Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 25 septembre 2026
RGPD

Pseudonymisation vs anonymisation RGPD : guide 2026

Pseudonymisation ou anonymisation RGPD : différences, tableau comparatif, 3 critères, arrêt CJUE du 4 septembre 2025 et lignes directrices CEPD 2026.

L’essentiel. L’anonymisation est irréversible : les données sortent du champ du RGPD (considérant 26). La pseudonymisation (Art. 4(5)) est réversible : tant que vous détenez la table de correspondance, les données restent des données personnelles soumises à l’intégralité du RGPD. Depuis l’arrêt de la CJUE du 4 septembre 2025 (C-413/23 P, CEPD c/ CRU), une nuance s’ajoute : pour un destinataire qui ne dispose d’aucun moyen raisonnable de ré-identifier les personnes, ces mêmes données peuvent ne pas être personnelles. Cela n’allège en rien vos obligations de responsable du traitement.

Remplacer les noms par des codes alphanumériques, puis qualifier le résultat d’« anonyme » : c’est l’une des erreurs les plus répandues en matière de protection des données. Tant que la table de correspondance existe, la ré-identification reste possible et le RGPD continue de s’appliquer. La distinction n’est pas théorique : elle détermine si vos données sont libres d’usage ou si elles restent sous le régime complet du règlement, avec ses obligations et ses sanctions.

Ce guide clarifie les deux régimes, donne le tableau comparatif de référence, les trois critères d’efficacité d’une anonymisation, l’état des lignes directrices du CEPD (pseudonymisation 2025, anonymisation 2026), la portée exacte de l’arrêt CEPD c/ CRU sur le point de vue du détenteur, et une méthode de décision selon votre finalité.

Deux concepts, deux régimes juridiques distincts

L’anonymisation est un traitement irréversible qui rend impossible, de manière définitive, l’identification directe ou indirecte d’une personne physique. Le considérant 26 du RGPD est explicite : les principes de protection des données ne s’appliquent pas aux informations anonymes, c’est-à-dire à celles qui ne concernent pas une personne identifiable, ni aux données rendues anonymes de telle manière que la personne ne soit pas ou plus identifiable. Vous pouvez alors les exploiter librement — analyse statistique, entraînement de modèles d’IA, open data.

La pseudonymisation, définie à l’Art. 4(5) du RGPD, consiste à traiter les données de telle façon qu’elles ne puissent plus être attribuées à une personne précise sans recours à des informations supplémentaires, celles-ci étant conservées séparément et protégées par des mesures techniques et organisationnelles. En pratique, on remplace les identifiants directs (nom, prénom, NIR) par des alias ou des codes. Mais la table de correspondance existe toujours. Les données restent donc des données personnelles soumises à l’intégralité du RGPD — le considérant 26 le dit expressément pour les données pseudonymisées « qui pourraient être attribuées à une personne physique par le recours à des informations supplémentaires ».

En résumé : l’anonymisation est une porte de sortie du RGPD ; la pseudonymisation est une mesure de sécurité à l’intérieur du RGPD.

Tableau comparatif : pseudonymisation vs anonymisation

Critère Pseudonymisation Anonymisation
Fondement textuel Art. 4(5) RGPD Considérant 26 RGPD
Réversibilité Réversible (table de correspondance, clé) Irréversible par conception
Statut des données Données personnelles pour qui détient la clé ; appréciation au cas par cas pour un destinataire sans moyen raisonnable de ré-identification (CJUE C-413/23 P) Ne sont plus des données personnelles
RGPD applicable ? Oui, intégralement pour le responsable du traitement Non (après anonymisation valide)
Rôle juridique Mesure de sécurité (Art. 32(1)(a)) et de protection dès la conception (Art. 25(1)) Sortie du champ du RGPD
Registre des traitements Obligatoire Non requis (données hors champ)
Usage typique Suivi médical, fidélité, RH Statistiques, open data, IA
Risque principal Compromission de la clé ou de la table Ré-identification par recoupement

Les trois critères d’évaluation de l’anonymisation

Le groupe de travail « Article 29 » (prédécesseur du CEPD), dans son avis 05/2014 sur les techniques d’anonymisation (WP216), a défini trois critères pour évaluer si une anonymisation est réellement efficace. La CNIL reprend cette grille dans sa fiche sur l’anonymisation, et le CEPD l’a conservée dans son projet de lignes directrices 02/2026 (voir plus bas). Si l’un seul de ces critères reste satisfait par un attaquant, l’anonymisation échoue.

L’individualisation (singling out) — Est-il encore possible d’isoler un individu dans le jeu de données ? Si une combinaison d’attributs (âge, code postal, profession) permet de singulariser une personne, l’anonymisation est insuffisante.

La corrélation (linkability) — Peut-on relier entre eux deux enregistrements concernant la même personne, dans le même jeu de données ou dans des jeux différents ? Les attaques par croisement de bases sont une menace réelle et croissante avec la multiplication des données publiques.

L’inférence (inference) — Peut-on déduire de nouvelles informations sur une personne à partir des données restantes ? Si tous les habitants d’un immeuble figurant dans le jeu de données ont le même diagnostic, la maladie de chacun est inférable.

Si l’un de ces trois vecteurs demeure exploitable, les données ne sont pas anonymisées au sens du RGPD. Elles restent des données personnelles pseudonymisées — et le règlement continue de s’appliquer. Ce raisonnement rejoint le principe de minimisation : moins on conserve d’attributs, plus l’anonymisation est robuste.

Les lignes directrices du CEPD : pseudonymisation (2025) et anonymisation (2026)

Lignes directrices 01/2025 sur la pseudonymisation

Le CEPD a adopté le 16 janvier 2025 un projet de lignes directrices 01/2025 sur la pseudonymisation, soumis à consultation publique jusqu’au 14 mars 2025. À la date de cette mise à jour (10 septembre 2026), la version finale n’a pas été publiée ; le texte reste un projet, dont plusieurs passages devront être relus à la lumière de l’arrêt CEPD c/ CRU de septembre 2025. Deux apports pratiques restent utiles.

Le « domaine de pseudonymisation » (pseudonymisation domain) : le contexte dans lequel la pseudonymisation est censée empêcher l’attribution des données à une personne. En dehors de ce domaine — par exemple si un tiers accède à la table de correspondance — la protection tombe. Concrètement, la pseudonymisation n’a de valeur que si l’information supplémentaire est conservée séparément et protégée par des mesures techniques et organisationnelles, comme l’exige l’Art. 4(5) lui-même et comme le prévoit l’Art. 32 en matière de sécurité. Une table de correspondance stockée dans le même environnement que les données pseudonymisées n’apporte quasiment aucune protection.

Les techniques reconnues :

  • Les tables de correspondance (lookup tables) — Un identifiant est remplacé par un pseudonyme via une table stockée séparément. Simple, mais vulnérable si la table est compromise.
  • Le chiffrement — Les identifiants sont chiffrés avec une clé secrète. Sans la clé, les données ne sont pas directement attribuables ; mais la clé existe, donc la réversibilité est inhérente.
  • Le hachage à clé (MAC/HMAC) — Une fonction de hachage combinée à une clé secrète produit un pseudonyme stable ; la clé constitue l’information supplémentaire à protéger.
  • Le hachage avec sel (salted hashing) — Plus robuste qu’un hachage simple, mais le sel joue le même rôle que la clé : conservé, il permet en théorie la ré-identification.

Ayant travaillé six ans au sein des services du Premier ministre (SGDN/DCSSI), je retiens une règle simple : le choix de la technique dépend du niveau de risque associé aux données et de la finalité. Un essai clinique n’appelle pas les mêmes mesures qu’une analyse marketing, et un cabinet médical n’a pas les mêmes contraintes qu’un e-commerçant — voir notre guide sur le RGPD en cabinet médical.

Lignes directrices 02/2026 sur l’anonymisation (projet)

Le 7 juillet 2026, le CEPD a adopté pour consultation publique ses lignes directrices 02/2026 sur l’anonymisation (communiqué du 8 juillet 2026, relayé par la CNIL). La consultation court jusqu’au 30 octobre 2026 ; il s’agit d’un projet, pas d’un texte final. Trois points à retenir :

  • Le CEPD intègre expressément l’arrêt CEPD c/ CRU : le caractère anonyme d’une donnée peut varier d’une entité à l’autre, selon les moyens raisonnablement susceptibles d’être utilisés par chacune.
  • Il propose deux méthodes d’évaluation : l’approche contextuelle, qui tient compte des capacités réelles de chaque acteur susceptible de ré-identifier, et l’approche simplifiée, qui ignore ces différences et peut conduire à traiter comme personnelles des données qui ne le seraient pas pour certains destinataires — au prix d’une plus grande certitude.
  • Les trois critères (pas d’isolement d’enregistrement, pas de corrélation, pas d’inférence) sont conservés. S’ils sont tous remplis, les données peuvent être considérées comme anonymes ; sinon, une analyse complémentaire s’impose.

Ce que la pseudonymisation n’est pas

L’erreur la plus dangereuse consiste à considérer que des données pseudonymisées ne sont « plus vraiment personnelles ». Pour le responsable du traitement qui détient la clé, c’est juridiquement faux et pratiquement risqué.

La pseudonymisation ne dispense pas de :

  • Tenir un registre des traitements incluant les données pseudonymisées ;
  • Réaliser une analyse d’impact (AIPD) si le traitement présente un risque élevé ;
  • Désigner un DPO si les conditions de l’Art. 37(1) sont remplies ;
  • Disposer d’une base légale valable pour le traitement (Art. 6(1)) ;
  • Informer les personnes, y compris sur les destinataires (Art. 13(1)(e) et 14(1)(e)) — c’est précisément ce que la CJUE a rappelé au CRU ;
  • Garantir l’exercice des droits des personnes, dont le droit d’accès et le droit à l’effacement.

En revanche, la pseudonymisation est reconnue par le RGPD comme une mesure de sécurité appropriée (Art. 32(1)(a)), comme une mesure de protection dès la conception (Art. 25(1)) et comme un facteur qui pèse dans l’appréciation d’une violation de données. Elle peut aussi faciliter le recours à l’intérêt légitime comme base légale, en réduisant l’impact sur les personnes lors du test de mise en balance.

Jurisprudence : l’approche « relative » de l’identifiabilité

La question centrale est toujours la même : à partir de quel point une donnée cesse-t-elle d’être « identifiable » ?

Breyer (2016) : les moyens raisonnablement susceptibles d’être utilisés

La CJUE a posé le cadre dans l’arrêt Breyer du 19 octobre 2016 (C-582/14) : une adresse IP dynamique constitue une donnée personnelle pour un éditeur de site si celui-ci dispose de moyens légaux raisonnablement susceptibles d’être mis en œuvre pour remonter à l’identité de la personne, par exemple en s’adressant au fournisseur d’accès. La Cour retient une approche dite « relative » : le caractère identifiant s’apprécie au regard des moyens dont dispose réellement l’acteur concerné, sans exiger qu’il détienne seul toutes les informations. Le considérant 26 fixe la grille : prendre en compte l’ensemble des moyens raisonnablement susceptibles d’être utilisés, en considérant le coût, le temps nécessaire et les technologies disponibles. La Cour a confirmé la largeur de la notion dans IAB Europe du 7 mars 2024 (C-604/22), à propos d’une chaîne de caractères codant les préférences de consentement publicitaire (TC String).

CEPD c/ CRU (2025) : le point de vue du détenteur

L’arrêt du 4 septembre 2025 (C-413/23 P) est aujourd’hui la référence sur les données pseudonymisées. Les faits : après la résolution de Banco Popular, le Conseil de résolution unique (CRU) recueille les observations d’actionnaires et de créanciers, puis en transmet 1 104 à Deloitte, chargé d’une évaluation, sous forme pseudonymisée (code alphanumérique, identifiants directs supprimés). Seul le CRU détient la clé. Des plaignants saisissent le Contrôleur européen de la protection des données (EDPS) : Deloitte n’avait pas été mentionné comme destinataire dans la déclaration de confidentialité. Le Tribunal de l’UE avait annulé la décision de l’EDPS (T-557/20, 26 avril 2023) ; la Cour annule cet arrêt et renvoie l’affaire devant le Tribunal. L’affaire relève du règlement (UE) 2018/1725 applicable aux institutions de l’Union, mais la Cour précise que les notions de donnée personnelle et de pseudonymisation s’interprètent de manière homogène avec le RGPD (pt 52).

Trois enseignements :

  1. Une opinion est une donnée personnelle. Les avis ou points de vue personnels, en tant qu’expression de la pensée d’une personne, lui sont nécessairement liés (pts 58-60). Pas besoin d’analyser le contenu, la finalité ou l’effet de l’information.

  2. Le caractère personnel d’une donnée pseudonymisée est relatif. Pour le CRU, qui détient la clé, les observations pseudonymisées restent des données personnelles (pt 76). Pour Deloitte, qui n’a ni la clé ni de moyen raisonnable de ré-identifier les auteurs, elles peuvent ne pas l’être (pt 77). La Cour en déduit que des données pseudonymisées ne doivent pas être regardées « dans tous les cas et pour toute personne » comme des données personnelles (pt 86). L’appréciation se fait au cas par cas, en fonction des moyens dont dispose effectivement chaque acteur.

  3. L’obligation d’information s’apprécie du point de vue du responsable, au moment de la collecte. Le CRU devait mentionner Deloitte comme destinataire avant la transmission, indépendamment de la question de savoir si les données étaient encore personnelles pour Deloitte (pts 102, 111-112). La Cour souligne que le traitement reposait sur le consentement, lequel n’est éclairé que si les destinataires sont connus (pts 106-108). Le même raisonnement vaut, sous le RGPD, pour l’information des personnes au titre de l’Art. 13.

Ce que cela change pour vous. Si vous êtes le responsable du traitement qui pseudonymise et conserve la clé, rien : base légale, information, registre, sécurité, droits des personnes, encadrement des transferts. Si vous êtes le destinataire de données pseudonymisées par un tiers, sans clé ni moyen raisonnable de ré-identification, le RGPD peut ne pas s’appliquer à votre traitement — mais c’est à vous de documenter cette analyse, et elle tombe dès que vous acquérez un moyen de ré-identifier (recoupement avec vos propres bases, réception ultérieure de la clé). Dans un contrat de prestation, attendez-vous à ce que les deux parties n’aient pas la même lecture : réglez la question par écrit.

La charge de la preuve

Dans tous les cas, la démonstration incombe au responsable du traitement : c’est le principe de responsabilité de l’Art. 5(2). Pour la CNIL, c’est à lui d’établir, par une analyse documentée des risques de ré-identification, que le résultat mérite la qualification d’« anonyme ». À défaut, il traite des données personnelles sans respecter les obligations qui s’y attachent.

Et l’« omnibus numérique » ?

La Commission européenne a proposé le 19 novembre 2025 (COM(2025) 837) de modifier la définition de la donnée personnelle à l’Art. 4(1) pour inscrire dans le texte une approche relative : une information ne serait personnelle que pour l’entité disposant de moyens raisonnables d’identifier la personne. Le CEPD et l’EDPS ont demandé aux colégislateurs, dans leur avis conjoint 2/2026, de ne pas adopter cette modification, qu’ils jugent aller au-delà de la jurisprudence de la CJUE ; le Sénat français a pris position dans le même sens. À la date de cette mise à jour, le texte est toujours en négociation : c’est une proposition, pas du droit applicable. Le droit positif reste le considérant 26 tel qu’interprété par Breyer et CEPD c/ CRU.

Guide pratique : choisir entre pseudonymisation et anonymisation

Le choix dépend de votre objectif.

Choisissez la pseudonymisation si vous devez conserver la possibilité de ré-identifier les personnes — suivi médical longitudinal, programme de fidélité, gestion RH. Elle réduit le risque en cas de fuite sans supprimer la fonctionnalité du traitement.

Choisissez l’anonymisation si vous n’avez plus besoin du lien avec les personnes — statistiques agrégées, open data, entraînement de modèles d’IA sur des jeux historiques. Elle libère les données du RGPD, mais elle est irréversible et réduit souvent la granularité.

Dans les deux cas, documentez votre choix dans votre registre des traitements et, si nécessaire, dans votre AIPD — et définissez la durée de conservation applicable avant anonymisation ou suppression. C’est ce travail répétitif de cartographie et de documentation qu’un logiciel RGPD permet d’industrialiser à l’échelle de tous vos traitements.

Les erreurs à éviter :

  • Qualifier d’« anonymes » des données simplement pseudonymisées ;
  • Utiliser un hachage sans clé ni sel comme technique d’anonymisation (réversible par attaque par dictionnaire) ;
  • Négliger le risque de croisement avec d’autres bases accessibles publiquement ;
  • Oublier que l’opération d’anonymisation est elle-même un traitement de données personnelles qui nécessite une base légale ;
  • Omettre un prestataire dans l’information des personnes au motif qu’il ne recevra que des données pseudonymisées — c’est exactement le manquement reproché au CRU.

Méthode indicative fournie à titre documentaire — ne constitue pas un conseil juridique. À adapter à votre contexte avant usage. Version 2026-09.

Cas pratiques par secteur

Santé et recherche clinique. C’est le terrain où la confusion coûte le plus cher. Dossiers patients, résultats d’examens et cohortes restent des données personnelles — souvent des données sensibles au sens de l’Art. 9(1) — dès lors qu’une table de correspondance permet de rattacher un code à un patient. La pseudonymisation est la norme opérationnelle (elle autorise le suivi longitudinal), mais elle ne dispense jamais de la base légale, de l’AIPD ni des mesures de sécurité renforcées. Une véritable anonymisation, exigée pour publier des résultats agrégés, suppose de neutraliser individualisation, corrélation et inférence — un test rarement satisfait sur de petits échantillons.

Marketing et e-commerce. Un identifiant client haché, un cookie, une adresse e-mail « tronquée » restent des données personnelles pseudonymisées : le suivi comportemental reste soumis au RGPD et, pour les traceurs, au régime du consentement. La pseudonymisation renforce la sécurité et facilite l’appui sur l’intérêt légitime, mais elle ne transforme pas un profil marketing en donnée anonyme.

Ressources humaines. Les données d’évaluation, de paie ou de temps de travail se prêtent mal à l’anonymisation tant que la relation de travail existe. On pseudonymise pour restreindre les accès internes ; on anonymise (ou on supprime) à l’issue des durées légales, en cohérence avec le tableau des durées de conservation.

Statistiques et intelligence artificielle. Pour publier des indicateurs ou entraîner un modèle, l’anonymisation est l’objectif — mais elle doit être prouvée. Un jeu « anonymisé » qui laisse subsister des combinaisons singularisantes reste du ressort du RGPD, avec les implications détaillées dans notre dossier AIPD et intelligence artificielle.

Ce qu’il faut retenir

  • La pseudonymisation est une mesure de sécurité réversible : pour le responsable qui détient la clé, les données restent personnelles et soumises au RGPD. L’anonymisation est irréversible : les données sortent du champ du RGPD.
  • Depuis l’arrêt CEPD c/ CRU (CJUE, 4 septembre 2025, C-413/23 P), le caractère personnel d’une donnée pseudonymisée s’apprécie acteur par acteur : un destinataire sans moyen raisonnable de ré-identification peut ne pas traiter de données personnelles. L’obligation d’information du responsable, elle, s’apprécie au moment de la collecte et de son point de vue.
  • Trois critères (individualisation, corrélation, inférence) permettent d’évaluer une anonymisation ; le CEPD les conserve dans son projet de lignes directrices 02/2026, en consultation jusqu’au 30 octobre 2026.
  • Les lignes directrices 01/2025 sur la pseudonymisation restent à l’état de projet ; le concept de « domaine de pseudonymisation » et la séparation stricte de la clé demeurent les bons réflexes.
  • La modification de la définition de la donnée personnelle proposée par l’omnibus numérique n’est pas adoptée. Le droit applicable reste le considérant 26 et la jurisprudence de la CJUE.

Pour suivre les décisions CNIL, CEPD et CJUE sur ces questions, inscrivez-vous à la newsletter : une analyse par semaine, sans remplissage.

FAQ

Des données pseudonymisées transmises à un prestataire sont-elles des données personnelles pour lui ?

Pas nécessairement. Selon la CJUE (C-413/23 P, pts 77 et 86), si le destinataire ne détient pas la clé et ne dispose d’aucun moyen raisonnablement susceptible d’être utilisé pour ré-identifier les personnes, les données peuvent ne pas être personnelles à son égard. Cette appréciation se fait au cas par cas et doit être documentée. Pour vous, responsable du traitement qui détenez la clé, elles restent des données personnelles et le prestataire doit figurer parmi les destinataires dans l’information des personnes.

La pseudonymisation suffit-elle à protéger les données en cas de fuite ?

Elle réduit le risque, car un attaquant n’obtient pas directement d’informations identifiantes. L’Art. 34(3)(a) prévoit que la communication aux personnes n’est pas requise si les données étaient protégées par des mesures les rendant incompréhensibles pour toute personne non autorisée, telles que le chiffrement. La protection n’est toutefois pas absolue : si la table de correspondance est aussi compromise, l’ensemble redevient identifiable.

Le hachage est-il une anonymisation ou une pseudonymisation ?

Le hachage simple (même avec un algorithme robuste comme SHA-256) est une pseudonymisation, pas une anonymisation : il est déterministe, le même identifiant produit toujours la même empreinte, ce qui autorise une attaque par dictionnaire. Le hachage à clé ou avec sel reste une pseudonymisation, car la clé ou le sel constitue l’information supplémentaire permettant la ré-identification. Seule une combinaison avec d’autres techniques (agrégation, k-anonymat, bruit différentiel) peut, dans certains cas, atteindre le seuil d’anonymisation.

Faut-il une base légale pour pseudonymiser ou anonymiser des données ?

Oui, pour les deux. L’anonymisation est elle-même un traitement au sens de l’Art. 4(2), effectué sur des données encore personnelles au moment de l’opération. Il faut donc une base légale valide (Art. 6(1)). La pseudonymisation constitue également un traitement, généralement couvert par la base légale du traitement principal dont elle est une mesure de sécurité.

Les données pseudonymisées peuvent-elles être transférées hors UE ?

Pour l’exportateur qui détient la clé, ce sont des données personnelles : le transfert hors UE exige un mécanisme du Chapitre V (décision d’adéquation, clauses contractuelles types, BCR). La pseudonymisation peut être retenue comme mesure supplémentaire dans l’évaluation du transfert, conformément aux recommandations 01/2020 du CEPD. L’arrêt CEPD c/ CRU n’y change rien pour l’exportateur, même si l’importateur peut, de son côté, considérer qu’il ne reçoit pas de données personnelles.

La pseudonymisation dispense-t-elle de recueillir le consentement ?

Non. La base légale du traitement doit exister indépendamment de la mesure de pseudonymisation. Si votre traitement repose sur le consentement, il faut le recueillir avant de traiter les données, pseudonymisées ou non. La pseudonymisation renforce la sécurité et peut faciliter le recours à l’intérêt légitime, mais elle ne crée jamais à elle seule une base légale.

Les données anonymisées peuvent-elles servir à entraîner une IA ?

Oui : une fois valablement anonymisées, les données sortent du RGPD et peuvent alimenter l’entraînement d’un modèle. L’opération d’anonymisation reste un traitement soumis au RGPD, et il faut vérifier que le jeu final résiste aux trois critères (individualisation, corrélation, inférence). Les enjeux spécifiques de l’IA sont détaillés dans notre dossier AIPD et intelligence artificielle.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →