Qu'est-ce qu'une donnée personnelle dans un document ? Le guide ligne par ligne
L'article 4 du RGPD appliqué à vos fichiers : identifiants directs et indirects, données sensibles, ce qui n'est pas personnel, et un exemple commenté.
Dans un document, une donnée personnelle est toute information sur une personne vivante identifiable, directement ou indirectement : un nom, mais aussi un matricule ou un poste occupé par une seule personne. Les données d'une société en tant que telle ne comptent pas.
Ce guide décrit le droit de l'Union à jour en septembre 2026, avec les précisions de la CNIL.
Que dit le RGPD sur les données personnelles ?
L'article 4, point 1, du RGPD vise toute information se rapportant à une personne physique identifiée ou identifiable, c'est-à-dire un être humain, pas une société. Toute information, c'est large : un salaire, une évaluation, un commentaire sur quelqu'un.
Est réputée être une personne physique identifiable une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification ... (RGPD, article 4, point 1)
Le considérant 26 retient les moyens raisonnablement susceptibles d'être utilisés par le responsable ou par un tiers, compte tenu du coût et du temps. La vraie question : un lecteur devinerait-il de qui il s'agit ?
Quelle différence entre identifiant direct et identifiant indirect ?
Un identifiant direct désigne une personne à lui seul, comme le nom et le prénom. Un identifiant indirect a besoin d'une seconde information : un registre, une liste, un contexte. La CNIL cite le téléphone, la plaque d'immatriculation, le numéro de sécurité sociale, les adresses, la voix et l'image. Elle cite aussi un recoupement : une femme vivant à telle adresse, née tel jour, membre de telle association.
| Type | Dans un document | Pourquoi cela identifie |
|---|---|---|
| Direct | Nom et prénom, signature, courriel nominatif | Désigne une personne |
| Numéros | Matricule, sécurité sociale, IBAN personnel, téléphone, plaque | Qui détient le registre retrouve la personne |
| En ligne | Adresse IP ou cookie dans un journal ou un export | Identifiants en ligne (considérant 30) |
| Contexte | Poste unique, date de naissance et code postal | Les détails se recoupent |
Quelles données sont sensibles, et qu'en est-il des infractions ?
L'article 9, paragraphe 1, fixe une liste fermée, que la CNIL appelle données sensibles. Leur traitement est interdit, sauf exception du paragraphe 2, comme le consentement explicite :
- Origine raciale ou ethnique
- Opinions politiques
- Convictions religieuses ou philosophiques
- Appartenance syndicale
- Données génétiques
- Données biométriques servant à identifier une personne de manière unique
- Données concernant la santé
- Vie sexuelle ou orientation sexuelle
Ces données se déduisent souvent du texte. Les autorités allemandes de protection des données (DSK, fiche n° 17, 2018) citent la prise de médicaments ou la fréquentation régulière d'une église précise. Boire de l'alcool n'est pas une donnée de santé ; en être dépendant, si. Pensez à un arrêt maladie, à une cotisation syndicale sur un bulletin de paie, à un aménagement de poste lié à un handicap.
Les données pénales ont leur propre règle. L'article 10 vise les condamnations pénales, les infractions et les mesures de sûreté connexes : leur traitement exige le contrôle de l'autorité publique ou une autorisation du droit de l'Union ou d'un État membre, avec des garanties appropriées. Un extrait de casier judiciaire en relève.
Qu'est-ce qui n'est pas une donnée personnelle dans un document ?
Le RGPD protège les personnes, pas les sociétés : le considérant 14 exclut les données des personnes morales, dont leur nom, leur forme juridique et leurs coordonnées. En principe, sont donc exclus :
- La dénomination, la forme juridique et le siège d'une société
- Un numéro d'immatriculation de société (Commission européenne)
- Une adresse générique du type contact (Commission, CNIL)
- Le numéro du standard (CNIL)
- Des données anonymisées de façon irréversible (Commission)
- Les données des personnes décédées (considérant 27), sous réserve de règles nationales
Attention aux personnes derrière la société. La Commission classe un courriel professionnel nominatif parmi les données personnelles. Au Royaume-Uni, l'ICO y range aussi les informations sur un entrepreneur individuel, un salarié, un associé ou un dirigeant identifiable. Un contrat entre sociétés nomme donc des personnes.
Des données vraiment anonymes sortent du RGPD (considérant 26) ; pour la CNIL, l'identification doit alors être impossible, de façon irréversible. Remplacer Claire Exemple par [NOM1] est une pseudonymisation (article 4, point 5) : qui détient la clé peut refaire le lien. En 2025, la Cour de justice a confirmé que ces données peuvent ne pas être personnelles pour un destinataire incapable de réidentifier quiconque (affaire C-413/23 P, règlement des institutions de l'UE). Ne supposez pas que c'est votre cas.
Comment lire un vrai document ligne par ligne ?
Prenons un courrier RH fictif d'Exemple Logistique SAS à une salariée, Claire Exemple. Pour chaque ligne, demandez-vous : cela concerne-t-il une personne, et pourrait-on l'identifier ?
| Ligne | Verdict | Pourquoi |
|---|---|---|
| 1. Exemple Logistique SAS, SIREN, standard | Non personnelle | Personne morale (considérant 14) |
| 2. Claire Exemple, 12 rue du Modèle, Villefictive | Personnelle, directe | Nom et domicile |
| 3. Matricule 004512, née le 14 mai 1988 | Personnelle, indirecte | Registre RH, recoupement |
| 4. À la suite de votre arrêt maladie du 3 au 14 mars | Sensible : santé | Révèle son état de santé (article 4, point 15) |
| 5. Seule formatrice cariste de nuit du site de Villefictive | Personnelle, indirecte | Une seule personne correspond |
| 6. Votre salaire brut reste de 3 200 € par mois | Personnelle | Économique, non sensible |
| 7. Votre délégué syndical, Jean Modèle, peut vous assister | Tiers, sensible | Révèle son appartenance syndicale |
| 8. Marc Spécimen, DRH, courriel nominatif | Personnelle | Un salarié reste une personne |
Seule la ligne 1 ne contient aucune donnée personnelle. Les lignes 4 et 7 sont sensibles. La ligne 5 ne nomme personne, mais désigne une seule personne. Si vous noircissez seulement le nom avant d'envoyer le courrier à un conseil, matricule, date de naissance, poste et arrêt maladie la trahissent encore.
Comment vérifier votre propre document avant de le partager ?
- 1Décidez qui lira le document et ce dont il a vraiment besoin.
- 2Repérez les identifiants directs : noms, signatures, courriels nominatifs, photos.
- 3Repérez les numéros : matricule, sécurité sociale, banque, téléphone, plaque, références de dossier.
- 4Lisez le contexte : postes, dates, lieux, faits rares.
- 5Cherchez les contenus des articles 9 et 10 : santé, syndicat, religion, politique, sexualité, génétique, biométrie, infractions.
- 6Pensez aux tiers : collègues, témoins, famille.
- 7Vérifiez ce qui est caché : propriétés du fichier, commentaires, suivi des modifications.
- 8Gardez l'original en lieu sûr et ne partagez que la copie masquée.
Un logiciel peut accélérer les étapes 2 et 3 : noms, courriels, téléphones, adresses, numéros d'identité et coordonnées bancaires suivent des motifs. ONYRI Sanitize, par exemple, les détecte dans le navigateur sans envoyer le fichier, puis exporte une copie aplatie, sans rien sous les masques. Il ne détecte ni les termes médicaux, ni les salaires en tant que tels, ni les noms de sociétés : pour les lignes 4 et 5, ajoutez ces termes à la main, puis relisez l'aperçu élément par élément avant de télécharger.
Questions fréquentes
- Une adresse courriel professionnelle est-elle une donnée personnelle ?
- Oui, si elle nomme une personne. La Commission européenne classe une adresse du type prénom.nom parmi les données personnelles, pas une adresse générique du type info. Une boîte partagée utilisée par une seule personne peut toutefois la désigner.
- Une photo ou une carte d'identité scannée est-elle une donnée sensible ?
- C'est une donnée personnelle, pas forcément sensible. Selon le considérant 51, une photographie n'est une donnée biométrique que si un moyen technique spécifique permet l'identification ou l'authentification unique d'une personne. La DSK allemande invite à en tenir compte dans l'analyse des risques.
- Donnée personnelle et PII, est-ce la même chose ?
- Pas tout à fait. PII est un terme américain : le glossaire du NIST en recense cinq définitions, comme une information permettant de distinguer ou de retracer l'identité d'une personne. Le RGPD vise toute information sur une personne identifiable : la liste PII d'un outil peut donc être plus étroite.
Sources et références
- Règlement (UE) 2016/679 (RGPD) : articles 4, 9, 10 et considérants 14, 26, 27, 30, 51 — EUR-Lex
- Définition : donnée personnelle — CNIL
- Définition : donnée sensible — CNIL
- L'anonymisation de données personnelles — CNIL
- Data protection explained : qu'est-ce qu'une donnée personnelle ? (en anglais) — Commission européenne
- Communiqué de presse n° 107/25, affaire C-413/23 P, CEPD/CRU (4 septembre 2025) — Cour de justice de l'Union européenne
- What is personal data? (en anglais) — Information Commissioner's Office (ICO)
- Kurzpapier Nr. 17 : catégories particulières de données (en allemand, mars 2018) — Datenschutzkonferenz (DSK)
- Glossaire : personally identifiable information (en anglais) — NIST Computer Security Resource Center
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.