Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Anonymisation vs Pseudonymisation (Art. 4.5)
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 16/54 Partie II — Principes essentiels professional Vérifié 2026-08-23

Anonymisation vs Pseudonymisation (Art. 4.5)

La pseudonymisation est une mesure de sécurité (le RGPD s'applique). L'anonymisation empêche définitivement toute ré-identification (le RGPD ne s'applique plus).

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Art. 4.5 & Considérant 26) 📚 Doctrine CEPD (Guidelines 02/2026 en consultation)

Anonymisation vs Pseudonymisation

⚡ En 30 secondes

La distinction est critique. La pseudonymisation masque l'identité directe mais nécessite une clé pour ré-identifier la personne : le RGPD s'applique. L'anonymisation détruit irrémédiablement tout lien identifiant : les données sortent du champ du RGPD.

Caractéristique Pseudonymisation (Art. 4.5) Anonymisation (Cons. 26)
Définition Séparation des données identifiantes des données de contenu (clé conservée à part). Altération irréversible empêchant toute ré-identification, même par croisement.
Application du RGPD Oui. Considéré comme une mesure de sécurité. Non. La donnée n'est plus personnelle.
Exemple métier Base de tests utilisant des ID masqués mais liés à une table des personnes concernées sécurisée. Statistiques macro-économiques agrégées où aucune personne individuelle n'est isolable.
Les 3 critères du CEPD pour une anonymisation valide

Le CEPD considère (notamment dans ses Guidelines 02/2026, actuellement en consultation) qu'un processus d'anonymisation n'est robuste que s'il résiste à trois risques :

  • Individualisation : impossible d'isoler une personne dans le jeu de données.
  • Corrélation : impossible de relier des données d'un même individu provenant de sources distinctes.
  • Inférence : impossible de déduire une information sur une personne avec une probabilité significative.
⚡ À retenir
  • Donnée pseudonymisée = donnée personnelle soumise au RGPD.
  • Anonymisation = mesure définitive faisant sortir la donnée du périmètre RGPD.
  • L'anonymisation véritable nécessite de contrer l'individualisation, la corrélation et l'inférence.
⚠️ Erreur courante

Croire que remplacer un nom par un identifiant unique (hash simple) ou un numéro de client constitue une anonymisation.

🛠️ En pratique

Garantissez une séparation stricte des privilèges : l'équipe technique manipulant les données pseudonymisées ne doit pas avoir accès à la clé de ré-identification.

⚖️ Sources : Art. 4.5, Considérant 26 · CEPD Guidelines 02/2026 (en consultation)

✓ Points clés

  • Donnée pseudonymisée = donnée personnelle soumise au RGPD.
  • Anonymisation irréversible = sortie du périmètre du RGPD.
  • Vraie anonymisation très complexe (cf. critères du CEPD).

⚠ Écueil fréquent : Confondre pseudonymisation par hachage simple et anonymisation, et exporter les données hors UE sans garanties.

→ Action pratique : Assurez-vous que vos bases de test en développement soient robustement pseudonymisées et non faussement anonymisées.

← Minimisation des Données (Art. 5.1.c) Principe d'Exactitude (Art. 5.1.d) →