Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Données pseudonymisées : séparer la table de correspondance

Séparer et protéger la table de correspondance d’une pseudonymisation, encadrer les réidentifications et gérer la fin d’usage.

Les noms sont remplacés par des codes, mais la table reliant chaque code à son titulaire reste dans le même dossier partagé. La pseudonymisation perd alors une grande partie de sa protection pratique. Il faut organiser la séparation des informations, les droits de réidentification et le suivi des copies de la table.

Ce qu’il faut retenir

  • La pseudonymisation ne rend pas automatiquement les données anonymes.
  • L’information supplémentaire doit être conservée séparément et protégée par des mesures adaptées.
  • Définissez qui peut réidentifier, pour quel motif et selon quel contrôle.
  • La table, ses sauvegardes et ses exports ont leur propre cycle de vie.

Définir ce que la table permet

L’article 4(5) du RGPD définit la pseudonymisation par l’impossibilité d’attribuer les données à une personne précise sans informations supplémentaires, conservées séparément et soumises à des mesures techniques et organisationnelles empêchant l’attribution non autorisée. RGPD.

Décrivez les données pseudonymisées, le type de code, le détenteur de la correspondance et les usages nécessitant éventuellement de retrouver une identité. Une séparation de nom de fichier ne suffit pas si tous les utilisateurs disposent du même accès aux deux ensembles.

Le guide de pseudonymisation et d’anonymisation rappelle la différence de statut : les garanties diminuent certains risques sans supprimer automatiquement les obligations du RGPD.

Établir une matrice de réidentification

Rôle Données pseudonymisées Table de correspondance Motif éventuel de rapprochement
Équipe d’analyse Périmètre utile Aucun accès courant Aucun si l’analyse ne le nécessite pas
Gestionnaire habilité Selon besoin Accès limité Opération identifiée et justifiée
Support technique Accès encadré Pas d’accès automatique Incident précis, selon procédure
Contrôle des droits Éléments utiles au dossier Rapprochement autorisé si nécessaire Réponse à un droit ou correction

Ce modèle doit être adapté à l’organisation. Il ne crée pas un droit général de réidentification pour chaque fonction nommée. Définissez les habilitations effectives et les conflits de rôles possibles.

Exemple hypothétique : une équipe compare des parcours sans avoir besoin de contacter les personnes. Un service distinct peut conserver la correspondance pour gérer les droits. Les accès et les échanges doivent empêcher qu’un simple export de l’analyse fournisse aussi les identités.

Encadrer les rapprochements autorisés

La procédure indique le demandeur, le motif, le périmètre, l’autorisation et la trace nécessaire. Une réidentification peut être ciblée sur quelques lignes ; elle ne nécessite pas toujours l’ouverture de toute la table.

Protégez les opérations techniques, les exports et les secrets permettant de retrouver les identités. La CNIL souligne l’intérêt de la pseudonymisation et la nécessité de protéger les informations permettant une réidentification. CNIL, anonymisation et pseudonymisation en recherche.

La gestion des habilitations de recherche interne doit aussi empêcher que la table soit indexée ou révélée à travers un aperçu non autorisé.

Préserver les droits et la fin d’usage

Organisez la recherche nécessaire aux demandes de rectification, d’accès ou d’effacement selon les données et les moyens disponibles. Une pseudonymisation ne constitue pas, à elle seule, un motif général de refus. Les conditions des articles 11 et 12 doivent être appréciées si le responsable n’est plus en mesure d’identifier la personne.

Fixez la durée de la correspondance en fonction du besoin. Sa destruction peut être une étape pertinente, mais ne démontre pas toujours l’anonymat du jeu restant : d’autres attributs ou sources peuvent permettre un rapprochement.

Vérifiez les sauvegardes, exports et copies de maintenance. La preuve d’effacement doit décrire le périmètre réellement retiré sans conserver une nouvelle correspondance inutile pour prouver l’action.

FAQ

Chiffrer la table remplace-t-il la séparation des accès ?

Le chiffrement peut protéger le contenu, mais les personnes qui détiennent la clé peuvent retrouver les identités. Organisez également les habilitations et la gestion des clés.

Peut-on transmettre la table avec le jeu pseudonymisé ?

Cela peut annuler la protection attendue pour le destinataire. Si un rapprochement est nécessaire, justifiez et encadrez les données transmises au lieu de présenter l’ensemble comme dépourvu d’identités.

Détruire la table rend-il toujours les données anonymes ?

Non. Examinez les autres moyens d’identification raisonnablement utilisables, notamment les attributs rares et les sources externes disponibles.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →