Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Données sensibles RGPD : liste et conditions

Données sensibles RGPD : identifier les catégories de l’article 9, vérifier l’exception applicable et préparer les garanties du traitement.

Une information peut être confidentielle sans relever de l’article 9 du RGPD. À l’inverse, un champ apparemment ordinaire peut révéler une donnée sensible par son contexte ou son rapprochement avec d’autres informations. La qualification doit précéder le choix de la règle qui permet le traitement.

Les catégories particulières de l’article 9

L’Art. 9(1) interdit en principe le traitement des données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques et l’appartenance syndicale. Il vise aussi les données génétiques, les données biométriques traitées aux fins d’identifier une personne de manière unique, la santé, la vie sexuelle et l’orientation sexuelle. Source : RGPD, Art. 9(1).

Cette liste ne recouvre pas toutes les informations présentant un risque. Un numéro bancaire, un mot de passe ou une localisation peuvent nécessiter une protection importante sans relever, par leur seule nature, de l’article 9. Les données pénales suivent le régime distinct de l’article 10 ; le numéro national d’identification relève également de règles spécifiques.

Information ou opération Qualification à examiner
Résultat d’analyse médicale Donnée de santé
Mandat syndical identifié Révèle une appartenance syndicale
Photographie de profil Pas automatiquement biométrique ; examiner les informations révélées et les opérations effectuées
Reconnaissance faciale pour identifier une personne Traitement biométrique à finalité d’identification unique
Choix alimentaire Examiner ce qu’il révèle réellement dans le contexte ; ne pas assimiler toute préférence à une religion
Donnée issue d’un bracelet connecté Examiner nature, croisements et usage, plutôt que le seul type d’appareil

Les définitions de données génétiques, biométriques et de santé figurent aux Art. 4(13), (14) et (15). Source : RGPD, Art. 4.

Les données de santé peuvent être déduites

La CNIL distingue notamment les informations de santé par nature, celles révélées par croisement et celles qualifiées en raison de leur usage médical. Une mesure issue d’un outil de bien-être n’est donc ni toujours exclue ni toujours incluse : examinez ce qu’elle permet de conclure sur la santé. Source : CNIL, définition d’une donnée de santé.

Exemple hypothétique : un service conserve seulement une préférence de rendez-vous en matinée. Cette donnée ne révèle pas nécessairement un état de santé. S’il ajoute que ce choix correspond à un traitement médical déterminé, le fichier contient une information de santé.

Vérifier une base de l’article 6 et une exception de l’article 9

L’exception à l’interdiction ne dispense pas du fondement exigé par l’Art. 6(1). Identifiez donc les deux niveaux, ainsi que les conditions nationales pertinentes. Le commentaire de l’article 9 approfondit leur articulation.

Art. 9(2) Exception Condition essentielle à ne pas omettre
(a) Consentement explicite Finalités spécifiques ; réserve des interdictions que le droit ne permet pas de lever
(b) Travail, sécurité et protection sociales Nécessité et autorisation par le droit ou une convention collective conforme au droit national, avec garanties
(c) Intérêts vitaux Personne physiquement ou juridiquement incapable de consentir
(d) Certains organismes sans but lucratif Activités légitimes, garanties, personnes visées et limites de communication
(e) Données manifestement rendues publiques Par la personne concernée elle-même
(f) Droits en justice Nécessité pour leur constatation, exercice ou défense ; ou juridictions dans leur fonction juridictionnelle
(g) Intérêt public important Fondement dans le droit, proportionnalité et garanties spécifiques
(h) Soins et activités sanitaires ou sociales visées Conditions de fondement et de secret prévues aux paragraphes 2 et 3
(i) Santé publique Fondement dans le droit et mesures appropriées et spécifiques
(j) Archives d’intérêt public, recherche et statistiques Fondement dans le droit, nécessité, proportionnalité et garanties de l’Art. 89(1)

Cette synthèse ne remplace pas les conditions complètes du texte de l’Art. 9(2) à (4). Une donnée trouvée en ligne n’est pas, de ce seul fait, manifestement rendue publique par son titulaire. Le consentement explicite ne permet pas non plus de contourner une règle qui interdit le traitement malgré ce consentement.

Pour les associations visées par le point (d), le texte couvre les membres, anciens membres et personnes ayant des contacts réguliers avec l’organisme en lien avec ses finalités, sous les autres conditions prévues. Il ne crée pas une exception pour toute association. Le guide RGPD associatif permet d’appliquer cette distinction.

Déterminer les obligations concrètes

L’Art. 35(3)(b) impose une AIPD pour le traitement à grande échelle des catégories visées. L’Art. 35(1) et les listes applicables peuvent conduire à une AIPD dans d’autres situations. L’Art. 37(1)(c) impose un DPO lorsque les activités de base consistent en ce traitement à grande échelle. Ces conditions ne se confondent pas avec la simple présence d’une donnée sensible. Source : RGPD, Art. 35 et 37.

Les garanties de recherche de l’article 89 doivent être examinées pour les projets concernés. En France, les formalités de recherche et de santé dépendent du traitement et du régime applicable ; il n’existe pas une autorisation CNIL générale obligatoire pour toute recherche contenant une donnée sensible. Source : loi Informatique et Libertés, notamment Art. 44 et 64 à 79.

L’Art. 32(1) demande une sécurité adaptée au risque. Il ne prescrit pas, par sa seule rédaction, le même chiffrement dans toutes les situations. Analysez accès, échanges, copies, sauvegardes et possibilités de rapprochement. Les exigences sectorielles éventuellement applicables doivent être ajoutées à cette analyse.

En cas de violation, la notification à l’autorité dépend du risque selon l’Art. 33(1) ; l’information des personnes dépend du risque élevé et des exceptions de l’Art. 34. La sensibilité pèse fortement dans l’analyse, sans remplacer cette décision.

Fiche pratique de justification

Consignez la finalité, les champs sensibles, leur nécessité, la base de l’Art. 6, l’exception de l’Art. 9, les textes ou faits qui en établissent les conditions, les accès et la durée. Ajoutez les décisions relatives à l’AIPD, au DPO et aux formalités particulières.

Cette fiche peut être liée au registre. L’Art. 30 ne liste pas expressément « exception de l’article 9 » parmi ses rubriques obligatoires ; documenter cette justification demeure utile à la démonstration de la licéité. Vérifiez aussi la minimisation des informations collectées : la meilleure exception ne justifie pas un champ inutile.

Ce qu’il faut retenir

  • Qualifiez les données selon ce qu’elles révèlent et l’usage qui en est fait.
  • Cumulez un fondement de l’article 6 et une exception pertinente de l’article 9.
  • AIPD, DPO, formalités et notification ont chacun leurs conditions.
  • Conservez les justifications et vérifiez les protections dans les outils réels.

FAQ

Toute photographie est-elle une donnée biométrique ?

Non. La qualification dépend notamment d’un traitement technique spécifique permettant ou confirmant l’identification unique. Une photographie peut cependant révéler d’autres informations sensibles selon son contenu et son contexte.

Le consentement explicite suffit-il toujours ?

Non. Il faut qu’il soit valable, qu’il vise les finalités concernées et qu’aucune règle applicable n’interdise de lever l’interdiction par consentement. Les autres principes du RGPD restent exigibles.

Une donnée confidentielle relève-t-elle forcément de l’article 9 ?

Non. Les informations bancaires ou mots de passe peuvent être très risqués sans appartenir à la liste de l’article 9. Leur sécurité doit néanmoins être adaptée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →