L’anonymisation des donnees est souvent invoquee pour sortir du RGPD. Le 8 juillet 2026, le CEPD publie de nouvelles lignes directrices qui rendent cette sortie plus exigeante. Trois criteres servent desormais de test. La plupart des jeux de donnees d’IA echouent a l’un d’eux.
Le meme paquet clarifie le scraping web et finalise le cadre blockchain. Voici la grille de lecture pour un DPO.
Quels sont les trois criteres d’anonymat du CEPD ?
Le CEPD reprend la jurisprudence de la Cour de justice. Une donnee est anonyme seulement si trois risques sont ecartes. Le tableau les detaille.
| Critere | Question a se poser |
|---|---|
| Individualisation | Peut-on isoler une personne dans le jeu de donnees ? |
| Correlation | Peut-on relier deux enregistrements a la meme personne ? |
| Inference | Peut-on deduire une information sur une personne ? |
Si l’un de ces risques subsiste, la donnee reste personnelle. Le RGPD continue alors de s’appliquer.
Anonymisation ou pseudonymisation : pourquoi la confusion coute cher ?
Beaucoup d’organisations pensent anonymiser alors qu’elles pseudonymisent. La pseudonymisation reduit le risque mais garde un lien vers la personne. Elle reste soumise au RGPD.
Cette nuance change la base legale et les droits applicables. Pour la clarifier, voir la difference entre anonymisation et pseudonymisation et les methodes d’anonymisation.
Que dit le CEPD sur le scraping web pour l’IA ?
Le scraping web est une extraction automatisee et massive de donnees. Le CEPD rappelle qu’il presente des risques serieux pour les personnes. Il exige une base legale claire et des garanties renforcees.
La collecte de categories particulieres de donnees reste encadree strictement. Ce point concerne directement l’entrainement des modeles d’IA.
Prouver qu’un jeu de donnees est anonyme suppose de tracer le test des trois criteres et l’evaluation du risque de reidentification. DPO SUITE documente ces analyses et les relie a chaque traitement, ce qui evite les affirmations d’anonymat non etayees. Voir comment documenter vos analyses d’anonymisation.
Comment tester l’anonymat d’un jeu de donnees ?
Avant d’affirmer qu’un jeu de donnees est anonyme, deroulez cette checklist.
- Peut-on isoler un individu dans le jeu de donnees ?
- Peut-on relier deux enregistrements a la meme personne ?
- Peut-on deduire une information sur une personne ?
- Le risque de reidentification a-t-il ete evalue et documente ?
- Les moyens raisonnables d’un tiers ont-ils ete pris en compte ?
Une seule reponse positive aux trois premieres questions suffit a maintenir le RGPD.
Les lignes directrices sont-elles definitives ?
Non. Les textes sur l’anonymisation et le scraping sont soumis a consultation publique jusqu’au 30 octobre 2026. Seule la version blockchain est finalisee. Le cadre peut donc encore evoluer.
Il reste prudent d’appliquer les trois criteres des maintenant. Ils refletent la jurisprudence existante.
FAQ
Une donnee pseudonymisee est-elle soumise au RGPD ?
Oui. La pseudonymisation remplace les identifiants directs mais conserve un moyen de relier la donnee a une personne. Le RGPD continue de s’appliquer pleinement. Seule une anonymisation reussie, qui ecarte les trois risques d’individualisation, de correlation et d’inference, permet de sortir du champ du reglement.
Le scraping web est-il interdit par le RGPD ?
Le scraping n’est pas interdit, mais il reste encadre. Le CEPD exige une base legale claire, souvent l’interet legitime, et une evaluation des risques. La collecte de donnees sensibles demande des garanties renforcees. Une information des personnes et un droit d’opposition effectif restent necessaires.
Comment savoir si mes donnees sont vraiment anonymes ?
Appliquez les trois criteres du CEPD. Verifiez qu’aucun individu ne peut etre isole, qu’aucun enregistrement ne peut etre relie a une personne, et qu’aucune information ne peut etre deduite. Tenez compte des moyens raisonnables d’un tiers. Si un seul risque subsiste, la donnee reste personnelle.
Ces lignes directrices s’imposent-elles deja aux entreprises ?
Les textes sur l’anonymisation et le scraping sont en consultation jusqu’au 30 octobre 2026. Ils ne sont pas encore definitifs. Toutefois, ils reprennent la jurisprudence de la Cour de justice. Les appliquer des maintenant reduit le risque et prepare la version finale attendue.



































