Qu'est-ce que les PII (informations d'identification personnelle) ?

PII : définition et exemples, PII directes, indirectes et sensibles, PII et données personnelles selon le RGPD et le CCPA, adresses IP et protection des PII.

Qu'est-ce que les PII ?

PII est l'acronyme anglais de « personally identifiable information », c'est-à-dire les informations permettant d'identifier une personne : toute information qui peut servir à identifier une personne précise, soit à elle seule (un nom, un numéro de sécurité sociale américain, un numéro de passeport), soit combinée à d'autres données (une date de naissance, un code postal, un identifiant d'appareil). Les organisations qui collectent des PII doivent les protéger contre les abus et les violations de données, et des lois sur la vie privée comme le RGPD et le CCPA encadrent la façon dont elles peuvent être collectées, utilisées et partagées.

PII : signification et définition

« Personally identifiable information » est un terme issu de la politique fédérale américaine en matière de vie privée et de sécurité. Le National Institute of Standards and Technology (NIST) américain, dans la Special Publication 800-122 (avril 2010), définit les PII comme toute information sur une personne détenue par une agence, notamment :

  1. toute information pouvant servir à distinguer ou à retracer l'identité d'une personne, comme le nom, le numéro de sécurité sociale, la date et le lieu de naissance, le nom de jeune fille de la mère ou les données biométriques ; et
  2. toute autre information liée ou pouvant être liée à une personne, comme les informations médicales, scolaires, financières et professionnelles.

L'Office of Management and Budget (OMB) américain retient la même idée : les PII sont des informations qui permettent de distinguer ou de retracer l'identité d'une personne, seules ou combinées à d'autres informations liées ou pouvant être liées à cette personne.

Hors des États-Unis, les lois emploient rarement le terme « PII ». L'UE et le Royaume-Uni parlent de données à caractère personnel (personal data) et la Californie d'informations personnelles (personal information). Ces deux notions sont plus larges que de nombreuses listes classiques de PII, comme expliqué ci-dessous.

Identifiants directs et indirects (pouvant être liés)

Les PII se répartissent en deux groupes :

  • Les identifiants directs identifient une personne à eux seuls : nom complet, numéro de sécurité sociale, numéro de passeport, adresse e-mail personnelle, photo du visage.
  • Les identifiants indirects (quasi-identifiants ou pouvant être liés) n'identifient pas une personne seuls, mais le peuvent une fois combinés : date de naissance, code postal, genre, intitulé de poste, adresse IP, identifiant de cookie.

C'est sur les identifiants indirects que la plupart des organisations sous-estiment le risque. Une date de naissance, un code postal et un genre peuvent, ensemble, réduire une large population à une seule personne. Dès que des données peuvent être reliées à quelqu'un, ce sont des PII.

Exemples de PII

TypeExemples
Identifiants directsNom complet, numéro de sécurité sociale, numéro de passeport, numéro de permis de conduire, adresse e-mail personnelle, numéro de téléphone, adresse du domicile, données biométriques (empreintes digitales, scans du visage)
Identifiants indirects (pouvant être liés)Date de naissance, lieu de naissance, code postal, genre, origine raciale, intitulé de poste et employeur, adresse IP, adresse MAC, identifiants de cookies, identifiants publicitaires mobiles
PII sensiblesNuméro de sécurité sociale, numéros de passeport et de permis de conduire, numéros de comptes financiers et de cartes, identifiants de connexion, données médicales et de santé, données biométriques et génétiques, géolocalisation précise

Le NIST SP 800-122 cite comme exemple de PII les « informations sur les actifs », comme une adresse IP ou MAC ou un autre identifiant statique persistant propre à un appareil, qui renvoie de façon constante à une personne précise ou à un petit groupe.

Que sont les PII sensibles ?

Les PII sensibles sont des PII dont la perte ou l'exposition causerait un préjudice grave, comme une usurpation d'identité, une perte financière, une discrimination ou un embarras. Elles exigent une protection renforcée, par exemple un chiffrement au repos et en transit et un accès strictement limité.

Les lois sur la vie privée définissent leurs propres catégories sensibles :

  • RGPD (article 9) : les « catégories particulières de données à caractère personnel », à savoir l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques aux fins d'identifier une personne, les données concernant la santé et les données concernant la vie sexuelle ou l'orientation sexuelle. Leur traitement est interdit sauf exception, comme le consentement explicite.
  • CCPA/CPRA : les « sensitive personal information », dont les numéros de sécurité sociale, de permis de conduire, de carte d'identité d'État et de passeport, les identifiants de connexion et de comptes financiers, la géolocalisation précise, l'origine raciale ou ethnique, les convictions religieuses ou philosophiques, l'appartenance syndicale, le contenu du courrier, des e-mails et des SMS, les données génétiques, les données biométriques, les données de santé et les données concernant la vie sexuelle ou l'orientation sexuelle. Les consommateurs peuvent limiter l'usage qu'en font les entreprises.

PII, données personnelles et informations personnelles

PIIDonnées à caractère personnelInformations personnelles
Où le terme est utiliséDirectives fédérales américaines (NIST, OMB), lois des États américains sur les violations de données, normes de sécuritéRGPD de l'UE et UK GDPRCCPA et CPRA californiens
DéfinitionInformations permettant de distinguer ou de retracer l'identité d'une personne, seules ou combinées à des informations liées ou pouvant être liéesToute information se rapportant à une personne physique identifiée ou identifiable (art. 4, point 1, du RGPD)Informations qui identifient un consommateur ou un foyer, s'y rapportent, le décrivent, peuvent raisonnablement y être associées ou y être reliées
Identifiants en ligneInclus lorsqu'ils renvoient à une personne (p. ex. adresses IP ou MAC persistantes)Expressément inclus : « identifiant en ligne » à l'art. 4, point 1 ; adresses IP et identifiants de cookies au considérant 30Expressément inclus : identifiants personnels uniques, identifiants en ligne et adresses IP
PortéeCentrée sur l'identification d'une personneTrès large : toute information sur une personne identifiableTrès large, et couvre aussi les foyers

En bref : toutes les PII sont des données personnelles, mais toutes les données personnelles ne figurent pas sur une liste étroite de PII. Si vous opérez dans l'UE, au Royaume-Uni ou en Californie, partez du principe que toute donnée que vous pouvez relier à une personne ou à un appareil est couverte.

Une adresse IP est-elle une PII ?

Souvent oui, et selon le RGPD presque toujours :

  • RGPD : l'article 4, point 1, cite les « identifiants en ligne » comme moyen d'identifier une personne, et le considérant 30 mentionne « des adresses IP et des témoins de connexion (cookies) ou d'autres identifiants, par exemple des étiquettes d'identification par radiofréquence » comme identifiants en ligne pouvant servir à créer des profils et à identifier des personnes.
  • CJUE, Breyer (C-582/14, 19 octobre 2016) : la Cour de justice de l'Union européenne a jugé qu'une adresse IP dynamique est une donnée personnelle pour l'exploitant d'un site web lorsqu'il dispose de moyens légaux lui permettant d'identifier le visiteur grâce aux informations supplémentaires détenues par le fournisseur d'accès à internet.
  • CCPA : la définition des informations personnelles cite expressément les identifiants personnels uniques, les identifiants en ligne et les adresses IP. La définition de « unique identifier » du CCPA mentionne aussi les cookies, les balises, les pixels, les identifiants publicitaires mobiles et les technologies similaires.
  • NIST : les adresses IP et MAC sont des PII lorsqu'elles renvoient de façon constante à une personne précise.

La même logique s'applique aux identifiants de cookies et aux identifiants d'appareils (comme les identifiants publicitaires mobiles). Ils sont conçus pour reconnaître le même navigateur ou le même appareil dans le temps ; ce sont donc des données personnelles au sens du RGPD et des informations personnelles au sens du CCPA.

Comment les sites web collectent des PII

La plupart des sites web collectent des PII à plus d'endroits que leurs propriétaires ne le pensent :

  1. Formulaires : inscriptions, paiement, formulaires de contact et newsletters recueillent noms, e-mails, numéros de téléphone et adresses.
  2. Cookies : les cookies d'analyse et publicitaires stockent des identifiants uniques qui reconnaissent un visiteur d'une visite à l'autre. Voir Tout savoir sur les cookies.
  3. Pixels et balises : les pixels publicitaires comme le Meta Pixel et le TikTok Pixel envoient à des tiers des pages vues, des événements, des adresses IP et parfois des e-mails hachés.
  4. Outils d'analyse : l'analyse web enregistre les adresses IP, les informations sur l'appareil et le navigateur ainsi que le comportement sur la page.
  5. Contenus intégrés : vidéos, cartes, widgets de chat et boutons de réseaux sociaux peuvent déposer leurs propres cookies et reçoivent l'adresse IP du visiteur.

Un scanner de cookies montre quels cookies et traceurs votre site dépose réellement : c'est le point de départ pour maîtriser la collecte de PII.

Comment protéger les PII

  1. Cartographiez vos données : sachez quelles PII vous collectez, où elles sont stockées, qui y a accès et quels prestataires les reçoivent.
  2. Minimisez : ne collectez que les PII nécessaires à une finalité déterminée et supprimez-les lorsque vous n'en avez plus besoin.
  3. Chiffrez : chiffrez les PII en transit (HTTPS/TLS) et au repos, en particulier les PII sensibles.
  4. Contrôlez les accès : appliquez le principe du moindre privilège, l'authentification multifacteur et la journalisation des accès.
  5. Pseudonymisez ou anonymisez : remplacez les identifiants directs lorsque c'est possible (voir ci-dessous).
  6. Encadrez vos prestataires : signez un accord de traitement des données avec chaque sous-traitant.
  7. Évaluez les traitements à risque : réalisez une AIPD avant tout traitement à grande échelle ou de données sensibles.
  8. Obtenez le consentement avant le suivi : bloquez les cookies et pixels non essentiels jusqu'à ce que le visiteur accepte.

Pseudonymisation et anonymisation

PseudonymisationAnonymisation
Ce qu'elle faitRemplace les identifiants (p. ex. un nom) par un jeton ou une clé ; l'original peut être retrouvé grâce à des informations conservées séparémentSupprime ou modifie les données pour que la personne ne soit pas, ou plus, identifiable
Toujours des données personnelles selon le RGPD ?Oui (art. 4, point 5, et considérant 26 du RGPD)Non, les données réellement anonymes sortent du champ du RGPD (considérant 26)
ExempleClient 48213 au lieu d'un nom, avec la table de correspondance stockée séparémentStatistiques agrégées ne permettant pas d'isoler une personne

Hacher une adresse e-mail relève de la pseudonymisation, pas de l'anonymisation : la même adresse produit toujours le même hachage et peut donc encore être reliée à une personne.

Notions de base sur la notification des violations de PII

Lorsque des PII sont perdues, volées ou exposées, des obligations de notification s'appliquent généralement :

  • RGPD : le responsable du traitement doit notifier l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance (article 33), sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes. Si elle est susceptible d'engendrer un risque élevé, les personnes concernées doivent aussi être informées dans les meilleurs délais (article 34).
  • États-Unis : les 50 États disposent de lois sur la notification des violations de données (l'Alabama et le Dakota du Sud ont été les derniers à en adopter une, en 2018). Les délais, les types de PII couverts et les seuils de notification au régulateur varient selon les États.

Préparez un plan de réponse aux incidents précisant qui décide, qui notifie et quels modèles utiliser.

Comment UniConsent aide à maîtriser la collecte de PII

Les cookies, les pixels et les balises comptent parmi les moyens les plus courants par lesquels les sites web collectent des PII sans s'en rendre compte. UniConsent vous redonne le contrôle :

  • Consentement avant le déclenchement des traceurs : le blocage préalable empêche les cookies et scripts publicitaires et d'analyse de se charger tant que le visiteur n'a pas consenti, si bien qu'aucun identifiant de cookie ni adresse IP n'est transmis à des tiers sans autorisation.
  • Scanner de cookies : détectez tous les cookies et traceurs de votre site et présentez-les automatiquement dans la bannière de cookies.
  • Journaux de consentement : conservez une piste d'audit du consentement comme preuve du consentement.
  • Google Consent Mode v2 : transmettez les choix de consentement aux balises Google avec Google Consent Mode.
  • Global Privacy Control : respectez les signaux d'opposition GPC prévus par les lois américaines sur la vie privée.
  • Portail de confidentialité : traitez les demandes d'accès et d'effacement (DSAR) avec le portail de confidentialité.

Commencez avec UniConsent et maîtrisez la collecte de PII sur votre site en quelques minutes. Pour un panorama des lois qui encadrent les PII dans le monde, consultez notre guide des lois mondiales sur la vie privée.

Questions fréquentes

Que signifie PII ?

PII signifie « personally identifiable information », c'est-à-dire les informations permettant d'identifier une personne. Il s'agit de toute information pouvant identifier une personne précise, soit directement (comme un nom ou un numéro de sécurité sociale), soit combinée à d'autres informations (comme une date de naissance et un code postal).

Quels sont des exemples de PII ?

Les exemples courants de PII sont le nom complet, le numéro de sécurité sociale, le numéro de passeport ou de permis de conduire, l'adresse e-mail, le numéro de téléphone, l'adresse du domicile, la date de naissance, les données biométriques, les numéros de comptes financiers, les adresses IP et les identifiants d'appareils ou de cookies.

Que sont les PII sensibles ?

Les PII sensibles sont des informations dont l'exposition pourrait causer un préjudice grave, comme les numéros de sécurité sociale, les numéros de passeport, les numéros de comptes financiers, les identifiants de connexion, les données médicales et biométriques et la géolocalisation précise. Elles exigent une protection renforcée, comme le chiffrement et un contrôle d'accès strict.

Une adresse IP est-elle une PII ?

En général, oui. Selon le RGPD, les adresses IP sont des identifiants en ligne et des données personnelles (considérant 30), et la Cour de justice de l'UE a jugé dans l'arrêt Breyer (2016) que même les adresses IP dynamiques peuvent être des données personnelles pour l'exploitant d'un site web. Le CCPA cite aussi les adresses IP parmi les informations personnelles.

Quelle est la différence entre PII et données personnelles ?

PII est un terme américain centré sur les informations permettant d'identifier ou de retracer une personne. Les données personnelles au sens du RGPD sont plus larges : toute information se rapportant à une personne identifiée ou identifiable, y compris les identifiants en ligne comme les identifiants de cookies. Toutes les PII sont des données personnelles, mais toutes les données personnelles ne figurent pas sur des listes étroites de PII.

Une adresse e-mail est-elle une PII ?

Oui. Une adresse e-mail personnelle comme prenom.nom@example.com identifie directement une personne. Une adresse professionnelle contenant le nom d'une personne est aussi une PII, et un e-mail haché reste une donnée personnelle au sens du RGPD, car il peut être relié à la personne.

Maîtrisez la collecte de PII avec UniConsent

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • Journaux de consentement comme preuve du consentement
  • Global Privacy Control (GPC)
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Guide des lois mondiales sur la vie privée

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire