Données pseudonymisées : séparer la table de correspondance
Séparer et protéger la table de correspondance d’une pseudonymisation, encadrer les réidentifications et gérer la fin d’usage.
Les noms sont remplacés par des codes, mais la table reliant chaque code à son titulaire reste dans le même dossier partagé. La pseudonymisation perd alors une grande partie de sa protection pratique. Il faut organiser la séparation des informations, les droits de réidentification et le suivi des copies de la table.
Ce qu’il faut retenir
- La pseudonymisation ne rend pas automatiquement les données anonymes.
- L’information supplémentaire doit être conservée séparément et protégée par des mesures adaptées.
- Définissez qui peut réidentifier, pour quel motif et selon quel contrôle.
- La table, ses sauvegardes et ses exports ont leur propre cycle de vie.
Définir ce que la table permet
L’article 4(5) du RGPD définit la pseudonymisation par l’impossibilité d’attribuer les données à une personne précise sans informations supplémentaires, conservées séparément et soumises à des mesures techniques et organisationnelles empêchant l’attribution non autorisée. RGPD.
Décrivez les données pseudonymisées, le type de code, le détenteur de la correspondance et les usages nécessitant éventuellement de retrouver une identité. Une séparation de nom de fichier ne suffit pas si tous les utilisateurs disposent du même accès aux deux ensembles.
Le guide de pseudonymisation et d’anonymisation rappelle la différence de statut : les garanties diminuent certains risques sans supprimer automatiquement les obligations du RGPD.
Établir une matrice de réidentification
| Rôle | Données pseudonymisées | Table de correspondance | Motif éventuel de rapprochement |
|---|---|---|---|
| Équipe d’analyse | Périmètre utile | Aucun accès courant | Aucun si l’analyse ne le nécessite pas |
| Gestionnaire habilité | Selon besoin | Accès limité | Opération identifiée et justifiée |
| Support technique | Accès encadré | Pas d’accès automatique | Incident précis, selon procédure |
| Contrôle des droits | Éléments utiles au dossier | Rapprochement autorisé si nécessaire | Réponse à un droit ou correction |
Ce modèle doit être adapté à l’organisation. Il ne crée pas un droit général de réidentification pour chaque fonction nommée. Définissez les habilitations effectives et les conflits de rôles possibles.
Exemple hypothétique : une équipe compare des parcours sans avoir besoin de contacter les personnes. Un service distinct peut conserver la correspondance pour gérer les droits. Les accès et les échanges doivent empêcher qu’un simple export de l’analyse fournisse aussi les identités.
Encadrer les rapprochements autorisés
La procédure indique le demandeur, le motif, le périmètre, l’autorisation et la trace nécessaire. Une réidentification peut être ciblée sur quelques lignes ; elle ne nécessite pas toujours l’ouverture de toute la table.
Protégez les opérations techniques, les exports et les secrets permettant de retrouver les identités. La CNIL souligne l’intérêt de la pseudonymisation et la nécessité de protéger les informations permettant une réidentification. CNIL, anonymisation et pseudonymisation en recherche.
La gestion des habilitations de recherche interne doit aussi empêcher que la table soit indexée ou révélée à travers un aperçu non autorisé.
Préserver les droits et la fin d’usage
Organisez la recherche nécessaire aux demandes de rectification, d’accès ou d’effacement selon les données et les moyens disponibles. Une pseudonymisation ne constitue pas, à elle seule, un motif général de refus. Les conditions des articles 11 et 12 doivent être appréciées si le responsable n’est plus en mesure d’identifier la personne.
Fixez la durée de la correspondance en fonction du besoin. Sa destruction peut être une étape pertinente, mais ne démontre pas toujours l’anonymat du jeu restant : d’autres attributs ou sources peuvent permettre un rapprochement.
Vérifiez les sauvegardes, exports et copies de maintenance. La preuve d’effacement doit décrire le périmètre réellement retiré sans conserver une nouvelle correspondance inutile pour prouver l’action.
FAQ
Chiffrer la table remplace-t-il la séparation des accès ?
Le chiffrement peut protéger le contenu, mais les personnes qui détiennent la clé peuvent retrouver les identités. Organisez également les habilitations et la gestion des clés.
Peut-on transmettre la table avec le jeu pseudonymisé ?
Cela peut annuler la protection attendue pour le destinataire. Si un rapprochement est nécessaire, justifiez et encadrez les données transmises au lieu de présenter l’ensemble comme dépourvu d’identités.
Détruire la table rend-il toujours les données anonymes ?
Non. Examinez les autres moyens d’identification raisonnablement utilisables, notamment les attributs rares et les sources externes disponibles.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.