CyberClass > Partie 2 - Données > Côté face > Fiche concept 2.1.2¶
📌 2.1.2 Toutes les données ne se valent pas…¶
#DonnéesPersonnelles #DonnéesSensibles #Confidentialité #RGPD #Anonymisation #Chiffrage #CycleDeVie
Résumé
- Une donnée est personnelle quand elle permet d’identifier une personne : directement (nom, prénom, adresse…) ou indirectement (croisement de plusieurs données comme une date de naissance et une localisation).
- Les données sensibles à caractère personnel nécessitent une protection renforcée : elles concernent la santé, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, la vie sexuelle ou l'orientation sexuelle, l’origine ethnique, les données biométriques et génétiques.
- Les données à caractère non personnel : elles ne permettent pas d’identifier une personne. Elles concernent les personnes morales (entreprises, administrations…), la météo, la géographie, les objets, etc. Elles peuvent circuler librement sauf si elles sont qualifiées de sensibles.
- Les données sensibles à caractère non personnel : ce sont des données essentielles à la sécurité, au fonctionnement ou à la compétitivité d'une entité (stratégie commerciale, plans industriels, code source, ...). Leur divulgation, altération ou destruction peut entraîner des conséquences graves.
- Maîtriser les données, c’est avant tout protéger leur accès : la confidentialité limite l’accès aux seules personnes autorisées, la maîtrise du cycle de vie évite les fuites ou diffusions non maîtrisées, l’anonymisation et le chiffrement peuvent rendre les données non identifiables et protéger la vie privée.
Dans notre monde numérique, les données sont un atout stratégique pour les entreprises, les gouvernements et même les individus. En moyenne, les données d'un internaute sont partagées 400 fois par jour1. On peut dire que nos données valent de l’or ! Mais il faut distinguer les données personnelles des données non personnelles qui ont des implications juridiques et éthiques très différentes. Leur collecte, leur traitement et leur utilisation constituent des enjeux majeurs : d'une part, la nécessité de protéger la vie privée et la sécurité des individus ; d'autre part, les opportunités d'innovation et d'aide à la décision qu'offre l'exploitation de ces vastes ensembles d'informations.
→ Toutes les données doivent-elles être protégées de la même manière ?¶
Nous générons une multitude de données à travers nos pratiques numériques, parfois même à notre insu, (voir Partie 2 : Données > Fiche Concept 2.1.3). Ces données sont collectées, stockées, transformées… (Voir Partie 2 : Données > Fiche Concept 2.1.1)
Mais, toutes les données ne se valent pas : certaines peuvent être partagées sans risque, d’autres nécessitent une protection plus stricte. Le droit européen, à travers le Règlement général sur la protection des données (RGPD), distingue deux grandes catégories : les données à caractère personnel et les données à caractère non personnel. Après avoir précisé les différences entre ces deux catégories de données, nous présenterons les moyens dont nous disposons pour les protéger.
1. Les données à caractère personnel¶
Définition : Donnée à caractère personnel2
Une donnée est dite personnelle si elle se rapporte à une personne physique identifiée ou identifiable, d’après la définition de l’article 4 du Règlement général sur la protection des données (RGPD), texte qui encadre le traitement des données dans l’Union européenne. (Voir Partie 1 : Enjeux > Fiche Concept 1.2.3)
→ Pourquoi doit-on protéger particulièrement "les données personnelles" ? ¶
Une donnée personnelle est toute information permettant d’identifier directement ou indirectement une personne physique. Cela inclut des éléments évidents comme le nom, prénom, numéro de téléphone, numéro de sécurité sociale, adresse email, pseudonyme ou enregistrement vocal3. Mais aussi des éléments moins évidents, comme le numéro VIN (identifiant unique d’un véhicule) qui peut permettre de remonter à son propriétaire, ou l’adresse IP (1) qui, même sans être rattachée à un nom réel, peut être utilisée pour tracer les actions de quelqu’un sur internet, le rattacher à un "profil" et par exemple lui adresser des publicités ciblées. (Voir Partie 2 : Données > Fiche Concept 2.1.3)
- 🔎 Définition : Adresse unique qui identifie un appareil sur Internet ou un réseau local. Les adresses IP permettent le transfert des informations entre deux appareils connectés.
Une personne est dite identifiée si son identité est connue (par exemple : nom, prénom et adresse), et identifiable si elle peut être individualisée, même sans nom ou prénom4.
Par exemple, une fille de 16 ans qui habite à Toulouse, joue au rugby au club local, et qui a les cheveux courts et bleus : c'est forcément Emma !
Ainsi des données non identifiantes prises isolément, comme une adresse ou une date de naissance, peuvent devenir identifiantes lorsqu'elles sont croisées avec d'autres. (Voir Partie 2 : Données > Fiche Concept 2.2.2)
La protection des données personnelles permet de garder notre vie privée et garantit la liberté individuelle. C’est pourquoi, en France, la collecte, le traitement et le stockage des données personnelles sont encadrés par la Commission nationale de l'informatique et des libertés – CNIL – avec la Loi Informatique et Libertés5, renforcée par le RGPD 6 mis en place par l’Union européenne. (Voir Partie 1 : Enjeux > Fiche Concept 1.2.3 ; Partie 2 : Données > Fiche Activité 2.1)
→ Et les données sensibles, c'est quoi ? ¶
Définition : "Donnée à caractère sensible"7
Au sens du RGPD (article 9), les données sensibles sont des informations sur une personne physique qui révèlent :
- La prétendue origine raciale ou ethnique ;
- Les opinions politiques ;
- Les convictions religieuses ou philosophiques ;
- L'appartenance syndicale ;
- Des données génétiques et biométriques (visant à identifier une personne de manière unique) ;
- Des données concernant la santé, la vie sexuelle ou l'orientation sexuelle.
Dans ce cadre, les données sensibles sont des catégories particulières de données à caractère personnel susceptibles de causer des préjudices aux individus concernés si elles sont rendues publiques ou révélées. Elles demandent donc une protection renforcée.
Le RGPD prévoit des interdictions de principe pour leur traitement sauf exceptions (consentement explicite, intérêt public, intérêt vital, etc.) détaillées dans l’article 92. Dans tous les cas, l'utilisation de données sensibles doit être strictement proportionnée et justifiée par l'objectif poursuivi. (Voir Partie 2 : Données > Fiche Concept 2.1.3)
Attention, une donnée peut devenir sensible par recoupement d’informations8 : par exemple une donnée de géolocalisation donnant des habitudes de déplacement dans des lieux de soin spécifiques peut donner indirectement des informations sur l’état de santé d'un individu.
→ Ok, mais quels sont les risques si mes données personnelles ne sont pas bien protégées ? ¶
Lorsqu’on parle de données à caractère personnel, on parle d’informations qui touchent directement à la vie privée de personnes physiques. Leur traitement négligent ou abusif expose les personnes à des risques :
Une violation de données à caractère personnel risque [...] de causer aux personnes physiques concernées des dommages physiques, matériels ou un préjudice moral tels qu'une perte de contrôle sur leurs données à caractère personnel ou la limitation de leurs droits, une discrimination, un vol ou une usurpation d'identité, une perte financière, un renversement non autorisé de la procédure de pseudonymisation, une atteinte à la réputation, une perte de confidentialité de données à caractère personnel protégées par le secret professionnel ou tout autre dommage économique ou social important. (RGPD, considérant 852)
Un cas à relever
Quinze associations ont annoncé mercredi 16 octobre 2024 saisir le Conseil d'État 9,10 pour obtenir la suppression d'un algorithme utilisé par la Caisse nationale des allocations familiales (Cnaf) pour mieux détecter les fraudes et les versements indus parmi ses allocataires. Le recours déposé "porte tant sur l'étendue de la surveillance à l'œuvre que sur la discrimination opérée par cet algorithme envers des allocataires déjà fragilisés dans leurs parcours de vie". Depuis 2010, cet algorithme attribue à chaque dossier un score de risque de fraude, basé sur des données personnelles telles que l'âge, le niveau de revenu ou le nombre de déménagements récents.
Source :
2. Les données à caractère non personnel : cadre et enjeux¶
→ De quoi parle-t-on ? ¶
Les données à caractère non personnel se définissent comme toutes les données autres que les données à caractère personnel au sens de l'article 4 du RGPD2. Par opposition aux données personnelles, ces informations ne se rapportent pas à une personne physique identifiée ou identifiable. Et même en les croisant, elles ne permettent pas de désigner un individu spécifique.
Il peut s'agir de données n’ayant jamais concerné une personne physique, ou de données personnelles qui, une fois anonymisées de façon irréversible, ont perdu tout caractère personnel. (Voir Partie 2 : Données > Fiche Concept 2.2.2)
Le niveau de précipitations d'une station météo, le flux de véhicules mesuré par un capteur, les coordonnées GPS d'un monument ou les dimensions d’un meuble sont, par exemple, des données à caractère non personnel.
Il en va de même pour les informations concernant les personnes morales, telles que le chiffre d'affaires d'une entreprise, son nombre d’employés, son adresse postale ou le numéro de son standard.
Le règlement (UE) 2018/1807 encadre leur traitement et garantit leur libre circulation dans l'espace européen11. Des restrictions restent toutefois possibles pour des impératifs de sécurité publique ou de secret des affaires12.
L'open data est principalement et idéalement conçu pour les données non personnelles. La démarche consiste à rendre certaines données librement accessibles à tous, sans restriction d'accès, d'utilisation, de modification ou de partage. Ces données en accès libre servent la recherche, l'innovation, la transparence des services publics, …13. Leur diffusion prend en compte les obligations issues du RGPD.
→ Et les données sensibles à caractère non personnel, c’est quoi exactement ? ¶
Si la notion de "données sensibles" est juridiquement adossée au RGPD pour les personnes physiques, elle existe aussi pour les données non personnelles sous un angle stratégique14. Pour une entreprise ou un État, cela englobe le patrimoine informationnel critique : secrets de fabrication, algorithmes de machine learning, code source ou plans de systèmes d’armement par exemple.
Bien qu’elles ne permettent pas d’identifier une personne, ces informations nécessitent une protection renforcée car leur compromission (1) peut entraîner de graves conséquences (détournement, espionnage, atteinte à la sécurité nationale…)15. Leur gestion relève ainsi du secret des affaires et de la sécurité de l'information, plutôt que de la protection des données personnelles. Certaines de ces informations sont d'ailleurs dites "classifiées" lorsqu’elles touchent à la défense ou à la sécurité nationale, et sont alors soumises à des mesures de protection réglementaires très strictes.
- 🔎 Définition : En cybersécurité, une compromission désigne le fait qu'un système, un appareil, un compte ou des données aient été accessibles, modifiés ou contrôlés sans autorisation à la suite d'une faille de sécurité, d'un piratage ou d'un logiciel malveillant.
3. Moyens mis en oeuvre pour protéger les données :¶
Selon le RGPD, la collecte des données personnelles doit se faire dans un cadre précis et transparent16. La finalité d’utilisation des données doit être précisée, les données doivent être pertinentes et nécessaires pour l'objectif décrit, et les informations doivent être stockées de manière sécurisée avec une période de conservation limitée.
→ Comment gérer efficacement ces données ? ¶
C’est plus clair en image ! Ce schéma vous dit l’essentiel sur 3 piliers de la gestion des données : la confidentialité, la protection et le cycle de vie17.
→ Quels textes pour encadrer la protection des données ? ¶
Le RGPD encadre la confidentialité, l’anonymisation (1), le chiffrement (2) et le cycle de vie des données2.
- 🔎 Définition : Consiste à transformer des données de façon à ce qu'il soit impossible, en pratique et de manière irréversible, d'identifier la personne à laquelle elles se rapportent. Contrairement à la pseudonymisation, l'anonymisation ne permet plus de retrouver l'identité de la personne concernée, même à l'aide d'informations complémentaires.
- 🔎 Définition : Le chiffrement des données est une méthode qui consiste à protéger les données en les rendant illisibles à toute personne ne détenant pas la clé de déchiffrement.
Ses exigences sont complétées en France par la Loi Informatique et Libertés5 (qui encadre le traitement des données personnelles et impose des mesures de sécurité renforcées pour les données sensibles), le Code du patrimoine18 (qui fixe les durées légales d’archivage) et le Code de la santé publique19.
À l'international, ce cadre s'appuie sur des standards reconnus, tels que la norme ISO/IEC 2700120 pour la sécurité de l’information et le chiffrement, ou la norme ISO 1548921 pour la gestion et la durée de conservation des archives.
→ Qu'est-ce qu'on peut conclure ? ¶
La maîtrise des données n’est pas qu’une affaire individuelle : c’est un enjeu collectif.
Protéger les données personnelles, sécuriser les informations sensibles et garantir la confidentialité, c’est défendre les libertés de chacun et préserver la confiance dans nos sociétés numériques.
Qu’avez-vous pensé de ce contenu ?
Clair :
Utile :
Si vous souhaitez nous faire part de vos suggestions d'amélioration contactez-nous !
¶
Pour aller plus loin ?¶
Fiches concepts liées¶
- Partie 2 : Données > Fiche Concept 2.1.1 : Pourquoi les données sont au cœur des enjeux de la cybersécurité ?
- Partie 2 : Données > Fiche Concept 2.1.3 : Qu’est-ce que nos traces disent de nous ?
- Partie 2 : Données > Fiche Concept 2.1.4 : Produire et partager des informations.
- Partie 1 : Enjeux > Fiche Concept 1.2.3 : Régulation du Cyberespace : que dit la loi ?
- Partie 2 : Données > Fiche Concept 2.2.2 : Anonymisation et recoupement de données ?
Ressources complémentaires :¶
Licence¶
🎯 Attribution : Une réalisation collective produite par Class’Code dans le cadre du programme TalCyb. Ce travail a bénéficié d’une aide de l’État gérée par l’Agence nationale de la recherche au titre de France 2030 portant la référence ANR-23-CMAS-0020.
Cette ressource éducative a été produite sous licence CC BY-SA Class’Code 4.0 FR (1) - Publication : janvier 2026 ; Dernière mise à jour : juin 2026.
- Creative Commons - Attribution obligatoire et crédit à l’auteur - Liberté d’utilisation et d’adaptation - Pas de restriction spécifique
Sources¶
-
Titre : Vos données personnelles sont partagées 400 fois par jour et alimentent les géants de l'Internet ! ; origine : Futura Science ; auteur(s) : Edward Back ; date de publication : 2024 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement général sur la protection des données - RGPD, L. 119 ; type de média : texte de loi ou réglement ; origine : eur-lex.europa.eu - Portail d'acces aux lois de l'Union Européen ; auteur(s) : Le parlement Européen et le Conseil de l'Union Européenne ; date de publication : 4 mai 2016 ; date de consultation : 9 mars 2026. ↩↩↩↩↩
-
Titre : Donnée personnelle ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : [s.d.] ; date de consultation : 2 décembre 2025. ↩
-
Titre : Une donnée à caractère personnel, c'est quoi ? ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : [s.d.] ; date de consultation : 2 décembre 2025. ↩
-
Titre : Loi Informatique et Libertés - Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés ; type de média : texte de loi ou réglement ; origine : legifrance.gouv.fr - Service public de la diffusion du droit ; date de publication : [s.d.] ; date de consultation : 2 décembre 2025. ↩↩
-
Titre : Le règlement général sur la protection des données - RGPD ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 24 mai 2016 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Donnée sensible ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : [s.d.] ; date de consultation : 2 décembre 2025. ↩
-
Titre : Recherche scientifique (hors santé) : focus sur certaines catégories de données personnelles ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 31 janvier 2022 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Allocations familiales : l'algorithme anti-fraude de la Cnaf attaqué devant le Conseil d'État ; origine : Localtis - Media de la banque des Territoires ; auteur(s) : Localtis, avec AFP ; date de publication : 16 octobre 2024 ; date de consultation : 2 décembre 2025. ↩
-
Titre : L'algorithme de notation de la CNAF attaqué devant le Conseil d'État par 15 organisations ; origine : La Quadrature du Net ; date de publication : 16 octobre 2024 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Règlement (UE) 2018/1807 du Parlement européen et du Conseil du 14 novembre établissant un cadre applicable au libre flux des données à caractère non personnel dans l'Union européenne ; type de média : texte de loi ou réglement ; origine : eur-lex.europa.eu - Portail d'acces aux lois de l'Union Européen ; auteur(s) : Le parlement Européen et le Conseil de l'Union Européenne ; date de publication : 28 novembre 2018 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Union européenne : vers la libre circulation des données non personnelle ; origine : Vie publique ; date de publication : 12 octobre 2018 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Guide pratique de la publication en ligne et de la réutilisation des données publiques (« OPEN DATA ») ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 2019 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Données et traitements sensibles ; origine : cyber.gouv.fr - Agence nationale de la sécurité des systèmes d'information ; date de publication : 28 mars 2025 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Espionnage industriel : la plus grande cybermenace ; origine : TPE mag ; auteur(s) : Francois Colombier ; date de publication : 16 avril 2024 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Conformité RGPD : comment informer les personnes et assurer la transparence ? ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 29 juillet 2019 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Les durées de conservation des données ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 28 juillet 2020 ; date de consultation : 2 décembre 2025. ↩
-
Titre : La vie d’une donnée au regard des réglementations « CRPA », « RGPD » et « Patrimoine » ; origine : supdpo.fr - Le réseau des DPO de l'enseignement supérieur et de la recherche ; auteur(s) : Association des archivistes français (AAF) et réseau SupDPO ; date de publication : juin 2019 ; date de consultation : 2 décembre 2025. ↩
-
Titre : Code de la santé publique - Partie législative, Première partie, Livre IV, Titre VI : Mise à disposition des données de santé (Article L1460-1 à L1462-2) ; type de média : texte de loi ou réglement ; origine : legifrance.gouv.fr - Service public de la diffusion du droit ; date de publication : 2 décembre 2025 ; date de consultation : 2 décembre 2025. ↩
-
Titre : ISO/IEC 27001:2022 - Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l'information — Exigences ; type de média : ouvrage de référence ; origine : ISO - Organisation internationale de normalisation ; date de publication : mis à jour : octobre 2022 ; date de consultation : 24 mars 2026. ↩
-
Titre : ISO 15489-1:2016 - Information et documentation — Gestion des documents d’activité, Partie 1: Concepts et principes ; type de média : ouvrage de référence ; origine : ISO - Organisation internationale de normalisation ; date de publication : 2016 ; date de consultation : 2 décembre 2025. ↩
