Anonymisation ou pseudonymisation : la différence avant d’utiliser une IA
Intelligence artificielle Dimitri Jorand Gérant de DEMETER SANTE
Nom supprimé, personne encore identifiable : un guide pour distinguer anonymisation et pseudonymisation avant un usage professionnel de l’IA.
L’anonymisation vise à rendre une personne non identifiable en pratique ; la pseudonymisation remplace des identifiants tout en laissant possible une attribution avec des informations supplémentaires. La seconde reste un traitement de données personnelles. Avant de transmettre un document à une IA, supprimer le nom n’est donc pas une preuve suffisante d’anonymat, ni une autorisation d’envoi.
Cette différence concerne les organismes de formation, les équipes administratives et les établissements de santé. Un bilan d’évaluation codé, un compte rendu sans nom ou un tableau agrégé peuvent présenter des risques très différents. Ce guide aide à poser les bonnes questions ; il ne valide pas juridiquement votre fichier ou votre outil.
Deux notions, deux conséquences
La CNIL explique que l’identification peut être directe ou résulter d’un croisement d’informations. Une fonction rare, une date précise et un petit service peuvent suffire à reconnaître quelqu’un, même si son nom n’apparaît plus.
Le RGPD, notamment son considérant 26 et son article 4, distingue les informations anonymes des données concernant une personne identifiable. La pseudonymisation suppose que l’attribution nécessite des informations supplémentaires, conservées séparément et protégées. Elle réduit certains risques, sans faire disparaître les obligations du traitement.
| Question | Anonymisation effective | Pseudonymisation |
|---|---|---|
| Peut-on attribuer les données à une personne ? | Non, en pratique, au regard des moyens raisonnablement susceptibles d’être utilisés. | L’attribution reste possible avec des informations supplémentaires. |
| Une table de correspondance suffit-elle ? | Une table permettant de retrouver les individus contredit l’objectif d’anonymat. | Elle peut permettre la réconciliation ; elle doit être séparée et protégée. |
| Le RGPD disparaît-il ? | Il ne s’applique pas aux informations effectivement anonymes ; le processus réalisé sur les données personnelles reste à examiner. | Non : les données restent personnelles. |
| À quoi sert la transformation ? | À certains usages ne nécessitant plus d’identifier les personnes. | À limiter l’exposition de l’identité tout en conservant un suivi individuel justifié. |
Trois cas fictifs qui changent la décision
Ces situations sont entièrement inventées pour l’apprentissage. Aucun fichier de participant, de salarié ou de patient réel n’est utilisé. Elles ne constituent pas des validations de méthodes d’anonymisation.
1. Un questionnaire de formation suivi à l’entrée et à la sortie
Une équipe fictive remplace les noms par des codes « P-041 » et « P-042 ». Un fichier séparé relie chaque code au participant pour comparer les résultats avant et après la formation. Le suivi est individuel : on ne doit pas le présenter comme anonyme.
Question à traiter : qui a besoin de la réconciliation, pour quelle finalité et pendant combien de temps ? Séparer la table ne suffit pas si tout le monde peut ouvrir les deux fichiers. Le rôle d’accès et les conditions du suivi doivent être explicites. Pour un atelier consacré à l’IA, un jeu de réponses inventées peut permettre de travailler le calcul d’évolution sans exposer de vrais participants.
2. Un récit de situation dont le nom a été supprimé
Dans un document fictif, « la seule responsable de la maintenance du site de Val-des-Pins, absente lors de la panne du 12 mars » remplace le nom. Pour ses collègues, la personne est immédiatement reconnaissable. Retirer son patronyme n’a pas protégé son identité dans ce contexte.
Question à traiter : quelles informations sont réellement nécessaires au travail demandé ? Pour apprendre à rédiger un compte rendu, inventer un autre scénario est souvent plus pertinent que modifier quelques détails d’un récit réel. Ne transformez pas une absence de nom en feu vert pour envoyer un document RH ou une situation de santé à un service externe.
3. Un tableau d’effectifs « agrégé »
Un tableau fictif affiche le nombre de personnes par fonction, site et tranche d’âge. Une cellule ne contient qu’une personne exerçant une fonction rare. Le tableau n’a pas de ligne nominative, mais un lecteur qui connaît l’équipe peut faire un rapprochement.
Question à traiter : une granularité plus large conserve-t-elle l’utilité recherchée, et faut-il limiter la diffusion ? Il n’existe pas, dans cet exemple, de taille de groupe magique qui prouverait l’anonymat de tous les tableaux. Le spécialiste doit examiner l’ensemble des informations et les recoupements possibles. L’agrégation peut être utile ; elle n’est pas une certification automatique.
Les trois questions de réidentification à examiner
La fiche CNIL sur l’anonymisation présente trois dimensions : peut-on isoler une personne, relier des informations la concernant ou déduire une information sur elle ? Ces questions demandent de regarder les valeurs rares, les sources extérieures et le contexte d’accès. Elles constituent des repères d’analyse, pas une checklist dont trois cases cochées démontreraient à elles seules la conformité.
Pour une décision de diffusion, notez aussi les destinataires : un fichier transmis à un partenaire qui connaît déjà le terrain n’a pas le même contexte qu’un jeu de données fictives utilisé en salle de formation. L’évaluation doit être réexaminée si les données disponibles, les moyens de recoupement ou la diffusion changent.
Avant un usage IA : commencer par le besoin, pas par l’outil
- Décrire la tâche. Corriger une structure de document ne demande pas forcément son contenu personnel. Évaluer une mise en page peut se faire avec un texte inventé.
- Réduire les données. Conserver seulement ce qui sert au besoin défini, plutôt que transmettre le dossier complet.
- Qualifier ce qui reste. Identifier les informations directes, indirectes et sensibles, avec un appui compétent en cas de doute.
- Examiner le circuit. Qui reçoit les données, où sont-elles traitées, qui peut y accéder et que deviennent les entrées et sorties ?
- Documenter la décision. Faire valider le traitement et ses mesures dans votre organisation avant l’essai réel. Une promesse marketing du fournisseur ne remplace pas cette décision.
La CNIL recommande de définir précisément l’usage d’une IA générative et d’examiner ses risques. Les paramètres d’un produit, sa version, son contrat et ses conditions de traitement comptent. Notre guide ChatGPT et confidentialité complète cette vérification, sans transformer une offre professionnelle en autorisation générale.
Huit questions à préparer avec votre DPO
- Quelle finalité justifie l’usage des informations, et pourrait-on travailler sans données réelles ?
- Qui est responsable de la décision et quels services doivent participer à l’examen ?
- Quels champs et éléments de texte peuvent encore désigner une personne ?
- Quels destinataires pourraient faire des recoupements ?
- Qui détient la table de correspondance et comment ses accès sont-ils séparés ?
- Quelles règles, durées et garanties s’appliquent au fournisseur et à ses propres prestataires ?
- Quelles vérifications sont nécessaires avant et après la transformation ?
- Quel changement du périmètre imposera un nouvel examen ?
Les limites à garder visibles
L’anonymisation effective d’informations personnelles ne règle pas automatiquement les droits d’auteur, la confidentialité d’affaires, les obligations professionnelles ou les droits sur un document. Un outil qui masque des noms peut aussi oublier un commentaire, une pièce jointe ou une information narrative. Ne lui confiez pas le document original avant d’avoir examiné ce traitement.
Dans la santé, la pseudonymisation ne permet pas de contourner le secret ou de rendre licite une transmission non autorisée. Aucun cas de ce guide ne doit servir à envoyer des données de santé à un chatbot public. Pour structurer un projet, consultez les repères CNIL de développement d’un système IA et contactez DEMETER SANTÉ pour un accompagnement pédagogique du cadrage, en lien avec les compétences juridiques et techniques nécessaires.
Questions fréquentes
Remplacer un nom par un numéro rend-il le document anonyme ?
Pas à lui seul. Le numéro peut rester relié à une personne par une table séparée ou par le contexte du document. Il faut examiner les possibilités d’identification et de recoupement, pas seulement le champ « nom ».
Les données pseudonymisées restent-elles soumises au RGPD ?
Oui. La pseudonymisation est une protection utile, mais elle n’enlève pas le caractère personnel des données. Les obligations applicables au traitement doivent donc continuer à être examinées.
Une IA peut-elle anonymiser automatiquement un dossier ?
Un outil peut aider à repérer des informations identifiantes, mais sa sortie ne démontre pas une anonymisation effective. Envoyer le dossier original à cet outil constitue déjà un traitement à examiner. Ne transmettez pas une donnée sensible dans l’espoir de la protéger ensuite.
Peut-on envoyer des données de santé pseudonymisées à un chatbot public ?
La pseudonymisation ne constitue pas une autorisation. Il faut examiner le traitement, le secret, le destinataire, les garanties et les règles de l’établissement avec les personnes compétentes. Pour un exercice de formation, utilisez plutôt un cas entièrement fictif.
Sources et méthode
Sources primaires consultées le 8 octobre 2026. Les exemples et outils sont des propositions pédagogiques originales DEMETER SANTÉ. Ils ne constituent ni des résultats clients ni une validation juridique ou clinique personnalisée. Aucune relecture spécialisée non réalisée n’est revendiquée.
- CNIL : L’anonymisation de données personnelles : techniques, risques et vérification — publication initiale : 2020-05-19
- CNIL : Identifier les données personnelles : identification directe, indirecte et pseudonymisation — publication initiale : 2020-01-27
- Union européenne, texte reproduit par la CNIL : RGPD : considérant 26, définitions et principes des articles 4 et 5 — publication initiale : 2016-04-27
- CNIL : Questions-réponses sur l’utilisation d’un système d’IA générative