Aristotelis Zervos
Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.
La Cour de justice de l'Union européenne (CJUE) s'est penchée sur diverses questions relatives au thème données à caractère personnel et Pseudonymisation a examiné. Cette affaire faisait suite à un litige entre le Contrôleur européen de la protection des données (CEPD) et le Comité de résolution unique (SRB), auquel participaient également le Comité européen de la protection des données (CEPD) et la Commission européenne. Se référant à sa jurisprudence antérieure, la CJUE a, dans le cadre de cet arrêt, souligné l’importance de la notion de « données à caractère personnel » dans le contexte de la Transmission données pseudonymisées à Troisième précise.
Le CSR fait appel de la décision du CEPD
À la suite de la liquidation de Banco Popular Español, le Conseil de résolution unique (Single Resolution Board, SRB) a rendu, le 7 juin 2017, une décision provisoire visant à déterminer si les anciens actionnaires et créanciers de cette banque devaient se voir accorder une indemnisation au titre de sa liquidation. Les personnes concernées n’ayant pas été entendues avant l’adoption de cette décision, le SRB a ensuite mené une procédure leur permettant de présenter leurs observations sur sa décision provisoire. Dans le cadre de cette procédure, le SRB a transmis certaines observations sous forme de données pseudonymisées à Deloitte, un cabinet d’audit et de conseil auquel il avait confié la mission d’évaluer les conséquences de la liquidation sur les actionnaires et les créanciers.
Plusieurs concernés Les actionnaires et les créanciers ont saisi le Contrôleur européen de la protection des données (CEPD) d'un recours en manquement.
Les plaintes ont été déposées parce que le SRB ne les avait pas informées que des données les concernant étaient transmises à des tiers. Troisième, à savoir Deloitte. Le CEPD a estimé que Deloitte était, dans le cas présent, un destinataire des données à caractère personnel des plaignants. Il a également constaté que le SRB avait enfreint l'obligation d'information prévue par le règlement 2018/17251. Le SRB a alors introduit un recours en annulation contre la décision du CEPD devant le Tribunal de l'Union européenne. Le Tribunal a partiellement fait droit à ce recours et a annulé la décision en question.
Données à caractère personnel vs. pseudonymisation
Le cœur de l'arrêt réside dans l'interprétation des notions de „données à caractère personnel” et „Pseudonymisation” conformément à la réglementation de l'UE en matière de protection des données. Le règlement (UE) 2018/1725, qui s'applique aux institutions de l'UE et dont le contenu correspond en grande partie à celui de la directive sur la protection des données, a été adopté par la Commission européenne. RGPD est défini comme suit données à caractère personnel comme „ toute information se rapportant à une personne physique identifiée ou identifiable “. La CJUE souligne le champ d’application étendu de cette notion : l’expression „ toute information “ doit être comprise au sens littéral. Elle englobe potentiellement tous les types de données, de nature objective ou subjective (y compris les opinions ou les appréciations), dès lors qu’il existe un lien avec une personne. Ce qui est déterminant, c’est de savoir si l’information est liée à une personne de par son contenu, sa finalité ou ses effets. En l’espèce, il était incontestable que les commentaires reflétaient les opinions personnelles de leurs auteurs et constituaient donc des informations „ concernant “ ces personnes. L’utilisation de codes à la place des noms n’y changeait rien dans un premier temps.
Pseudonymisation est défini légalement comme Traitement des données à caractère personnel de telle sorte que les données ne puissent plus être attribuées à une personne spécifique sans l'utilisation d'informations supplémentaires, à condition que ces informations supplémentaires soient conservées séparément et soumises à des mesures techniques et organisationnelles empêchant toute ré-identification. Important Pseudonymisation ne fait pas partie de la définition des „données à caractère personnel“, mais constitue une mesure technique visant à réduire le risque d'association de personnes. Elle réduit, conformément au considérant 17 du règlement 2018/1725 (correspondant au considérant 28 de la directive sur la protection des données), le nombre de personnes concernées. RGPD) ne fait que réduire les risques pour les personnes concernées et soutient Responsable ainsi que les sous-traitants auprès de l'autorité chargée de la protection des donnéesConformité. Tant qu'une identification reste théoriquement possible, ne serait-ce qu'à l'aide d'informations complémentaires, les données pseudonymisées restent données à caractère personnel.
Conseil de lecture : Anonymisation des données à caractère personnel – un guide pratique
Le lien relatif avec la personne est déterminant
La CJUE précise que les données pseudonymisées ne doivent pas être automatiquement considérées comme „ anonymes “. Ce qui est déterminant, c’est l’existence d’informations supplémentaires permettant une identification. Si de telles informations sont disponibles quelque part (par exemple, un répertoire de clés détenu par le responsable du traitement), leur simple existence contredit l’hypothèse selon laquelle les données pseudonymisées seraient totalement anonymes et ne relèveraient pas de la législation sur la protection des données. Anonymisation exige plutôt que les concernés personne n'est pas ou plus identifiable. Sur Pseudonymisation en revanche, on suppose justement qu'il existe des données d'identification conservées séparément.
Toutefois, la CJUE introduit une notion relative de caractère personnel : il convient de distinguer pour qui les données sont (encore) à caractère personnel. Le point de départ est le point de vue du responsable du traitement : le SRB, en tant que responsable du traitement, qui Pseudonymisation disposait toujours de toutes les informations supplémentaires (clés) nécessaires pour rattacher les données codées à des personnes spécifiques. Pour le SRB, les observations sont donc restées, malgré Pseudonymisation données à caractère personnel.
La CJUE précise que des données efficacement pseudonymisées ne constituent en principe pas des données à caractère personnel pour un destinataire ne disposant d'aucune information supplémentaire. En d’autres termes : du point de vue de Deloitte, les ensembles de données fournis constituaient en fin de compte des informations anonymes, car ils ne comportaient ni noms ni identifiants directs et Deloitte n’avait aucun moyen d’associer les codes à des personnes réelles. Selon la CJUE, deux conditions doivent toutefois être remplies pour cela :
- Le destinataire ne doit pas être en mesure, ni sur le plan technique ni sur le plan organisationnel, de lever ou de contourner les mesures de pseudonymisation mises en place, et
- les mesures doivent effectivement empêcher qu'une identification puisse également avoir lieu par d'autres moyens disponibles. Même en comparant avec des données externes, la concernés personne ne doit pas (plus) être identifiable par le destinataire. Ce n'est qu'à ces conditions strictes que les données pseudonymisées sont de facto anonymes pour le destinataire.
En cas de pseudonymisation, chaque cas doit être examiné individuellement
En adoptant cette approche différenciée, la CJCE confirme également le principe énoncé dans la cinquième phrase du considérant 16. RGPD (ou règlement 2018/1725) : Les principes de protection des données ne s'appliquent pas aux informations anonymisées, c'est-à-dire aux données qui ne se rapportent pas (ou plus) à une personne identifiée ou identifiable. Par conséquent, dès lors qu'un ensemble de données a été traité de telle sorte qu'aucune personne concernée ne peut plus procéder à une identification, il s'agit de données anonymes qui ne relèvent pas du champ d'application du RGPD tombent.
La CJUE souligne toutefois qu’il convient d’examiner avec précision, au cas par cas, s’il n’existe réellement aucune possibilité d’identification. À cet égard, tous les facteurs objectifs doivent être pris en compte : notamment les technologies disponibles, le temps et les coûts liés à une éventuelle réidentification, ainsi que la possibilité, sur le plan juridique ou pratique, de recouper ces données avec d’autres. Si le risque d’identification est de facto négligeable (par exemple en raison d’interdictions légales ou d’un effort disproportionné), il y a de bonnes raisons de considérer que les informations sont anonymes.
Dans l'ensemble, le jugement souligne ainsi que Pseudonymisation ne constitue pas un blanc-seing permettant de soustraire des données à la protection des données. Elle peut toutefois, sous certaines conditions, avoir pour conséquence qu'un tiers ne soit pas soumis à la législation sur la protection des données en ce qui concerne les données qu'il a reçues.
Obligation d'information dès la collecte des données
Pour les entreprises, que ce soit en tant que Responsable ou sous-traitant, cet arrêt a d'importantes conséquences pratiques. Tout d'abord, la CJUE confirme sans ambiguïté que les données pseudonymisées continuent d'être considérées comme données à caractère personnel doivent être traités tant que le Responsable (ou une autre personne) puisse établir un lien avec une personne grâce à des informations complémentaires. En particulier, il est possible de Responsable ne se soustraient pas à leurs obligations en pseudonymisant les données et en les transmettant à des tiers. Troisième transmettre à d'autres personnes. Les obligations en matière de protection des données continuent de s'appliquer pleinement du point de vue du responsable initial.
Dans le cas présent, cela signifiait que le SRB n'avait pas respecté ses obligations en matière de collecte de données sur les actionnaires. Obligations d'information selon l'art. 15 du règlement 2018/1725 (resp. art. 13 RGPD). Y compris l'obligation d'informer les personnes concernées de tous les destinataires prévus. Le fait que les données aient été pseudonymisées ultérieurement vis-à-vis de Deloitte ne joue aucun rôle à cet égard.
La CJUE précise que l’obligation d’information prévue à l’article 15, paragraphe 1, point d), du règlement 2018/1725 s’applique dans la relation entre le responsable du traitement et la personne concernée et doit être respectée dès la collecte des données. Du point de vue du SRB, les participants étaient identifiables (puisqu’il disposait lui-même de toutes les informations d’identification), et donc les données à caractère personnel, et il aurait par conséquent dû désigner Deloitte comme destinataire. Le fait que ces données ne soient plus identifiables par la suite du point de vue de Deloitte n’a aucune incidence sur la question de l’information en temps utile.
Recommandations pratiques
Les entreprises devraient être plus attentives à la Pseudonymisation tenir compte des points suivants :
- Transparence sur les récepteurs : Informer Personnes concernées lors de la collecte des données, de tous les destinataires prévus de leurs données (art. 13, al. 1, let. e RGPD). Cela vaut également lorsque la transmission doit se faire sous forme pseudonymisée. La non-mention d'un destinataire pèse comme Violation difficile, même si le destinataire ne peut pas identifier les personnes. Si, au moment de la collecte, on ne sait pas encore quels sont les destinataires tiers impliqués, il faudrait au moins indiquer les catégories de destinataires possibles. Si les données ne sont transmises que plus tard, sous forme pseudonymisée, à des tiers, il convient d'en tenir compte. Troisième il convient d'examiner si une information ultérieure des personnes concernées selon l'art. 14 RGPD est nécessaire.
- Anonymisation vs. Pseudonymisation: Tant qu'il est possible, à l'aide de données supplémentaires ou d'un effort raisonnable, de réidentifier des personnes, les données restent à caractère personnel. Complète Anonymisation est techniquement complexe. Toutefois, si elle aboutit, cela permet d'éviter les RGPD-Obligations. Profitez de Pseudonymisation à titre de mesure de protection, mais continuez à traiter les données pseudonymisées en respectant le niveau de protection des données requis.
- Mesures techniques et organisationnelles efficaces : Séparez les clés d'identification des enregistrements proprement dits et limitez l'accès à celles-ci. Vérifiez l'efficacité des mesures mises en place : est-il par exemple possible d'identifier des personnes individuelles à partir de caractéristiques spécifiques présentes dans l'ensemble de données ?
- Rédaction de contrats avec les prestataires de services : Si vous faites appel à un sous-traitant et que vous lui transmettez des données pseudonymisées, veillez, dans le contrat de sous-traitance, à ce que celui-ci ne traite les données que conformément à vos instructions et ne tente en aucun cas d'identifier des personnes. Certes, le prestataire de services n’est généralement pas en mesure, à lui seul, de procéder à une identification sans informations complémentaires. Il convient néanmoins d’inclure explicitement une interdiction de réidentification. Dressez également la liste de tous les sous-traitants qui reçoivent les données pseudonymisées et contrôlez les mesures qu’ils mettent en œuvre.
- Documentation et capacité à fournir des informations : Tenez un registre des destinataires auxquels vous communiquez des données pseudonymisées. Même si ces données sont anonymes pour le destinataire, vous devez, en tant que responsable du traitement, être en mesure de fournir aux personnes concernées des informations sur les organismes qui ont reçu des données (sous quelque forme que ce soit).
Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.





