La minimisation des données du RGPD, appliquée aux documents
L'article 5.1.c du RGPD en pratique : adéquat, pertinent, limité, pour les fichiers que vous envoyez, conservez ou confiez à un outil. Trois cas concrets.
Minimiser, c'est ne laisser dans un document que les données personnelles utiles à son but. L'article 5.1.c du RGPD exige des données adéquates, pertinentes et limitées à ce qui est nécessaire. Pour un fichier : avant de l'envoyer, de le conserver ou de le charger dans un outil, retirez ou masquez ce dont le lecteur ou l'outil n'a pas besoin.
Prenons Claire Exemple, responsable administrative. L'auditeur d'un client lui demande la preuve que son entreprise a payé ses salariés au dernier trimestre. Elle s'apprête à envoyer l'export complet de la paie : quarante noms, des salaires, des RIB. Un récapitulatif des totaux mensuels suffirait. Ce guide est une information générale, à jour en septembre 2026, pas un conseil juridique.
Que dit l'article 5.1.c du RGPD ?
Les données à caractère personnel doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées (minimisation des données). (article 5.1.c du RGPD)
UE : tout part de la finalité, le but. Adéquat : assez pour l'atteindre. Pertinent : en lien avec lui. Limité : pas plus qu'il n'en faut. Le considérant 39 ajoute que les données ne devraient être traitées que si la finalité ne peut être raisonnablement atteinte par d'autres moyens.
France : selon la CNIL, la minimisation limite la collecte aux données strictement nécessaires à votre objectif. Et le principe de finalité évite de collecter des données « au cas où ».
Pourquoi est-ce plus difficile avec des documents ?
Une base de données a des champs. Vous décidez, champ par champ, quoi collecter. Un document est un paquet. Rédigé pour un but, il est réutilisé pour un autre, et il voyage entier. Il transporte aussi des données invisibles. Selon la documentation de Microsoft, l'Inspecteur de document de Word peut trouver des commentaires, des marques de révision, des propriétés comme le nom de l'auteur et du texte masqué.
Comment l'appliquer quand vous partagez, conservez ou traitez un fichier ?
| Situation | La question | Ce que donne la minimisation |
|---|---|---|
| Partager un fichier avec un client, un fournisseur, un auditeur | De quoi ce lecteur a-t-il besoin pour faire son travail ? | Envoyez un extrait ou une copie masquée. Retirez les tiers, les numéros d'identité et les coordonnées inutiles au lecteur. |
| Conserver un fichier sur un disque partagé ou dans une archive | En avons-nous encore besoin, et qui doit y accéder ? | Fixez une date de suppression. Supprimez les doublons. Restreignez le dossier. |
| Traiter avec un outil : assistant IA, traducteur en ligne, convertisseur | L'outil doit-il savoir qui sont les personnes ? | Masquez ou remplacez les identifiants avant le chargement. Vérifiez ce que le fournisseur conserve et réutilise. |
Le Comité européen de la protection des données (CEPD) donne la méthode dans ses lignes directrices 4/2019 : vérifier si le but peut être atteint avec moins de données personnelles, des données moins détaillées, ou aucune. Et ne pas créer plus de copies que nécessaire. Pour l'IA, la CNIL recommande depuis juillet 2024 de ne jamais partager d'informations confidentielles, comme des données personnelles, avec un service grand public.
Quel lien avec les articles 25 et 32 ?
L'article 25.1 demande des mesures techniques et organisationnelles, telles que la pseudonymisation, destinées à mettre en œuvre des principes comme la minimisation. L'article 25.2 pose la règle par défaut : seules les données nécessaires au regard de chaque finalité spécifique sont traitées. Il vise quatre dimensions : la quantité de données collectées, l'étendue du traitement, la durée de conservation et l'accessibilité.
L'article 32 porte sur la sécurité. Il cite la pseudonymisation et le chiffrement parmi les mesures à envisager. Le lien est simple : ce qui n'est pas dans le fichier ne peut pas en fuiter. Une pièce jointe masquée, envoyée à la mauvaise adresse, expose moins que le fichier complet.
À quoi cela ressemble-t-il en pratique ? Trois exemples avant/après
| Cas | Avant | Après |
|---|---|---|
| Référencement fournisseur : un client demande qui détient et dirige votre société | Passeports scannés de deux dirigeants, adresses personnelles, registre complet des associés | Noms et fonctions, comme le demande le questionnaire. Numéros de passeport, photos et adresses masqués, sauf si le client justifie son besoin. |
| Dossier RH : une plainte interne part chez un enquêteur externe | Tout le dossier du salarié : arrêts maladie, salaires, tous les collègues cités dans les courriels | Seulement les pièces liées à la plainte. Les témoins deviennent Témoin A, Témoin B. Données de santé et de paie retirées. |
| Ticket de support : un client joint un relevé bancaire pour montrer un bug | Le relevé complet, visible par toute l'équipe support et gardé des années | Masquez l'IBAN et l'adresse à la réception. Supprimez la pièce jointe à la clôture du ticket. |
Notez le mot adéquat. Minimiser ne veut pas dire envoyer le moins possible, mais assez, et pas plus. Si l'auditeur a besoin du montant de la facture, le masquer rend le document inutile.
Comment minimiser un document, étape par étape ?
- 1Écrivez le but en une phrase. Exemple : prouver que la facture 2026-114 a été payée.
- 2Listez ce qu'il faut au lecteur ou à l'outil pour cette seule tâche.
- 3Envoyez un extrait ou une page si cela suffit.
- 4Travaillez sur une copie. Masquez le reste : noms de tiers, numéros d'identité et de compte, adresses.
- 5Nettoyez ce qui ne se voit pas : commentaires, suivi des modifications, propriétés du document.
- 6Contrôlez le résultat : essayez de copier le texte sous chaque masque.
- 7Fixez une date de suppression par copie. Notez ce que vous avez retiré et pourquoi : l'article 5.2 impose de pouvoir démontrer le respect des principes.
Côté outils : l'autorité britannique, l'ICO, prévient qu'un texte couvert par un simple rectangle noir peut réapparaître par copier-coller. Selon la documentation d'Adobe, l'outil Biffer d'Acrobat Pro supprime définitivement le contenu, et le nettoyage retire commentaires, métadonnées et calques masqués. Autre option, dans le navigateur : ONYRI Sanitize masque un PDF, un fichier Word ou un scan sans l'envoyer, et exporte des pages aplaties. Aucun détecteur ne trouve tout. Vérifiez chaque élément vous-même.
Que ne fait pas la minimisation ?
- Elle ne rend pas un document anonyme. Selon le considérant 26, des données pseudonymisées qui pourraient être attribuées à une personne grâce à d'autres informations restent des données personnelles.
- Elle ne remplace pas la sécurité. Un fichier minimisé exige toujours le bon destinataire, et un chiffrement si le risque le justifie (article 32).
- Elle ne remplace pas les durées de conservation. L'article 5.1.e est un principe distinct : un fichier allégé gardé sans limite est gardé trop longtemps.
Questions fréquentes
- Masquer les noms suffit-il à rendre un document anonyme ?
- En général, non. Le considérant 26 du RGPD demande de prendre en considération l'ensemble des moyens raisonnablement susceptibles d'être utilisés pour identifier une personne. Le contexte suffit souvent : une fonction, une date, un événement rare. La CNIL rappelle que des données pseudonymisées conservent un caractère personnel.
- La minimisation vaut-elle pour les fichiers que nous détenons déjà ?
- Oui. Selon le CEPD, il faut examiner périodiquement si les données sont toujours adéquates, pertinentes et nécessaires, ou s'il faut les supprimer ou les anonymiser. Le considérant 39 demande des délais pour l'effacement ou pour un examen périodique.
- Pouvons-nous garder l'original complet si nous partageons une copie masquée ?
- Oui, si l'original a lui-même un but et une durée de conservation. Limitez qui peut l'ouvrir : l'accessibilité est l'une des quatre dimensions de l'article 25.2. Et gardez-le : une copie correctement caviardée ne permet pas de retrouver l'original.
- Faut-il noircir les données ou les remplacer par des libellés ?
- Si l'information est inutile, retirez-la : une barre noire est définitive. Si le lecteur doit suivre qui a fait quoi, des libellés constants comme Personne A gardent le texte lisible. C'est de la pseudonymisation. Le CEPD la recommande dès qu'il n'est plus nécessaire de disposer de données directement identifiables. Le résultat reste une donnée personnelle.
Sources et références
- Règlement (UE) 2016/679 (RGPD) : articles 5.1.c, 5.1.e, 5.2, 6.1, 25, 32 et considérants 26 et 39 — EUR-Lex
- Lignes directrices 4/2019 relatives à l'article 25 : protection des données dès la conception et protection des données par défaut (version 2.0, adoptées le 20 octobre 2020) — Comité européen de la protection des données (CEPD)
- Les six grands principes du RGPD — CNIL
- Les questions-réponses de la CNIL sur l'utilisation d'un système d'IA générative (18 juillet 2024) — CNIL
- L'anonymisation de données personnelles — CNIL
- How do we avoid an accidental breach when redacting information? (en anglais) — Information Commissioner's Office (ICO)
- Supprimer des données masquées et des informations personnelles en inspectant des documents, des présentations ou des classeurs — Support Microsoft
- Supprimer les informations sensibles (tutoriel Acrobat : biffer et nettoyer) — Adobe
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.