Aller au contenu
Intelligence Stratégique
DERNIÈRE PUBLICATION 27.09.26
034

Pseudonymisation

La pseudonymisation est un traitement qui remplace les identifiants directs d'une personne par un alias, de sorte que les données ne lui sont plus attribuables sans une information supplémentaire conservée à part.

RÉVISÉ LE 27.09.2026 · D. HERNANDEZ5 SOURCES DE RÉFÉRENCEOSINT

La pseudonymisation remplace les identifiants directs d’une personne par un alias. L’article 4, point 5, du RGPD la définit : les données ne peuvent plus être attribuées à une personne précise « sans avoir recours à des informations supplémentaires ». Ces informations sont conservées séparément et protégées par des mesures techniques et organisationnelles. Selon le considérant 26, les données pseudonymisées restent des données personnelles.

Comment ça fonctionne ?

La pseudonymisation repose sur une clé ou une table de correspondance tenue à part. La CNIL cite le remplacement du nom et du prénom par un alias ou un numéro séquentiel. L’avis 05/2014 du G29 décrit quatre techniques courantes : chiffrement à clé secrète, fonction de hachage, hachage avec sel et hachage à clé secrète.

Une fonction de hachage seule protège mal, selon le G29. Un numéro d’identification national haché se reconstitue en hachant toutes les valeurs possibles, puis en comparant les résultats. Le sel réduit ce risque sans l’éliminer ; le hachage à clé secrète le réduit davantage.

Le RGPD cite la pseudonymisation comme mesure de protection à plusieurs reprises. L’article 25 en fait un exemple de protection des données dès la conception ; l’article 32 la range parmi les mesures de sécurité. Le considérant 28 précise qu’elle n’exclut aucune autre mesure. Le considérant 29 l’admet chez un même responsable du traitement, informations supplémentaires conservées séparément.

Exemple

L’affaire AOL de 2006 montre la limite d’un simple pseudonyme. Selon l’avis 05/2014 du G29, AOL a diffusé 20 millions de mots-clés tapés par plus de 650 000 utilisateurs sur 3 mois. Seul l’identifiant de chaque utilisateur avait été remplacé par un numéro. L’identité et la localisation de certains utilisateurs ont ensuite été rendues publiques. Les requêtes d’un même numéro, recoupées, désignaient la personne.

À ne pas confondre avec

  • Anonymisation : elle empêche toute identification de façon irréversible et fait sortir les données du RGPD. Le G29 met en garde contre l’erreur de tenir des données pseudonymisées pour anonymes.
  • Chiffrement : il protège l’ensemble du contenu, que la clé rend entièrement lisible. L’article 32 du RGPD cite « la pseudonymisation et le chiffrement » comme deux mesures distinctes.
  • Pseudonyme en ligne : un nom d’emprunt sur un réseau social n’est pas une mesure de protection. Rattachable à une personne, il reste une donnée personnelle, comme le rappelle la fiche SOCMINT.

Ce que dit le droit

La CJUE a précisé la portée de la pseudonymisation le 4 septembre 2025. Dans l’arrêt C-413/23 P, le Contrôleur européen de la protection des données (CEPD) contestait un transfert du Conseil de résolution unique (CRU) à Deloitte. Le CRU avait transmis des commentaires codés, sans les données d’identification de leurs auteurs.

  • Pour le responsable : le CRU détenait la clé, donc les commentaires restaient personnels pour lui (point 76).
  • Pour le destinataire : ils ne sont pas personnels si Deloitte ne peut ni lever les mesures ni réidentifier par recoupement (point 77).
  • Portée : des données pseudonymisées ne sont pas personnelles « en toute hypothèse et pour toute personne » (point 86). L’obligation d’information s’apprécie toutefois avant le transfert, du point de vue du responsable (point 112).

L’arrêt interprète le règlement (UE) 2018/1725 des institutions de l’Union. Sa définition de la pseudonymisation reprend celle du RGPD. La Cour a annulé l’arrêt du Tribunal (T-557/20) et lui a renvoyé l’affaire. Les lignes directrices 01/2025 du Comité européen de la protection des données (EDPB), adoptées le 16 janvier 2025, restent au stade de la consultation publique. Leur version soumise à consultation tenait les données pseudonymisées pour personnelles même entre des mains différentes. À jour au 27/09/2026.

Questions fréquentes

Des données pseudonymisées sont-elles des données personnelles ?

Oui pour celui qui détient l'information permettant de réidentifier, selon le considérant 26 du RGPD. Pour un destinataire incapable de réidentifier, la CJUE a jugé le 4 septembre 2025 qu'elles peuvent ne pas l'être (C-413/23 P).

Quelle est la différence entre pseudonymisation et anonymisation ?

La pseudonymisation est réversible grâce à une information conservée à part : les données restent dans le RGPD. L'anonymisation empêche toute identification de façon irréversible et fait sortir les données du RGPD.

La pseudonymisation est-elle obligatoire ?

Le RGPD ne l'impose pas de façon générale. Les articles 25 et 32 la citent comme mesure appropriée, et les lignes directrices 01/2025 de l'EDPB, en consultation, rappellent qu'elle peut devenir nécessaire selon les risques.

SOURCES

  1. Règlement (UE) 2016/679 (RGPD), considérants 26, 28 et 29, art. 4 points 1 et 5, art. 25, 32 et 89, Journal officiel de l'Union européenne, JO L 119 du 04/05/2016
  2. Avis 05/2014 sur les techniques d'anonymisation (WP216), Groupe de travail « Article 29 » sur la protection des données, 10/04/2014
  3. L'anonymisation de données personnelles, CNIL, 19/05/2020, consulté le 27/09/2026
  4. Arrêt de la Cour (première chambre), 4 septembre 2025, CEPD c/ CRU, affaire C-413/23 P, Cour de justice de l'Union européenne (EUR-Lex), 04/09/2025
  5. Guidelines 01/2025 on Pseudonymisation (version for public consultation), Comité européen de la protection des données (EDPB), adoptées le 16/01/2025, consultation du 17/01 au 14/03/2025