Sommaire
Souveraineté et conformité

Anonymiser ou pseudonymiser : ce que dit le droit

La différence n'est pas une affaire de vocabulaire : elle détermine si le RGPD s'applique. Une donnée pseudonymisée reste une donnée personnelle ; seule une anonymisation effective, démontrée et documentée, fait sortir les données du champ du règlement. Le Conseil d'État l'a rappelé en février 2026 en confirmant 1,8 million d'euros de sanctions prononcées par la CNIL.

Publié le 8 octobre 2026

Deux notions, deux régimes

Le RGPD définit la pseudonymisation à son article 4 : un traitement opéré de telle façon que les données « ne puissent plus être attribuées à une personne concernée précise sans avoir recours à des informations supplémentaires », pour autant que ces informations soient conservées séparément et protégées. Il ne définit pas l'anonymisation, mais son considérant 26 en fixe la portée : le règlement ne s'applique pas aux informations anonymes, c'est-à-dire à celles qui ne permettent plus d'identifier une personne compte tenu de « l'ensemble des moyens raisonnablement susceptibles d'être utilisés ».

Le même considérant règle le sort des données pseudonymisées : celles qui « pourraient être attribuées à une personne physique par le recours à des informations supplémentaires devraient être considérées comme des informations concernant une personne physique identifiable ».

Pseudonymisation

Les identifiants sont remplacés par des pseudonymes, et les informations qui permettent de remonter aux personnes sont conservées à part, sous protection. Le procédé est réversible pour qui détient ces informations : les données demeurent personnelles et le RGPD s'applique pleinement.

Anonymisation

Nul ne peut plus identifier les personnes par des moyens raisonnablement susceptibles d'être utilisés. Le résultat sort du champ du RGPD ; l'opération qui y conduit reste, elle, un traitement de données personnelles.

La pseudonymisation protège les données sans les faire sortir du RGPD ; l'anonymisation les en fait sortir, à condition d'être démontrée.

Le règlement encourage la pseudonymisation sans jamais en faire une porte de sortie. Son considérant 28 rappelle qu'elle « peut réduire les risques pour les personnes concernées », et plusieurs articles la citent comme mesure appropriée : pour la protection des données dès la conception (article 25), pour la sécurité du traitement (article 32), pour la recherche (article 89) ou pour apprécier la compatibilité d'un traitement ultérieur (article 6, paragraphe 4). C'est un outil de conformité, pas une exemption.

L'affaire Cegedim : le rappel du Conseil d'État

En 2024, la CNIL a sanctionné trois sociétés qui exploitaient des données issues des logiciels utilisés par des médecins et des pharmaciens : 800 000 euros pour GERS et 200 000 euros pour Santestat le 28 août, puis 800 000 euros pour Cegedim Santé le 5 septembre, avec publication de la sanction. Dans ces données, les patients n'étaient désignés que par un code. Les sociétés tenaient donc ces données pour non personnelles et les traitaient sans l'autorisation exigée pour les données de santé.

Le Conseil d'État a rejeté leurs recours le 13 février 2026 (n° 498628, 498629 et 498749). Il pose le critère en reprenant la jurisprudence de la Cour de justice de l'Union européenne : « une donnée ne peut être considérée comme ayant été rendue anonyme par une pseudonymisation que si le risque d'identification est insignifiant, une telle identification étant irréalisable en pratique, notamment parce qu'elle impliquerait un effort démesuré en termes de temps, de coût et de main d'œuvre ».

Il l'applique ensuite aux faits. Outre l'âge, le sexe, les pathologies et les médicaments, les données comprenaient la date, parfois l'heure exacte, de la consultation ou de l'achat, ainsi que des éléments permettant de situer ou d'identifier les professionnels de santé : dans les données de pharmacie de GERS, les identifiants ADELI et RPPS des prescripteurs, saisis dans un simple moteur de recherche, révélaient leur identité. Il était ainsi possible de retracer des parcours de soins et d'individualiser des patients. Selon le constat de la CNIL repris par le Conseil d'État, cette individualisation n'a « nécessité que peu de temps et peu de moyens, notamment l'utilisation d'un logiciel tableur d'usage courant ».

Trois enseignements en découlent :

  • Remplacer le nom ne suffit pas. Les identifiants indirects (dates, lieux, professions, actes rares) permettent souvent de retrouver une personne.
  • L'usage qu'en fait le détenteur ne compte pas. Le Conseil d'État juge que la circonstance que les sociétés ne procèdent elles-mêmes à aucune inférence « est sans incidence » : seul compte ce que les données permettent.
  • Qualifier des données d'anonymes, c'est engager sa responsabilité. Le RGPD impose au responsable du traitement d'être en mesure de démontrer qu'il le respecte (article 5, paragraphe 2) : qui affirme qu'un jeu de données est anonyme doit pouvoir le prouver.

Juger une anonymisation : trois critères

En 2014, dans leur avis 05/2014 sur les techniques d'anonymisation, les autorités européennes réunies au sein du G29 ont retenu, pour apprécier une anonymisation, trois critères que la CNIL a repris : l'individualisation, la corrélation et l'inférence. Le Comité européen de la protection des données (CEPD), qui a succédé au G29, les actualise et les reformule dans un projet de lignes directrices 02/2026 sur l'anonymisation, adopté le 7 juillet 2026 et soumis à consultation publique jusqu'au 30 octobre 2026.

Pas d'isolement

Aucun enregistrement ne doit présenter une combinaison de valeurs unique dans le jeu de données. Le sexe, la date de naissance et le code postal suffisent souvent à rendre un enregistrement unique.

Pas de liaison

Aucun enregistrement ne doit pouvoir être rapproché, avec certitude ou avec une forte probabilité, d'un enregistrement concernant la même personne dans un autre jeu de données.

Pas d'inférence

Les données ne doivent permettre de déduire aucune information significative concernant une personne en particulier, même lorsqu'elles sont agrégées.

Les trois critères du projet de lignes directrices 02/2026 du CEPD, dans le prolongement de l'avis de 2014.

Si les trois critères sont remplis, les données peuvent être tenues pour anonymes. Si l'un d'eux ne l'est pas, l'analyse doit se poursuivre avant toute conclusion. Le CEPD décrit deux manières de conduire l'évaluation : une approche contextuelle, qui examine les moyens dont dispose réellement chaque acteur susceptible d'accéder aux données, et une approche simplifiée, plus prudente, qui fait abstraction de ces différences de moyens.

Le projet insiste sur trois points pratiques :

  • L'appréciation vieillit. Le considérant 26 demande de tenir compte des technologies disponibles « et de l'évolution de celles-ci ». Le projet recommande des marges de sécurité et observe que l'IA, notamment agentique, devrait encore réduire le temps et le coût des techniques de réidentification. Une fuite de données peut aussi imposer de réévaluer un jeu de données jusque-là anonyme.
  • La démonstration se documente. La méthode, les tests et leurs résultats doivent être conservés, pour prouver à la fois la conformité de l'opération et son efficacité.
  • Les mots doivent être justes. Le projet demande de ne pas employer les termes « anonyme », « désidentifié » ou « dépersonnalisé » lorsque les personnes restent identifiables.

« Anonyme pour qui ? » : l'arrêt CRU

La Cour de justice apprécie depuis longtemps l'identifiabilité au regard des moyens réellement accessibles : en 2016, dans l'arrêt Breyer (C-582/14), elle tient compte des informations qu'un acteur peut légalement obtenir d'un tiers ; en 2024, dans l'arrêt OC contre Commission (C-479/22 P), elle se place du point de vue des journalistes à qui un communiqué de presse était destiné.

Le 4 septembre 2025, dans l'affaire C-413/23 P, qui opposait le Contrôleur européen de la protection des données au Conseil de résolution unique (CRU), elle applique ce raisonnement à des données pseudonymisées transmises à un tiers. L'arrêt interprète le règlement 2018/1725, applicable aux institutions de l'Union, dont les notions sont celles du RGPD. Le CRU a transmis des commentaires pseudonymisés d'actionnaires et de créanciers à un cabinet d'audit. La Cour juge que des données pseudonymisées « ne doivent pas être considérées comme constituant, en toute hypothèse et pour toute personne, des données à caractère personnel » : selon les circonstances, la pseudonymisation peut empêcher d'autres acteurs que le responsable du traitement d'identifier la personne.

Le même arrêt pose toutefois une limite. Pour l'obligation d'information, le caractère identifiable « doit être apprécié au moment de la collecte des données et du point de vue du responsable du traitement ». Le CRU devait donc informer les personnes de la transmission au cabinet, que les données soient personnelles ou non pour ce dernier.

Le projet de lignes directrices du CEPD énonce de son côté une règle importante pour la sous-traitance : lorsqu'un acteur traite des données pour le compte d'un autre, leur caractère personnel s'apprécie du point de vue du responsable du traitement. Des données personnelles pour vous le restent donc pour votre sous-traitant, même s'il ne reçoit que des pseudonymes. L'approche relative ne profite qu'aux destinataires réellement indépendants.

À retenir

Pour vous, qui détenez la clé, des données pseudonymisées restent toujours personnelles. Selon le projet de lignes directrices du CEPD, le sous-traitant qui les traite pour votre compte est dans la même situation : l'approche relative de l'arrêt CRU ne joue alors que pour un destinataire indépendant, sans moyen raisonnable de réidentifier les personnes.

Le Digital Omnibus : une redéfinition en débat

Le 19 novembre 2025, dans un ensemble de mesures de simplification appelé Digital Omnibus, la Commission européenne a proposé de compléter la définition de la donnée personnelle. Une information ne serait pas personnelle pour un acteur qui ne peut pas identifier la personne par les moyens qu'il est raisonnablement susceptible d'utiliser, même si un autre acteur en est capable. La proposition renvoie aussi à des actes d'exécution le soin de préciser quand des données pseudonymisées cessent d'être personnelles pour certains acteurs.

Le Comité et le Contrôleur européens de la protection des données s'y opposent dans leur avis conjoint 2/2026 : selon eux, la modification restreindrait la notion de donnée personnelle et irait bien au-delà d'une simple reprise de la jurisprudence. Ils demandent aux colégislateurs de ne pas l'adopter et refusent qu'un acte d'exécution détermine le champ du RGPD. La négociation se poursuit au Conseil et au Parlement européen.

À retenir

À la date de publication de ce guide, rien n'a été adopté. Le droit applicable reste le RGPD tel que l'interprètent la Cour de justice et, en France, le Conseil d'État.

Les techniques et ce qu'elles produisent

Le nom d'une technique ne dit rien de son résultat : c'est l'analyse des trois critères qui tranche. Les repères suivants reprennent l'avis de 2014, le projet de lignes directrices 01/2025 du CEPD sur la pseudonymisation (soumis à consultation en janvier 2025, sans version définitive publiée à ce jour) et celui de 2026 sur l'anonymisation.

TechniquePrincipeRésultat habituel
Remplacement par des jetonsChaque identifiant devient un jeton ; une table de correspondance permet de retrouver la valeur d'originePseudonymisation. La table contient elle-même des données personnelles à protéger
ChiffrementLa valeur est rendue illisible sans la cléPseudonymisation et mesure de sécurité : le chiffrement est réversible par nature
HachageUne fonction à sens unique produit une empreinte de la valeurPseudonymisation seulement avec une clé secrète conservée à part (fonction à clé, de type HMAC). Sans clé, il suffit de hacher des valeurs candidates (une liste de noms ou d'adresses électroniques) pour retrouver les correspondances. Dans les deux cas, le résultat reste une donnée personnelle
Suppression des identifiants directsNom, adresse, numéro sont retirésDonnées le plus souvent encore personnelles : les identifiants indirects demeurent
GénéralisationUne année au lieu d'une date, un département au lieu d'une adresseAnonymisation possible, à vérifier au regard des trois critères
AgrégationSeules des statistiques sur des groupes sont publiéesAnonymisation souvent atteinte, sauf en cas de petits effectifs ou de recoupements entre tableaux
Ajout de bruitLes valeurs sont perturbées, par exemple par confidentialité différentielleAnonymisation possible selon le réglage, à évaluer
Données synthétiques et modèles entraînésDes données ou un modèle reproduisent les propriétés de la sourcePas nécessairement anonymes : des requêtes bien choisies peuvent en extraire des informations sur une personne ; l'anonymat se démontre au cas par cas

Pour les modèles d'IA, le CEPD a précisé dans son avis 28/2024 qu'un modèle entraîné sur des données personnelles ne peut pas être systématiquement considéré comme anonyme : l'appréciation se fait au cas par cas.

Ce que change la qualification

ObligationDonnées pseudonymiséesDonnées anonymes
Base légale (articles 6 et 9)Requise pour chaque traitementSans objet pour le résultat ; requise pour l'opération d'anonymisation elle-même
Information des personnes (articles 13 et 14)Requise, y compris sur les destinatairesSans objet pour le résultat ; l'anonymisation prévue doit être annoncée clairement
Droits des personnes (accès, effacement, opposition)Applicables ; l'article 11 peut écarter les articles 15 à 20 lorsque le responsable du traitement démontre qu'il n'est pas en mesure d'identifier la personneSans objet
Analyse d'impact (article 35)Selon les critères habituels ; la pseudonymisation figure parmi les mesures de réduction des risquesSans objet pour le résultat
Transferts hors de l'EEE (chapitre V)Encadrés ; la pseudonymisation peut compléter les garantiesHors du chapitre V du RGPD
Sécurité (article 32)Requise, en particulier pour la clé ou la table de correspondanceHors RGPD, mais l'anonymat se réévalue après un incident
Durée de conservationLimitée à ce qu'exige la finalitéNon limitée par le RGPD

L'écart est considérable, ce qui explique la tentation de qualifier trop vite un jeu de données d'anonyme. C'est précisément ce qu'a sanctionné la CNIL, sanction que le Conseil d'État a confirmée.

Le cas des textes libres et de l'IA générative

Les critères ont été pensés pour des tableaux. Un texte libre, comme un courriel, un compte rendu ou une requête adressée à un modèle de langage, résiste encore davantage à l'anonymisation : après le retrait des noms, il reste des fonctions, des lieux, des dates et des événements qui désignent souvent une seule personne. « La directrice financière du site de Lyon, en arrêt de travail depuis mars » ne contient aucun nom et n'est pas anonyme pour autant.

Pour ces usages, l'objectif réaliste est la pseudonymisation : remplacer les identifiants directs par des jetons avant l'envoi au modèle, garder la table de correspondance chez vous, puis rétablir les valeurs d'origine dans la réponse. C'est une mesure de minimisation efficace, mais les données reçues par le fournisseur restent personnelles lorsqu'il agit pour votre compte. Le guide Pseudonymiser les données avant de les envoyer à un LLM détaille la méthode et ses limites.

Une démarche en six étapes

  1. Fixer la finalitéFaudra-t-il retrouver les personnes, pour leur répondre, les relancer ou corriger leurs données ? Si oui, viser une pseudonymisation : elle suffit, à condition d'être présentée comme telle.
  2. Cartographier les donnéesIdentifiants directs, identifiants indirects, données sensibles, et ce que les destinataires détiennent déjà.
  3. Choisir la techniqueJetons et table de correspondance protégée pour pseudonymiser ; généralisation, agrégation ou ajout de bruit pour viser l'anonymat.
  4. Vérifier les trois critèresIsolement, liaison, inférence, du point de vue de chaque acteur susceptible d'accéder aux données, avec une marge de sécurité.
  5. Documenter et réévaluerConserver la démonstration et la revoir quand les données, les destinataires ou les techniques de réidentification évoluent.
  6. Employer le mot justeN'écrire « anonyme » que si la démonstration existe ; dans les autres cas, parler de données personnelles, pseudonymisées le cas échéant.
Le choix entre pseudonymisation et anonymisation dépend de la finalité ; l'anonymat, lui, se démontre.

Le cadre d'ensemble, qui relie ces choix à la localisation des données et au droit applicable, est présenté dans le guide Souveraineté des données et IA générative. Les autres décisions à documenter avant un déploiement figurent dans le guide RGPD et IA générative.

Questions fréquentes

Des données pseudonymisées sont-elles encore des données personnelles ?

Pour le responsable du traitement qui détient les informations permettant de remonter aux personnes, oui, toujours. Depuis l'arrêt CRU du 4 septembre 2025, elles peuvent ne pas l'être pour un destinataire indépendant qui n'a aucun moyen raisonnable de réidentifier les personnes. Pour un sous-traitant qui les traite pour le compte du responsable du traitement, elles restent personnelles, selon le projet de lignes directrices du CEPD.

Le hachage d'une adresse électronique la rend-il anonyme ?

Non. Sans clé secrète, quiconque dispose d'une liste d'adresses peut les hacher à son tour et comparer les empreintes. Avec une clé secrète conservée à part, on obtient une pseudonymisation : le résultat reste une donnée personnelle.

Peut-on présenter des données pseudonymisées comme anonymes ?

Non. Dans son projet de lignes directrices de 2026, le CEPD demande de ne pas qualifier d'« anonymes » des données qui permettent encore d'identifier les personnes. L'affaire Cegedim montre en outre que la qualification s'apprécie sur les données elles-mêmes, et non sur la façon dont on les présente.

L'anonymisation de données est-elle un traitement soumis au RGPD ?

Oui. L'opération porte sur des données personnelles : elle exige une base légale, une information claire des personnes et une documentation. Seul son résultat, s'il est réellement anonyme, sort du champ du règlement.

Le Digital Omnibus va-t-il changer la définition de la donnée personnelle ?

Peut-être, mais rien n'a encore été adopté. La Commission a proposé en novembre 2025 d'inscrire dans le RGPD une appréciation acteur par acteur ; le Comité et le Contrôleur européens de la protection des données s'y opposent, et les négociations se poursuivent. En attendant, le droit applicable reste le RGPD tel que l'interprète la Cour de justice.

SmartAGT pseudonymise, et le dit

En mode hybride, le coffre de confidentialité de SmartAGT remplace les identifiants directs par des jetons avant l'envoi au modèle d'un fournisseur externe, puis rétablit les valeurs d'origine dans la réponse. La table de correspondance reste dans votre infrastructure.

C'est une mesure de pseudonymisation, et nous la présentons comme telle : les données restent personnelles, pour vous comme pour le fournisseur qui agit pour votre compte. Pour les usages les plus sensibles, le modèle peut être exécuté entièrement dans votre infrastructure. Le détail figure sur la page Sécurité.

DÉPLOIEMENT DANS VOTRE INFRASTRUCTURE

Une question que ces guides
ne tranchent pas ?