PII est l'acronyme anglais de « personally identifiable information », c'est-à-dire les informations permettant d'identifier une personne : toute information qui peut servir à identifier une personne précise, soit à elle seule (un nom, un numéro de sécurité sociale américain, un numéro de passeport), soit combinée à d'autres données (une date de naissance, un code postal, un identifiant d'appareil). Les organisations qui collectent des PII doivent les protéger contre les abus et les violations de données, et des lois sur la vie privée comme le RGPD et le CCPA encadrent la façon dont elles peuvent être collectées, utilisées et partagées.
« Personally identifiable information » est un terme issu de la politique fédérale américaine en matière de vie privée et de sécurité. Le National Institute of Standards and Technology (NIST) américain, dans la Special Publication 800-122 (avril 2010), définit les PII comme toute information sur une personne détenue par une agence, notamment :
L'Office of Management and Budget (OMB) américain retient la même idée : les PII sont des informations qui permettent de distinguer ou de retracer l'identité d'une personne, seules ou combinées à d'autres informations liées ou pouvant être liées à cette personne.
Hors des États-Unis, les lois emploient rarement le terme « PII ». L'UE et le Royaume-Uni parlent de données à caractère personnel (personal data) et la Californie d'informations personnelles (personal information). Ces deux notions sont plus larges que de nombreuses listes classiques de PII, comme expliqué ci-dessous.
Les PII se répartissent en deux groupes :
C'est sur les identifiants indirects que la plupart des organisations sous-estiment le risque. Une date de naissance, un code postal et un genre peuvent, ensemble, réduire une large population à une seule personne. Dès que des données peuvent être reliées à quelqu'un, ce sont des PII.
| Type | Exemples |
|---|---|
| Identifiants directs | Nom complet, numéro de sécurité sociale, numéro de passeport, numéro de permis de conduire, adresse e-mail personnelle, numéro de téléphone, adresse du domicile, données biométriques (empreintes digitales, scans du visage) |
| Identifiants indirects (pouvant être liés) | Date de naissance, lieu de naissance, code postal, genre, origine raciale, intitulé de poste et employeur, adresse IP, adresse MAC, identifiants de cookies, identifiants publicitaires mobiles |
| PII sensibles | Numéro de sécurité sociale, numéros de passeport et de permis de conduire, numéros de comptes financiers et de cartes, identifiants de connexion, données médicales et de santé, données biométriques et génétiques, géolocalisation précise |
Le NIST SP 800-122 cite comme exemple de PII les « informations sur les actifs », comme une adresse IP ou MAC ou un autre identifiant statique persistant propre à un appareil, qui renvoie de façon constante à une personne précise ou à un petit groupe.
Les PII sensibles sont des PII dont la perte ou l'exposition causerait un préjudice grave, comme une usurpation d'identité, une perte financière, une discrimination ou un embarras. Elles exigent une protection renforcée, par exemple un chiffrement au repos et en transit et un accès strictement limité.
Les lois sur la vie privée définissent leurs propres catégories sensibles :
| PII | Données à caractère personnel | Informations personnelles | |
|---|---|---|---|
| Où le terme est utilisé | Directives fédérales américaines (NIST, OMB), lois des États américains sur les violations de données, normes de sécurité | RGPD de l'UE et UK GDPR | CCPA et CPRA californiens |
| Définition | Informations permettant de distinguer ou de retracer l'identité d'une personne, seules ou combinées à des informations liées ou pouvant être liées | Toute information se rapportant à une personne physique identifiée ou identifiable (art. 4, point 1, du RGPD) | Informations qui identifient un consommateur ou un foyer, s'y rapportent, le décrivent, peuvent raisonnablement y être associées ou y être reliées |
| Identifiants en ligne | Inclus lorsqu'ils renvoient à une personne (p. ex. adresses IP ou MAC persistantes) | Expressément inclus : « identifiant en ligne » à l'art. 4, point 1 ; adresses IP et identifiants de cookies au considérant 30 | Expressément inclus : identifiants personnels uniques, identifiants en ligne et adresses IP |
| Portée | Centrée sur l'identification d'une personne | Très large : toute information sur une personne identifiable | Très large, et couvre aussi les foyers |
En bref : toutes les PII sont des données personnelles, mais toutes les données personnelles ne figurent pas sur une liste étroite de PII. Si vous opérez dans l'UE, au Royaume-Uni ou en Californie, partez du principe que toute donnée que vous pouvez relier à une personne ou à un appareil est couverte.
Souvent oui, et selon le RGPD presque toujours :
La même logique s'applique aux identifiants de cookies et aux identifiants d'appareils (comme les identifiants publicitaires mobiles). Ils sont conçus pour reconnaître le même navigateur ou le même appareil dans le temps ; ce sont donc des données personnelles au sens du RGPD et des informations personnelles au sens du CCPA.
La plupart des sites web collectent des PII à plus d'endroits que leurs propriétaires ne le pensent :
Un scanner de cookies montre quels cookies et traceurs votre site dépose réellement : c'est le point de départ pour maîtriser la collecte de PII.
| Pseudonymisation | Anonymisation | |
|---|---|---|
| Ce qu'elle fait | Remplace les identifiants (p. ex. un nom) par un jeton ou une clé ; l'original peut être retrouvé grâce à des informations conservées séparément | Supprime ou modifie les données pour que la personne ne soit pas, ou plus, identifiable |
| Toujours des données personnelles selon le RGPD ? | Oui (art. 4, point 5, et considérant 26 du RGPD) | Non, les données réellement anonymes sortent du champ du RGPD (considérant 26) |
| Exemple | Client 48213 au lieu d'un nom, avec la table de correspondance stockée séparément | Statistiques agrégées ne permettant pas d'isoler une personne |
Hacher une adresse e-mail relève de la pseudonymisation, pas de l'anonymisation : la même adresse produit toujours le même hachage et peut donc encore être reliée à une personne.
Lorsque des PII sont perdues, volées ou exposées, des obligations de notification s'appliquent généralement :
Préparez un plan de réponse aux incidents précisant qui décide, qui notifie et quels modèles utiliser.
Les cookies, les pixels et les balises comptent parmi les moyens les plus courants par lesquels les sites web collectent des PII sans s'en rendre compte. UniConsent vous redonne le contrôle :
Commencez avec UniConsent et maîtrisez la collecte de PII sur votre site en quelques minutes. Pour un panorama des lois qui encadrent les PII dans le monde, consultez notre guide des lois mondiales sur la vie privée.
PII signifie « personally identifiable information », c'est-à-dire les informations permettant d'identifier une personne. Il s'agit de toute information pouvant identifier une personne précise, soit directement (comme un nom ou un numéro de sécurité sociale), soit combinée à d'autres informations (comme une date de naissance et un code postal).
Les exemples courants de PII sont le nom complet, le numéro de sécurité sociale, le numéro de passeport ou de permis de conduire, l'adresse e-mail, le numéro de téléphone, l'adresse du domicile, la date de naissance, les données biométriques, les numéros de comptes financiers, les adresses IP et les identifiants d'appareils ou de cookies.
Les PII sensibles sont des informations dont l'exposition pourrait causer un préjudice grave, comme les numéros de sécurité sociale, les numéros de passeport, les numéros de comptes financiers, les identifiants de connexion, les données médicales et biométriques et la géolocalisation précise. Elles exigent une protection renforcée, comme le chiffrement et un contrôle d'accès strict.
En général, oui. Selon le RGPD, les adresses IP sont des identifiants en ligne et des données personnelles (considérant 30), et la Cour de justice de l'UE a jugé dans l'arrêt Breyer (2016) que même les adresses IP dynamiques peuvent être des données personnelles pour l'exploitant d'un site web. Le CCPA cite aussi les adresses IP parmi les informations personnelles.
PII est un terme américain centré sur les informations permettant d'identifier ou de retracer une personne. Les données personnelles au sens du RGPD sont plus larges : toute information se rapportant à une personne identifiée ou identifiable, y compris les identifiants en ligne comme les identifiants de cookies. Toutes les PII sont des données personnelles, mais toutes les données personnelles ne figurent pas sur des listes étroites de PII.
Oui. Une adresse e-mail personnelle comme prenom.nom@example.com identifie directement une personne. Une adresse professionnelle contenant le nom d'une personne est aussi une PII, et un e-mail haché reste une donnée personnelle au sens du RGPD, car il peut être relié à la personne.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire