un client peut revenir plusieurs fois.
Les descriptions rares sont intégrées à une catégorie plus large. Aucun code client, date de passage, modèle exceptionnel, prix ou commentaire n’est fourni. L’entreprise accepte de perdre l’analyse détaillée des petites spécialités dans le rapport public ; cette précision n’était pas nécessaire pour expliquer l’activité annuelle.
| Élément du dossier de validation | Décision remplie dans le scénario |
|---|---|
| Finalité du résultat | Présenter publiquement le volume annuel et les grandes catégories de travaux |
| Données sources | 480 interventions identifiables, conservées dans l’outil métier avec leurs propres règles |
| Sortie retenue | Quatre totaux annuels exclusifs, sans montant ni information individuelle |
| Transformations | Suppression des détails, agrégation annuelle et regroupement des catégories rares |
| Destinataires | Public du site, y compris des personnes connaissant certains clients |
| Rapprochements examinés | Publications locales, versions successives et déductions entre catégories et total |
| Limites imposées | Pas d’export détaillé, de filtre par date ou de tableau complémentaire sans nouvel examen |
| Responsable du suivi | Responsable du rapport, avec revue technique avant toute modification des sorties |
Vérifier la décision et la portée du résultat
L’équipe reprend le contrôle sur le fichier réellement destiné au site. Elle examine aussi ses feuilles masquées et retire une feuille contenant les lignes sources, restée dans le classeur. Le document public final est généré à partir des seuls agrégats retenus ; le fichier de travail n’est pas joint. Un contrôle indépendant de l’employée vérifie cette sortie et la cohérence des quatre totaux.
Dans ce cas fictif, l’examen des sources externes et des publications de l’atelier ne fait pas apparaître de moyen raisonnablement susceptible d’attribuer les catégories publiées à une personne. La diffusion de ce seul bilan est autorisée et la décision est documentée. Ce résultat ne repose pas sur un effectif minimal prétendument garanti par le RGPD : il dépend de l’absence de détails individualisants, des sorties disponibles et du contexte effectivement étudié.
Le fichier métier reste personnel pour RépareCycle. Le succès de cette publication agrégée ne permet pas de communiquer les lignes sources au partenaire qui demanderait ensuite un détail par commune. Cette nouvelle demande déclenche une nouvelle analyse. Si l’équipe ne peut pas justifier l’anonymat au niveau de détail demandé, elle réduit la sortie, abandonne la transmission ou examine un traitement de données personnelles avec toutes ses conditions ; elle ne change pas simplement le nom du fichier.
5. Conserver un dossier de validation et le réexaminer
Le dossier doit permettre de retrouver la version du jeu, l’usage, les destinataires, les transformations, les informations externes prises en compte, les vérifications et la décision. Désignez une personne chargée de réexaminer le résultat après un changement de données ou de diffusion.
Conservez les données sources uniquement pendant la durée justifiée pour leurs propres finalités ; notre méthode de fixation des durées aide à distinguer sources et résultats. Les accès aux clés, tables de correspondance et sauvegardes demandent une attention particulière.
Si une publication présentée comme anonyme permet finalement une identification, limitez l’exposition et qualifiez l’incident. Les obligations de gestion des violations dépendent notamment du risque et ne doivent pas être écartées par l’étiquette du fichier.
Ce qu’il faut retenir
- Définissez l’usage et les destinataires avant la technique.
- Examinez les moyens d’identification, y compris les croisements.
- Documentez la portée et les limites de la conclusion.
- Réévaluez le résultat lorsque le contexte change.
FAQ
Remplacer les noms par un hash suffit-il ?
Non. Le hash peut rester corrélable ou réidentifiable. Il faut examiner l’ensemble des données et des moyens accessibles.
Peut-on garantir qu’aucune valeur analytique ne sera perdue ?
Non. Les transformations peuvent réduire la précision ou les usages possibles. Définissez l’utilité attendue et vérifiez le résultat.
Un résultat anonyme permet-il tout usage ?
Il faut respecter les limites de l’analyse et les autres règles éventuellement applicables, notamment contractuelles ou relatives au secret. Un changement de destinataire peut nécessiter une nouvelle appréciation.
Recevez nos guides pratiques sur les données et le RGPD.
Thiébaut Devergranne, docteur en droit, fondateur de donneespersonnelles.fr et de Legiscope, travaille depuis plus de vingt ans sur le droit des technologies.