RGPD : rédiger une procédure de masquage pour votre organisation
Une procédure de masquage pour DPO et équipes conformité : les rôles, les outils autorisés, la relecture, et ce qu'il faut consigner après une erreur.
Une procédure de masquage transforme une improvisation en routine que chacun peut suivre. Elle précise quels documents sont masqués, qui les masque, qui vérifie le résultat, et que faire si une erreur sort malgré tout. Sans procédure écrite, chaque demande repart de zéro, et c'est là qu'un nom finit par passer.
Ce guide suit le RGPD, avec des repères français et allemands, à jour en septembre 2026. Ce n'est pas un conseil juridique : vérifiez la règle applicable avec votre délégué à la protection des données.
Quand un document a-t-il vraiment besoin d'une procédure de masquage ?
Une procédure se justifie dès qu'un document contenant les données d'autrui va sortir de votre organisation. Six situations reviennent sans cesse. Écrivez-la une fois, puis renvoyez-y chaque nouvelle demande.
- Une demande d'accès au titre du RGPD : le demandeur reçoit son propre dossier, pas les données des autres personnes qu'il contient.
- Une demande de communication de documents administratifs : le lecteur, c'est le public, pas une seule personne.
- Un contentieux ou une communication de pièces : la preuve part, pas chaque nom qui s'y trouve par hasard.
- Une publication : un rapport, un mémoire ou un communiqué construit à partir de vrais dossiers internes.
- Un partage avec un prestataire, un auditeur ou un éditeur de logiciel : il lui faut la mise en page ou les chiffres, pas les personnes.
- Le passage d'un document dans un outil d'IA : le modèle lit tout ce que vous y collez, alors collez-en moins.
Qui fait quoi : demandeur, opérateur, vérificateur et valideur ?
Quatre rôles garantissent la fiabilité d'un masquage. Une personne demande, une masque, une autre vérifie, et une dernière valide. Le valideur décide aussi de ce qui reste communicable quand la règle est incertaine, pour que cette décision ne repose jamais sur le seul opérateur.
| Rôle | Ce qu'il fait réellement |
|---|---|
| Demandeur | Nomme le document, le lecteur et le délai. Justifie pourquoi le document est nécessaire. |
| Opérateur (masquage) | Applique le masquage sur une copie, en suivant le jeu de règles prévu pour ce type de document. |
| Vérificateur (double regard) | Une personne différente de l'opérateur. Rouvre le fichier exporté et cherche ce qui aurait dû être masqué. |
| Valideur | Autorise la sortie du document. Décide de ce qui reste visible quand la règle est incertaine. |
Quels outils sont autorisés, et quelles méthodes sont interdites ?
Deux types d'outils suppriment vraiment les données. Un logiciel de masquage dédié supprime le texte sous-jacent. Un export qui aplatit la page en image supprime tout autant les données. Le barré d'un traitement de texte, une forme dessinée ou un éditeur d'image généraliste n'ont pas été conçus pour cela. Ils échouent toujours de la même façon.
| Méthode | Pourquoi elle échoue |
|---|---|
| Un rectangle noir dessiné sur un PDF | Le rectangle recouvre le texte sans le supprimer. Copier la page, ou l'ouvrir dans un autre lecteur, peut encore révéler ce qui se trouve dessous, avertit l'ICO britannique. |
| Un marqueur ou un surligneur sur un document imprimé | Tenue devant une lumière, ou numérisée en fort contraste, la mention recouverte reste lisible, constate une autorité allemande de protection des données. |
| Un rognage ou un cache blanc sur un scan | Un cache blanc ou un rognage ne supprime pas toujours la donnée en dessous. Une autorité allemande de protection des données déconseille de masquer en mode suivi des modifications : une version antérieure peut parfois être reconstituée. |
Une procédure peut retenir ONYRI Sanitize comme outil autorisé pour les PDF, les fichiers Word et les scans. Il fonctionne dans le navigateur, le fichier ne quitte jamais la machine, et il affiche une liste Données détectées que le vérificateur peut relire. Une page illisible bloque l'export au lieu de produire un document non masqué. Sa limite : les règles, rôles et journaux partagés pour les équipes ne sont pas encore proposés. Le double regard et le journal restent donc dans votre propre processus.
Que vérifie vraiment la relecture ?
Vérifier n'est pas relire pour la forme. C'est essayer de casser son propre masquage avant que quelqu'un d'autre ne le fasse. Le vérificateur travaille sur le fichier exporté, jamais sur la copie de travail, et ne valide jamais son propre masquage.
- 1Rouvrez le fichier exporté, pas la copie de travail, et lisez-le de la première à la dernière page.
- 2Sélectionnez tout le texte et collez-le dans un document vierge. Rien de sensible ne doit apparaître.
- 3Recherchez dans le fichier les noms, numéros ou termes que l'opérateur devait masquer.
- 4Ouvrez les propriétés et les commentaires du fichier. Convertir en PDF ne supprime pas à lui seul les anciennes métadonnées, comme le rappellent des instructions américaines sur le masquage depuis 2005.
- 5Signez le journal : identifiant du document, date, opérateur, vérificateur, résultat, jamais les valeurs masquées.
Que se passe-t-il si un masquage échoue ?
Un masquage manqué qui atteint son destinataire est en général une violation de données personnelles. L'article 33 du RGPD donne 72 heures au responsable de traitement pour notifier l'autorité de contrôle. Cette obligation tombe seulement si l'exposition n'est vraisemblablement pas un risque pour les personnes concernées.
L'article 34 ajoute une obligation distincte : informer les personnes elles-mêmes, en langage clair, quand le risque est élevé. C'est le cas, par exemple, si un IBAN ou une donnée de santé est sorti. Même sans notification obligatoire, l'article 33 impose de documenter la violation : faits, effets et mesures prises.
Une procédure tenant sur une page, à adapter
Gardez une routine assez courte pour être suivie sous pression. Adaptez les rôles à la taille de votre équipe, puis gardez l'ordre des étapes.
| Étape | Qui | Action |
|---|---|---|
| 1. Réception | Demandeur | Consignez la demande, le lecteur et le délai. |
| 2. Choix des règles | Valideur | Choisissez les catégories à masquer pour cette situation. |
| 3. Masquage | Opérateur | Masquez une copie avec l'outil autorisé. Ne touchez jamais l'original. |
| 4. Vérification | Vérificateur | Rouvrez l'export. Recherchez, sélectionnez tout, vérifiez les propriétés. Seul. |
| 5. Validation | Valideur | Signez, ou renvoyez le dossier avec ce qui manque. |
| 6. Envoi | Demandeur ou responsable | Partagez seulement l'export aplati, sur le canal convenu. |
| 7. Journal | Vérificateur et valideur | Notez qui a fait quoi et quand. Jamais les valeurs masquées. |
Questions fréquentes
- Faut-il une procédure écrite si seules deux ou trois personnes traitent ces demandes ?
- Oui. Une procédure ne dépend pas de la taille de l'équipe, elle empêche que l'opérateur soit son seul contrôle. Dans une équipe de trois, le second regard peut venir d'un collègue d'un autre poste. La seule règle : ce ne doit pas être la personne qui a fait le masquage.
- La personne qui a masqué le document peut-elle aussi le vérifier ?
- Mieux vaut éviter. L'ICO britannique recommande une relecture par un pair ou un responsable avant diffusion. C'est justement parce que l'auteur du masquage est le moins bien placé pour voir ce qu'il a manqué. Gardez opérateur et vérificateur comme deux personnes distinctes.
- Que consigner dans le journal en cas d'erreur de masquage ?
- L'article 33, paragraphe 5, du RGPD demande les faits de la violation, ses effets et les mesures prises. Cela vaut que vous ayez dû notifier une autorité ou non. Consignez le document, la date, les personnes concernées et la suite donnée. Ne consignez jamais les valeurs exposées elles-mêmes.
- Dessiner un rectangle noir dans un lecteur PDF, est-ce un masquage valable ?
- Non. L'ICO britannique met explicitement en garde contre le fait de recouvrir un texte électronique d'un rectangle noir en laissant le texte en dessous. Un rectangle dessiné, un surligneur sur un imprimé et un scan rogné échouent de la même façon : la donnée est cachée, pas supprimée. Utilisez un logiciel de masquage dédié ou un export aplati.
Sources et références
- Guide de la sécurité des données personnelles, édition 2024 — CNIL
- RGPD, article 33 : notification à l'autorité de contrôle d'une violation de données — CNIL
- RGPD, article 34 : communication à la personne concernée d'une violation de données — CNIL
- Présentation de la commission et de son rôle sur la communicabilité des documents administratifs — CADA (Commission d'accès aux documents administratifs)
- How do we avoid an accidental breach when redacting information? (en anglais) — Information Commissioner's Office (ICO), Royaume-Uni
- Hinweise zum Schwärzen von Dokumenten (juillet 2025, en allemand) — Landesbeauftragte für den Datenschutz Niedersachsen
- Redacting with Confidence: How to Safely Publish Sanitized Reports Converted From Word to PDF (directive de la NSA, décembre 2005, en anglais) — Federation of American Scientists (hébergeur du document de la NSA)
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.