Données désidentifiées en Amérique du Nord : Californie, États américains et Québec
Ce que « deidentified » veut dire en Californie et en Virginie, ce qu’ajoute la Loi 25 au Québec, et quoi faire avant d’y envoyer un document.
Masquer un document ne le rend pas « deidentified » (désidentifié) en Amérique du Nord. En Californie et en Virginie, le détenteur doit aussi promettre publiquement de ne pas réidentifier les données et lier ses destinataires par contrat. Au Québec, retirer les identifiants directs, comme les noms, rend seulement l’information « dépersonnalisée » : elle reste un renseignement personnel.
Ce guide s’adresse aux équipes européennes qui échangent des documents avec les États-Unis ou le Québec. Il est à jour en octobre 2026. C’est de l’information, pas un conseil juridique.
Que signifie « deidentified » dans le CCPA ?
Le California Consumer Privacy Act (CCPA, loi californienne sur la vie privée des consommateurs) définit « deidentified » à la section 1798.140(m) du Code civil de Californie. Le texte de la California Privacy Protection Agency, en vigueur au 1er janvier 2026, commence ainsi (traduction) :
« Deidentified » désigne une information qui ne peut raisonnablement ni servir à déduire des informations sur un consommateur précis, ni lui être reliée, à condition que l’entreprise qui la détient :
- prenne des mesures raisonnables pour qu’elle ne puisse être associée à aucun consommateur ni foyer ;
- s’engage publiquement à ne pas la réidentifier, sauf pour tester son procédé ;
- oblige par contrat chaque destinataire à suivre les mêmes règles.
Le critère vise donc le détenteur, pas seulement le fichier. Claire Exemple, juriste à Lyon, envoie un contrat parfaitement masqué à un client de San Diego. Si ce client n’a pris aucun engagement public de ne pas réidentifier les données, le fichier n’est pas désidentifié. Si les trois conditions sont réunies, le paragraphe (v)(3) le sort des « renseignements personnels ».
Le paragraphe (aa) définit « pseudonymize » : des données qu’on ne peut plus rattacher à un consommateur sans information conservée à part. La loi ne les exclut pas des renseignements personnels. Des noms remplacés par des codes, clé rangée ailleurs, sont pseudonymisés, pas désidentifiés.
Les autres États américains appliquent-ils le même critère ?
La Virginie suit le même modèle. Sa Consumer Data Protection Act définit les « de-identified data » (section 59.1-575) : des données qu’on ne peut raisonnablement pas relier à une personne identifiée ou identifiable. La section 59.1-581 impose au détenteur trois devoirs semblables, plus un quatrième : qui transmet ces données vérifie que les destinataires tiennent leurs engagements.

Les deux lois fixent des seuils (chiffre d’affaires, volume de données) : un petit partenaire peut y échapper. Nous n’avons vérifié que ces deux États, et la rédaction varie. Lisez la loi de votre partenaire. Les dossiers de santé américains suivent une règle fédérale à part, HIPAA, traitée dans un autre article.
Comment la Loi 25 du Québec définit-elle un renseignement anonymisé ?
« Loi 25 » est le nom courant de la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (2021, chapitre 25). Elle a modifié la Loi sur la protection des renseignements personnels dans le secteur privé (chapitre P-39.1). Depuis le 22 septembre 2023, l’article 23 de cette loi précise :
un renseignement concernant une personne physique est anonymisé lorsqu’il est, en tout temps, raisonnable de prévoir dans les circonstances qu’il ne permet plus, de façon irréversible, d’identifier directement ou indirectement cette personne.
L’article 12 prévoit un niveau plus bas, le renseignement « dépersonnalisé » : il ne permet plus d’identifier directement la personne. Il reste un renseignement personnel, et l’entreprise doit limiter le risque de réidentification. La Commission d’accès à l’information (CAI), l’autorité québécoise, cite le retrait des noms, adresses et numéros d’assurance sociale.
Qu’exige le règlement sur l’anonymisation ?
Le Règlement sur l’anonymisation des renseignements personnels a été publié le 15 mai 2024. Il est en vigueur depuis le 30 mai 2024, et l’obligation de registre depuis le 1er janvier 2025. L’entreprise qui anonymise des renseignements personnels doit :
- fixer d’abord les fins (article 3) ;
- travailler sous la supervision d’une personne compétente (article 4) ;
- retirer les identifiants directs, puis analyser les risques (article 5) ;
- appliquer des techniques reconnues et des mesures de sécurité (article 6) ;
- démontrer un risque résiduel très faible, sans exiger zéro risque (article 7) ;
- réévaluer régulièrement (article 8) ;
- tout consigner dans un registre (article 9).
L’analyse examine notamment trois critères : l’individualisation (isoler une personne), la corrélation (relier des données sur une même personne) et l’inférence (déduire des renseignements d’autres données). Selon la CNIL, les autorités européennes de protection des données utilisent les mêmes critères.
Que dit le droit fédéral canadien ?
La loi fédérale du secteur privé, la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), ne définit pas l’anonymisation. Son article 4.5.3 (annexe 1, texte à jour au 21 septembre 2026) dit seulement qu’on devrait détruire, effacer ou dépersonnaliser les renseignements devenus inutiles. Attention : ce « dépersonnaliser » traduit « made anonymous », alors qu’au Québec « dépersonnalisé » désigne le niveau plus bas.
La réforme traîne. Selon le Commissariat à la protection de la vie privée du Canada, le projet de loi C-27 est mort au Feuilleton en janvier 2025. Le projet C-36, déposé le 15 juin 2026, définirait « anonymiser » comme une modification irréversible, sans risque raisonnablement prévisible d’identification. Selon la Bibliothèque du Parlement (juillet 2026), il n’a aucun effet avant son adoption.
Comment ces règles se comparent-elles ?
| Territoire | Terme et source | Critère | Devoirs au-delà du masquage | Pour un document |
|---|---|---|---|---|
| Californie | « Deidentified », Code civil 1798.140(m) | Ne peut raisonnablement être relié à un consommateur | Mesures raisonnables, engagement public, contrats avec les destinataires | Masquer n’est qu’une étape. Le détenteur fait le reste |
| Virginie | « De-identified data », Code 59.1-575 et 59.1-581 | Ne peut raisonnablement être relié à une personne identifiable | Trois devoirs semblables, plus le suivi des destinataires | Comme en Californie |
| Québec, anonymisé | Article 23 de la loi P-39.1 et règlement de 2024 | N’identifie plus personne, de façon irréversible | Fins, personne compétente, analyse de risques, réévaluation, registre | Difficile à atteindre pour un seul document |
| Québec, dépersonnalisé | Article 12 de la loi P-39.1 | N’identifie plus directement la personne | Mesures raisonnables contre la réidentification | Niveau habituel d’un fichier masqué. Reste personnel |
| Canada, fédéral | LPRPDE, sans définition. C-36 non en vigueur | Renseignement sur un individu identifiable | Aucun devoir propre aujourd’hui | À traiter comme personnel |
Que faire avant d’envoyer un document depuis l’UE ?
Le RGPD s’applique toujours quand vous envoyez le fichier. La Commission européenne reconnaît le Canada pour les organisations commerciales, et les États-Unis seulement pour les entreprises du Data Privacy Framework UE-États-Unis.
- N’envoyez que ce dont le destinataire a besoin.
- Masquez les identifiants directs : noms, e-mails, téléphones, numéros de sécurité sociale, de compte, signatures.
- Pensez aux recoupements : un poste, une date et une petite ville peuvent désigner une personne.
- Si un partenaire américain vous transmet des données désidentifiées, attendez-vous à promettre par contrat de ne pas les réidentifier.
- Selon la CAI, une entreprise québécoise doit évaluer les facteurs relatifs à la vie privée et conclure une entente écrite avant de vous envoyer des renseignements personnels (article 17 de la loi P-39.1).
Sur un document américain, ONYRI Sanitize applique ses formats américains. Il repère les numéros de sécurité sociale (plages jamais attribuées écartées), EIN, codes ZIP, téléphones et adresses, ainsi que les numéros de passeport et de routage bancaire, et ceux de permis de conduire et de compte seulement quand leur libellé les précède. Le Canada ne fait pas partie de ses pays : masquez à la main un numéro d’assurance sociale. Engagements et contrats restent votre affaire.
Ces règles bougent. Vérifiez le texte en vigueur avant de vous y fier. Puis interrogez votre DPO, un avocat dans l’État ou la province de votre partenaire, ou la CAI.
Questions fréquentes
Un PDF masqué est-il « deidentified » au sens du CCPA ?
Non. Le détenteur doit aussi prendre des mesures raisonnables, s’engager publiquement à ne pas réidentifier et lier ses destinataires par contrat. Le masquage ne couvre qu’une partie de la première condition.
Au Québec, un document sans les noms est-il anonymisé ?
En général, non. Au mieux, il est dépersonnalisé au sens de l’article 12 et reste un renseignement personnel. L’anonymisation exige le processus complet du règlement de 2024, avec analyse de risques et registre.
Le droit fédéral canadien définit-il les données anonymisées ?
Pas aujourd’hui. La LPRPDE parle de dépersonnaliser sans définir le terme. Le projet de loi C-36 le définirait, mais il n’a aucun effet avant son adoption.
Un fichier désidentifié en Californie est-il anonyme au sens du RGPD ?
Pas automatiquement. Le considérant 26 du RGPD demande si quelqu’un pourrait encore identifier la personne par des moyens raisonnablement susceptibles d’être utilisés. Vérifiez aussi le fichier selon ce critère.
Sources et références
- California Consumer Privacy Act of 2018, texte en vigueur au 1er janvier 2026 (section 1798.140 du Code civil, en anglais)California Privacy Protection Agency
- Code de Virginie, section 59.1-575, définitions (en anglais)Virginia General Assembly
- Code de Virginie, section 59.1-576, champ d’application et exemptions (en anglais)Virginia General Assembly
- Code de Virginie, section 59.1-581, traitement des données désidentifiées (en anglais)Virginia General Assembly
- Projet de loi no 64 (2021, chapitre 25), Loi modernisant des dispositions législatives en matière de protection des renseignements personnelsÉditeur officiel du Québec
- Règlement sur l’anonymisation des renseignements personnels, décret 783-2024, Gazette officielle du Québec, 15 mai 2024Publications du Québec
- Conservation et destruction des renseignements personnels : anonymisation et dépersonnalisationCommission d’accès à l’information du Québec
- Principaux changements apportés par la Loi 25Commission d’accès à l’information du Québec
- Loi sur la protection des renseignements personnels et les documents électroniques, texte complet (à jour au 21 septembre 2026)Site Web de la législation (Justice), gouvernement du Canada
- Rapport annuel au Parlement 2024-2025 sur la Loi sur la protection des renseignements personnels et la LPRPDECommissariat à la protection de la vie privée du Canada
- Résumé législatif du projet de loi C-36, version préliminaire, 6 juillet 2026Bibliothèque du Parlement
- L’anonymisation de données personnellesCNIL
- Transferts de données hors UE : le cadre général prévu par le RGPDCNIL
- Adequacy decisions (en anglais)Commission européenne
- Règlement (UE) 2016/679 (RGPD), texte officiel en français, considérant 26EUR-Lex, Union européenne
- 45 CFR 164.514, Other requirements relating to uses and disclosures of protected health information (en anglais)Legal Information Institute, Cornell Law School