Aller au contenu
Fondamentaux5 min de lecture

Qu'est-ce qu'une donnée personnelle dans un document ? Le guide ligne par ligne

L'article 4 du RGPD appliqué à vos fichiers : identifiants directs et indirects, données sensibles, ce qui n'est pas personnel, et un exemple commenté.

Par Alexis de ONYRIMis à jour le 23 septembre 2026

Dans un document, une donnée personnelle est toute information sur une personne vivante identifiable, directement ou indirectement : un nom, mais aussi un matricule ou un poste occupé par une seule personne. Les données d'une société en tant que telle ne comptent pas.

Ce guide décrit le droit de l'Union à jour en septembre 2026, avec les précisions de la CNIL.

Que dit le RGPD sur les données personnelles ?

L'article 4, point 1, du RGPD vise toute information se rapportant à une personne physique identifiée ou identifiable, c'est-à-dire un être humain, pas une société. Toute information, c'est large : un salaire, une évaluation, un commentaire sur quelqu'un.

Est réputée être une personne physique identifiable une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification ... (RGPD, article 4, point 1)

Le considérant 26 retient les moyens raisonnablement susceptibles d'être utilisés par le responsable ou par un tiers, compte tenu du coût et du temps. La vraie question : un lecteur devinerait-il de qui il s'agit ?

Quelle différence entre identifiant direct et identifiant indirect ?

Un identifiant direct désigne une personne à lui seul, comme le nom et le prénom. Un identifiant indirect a besoin d'une seconde information : un registre, une liste, un contexte. La CNIL cite le téléphone, la plaque d'immatriculation, le numéro de sécurité sociale, les adresses, la voix et l'image. Elle cite aussi un recoupement : une femme vivant à telle adresse, née tel jour, membre de telle association.

TypeDans un documentPourquoi cela identifie
DirectNom et prénom, signature, courriel nominatifDésigne une personne
NumérosMatricule, sécurité sociale, IBAN personnel, téléphone, plaqueQui détient le registre retrouve la personne
En ligneAdresse IP ou cookie dans un journal ou un exportIdentifiants en ligne (considérant 30)
ContextePoste unique, date de naissance et code postalLes détails se recoupent
Où se cachent les identifiants

Quelles données sont sensibles, et qu'en est-il des infractions ?

L'article 9, paragraphe 1, fixe une liste fermée, que la CNIL appelle données sensibles. Leur traitement est interdit, sauf exception du paragraphe 2, comme le consentement explicite :

  • Origine raciale ou ethnique
  • Opinions politiques
  • Convictions religieuses ou philosophiques
  • Appartenance syndicale
  • Données génétiques
  • Données biométriques servant à identifier une personne de manière unique
  • Données concernant la santé
  • Vie sexuelle ou orientation sexuelle

Ces données se déduisent souvent du texte. Les autorités allemandes de protection des données (DSK, fiche n° 17, 2018) citent la prise de médicaments ou la fréquentation régulière d'une église précise. Boire de l'alcool n'est pas une donnée de santé ; en être dépendant, si. Pensez à un arrêt maladie, à une cotisation syndicale sur un bulletin de paie, à un aménagement de poste lié à un handicap.

Les données pénales ont leur propre règle. L'article 10 vise les condamnations pénales, les infractions et les mesures de sûreté connexes : leur traitement exige le contrôle de l'autorité publique ou une autorisation du droit de l'Union ou d'un État membre, avec des garanties appropriées. Un extrait de casier judiciaire en relève.

Qu'est-ce qui n'est pas une donnée personnelle dans un document ?

Le RGPD protège les personnes, pas les sociétés : le considérant 14 exclut les données des personnes morales, dont leur nom, leur forme juridique et leurs coordonnées. En principe, sont donc exclus :

  • La dénomination, la forme juridique et le siège d'une société
  • Un numéro d'immatriculation de société (Commission européenne)
  • Une adresse générique du type contact (Commission, CNIL)
  • Le numéro du standard (CNIL)
  • Des données anonymisées de façon irréversible (Commission)
  • Les données des personnes décédées (considérant 27), sous réserve de règles nationales

Attention aux personnes derrière la société. La Commission classe un courriel professionnel nominatif parmi les données personnelles. Au Royaume-Uni, l'ICO y range aussi les informations sur un entrepreneur individuel, un salarié, un associé ou un dirigeant identifiable. Un contrat entre sociétés nomme donc des personnes.

Des données vraiment anonymes sortent du RGPD (considérant 26) ; pour la CNIL, l'identification doit alors être impossible, de façon irréversible. Remplacer Claire Exemple par [NOM1] est une pseudonymisation (article 4, point 5) : qui détient la clé peut refaire le lien. En 2025, la Cour de justice a confirmé que ces données peuvent ne pas être personnelles pour un destinataire incapable de réidentifier quiconque (affaire C-413/23 P, règlement des institutions de l'UE). Ne supposez pas que c'est votre cas.

Comment lire un vrai document ligne par ligne ?

Prenons un courrier RH fictif d'Exemple Logistique SAS à une salariée, Claire Exemple. Pour chaque ligne, demandez-vous : cela concerne-t-il une personne, et pourrait-on l'identifier ?

LigneVerdictPourquoi
1. Exemple Logistique SAS, SIREN, standardNon personnellePersonne morale (considérant 14)
2. Claire Exemple, 12 rue du Modèle, VillefictivePersonnelle, directeNom et domicile
3. Matricule 004512, née le 14 mai 1988Personnelle, indirecteRegistre RH, recoupement
4. À la suite de votre arrêt maladie du 3 au 14 marsSensible : santéRévèle son état de santé (article 4, point 15)
5. Seule formatrice cariste de nuit du site de VillefictivePersonnelle, indirecteUne seule personne correspond
6. Votre salaire brut reste de 3 200 € par moisPersonnelleÉconomique, non sensible
7. Votre délégué syndical, Jean Modèle, peut vous assisterTiers, sensibleRévèle son appartenance syndicale
8. Marc Spécimen, DRH, courriel nominatifPersonnelleUn salarié reste une personne
Courrier fictif, lu à la lumière du RGPD

Seule la ligne 1 ne contient aucune donnée personnelle. Les lignes 4 et 7 sont sensibles. La ligne 5 ne nomme personne, mais désigne une seule personne. Si vous noircissez seulement le nom avant d'envoyer le courrier à un conseil, matricule, date de naissance, poste et arrêt maladie la trahissent encore.

Comment vérifier votre propre document avant de le partager ?

  1. 1Décidez qui lira le document et ce dont il a vraiment besoin.
  2. 2Repérez les identifiants directs : noms, signatures, courriels nominatifs, photos.
  3. 3Repérez les numéros : matricule, sécurité sociale, banque, téléphone, plaque, références de dossier.
  4. 4Lisez le contexte : postes, dates, lieux, faits rares.
  5. 5Cherchez les contenus des articles 9 et 10 : santé, syndicat, religion, politique, sexualité, génétique, biométrie, infractions.
  6. 6Pensez aux tiers : collègues, témoins, famille.
  7. 7Vérifiez ce qui est caché : propriétés du fichier, commentaires, suivi des modifications.
  8. 8Gardez l'original en lieu sûr et ne partagez que la copie masquée.

Un logiciel peut accélérer les étapes 2 et 3 : noms, courriels, téléphones, adresses, numéros d'identité et coordonnées bancaires suivent des motifs. ONYRI Sanitize, par exemple, les détecte dans le navigateur sans envoyer le fichier, puis exporte une copie aplatie, sans rien sous les masques. Il ne détecte ni les termes médicaux, ni les salaires en tant que tels, ni les noms de sociétés : pour les lignes 4 et 5, ajoutez ces termes à la main, puis relisez l'aperçu élément par élément avant de télécharger.

Questions fréquentes

Une adresse courriel professionnelle est-elle une donnée personnelle ?
Oui, si elle nomme une personne. La Commission européenne classe une adresse du type prénom.nom parmi les données personnelles, pas une adresse générique du type info. Une boîte partagée utilisée par une seule personne peut toutefois la désigner.
Une photo ou une carte d'identité scannée est-elle une donnée sensible ?
C'est une donnée personnelle, pas forcément sensible. Selon le considérant 51, une photographie n'est une donnée biométrique que si un moyen technique spécifique permet l'identification ou l'authentification unique d'une personne. La DSK allemande invite à en tenir compte dans l'analyse des risques.
Donnée personnelle et PII, est-ce la même chose ?
Pas tout à fait. PII est un terme américain : le glossaire du NIST en recense cinq définitions, comme une information permettant de distinguer ou de retracer l'identité d'une personne. Le RGPD vise toute information sur une personne identifiable : la liste PII d'un outil peut donc être plus étroite.

Sources et références

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite