Tableau de bord : éviter de réidentifier les personnes
Évaluer les risques de réidentification dans un tableau de bord : petits groupes, filtres, totaux et comparaisons de versions.
Un tableau présente uniquement des nombres, sans noms ni identifiants. Pourtant, un filtre sur un petit site et une période courte peut isoler une personne connue du lecteur. L’agrégation doit être évaluée dans le contexte de consultation, avec les autres informations disponibles et les combinaisons de requêtes possibles.
Ce qu’il faut retenir
- Un résultat agrégé n’est pas automatiquement anonyme.
- Les filtres et les comparaisons peuvent révéler une information absente de la vue initiale.
- Un seuil minimal d’effectif isolé ne garantit pas l’anonymat dans tous les contextes.
- La diffusion peut rester un traitement de données personnelles nécessitant des accès adaptés.
Examiner ce que le lecteur peut déduire
Le considérant 26 du RGPD invite à tenir compte des moyens raisonnablement susceptibles d’être utilisés pour identifier une personne. La CNIL distingue les risques d’individualisation, de corrélation et d’inférence dans l’évaluation de l’anonymisation. CNIL, anonymisation des données personnelles.
Notre guide sur la pseudonymisation et l’anonymisation présente les notions. Pour un tableau de bord, la question opérationnelle est de savoir ce que chaque vue et leur combinaison révèlent au destinataire.
Exemple hypothétique : un indicateur donne le nombre de réclamations d’un petit groupe. Le lecteur connaît le seul nouveau dossier ouvert cette semaine. La différence entre deux publications peut lui révéler une information sur cette personne, même si chaque tableau pris séparément semble peu détaillé.
Utiliser une grille de risque de divulgation
| Situation | Risque à examiner | Mesure possible à étudier |
|---|---|---|
| Très petit groupe | Reconnaissance d’un individu | Regrouper des catégories ou réduire le détail |
| Valeur rare | Identification par une particularité | Généraliser ou supprimer la valeur |
| Totaux et sous-totaux | Reconstitution d’une cellule masquée | Revoir aussi les résultats complémentaires |
| Filtres combinables | Isolement progressif d’un profil | Limiter les combinaisons ou les requêtes |
| Versions successives | Déduction par différence | Adapter fréquence et niveau de détail |
| Export détaillé | Contournement de la vue protégée | Restreindre le contenu et les accès |
Ces mesures doivent être évaluées ensemble. Masquer une seule cellule peut être inefficace si le total permet de la recalculer. Un seuil choisi pour le projet n’est pas une valeur légale universelle garantissant l’anonymat.
Définir l’utilité attendue avant la précision
Demandez quelle décision nécessite chaque détail. Une tendance globale peut suffire là où un résultat par jour et par petite équipe expose davantage. Définissez ensuite les dimensions, périodes, arrondis ou regroupements utiles, avec une analyse de leurs limites.
Si les données demeurent personnelles, les articles 5(1)(c), 25(2) et 32(1) imposent notamment minimisation et protection adaptées. RGPD. Un tableau réservé à des personnes habilitées peut être pertinent sans qu’il soit nécessaire de le qualifier à tort d’anonyme.
Les indicateurs de qualité des demandes RGPD illustrent le besoin de séparer une vue de pilotage et les détails nécessaires à la correction d’un dossier.
Contrôler les parcours et les exports
Vérifiez le tableau avec les droits d’un utilisateur ordinaire : filtres, recherche, navigation détaillée, téléchargement et accès aux données sous-jacentes. Une vue protégée n’apporte pas de garantie si l’export livre les lignes individuelles.
Conservez une fiche décrivant le public, les connaissances supposées, les scénarios de recoupement, les mesures et les limites. Réexaminez-la lors de l’ajout d’un filtre, d’une source ou d’un nouveau public. Les sources disponibles pour un recoupement et les moyens techniques peuvent évoluer, comme le rappelle la CNIL.
La maîtrise des exports bureautiques doit être cohérente avec les restrictions du tableau. Une copie ancienne et une nouvelle version peuvent permettre des déductions qui n’apparaissent pas dans une seule consultation.
FAQ
Un groupe de dix personnes est-il toujours suffisamment grand ?
Non. Le risque dépend aussi des attributs, de leur homogénéité, des connaissances du destinataire et des recoupements possibles. Il n’existe pas de seuil général assurant l’anonymat de tout tableau RGPD.
Peut-on simplement remplacer les noms par des numéros ?
Cela relève généralement de la pseudonymisation si les personnes restent identifiables. Il faut examiner les autres colonnes et le contexte, pas seulement le retrait du nom.
Un tableau interne peut-il contenir des données identifiantes ?
Oui si le traitement est licite, nécessaire et protégé de manière adaptée. L’accès doit correspondre aux besoins ; le caractère interne ne donne pas un droit général de consultation à toute l’entreprise.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.