Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Pseudonymisation : définition et précautions RGPD

Pseudonymisation : comprendre la définition du RGPD, protéger les correspondances et apprécier le risque d'identification selon les acteurs.

Remplacer un nom par un code peut réduire l’exposition d’un fichier. Cela ne suffit pas à démontrer son anonymat : la personne peut rester identifiable grâce à une table, à d’autres informations ou au contenu même des lignes. La protection dépend de l’organisation concrète autour du code.

Ce que définit l’Art. 4(5) du RGPD

La pseudonymisation consiste à traiter les données de façon qu’elles ne puissent plus être attribuées à une personne précise sans informations supplémentaires. L’Art. 4(5) exige que ces informations soient conservées séparément et protégées par des mesures techniques et organisationnelles. Le texte du RGPD en fait une mesure possible de protection dès la conception, Art. 25(1), et de sécurité, Art. 32(1)(a).

La présence d’un identifiant artificiel ne prouve donc pas, à elle seule, que ces exigences sont remplies. Si toute l’équipe peut ouvrir la table nominative voisine, le dispositif protège peu contre un usage interne indu. Si un commentaire mentionne directement la personne, changer le champ « nom » ne résout pas ce problème.

Exemple hypothétique : séparer analyse et recontact

Une équipe étudie les réponses à une enquête de service. Les analystes reçoivent un code, les réponses nécessaires et une période suffisamment large. Une autre personne habilitée conserve la correspondance permettant de recontacter les participants. Les fichiers, les comptes et les droits d’accès sont séparés.

Avant la remise, l’équipe retire les informations inutiles qui permettraient une identification directe ou indirecte. Elle définit quand et pourquoi un rapprochement peut être demandé, puis trace les opérations utiles. Les copies d’analyse et la table ne doivent pas être réunies dans une même pièce jointe pour faciliter l’envoi.

La séparation entre le fichier d’analyse et les moyens de retrouver les personnes doit être organisée dans les outils. Le guide de la table de correspondance de pseudonymisation fournit une méthode pour répartir les accès, encadrer les rapprochements et vérifier les copies.

Le caractère personnel s’apprécie dans son contexte

Pour l’organisme qui conserve les moyens de retrouver les personnes, les données demeurent personnelles. La pseudonymisation ne supprime ni la base légale, ni l’information, ni la limitation des durées, ni les droits applicables.

L’arrêt CJUE, 4 septembre 2025, C-413/23 P, CEPD/CRU apporte une nuance importante. La Cour explique que des données pseudonymisées ne sont pas nécessairement personnelles pour toute personne et dans toute hypothèse : elles peuvent empêcher effectivement certains destinataires d’identifier les personnes. Elle maintient toutefois l’appréciation de l’obligation d’information du responsable à la collecte, de son point de vue. Voir le communiqué officiel de la Cour n° 107/25, concernant le règlement applicable aux institutions de l’Union.

Il faut donc examiner les moyens raisonnablement susceptibles d’être utilisés, conformément au considérant 26 du RGPD. L’absence de clé chez un destinataire n’est pas une preuve suffisante si des recoupements lui permettent de retrouver les personnes. Notre analyse de la différence entre pseudonymisation et anonymisation développe cette question.

Les quatre vérifications à consigner

Vérification Question pratique
Informations restantes Les variables et commentaires permettent-ils d’identifier malgré le code ?
Informations supplémentaires Où sont la table, les clés et les copies de secours ?
Personnes habilitées Qui peut analyser, rapprocher ou exporter les données ?
Fin du besoin Quand supprimer les fichiers de travail et réexaminer les correspondances ?

Le choix de la technique doit tenir compte de l’usage. Un pseudonyme stable facilite le suivi dans le temps, mais aussi le rapprochement entre jeux. Un hachage simple d’adresses électroniques ne démontre pas une anonymisation : un attaquant peut comparer des valeurs candidates. La qualification dépend du dispositif complet et des possibilités de réidentification.

Même lorsqu’une sortie doit être anonyme, l’opération qui la produit part de données personnelles et doit être licite. Il faut contrôler le résultat, notamment les combinaisons révélatrices dans les tableaux à petits effectifs. La sortie du champ du RGPD ne signifie pas que toutes les autres obligations, comme un secret professionnel ou un engagement contractuel, disparaissent.

Décrire l’usage avant de choisir le code

Le projet doit commencer par une question précise : quelles opérations l’équipe destinataire doit-elle pouvoir effectuer ? Compter des réponses par période, suivre l’évolution d’un même participant et recontacter une personne ne demandent pas les mêmes données. Un dispositif conçu pour tout permettre risque de conserver des possibilités de rapprochement inutiles.

Dans l’enquête hypothétique décrite plus haut, distinguez trois besoins. L’analyste prépare des statistiques. L’équipe de relation avec les participants peut envoyer une réponse à une demande. L’administrateur maintient les outils. Ces rôles ne justifient pas automatiquement l’accès de chacun à toutes les informations. Examinez les droits effectivement accordés, y compris les droits d’administration et les possibilités d’export.

Définissez ensuite les destinataires de chaque sortie. Une table détaillée destinée à une équipe restreinte et un graphique publié sur internet ne se contrôlent pas de la même manière. Un résultat agrégé peut encore révéler une personne lorsque la combinaison de variables ou le contexte est suffisamment précis. La question porte donc aussi sur les sorties produites à partir du fichier pseudonymisé.

Cette préparation contribue à la minimisation prévue par l’Art. 5(1)(c) et à la protection dès la conception de l’Art. 25. Elle ne dispense pas d’établir la finalité et la base légale du traitement lui-même.

Examiner les possibilités de rapprochement chez le destinataire

Une analyse utile ne se limite pas à demander si la table nominative a été transmise. Recensez les autres informations disponibles et les accès qui peuvent relier un code à une personne. Le destinataire possède-t-il déjà des dossiers individuels ? Reconnaît-il une situation décrite dans un commentaire ? Une date très précise peut-elle être rapprochée d’un agenda qu’il utilise normalement ?

Pour documenter cet examen, vous pouvez préparer une fiche par destinataire et par version du jeu :

Élément examiné Décision à préparer
Données remises Réduire les variables ou la précision inutiles
Informations déjà disponibles Examiner les rapprochements possibles dans ce contexte
Accès à la correspondance Retirer ou encadrer les accès qui contredisent la séparation
Extraits et copies Définir les destinataires et les usages autorisés
Changement prévisible Prévoir quand réexaminer l’analyse

Cette fiche est une méthode proposée. Elle ne délivre pas un certificat d’anonymat. Une interdiction contractuelle de réidentifier peut contribuer au dispositif, mais sa seule présence ne démontre pas que l’identification est effectivement empêchée. À l’inverse, il ne faut pas supposer sans examen que tout destinataire dispose des mêmes moyens que l’organisme d’origine.

Préparer une remise contrôlée du fichier

Avant un premier partage, décrivez le contenu attendu de la version destinée aux analystes. Vérifiez les colonnes visibles, les commentaires libres et les éléments annexes. Le nom peut avoir disparu de la colonne principale tout en restant dans un intitulé de pièce jointe ou dans une note. Cette vérification porte sur les informations effectivement remises, pas seulement sur la règle de transformation annoncée.

Prévoyez une vérification des accès avec des données fictives ou un périmètre maîtrisé. Un compte d’analyste doit permettre les opérations nécessaires à l’analyse ; la possibilité d’ouvrir la correspondance ou une sauvegarde nominative doit être examinée séparément. Ne considérez pas un refus affiché dans une interface comme une preuve suffisante pour tous les chemins d’accès.

Le compte rendu devrait indiquer la version, les rôles examinés, les opérations réalisées et les limites du contrôle. Si aucun contrôle n’a été exécuté, le dossier doit présenter un protocole à réaliser et les inconnues restantes. Une démonstration prévue ne constitue pas un résultat observé.

Encadrer un rapprochement ponctuel sans ouvrir toute la table

Dans notre exemple fictif, un analyste signale une réponse incohérente associée au code P42. Ce signalement ne justifie pas automatiquement de lui donner l’identité du participant. Une personne habilitée peut d’abord vérifier si l’anomalie vient d’une règle de calcul ou de l’importation. Le besoin d’un recontact reste alors à établir.

Si le rapprochement est nécessaire et autorisé pour la finalité concernée, précisez les informations à consulter, l’intervenant habilité et le résultat à communiquer. L’analyste peut avoir besoin d’une valeur corrigée sans avoir besoin du nom. Gardez une trace proportionnée de la demande, du motif et de l’opération, en évitant de reconstruire une nouvelle table nominative dans un journal accessible à tous.

Cette organisation doit aussi permettre de traiter les demandes de droits applicables. Pour un organisme qui conserve la correspondance, retirer les noms du fichier d’analyse ne permet pas de répondre que toutes les données sont devenues anonymes. La recherche et l’exécution d’une rectification ou d’un effacement nécessitent d’examiner les copies concernées et les conditions propres au droit exercé.

Réexaminer le dispositif pendant sa durée de vie

Une conclusion peut devenir inadaptée après un changement de destinataire, l’ajout de nouvelles variables ou le rapprochement avec un autre jeu. Définissez ces événements de réexamen dans le suivi du projet. Un nouveau pseudonyme stable utilisé dans plusieurs applications peut élargir les possibilités de liaison, même si chaque application paraît correctement séparée prise isolément.

À la fin du besoin, décidez du sort des jeux d’analyse, de la correspondance et des copies identifiées. La destruction d’une table ne démontre pas à elle seule que toutes les données restantes sont anonymes : d’autres moyens d’identification peuvent subsister. Inversement, maintenir indéfiniment la correspondance pour faciliter une éventuelle recherche future demande une justification propre. Les durées et les accès doivent rester cohérents avec les besoins réellement établis.

Ce qu’il faut retenir

  • La pseudonymisation impose une séparation et une protection effectives des informations supplémentaires.
  • Les données restent personnelles pour l’acteur qui peut retrouver les personnes.
  • L’analyse d’un destinataire dépend de ses moyens réels d’identification.
  • Un code ou un hachage ne démontre pas à lui seul l’anonymat.

FAQ

Faut-il toujours conserver une table de correspondance ?

Non, la technique utilisée peut être différente. Lorsque des informations supplémentaires existent, l’Art. 4(5) exige leur séparation et leur protection.

Peut-on supprimer les mentions d’information après pseudonymisation ?

La pseudonymisation ne dispense pas automatiquement d’informer. L’obligation du responsable doit être appréciée pour son traitement et au moment pertinent, notamment lors de la collecte.

La pseudonymisation suffit-elle en cas de fuite ?

Elle peut réduire le risque, mais il faut examiner les données exposées, les moyens de rapprochement et l’éventuelle compromission des informations supplémentaires. Elle n’écarte pas automatiquement les obligations liées à une violation.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →