Aller au contenu
Fondamentaux6 min de lecture

PII ou donnée personnelle : quelle différence entre droit américain et RGPD ?

Le PII du NIST, l'information personnelle de la Californie et la donnée personnelle du RGPD ne couvrent pas la même chose. Comparaison et règle pratique.

Par Alexis de ONYRI

PII et donnée personnelle ne désignent pas exactement la même chose. Le PII est le terme utilisé par le droit américain pour l'information qui identifie une personne. La donnée personnelle est le terme du droit européen, et sa définition légale est plus large. Elle couvre aussi les indices indirects, comme un intitulé de poste ou une date de naissance.

Cette différence compte pour un document. Un fichier peut passer un contrôle PII étroit et contenir malgré tout une donnée personnelle au sens du RGPD. Cet article compare les définitions américaine et européenne, à jour en septembre 2026, et donne une règle simple pour caviarder un document.

Que signifie le PII en droit américain ?

La référence américaine principale est la publication spéciale NIST 800-122, publiée en avril 2010 par le National Institute of Standards and Technology, l'institut fédéral de normalisation. Elle a été écrite pour les agences fédérales américaines et définit le PII comme toute information sur une personne détenue par une agence.

PII is any information about an individual maintained by an agency, including (1) any information that can be used to distinguish or trace an individual's identity, such as name, social security number, date and place of birth, mother's maiden name, or biometric records; and (2) any other information that is linked or linkable to an individual, such as medical, educational, financial, and employment information.
  • Certaines informations désignent une personne à elles seules : un nom complet, un numéro de sécurité sociale, un numéro de passeport, une empreinte digitale.
  • D'autres ne désignent quelqu'un qu'une fois combinées à un autre élément : une date de naissance, un intitulé de poste, un dossier médical, un salaire. Le NIST regroupe cette seconde catégorie sous une même étiquette, « liée ou susceptible d'être liée ».
  • De nombreuses lois américaines, fédérées ou sectorielles, reprennent le vocabulaire du NIST, mais chacune fixe son propre périmètre.

La Californie ajoute une loi d'État plus large. Sa loi sur la vie privée définit l'information personnelle comme toute donnée qui identifie, concerne, ou pourrait raisonnablement être rattachée, directement ou indirectement, à un consommateur ou à un foyer. Cela se rapproche déjà de la norme européenne. L'article 1798.140 du Code civil californien cite les identifiants, l'historique de navigation, la géolocalisation, et même les profils déduits par inférence.

Que signifie la donnée personnelle en droit européen ?

L'article 4, paragraphe 1, du RGPD, le règlement général sur la protection des données de l'Union européenne, définit la donnée personnelle. Il s'agit de toute information se rapportant à une personne physique identifiée ou identifiable, appelée la personne concernée.

toute information se rapportant à une personne physique identifiée ou identifiable

Identifiable est le mot clé. Le considérant 26 du RGPD demande de prendre en compte tous les moyens raisonnablement susceptibles d'être utilisés pour identifier cette personne, directement ou indirectement. Cela inclut le responsable du traitement, mais aussi toute autre personne qui tenterait de le faire. Le coût et le temps nécessaires comptent aussi, selon la technologie disponible aujourd'hui.

La CNIL, l'autorité française de protection des données, cite les identifiants indirects les plus courants : un numéro de téléphone, une plaque d'immatriculation, une adresse postale ou électronique, une voix, ou une image. Elle met aussi en garde contre les combinaisons. Imaginez une note sur une femme habitant une rue nommée, née en 1986, bénévole dans une association locale. Aucun nom n'apparaît, mais l'ensemble des détails peut désigner une seule personne, comme Claire Exemple.

Pourquoi la définition européenne est-elle plus large que le PII américain ?

NotionLoiExemples typiquesCouvre les identifiants indirects ?
PIINIST SP 800-122 (recommandations fédérales américaines, 2010)Nom, numéro de sécurité sociale, date de naissance, donnée biométriqueOui, comme information « susceptible d'être liée »
Information personnelleCode civil californien, article 1798.140 (CCPA/CPRA)Nom, adresse, adresse IP, historique de navigation, profil déduitOui, prévu directement par la loi
Donnée personnelleRGPD, article 4, paragraphe 1 (UE)Nom, numéro d'identification, donnée de localisation, identifiant en ligne, tout trait d'identitéOui, à l'article 4(1) et au considérant 26

Les trois lois vont dans le même sens : les indices d'identité comptent, pas seulement les noms et les numéros. L'autorité bavaroise de protection des données, en Allemagne, le BayLfD, a publié en avril 2026 un nouveau document de travail sur l'identifiabilité. Il confirme que l'identification peut être indirecte, par un lien qu'une autre personne que le responsable du document pourrait établir, pas seulement par la donnée elle-même.

Que faut-il caviarder dans un document, en cas de doute ?

Si votre document peut atteindre un lecteur européen, ou si vous n'êtes simplement pas sûr de la loi applicable, caviardez selon la norme européenne, plus large. Il est plus prudent de masquer trop que de laisser un indice indirect bien visible.

  • Masquez toujours les identifiants directs : noms complets, e-mails, numéros de téléphone, numéros de sécurité sociale ou d'identité nationale, signatures.
  • Masquez aussi les identifiants indirects quand un petit groupe pourrait être concerné : dates de naissance, codes postaux, intitulés de poste, numéros de compte, adresses IP.
  • Surveillez les combinaisons : un rôle, plus une date, plus un lieu peuvent désigner quelqu'un même sans son nom.

Un outil peut vous aider à repérer les deux catégories à la fois. Les détecteurs d'ONYRI Sanitize tournent dans votre navigateur. Ils couvrent les identifiants directs, comme les noms, les e-mails, les numéros de téléphone et les numéros d'identité nationale. Ils repèrent aussi de nombreux indirects, comme les dates, les adresses et les numéros de compte. Sa limite : l'identification par le seul contexte, comme un intitulé de poste rare dans une petite équipe, demande encore une vérification humaine avant l'envoi.

Les définitions continueront d'évoluer à mesure que les tribunaux traiteront de nouvelles affaires, des deux côtés de l'Atlantique. En attendant, traitez tout indice qui réduit un document à une seule personne comme une donnée personnelle, quelle que soit la loi applicable.

Questions fréquentes

Le PII est-il la même chose qu'une donnée personnelle ?
Non. Le PII est le terme américain, le plus souvent défini par les recommandations du NIST pour les agences fédérales. La donnée personnelle est le terme européen, au sens de l'article 4(1) du RGPD. La définition européenne couvre davantage, y compris les identifiants indirects comme une date de naissance ou un intitulé de poste.
La loi californienne CCPA utilise-t-elle le mot PII ?
Non, l'article 1798.140 du Code civil californien utilise le terme « information personnelle », pas PII. Sa définition couvre déjà les données qui pourraient raisonnablement être rattachées, directement ou indirectement, à un consommateur ou à un foyer, ce qui la rapproche plus de la norme européenne que du PII du NIST.
Un document peut-il ne contenir aucun PII mais quand même une donnée personnelle ?
Oui. Un fichier sans nom, sans numéro de sécurité sociale et sans numéro de compte peut encore identifier quelqu'un selon le RGPD, par un intitulé, une date et un lieu combinés. Le test européen se demande si l'identification est raisonnablement probable, pas seulement si un champ d'identifiant est présent.
Que dois-je masquer si mon document peut être lu dans l'Union européenne ?
Masquez les identifiants directs, comme les noms et les e-mails, et les indirects aussi, comme les dates, les adresses et les intitulés de poste qui ne pourraient viser qu'une seule personne. En cas de doute sur la loi applicable, le choix le plus prudent est la norme européenne, plus large.

Sources et références

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite