Aller au contenu
RGPD et conformité6 min de lecture

Une donnée pseudonymisée reste-t-elle une donnée personnelle ?

Un arrêt européen de 2025 et les lignes directrices du CEPD précisent quand une donnée pseudonymisée reste personnelle, ce que cela change pour vos documents.

Par Alexis de ONYRI

Une donnée pseudonymisée reste une donnée personnelle pour qui détient la clé permettant de l'inverser. Pour un destinataire sans aucun moyen de ré-identifier quiconque, c'est différent. Un arrêt européen de 2025 affirme que ce même fichier peut ne pas être une donnée personnelle du tout. La réponse dépend de qui regarde le fichier, pas seulement de la technique utilisée pour le masquer.

Que signifie la pseudonymisation selon le RGPD ?

L'article 4, point 5, du RGPD définit la pseudonymisation. C'est un traitement des données personnelles qui empêche de les attribuer à une personne précise sans informations supplémentaires. Ces informations supplémentaires doivent être conservées séparément, protégées par des mesures techniques et organisationnelles. En clair, vous remplacez un nom par un code, et vous verrouillez la liste des codes loin du fichier lui-même.

Les données à caractère personnel qui ont fait l'objet d'une pseudonymisation et qui pourraient être attribuées à une personne physique par le recours à des informations supplémentaires devraient être considérées comme des informations concernant une personne physique identifiable. Considérant 26, RGPD.

Qu'apportent les lignes directrices du CEPD de 2025 ?

Le Comité européen de la protection des données (CEPD) a adopté les lignes directrices 01/2025 sur la pseudonymisation le 16 janvier 2025. Il les a ouvertes à consultation publique jusqu'au 14 mars 2025. En septembre 2026, le CEPD n'avait pas encore publié de version finale : le texte de janvier 2025 reste donc la référence. Les lignes directrices introduisent une idée utile, le domaine de pseudonymisation : le groupe précis de personnes censées ne pas pouvoir ré-identifier quiconque. En dehors de ce groupe, la même protection peut ne plus tenir.

Qu'a décidé la Cour dans l'affaire CEPD contre CRU ?

Cette affaire, C-413/23 P, oppose le Contrôleur européen de la protection des données au Conseil de résolution unique (CRU). La Cour de justice de l'Union européenne a statué le 4 septembre 2025. Formellement, elle relève du règlement 2018/1725, jumeau du RGPD pour les institutions européennes, mais son raisonnement vaut aussi pour le RGPD. Le CRU avait pseudonymisé des commentaires d'actionnaires de Banco Popular avant de les transmettre à Deloitte pour évaluation. Le CEPD estimait que Deloitte avait reçu des données personnelles, et que les actionnaires auraient dû en être informés. Le CRU contestait ce point.

La Cour a retenu une position intermédiaire. Une donnée pseudonymisée ne doit pas être considérée comme une donnée personnelle en toute hypothèse et pour toute personne, selon l'arrêt. Si un destinataire comme Deloitte ne peut vraiment pas ré-identifier quiconque, le fichier peut ne pas être une donnée personnelle pour lui. Mais les obligations propres à l'expéditeur ne disparaissent pas. Informer les personnes des destinataires de leurs données s'apprécie de son côté, au moment de la collecte, quel que soit le sort ultérieur du fichier.

TechniqueRéversible ?Donnée personnelle pour l'expéditeur ?Donnée personnelle pour le destinataire ?
Anonymisation complète, clé détruiteNonNon, une fois vraiment anonymeNon
Pseudonymisation, l'expéditeur garde la cléOuiOui, toujoursSouvent non, si la ré-identification n'est pas réaliste pour lui
Pseudonymisation, clé partagée avec le destinataireOuiOuiOui
Masquage au marqueur noir de certaines valeursNon, pour ces valeursNon, pour ces valeursNon, pour ces valeurs

Qu'est-ce que cela change pour un document que vous envoyez ?

Imaginez Claire Exemple, responsable RH. Elle remplace chaque nom de salarié dans un rapport par un code comme [NAME12], avant de l'envoyer à un auditeur externe. Claire garde la liste des noms de son côté. Pour elle, le rapport reste une donnée personnelle : elle peut l'inverser en quelques secondes. Pour l'auditeur, ce n'est peut-être pas le cas, s'il n'a aucun moyen d'obtenir cette liste ni d'autre façon réaliste de deviner qui est qui.

Le mode Token d'ONYRI Sanitize, réservé à l'offre Pro, applique ce type de pseudonymisation. Chaque valeur devient une étiquette cohérente, et ONYRI ne conserve aucune clé : il ne peut donc pas restaurer le fichier d'origine à votre place. Cela ne rend pas le document anonyme entre vos mains. Vous détenez toujours le fichier source, donc, selon le raisonnement ci-dessus, la copie tokenisée reste une donnée personnelle pour vous, l'expéditeur.

  • Demandez-vous qui détiendra la clé : vous, le destinataire, ou personne.
  • Vérifiez si le destinataire pourrait ré-identifier les personnes autrement, par exemple en recoupant d'autres données qu'il détient déjà.
  • Notez votre raisonnement quand vous décidez qu'un fichier n'est pas une donnée personnelle pour un destinataire. Une autorité pourrait vous le demander plus tard.
  • N'oubliez pas que vos propres obligations ne disparaissent pas : votre devoir d'information s'apprécie de votre côté, pas de celui du destinataire.

Rien ici ne constitue un conseil juridique, et les autorités nationales ne lisent pas toujours ces arrêts de la même façon. Quand l'enjeu est important, comme un transfert massif ou des données sensibles, consultez un délégué à la protection des données ou un avocat. Faites-le avant de considérer qu'un fichier n'est plus une donnée personnelle pour son destinataire.

Questions fréquentes

Une donnée pseudonymisée est-elle la même chose qu'une donnée anonymisée ?
Non. L'anonymisation supprime le lien avec une personne pour de bon. La pseudonymisation garde un chemin de retour, via une clé ou des informations supplémentaires conservées ailleurs. Le considérant 26 du RGPD traite la donnée pseudonymisée comme une information sur une personne identifiable. Cela ne change que si elle remplit les conditions plus strictes de l'anonymat complet.
Qui décide si mon destinataire peut ré-identifier quelqu'un ?
C'est à vous, en tant qu'expéditeur, d'en juger honnêtement. Regardez ce que le destinataire détient déjà, ce qu'il pourrait raisonnablement obtenir, et l'effort que demanderait une ré-identification. Si c'est facile pour lui, traitez la donnée comme personnelle pour lui aussi.
L'arrêt CEPD contre CRU permet-il de partager librement des fichiers pseudonymisés ?
Non. La Cour de justice a seulement dit qu'une donnée pseudonymisée n'est pas automatiquement une donnée personnelle pour tout destinataire, dans tous les cas. Vos propres obligations d'expéditeur, y compris informer les personnes du transfert, s'apprécient de votre côté et continuent de s'appliquer.
Qu'ont changé les lignes directrices du CEPD de 2025 ?
Elles n'ont pas changé la loi. Elles expliquent comment appliquer l'article 4, point 5, en pratique, notamment comment définir qui appartient au domaine de pseudonymisation et tenir cette clé à l'écart. En septembre 2026, elles restent la version soumise à consultation en janvier 2025 : vérifiez le site du CEPD pour une version finale.
Que vérifier avant d'envoyer un document pseudonymisé à un tiers ?
Confirmez qui détient la clé, notez si le destinataire pourrait ré-identifier les personnes autrement, et gardez une trace écrite de votre raisonnement. Conservez votre fichier d'origine et sa liste de clés séparément, et relisez votre information aux personnes concernées pour qu'elle reflète ce transfert.

Sources et références

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite