Anonymiser un document au Royaume-Uni : ce que dit le guide de l'ICO
Ce que le guide d'anonymisation de l'ICO (2025) change pour vos documents : test de l'intrus motivé, contexte de diffusion et pseudonymisation.
Selon le UK GDPR, un document n'est anonyme que si personne ne dispose d'un moyen raisonnablement probable d'y identifier quelqu'un. L'autorité britannique, l'Information Commission's Office (ICO), estime que le risque d'identification doit être « suffisamment faible » (sufficiently remote) pour le document et pour chaque lecteur. Son guide Anonymisation, publié le 28 mars 2025, avertit que le masquage seul, comme supprimer les noms, ne suffit pas.
Quelles règles britanniques s'appliquent à l'anonymisation d'un document ?
Depuis le Brexit, le Royaume-Uni a son propre régime. Le premier texte est le UK General Data Protection Regulation (UK GDPR), le RGPD britannique. Le second est le Data Protection Act 2018 (DPA 2018), la loi britannique sur la protection des données. Selon le considérant 26 du UK GDPR, les règles ne s'appliquent pas à l'information anonyme. Mais l'ICO rappelle qu'anonymiser est déjà un traitement. Il faut donc une base légale.

Le guide n'est pas un code prévu par la loi (statutory code) : c'est un conseil. Il couvre tous les supports, y compris le texte libre, les images et l'audio.
Le Data (Use and Access) Act 2025, loi sur l'utilisation des données et l'accès aux données, a reçu la sanction royale le 19 juin 2025. Selon l'ICO, toutes ses dispositions sur la protection des données sont en vigueur. Cette loi n'a pas modifié le texte des définitions de la donnée personnelle et de la pseudonymisation, seulement leur numérotation. Pourtant, l'ICO déclare son guide d'anonymisation en cours de révision à cause de cette loi.
L'autorité elle-même a changé de forme. Le 30 septembre 2026, l'Information Commission a remplacé la fonction d'Information Commissioner, en vertu du S.I. 2026/1015, un texte réglementaire. L'ICO se nomme désormais Information Commission's Office, et ce guide garde le sigle.
Selon l'ICO, quand une personne est-elle identifiable ?
L'ICO voit l'identifiabilité comme un spectre. À un bout, le document nomme des personnes : c'est toujours une donnée personnelle. À l'autre bout, aucun lecteur ne peut le relier à quelqu'un de façon fiable. Entre les deux s'étend une zone floue, où tout dépend des circonstances.
Pour placer un document sur ce spectre, on pèse les moyens raisonnablement susceptibles d'être utilisés pour identifier quelqu'un : coût, temps, technologie disponible. L'ICO précise que le risque zéro n'est pas exigé.
La loi ne fixe aucune méthode : l'ICO utilise le test de l'intrus motivé (motivated intruder). Imaginez une personne raisonnablement compétente qui veut identifier quelqu'un. Elle cherche sur Internet, en bibliothèque et dans les documents publics, et elle se renseigne. L'ICO cite les listes électorales, le registre foncier (Land Registry), les réseaux sociaux, les archives de presse et même les chatbots d'IA générative.
Prenons un rapport d'enquête interne sur Claire Exemple. Vous supprimez son nom. Mais le texte dit encore : la seule cheffe d'équipe de nuit du dépôt de Swindon, en arrêt maladie depuis le 3 mars. Un simple lecteur n'apprend rien. Un collègue la reconnaît tout de suite. L'ICO prévient que l'intrus peut être une personne autorisée à voir les données.
Pourquoi le contexte de diffusion change-t-il ce qu'il faut masquer ?
L'ICO relie le test à votre modèle de diffusion (release model) : diffusion publique, diffusion à des groupes définis, ou usage interne. La diffusion publique exige une approche très robuste, car vous perdez le contrôle et ne pouvez presque jamais retirer les données.
| Qui reçoit le document | Ce que dit l'ICO | Pour le rapport d'enquête |
|---|---|---|
| Le public : un site, un rapport | Approche très robuste : vous perdez le contrôle | Retirer le dépôt, l'équipe et les dates |
| Un groupe défini, sous accord | Évaluer ce que sait le groupe. Les contrats et les contrôles d'accès comptent | Plus de détails peuvent rester s'il ignore le contexte local |
| Une autre équipe de votre organisme | Si vous gardez l'original, la copie est seulement pseudonymisée | La traiter comme une donnée personnelle |
| Votre sous-traitant ou un responsable conjoint | C'est le statut entre vos mains qui compte | Masquer aide la sécurité, mais le rapport reste une donnée personnelle |
Un document pseudonymisé reste-t-il une donnée personnelle au Royaume-Uni ?
Oui, pour quiconque détient la clé. Le point 5 de l'article 4, paragraphe 1, du UK GDPR (l'article 4(5) avant le 5 février 2026) définit la pseudonymisation. Les données ne peuvent plus être rattachées à une personne sans informations supplémentaires conservées séparément. Remplacez Claire Exemple par SALARIÉE-1 et gardez la liste aux RH. Pour vous, le rapport reste une donnée personnelle. Transmis sans la liste, il peut être anonyme pour le destinataire, selon l'ICO.
Le droit britannique ajoute une infraction pénale. Selon l'article 171 du DPA 2018, réidentifier des données personnelles désidentifiées, sciemment ou par insouciance, est une infraction. Elle s'applique sans l'accord du responsable qui les a désidentifiées. Pour l'ICO, « désidentifiées » inclut les données pseudonymisées et celles prises à tort pour anonymes. L'article 196 la punit d'une amende, et des moyens de défense existent, comme l'intérêt public.
Que vérifier dans un document britannique avant de le diffuser ?
| À repérer | Exemples dans un document britannique | Que faire |
|---|---|---|
| Identifiants directs | Nom, National Insurance number, NHS number, e-mail, téléphone | Tout retirer |
| Adresse et code postal | 14 Example Road, code postal complet | Garder au plus la ville ou la région |
| Identifiants indirects | Poste dans une petite équipe, événement rare, dates exactes | Généraliser : fonction plus large, mois ou année |
| Texte libre | Témoignages, citations, signatures | Relire ligne à ligne : selon l'ICO, un jugement humain attentif peut s'imposer |
| Détails du fichier | Auteur et autres propriétés, commentaires, nom du fichier | Exporter un nouveau fichier aplati et le renommer |
Sur un document britannique, ONYRI Sanitize applique ses formats du Royaume-Uni : National Insurance numbers, codes postaux et numéros de téléphone britanniques, IBAN, prénoms et noms anglais. Il n'a pas de détecteur du NHS number ni des adresses de rue britanniques. Il ne sait pas non plus juger un poste ou un événement rare. Masquez-les vous-même avec « Sélectionner du texte » ou « Masquer aussi », puis vérifiez l'aperçu.
Consignez ensuite la décision. Selon l'ICO, vous devez la documenter, la justifier et la revoir régulièrement, par exemple avant chaque nouveau destinataire. L'ICO recommande une analyse d'impact (AIPD, DPIA en anglais) pour structurer ce travail. Notez qui a décidé, pour quel lecteur, et pourquoi le risque est faible.
Une entreprise de l'UE peut-elle encore envoyer des données au Royaume-Uni ?
Oui. La Commission européenne a jugé le droit britannique à peu près aussi protecteur que le droit de l'UE. Ce sont ses décisions d'adéquation, adoptées le 28 juin 2021 puis renouvelées le 19 décembre 2025 jusqu'au 27 décembre 2031. Comme le rappelle la CNIL, les transferts de l'UE vers le Royaume-Uni peuvent donc se faire sans encadrement spécifique. Mais l'adéquation concerne les transferts, pas l'anonymat. Un document qui identifie encore des personnes reste une donnée personnelle des deux côtés.
Ce guide reflète le droit en octobre 2026 et ne constitue pas un conseil juridique. Pour un cas limite, consultez votre délégué à la protection des données (DPO) ou un avocat britannique.
Questions fréquentes
Le guide d'anonymisation de l'ICO est-il contraignant ?
Non. L'ICO indique qu'aucune sanction ne frappe celui qui ne le suit pas, mais il faut alors respecter la loi autrement. Et quand l'ICO examine une question d'anonymisation, il tient compte du guide.
Si un lecteur devine qui se cache derrière un document masqué, est-ce une divulgation ?
Pas en soi, selon l'ICO, même si la supposition est juste. Le lecteur doit pouvoir relier le texte à une seule personne avec un certain degré de certitude.
Le droit britannique protège-t-il les documents sur des personnes décédées ?
Non. Le DPA 2018 ne vise que les personnes vivantes identifiables. Mais l'ICO rappelle que ces documents peuvent rester protégés par la confidentialité ou d'autres lois.
Masquer un document, est-ce un traitement ?
Oui, selon l'ICO. Le résultat anonyme sort du champ de la loi, mais l'étape de masquage, non. L'ICO ajoute qu'anonymiser sera probablement loyal et licite, mais vous devez définir votre objectif.
Sources et références
- Royaume-Uni : la Commission européenne renouvelle ses décisions d'adéquationCNIL
- La Commission renouvelle les décisions visant à permettre la circulation libre et sûre des données à caractère personnel avec le Royaume-Uni (IP/25/3059, 19 décembre 2025)Commission européenne
- Anonymisation: About this guidance (28 March 2025)Information Commission's Office (ICO), en anglais
- Anonymisation: Introduction to anonymisationInformation Commission's Office (ICO), en anglais
- Anonymisation: How do we ensure anonymisation is effective?Information Commission's Office (ICO), en anglais
- Anonymisation: PseudonymisationInformation Commission's Office (ICO), en anglais
- Anonymisation: What accountability and governance measures do we need?Information Commission's Office (ICO), en anglais
- Data (Use and Access) Act 2025Information Commission's Office (ICO), en anglais
- UK GDPR, Article 4: Definitionslegislation.gov.uk
- Data Protection Act 2018, section 171: Re-identification of de-identified personal datalegislation.gov.uk
- Data Protection Act 2018, section 196: Penalties for offenceslegislation.gov.uk
- The Data (Use and Access) Act 2025 (Commencement No. 9 and Transitional and Saving Provisions) Regulations 2026 (S.I. 2026/1015)legislation.gov.uk
- ICO welcomes transition to new Information Commission (30 September 2026)Information Commission's Office (ICO), en anglais