PSEUDONYMISATION
Un outil de pseudonymisation local pour remplacer et restaurer
Remplacez les noms, adresses e-mail, NIR et autres identifiants détectés par des marqueurs cohérents, puis restaurez les marqueurs reconnus dans une réponse d’IA relue tant que la correspondance de session reste disponible. DataAnonymiser est un outil de pseudonymisation local pour les contrats, la correspondance et d’autres textes sensibles. Dans l’édition Individual de l’application de bureau, le traitement et la restauration restent sur votre appareil.
Qu’est-ce que la pseudonymisation selon l’article 4, point 5, du RGPD ?
Selon l’article 4, point 5, du RGPD, la pseudonymisation consiste à traiter des données à caractère personnel de telle sorte que leur attribution à une personne précise nécessite des informations supplémentaires. Ces informations doivent être conservées séparément et protégées par des mesures techniques et organisationnelles. Remplacer un nom par un code n’est qu’une étape possible ; la manière dont le reste de l’information et la correspondance sont gérés compte tout autant. [1][5]
Prenons un document de relecture dans lequel Elena devient [first_name_1]. Un lecteur peut suivre les actions de cette personne sans voir son nom à chaque paragraphe. Une association distincte entre Elena et le marqueur permet à une personne autorisée de rétablir le nom lorsque cela est nécessaire.
L’avantage pratique est un accès sélectif au détail. La personne qui relit une lettre peut travailler sur sa formulation pendant que la personne responsable de cette lettre conserve les valeurs identifiantes. Commencez par déterminer ce dont le relecteur a besoin de savoir, et si un retour ultérieur à ces valeurs sert un objectif légitime.
Pseudonymisation et anonymisation : la distinction qui compte
Le CEPD distingue la pseudonymisation, qui réduit le caractère rattachable d’une personne, de l’anonymisation, qui supprime l’identifiabilité. Une information véritablement anonyme échappe au droit européen de la protection des données. La seule présence de marqueurs ne suffit pas à établir ce résultat. [2]
Pour une organisation capable de reconnecter les enregistrements aux personnes à l’aide d’informations conservées séparément, les enregistrements demeurent des données à caractère personnel. La pseudonymisation est une garantie, pas une exemption automatique des obligations régissant le traitement. Évaluez le destinataire visé et le contexte avant d’affirmer quoi que ce soit sur une divulgation donnée. [1]
Le 4 septembre 2025, la Cour de justice de l’UE (affaire C-413/23 P) a précisé que des données pseudonymisées ne sont pas automatiquement personnelles pour un destinataire qui ne peut pas lever la correspondance ; pour le responsable qui y a accès, elles le restent. Cela conforte l’approche consistant à garder la correspondance exclusivement en local, sans rendre anonyme pour le destinataire tout texte à marqueurs dont le contexte révèle une personne. [4]
Supprimer une correspondance ne prouve pas que toute voie vers l’identification a disparu. Le document d’origine peut encore exister, ou le texte peut décrire un événement reconnaissable. Par exemple, un salarié non nommé ayant reçu publiquement un prix annoncé la semaine dernière peut rester facilement identifiable à partir de cette description.
En pratique, décidez si vous avez besoin d’une substitution temporaire pour la rédaction, d’un rattachement contrôlé pour l’analyse, ou d’un résultat évalué comme anonyme. Ce sont des objectifs différents. Une courte session de relecture documentaire et une base de recherche suivie sur plusieurs années appellent des dispositifs différents.
Méthodes de pseudonymisation : marqueurs, jetons, hachage et chiffrement
Les méthodes incluent la tokenisation, le hachage et le chiffrement. Les jetons substituent un identifiant par une autre valeur et peuvent s’appuyer sur une correspondance séparément contrôlée. Le hachage dérive une valeur à partir d’une entrée ; des entrées prévisibles et un hachage non protégé peuvent permettre des attaques par déduction. Le chiffrement peut transformer les identifiants à l’aide d’une clé. La pertinence de chaque méthode dépend de sa conception et de ses protections. [3]
Pour du texte en prose, des marqueurs lisibles offrent une représentation utile. Une phrase contenant [first_name_1] et [first_name_2] se relit plus facilement qu’une phrase contenant de longs identifiants opaques. Ces étiquettes révèlent cependant aussi des catégories : décidez si indiquer qu’une valeur est un nom ou un numéro de compte est approprié.
DataAnonymiser remplace les valeurs détectées par des marqueurs étiquetés et prend en charge une restauration locale à partir de la correspondance de session. Ces marqueurs ne constituent pas des versions chiffrées de l’ensemble du document. Le reste du texte demeure lisible et nécessite sa propre relecture.
Masquer seulement une partie d’une valeur, en laissant visibles plusieurs chiffres d’un numéro de compte par exemple, répond à un objectif pratique différent du remplacement complet de la valeur. Pour une tâche de relecture, même ces derniers chiffres peuvent être inutiles. Choisissez ce dont la tâche a besoin plutôt que de conserver un détail simplement parce qu’un masque particulier le permet.
La source de l’ICO décrit ces méthodes dans le contexte britannique et est actuellement signalée comme en cours de révision à la suite de changements législatifs. Elle fournit ici un contexte technique ; elle n’est pas présentée comme un énoncé du droit européen ni comme une certification du produit. [3]
Exemple 1 : relire un document sans perdre le fil des personnes
Les exemples ci-dessous utilisent des détails fictifs et des substitutions illustratives. Ils montrent les décisions qu’implique un processus de travail, pas des résultats mesurés du produit ni une preuve d’anonymat juridique.
Original : « Elena enverra le brouillon à Jonas. Jonas retournera ses commentaires à Elena avant la réunion de relecture. »
Texte préparé : « [first_name_1] enverra le brouillon à [first_name_2]. [first_name_2] retournera ses commentaires à [first_name_1] avant la réunion de relecture. »
Un relecteur peut vérifier l’enchaînement des responsabilités sans voir les noms. Remplacer les deux personnes par un blanc identique ferait perdre cette distinction. Une demande de raccourcir le paragraphe peut explicitement indiquer au relecteur de conserver les marqueurs et qui accomplit chaque action.
Vérifiez séparément les alias et les variantes orthographiques. Un prénom, un nom de famille et une adresse e-mail peuvent désigner la même personne sans constituer la même valeur extraite. Une substitution cohérente n’est pas une garantie de résolution d’identité. Relisez le résultat pour confirmer qu’il exprime toujours les relations voulues.
Exemple 2 : rédiger une réponse avec un retour local aux valeurs réelles
Original : « Lena, à lena@example.com, a signalé une facture en double. Amir vérifiera les registres de facturation et recontactera Lena avec une mise à jour. »
Texte préparé : « [first_name_1], à [email], a signalé une facture en double. [first_name_2] vérifiera les registres de facturation et recontactera [first_name_1] avec une mise à jour. »
Une demande de rédaction pourrait dire : « Rédige un court accusé de réception à [first_name_1]. Indique que [first_name_2] va enquêter. Conserve les marqueurs exactement tels quels et n’invente ni décision de remboursement ni délai. »
Une réponse illustrative est : « Bonjour [first_name_1], merci d’avoir signalé la facture en double. [first_name_2] va vérifier les registres de facturation et vous recontactera avec une mise à jour. » La restauration locale peut réinsérer Lena et Amir tant que la correspondance de session concernée reste disponible.
La correspondance doit rester en dehors du contenu fourni pour la rédaction. Après la restauration, vérifiez le message quant aux noms, aux responsabilités et aux affirmations. L’étape inverse remplace les jetons reconnus ; elle ne peut pas indiquer si le brouillon a attribué la bonne tâche à la bonne personne.
Exemple 3 : identifier quand un projet de recherche a besoin d’un identifiant durable
Imaginez une étude comparant les réponses à un questionnaire sur trois visites. Un code participant permet aux chercheurs autorisés de relier les visites sans afficher le nom du participant dans chaque fichier d’analyse. La correspondance, les modalités d’accès et les règles de conservation font partie de la conception de cette étude.
Cette exigence diffère de la relecture d’un document pendant une seule session de travail. Les chercheurs peuvent avoir besoin de reconnecter un code à un participant plusieurs mois plus tard, et de distinguer ce participant de tous les autres tout au long de l’étude. Il leur faut un processus approuvé conçu pour maintenir cette continuité.
La correspondance de session de DataAnonymiser n’est pas un registre de participants persistant. Ne considérez pas un marqueur tel que [first_name_1] comme un identifiant de personne durable d’une exécution indépendante à l’autre. La même étiquette dans un autre document n’établit pas que les deux documents concernent la même personne.
Un outil documentaire peut malgré tout aider à préparer un extrait particulier pour relecture, mais il ne remplace pas le processus de gestion d’identité de l’étude. Déterminez quel système est responsable du rattachement à long terme avant de choisir comment transformer des documents individuels.
Que devient la correspondance à la fin de la session ?
Dans le processus de bureau autonome, DataAnonymiser conserve les associations entre marqueurs et valeurs d’origine en mémoire pendant la session de travail. Il n’écrit pas cette correspondance sur le disque. Une fois l’application fermée et la correspondance perdue, rouvrir le résultat ne recrée pas ces associations.
Terminez toute restauration nécessaire pendant que la correspondance concernée reste disponible. Conservez l’orthographe et la numérotation des marqueurs dans la réponse. Si un relecteur ou un modèle modifie un jeton, l’étape inverse peut le laisser sans correspondance. S’il permute deux jetons valides, les deux peuvent se restaurer avec succès tout en attribuant les mauvaises valeurs aux phrases.
La limite pratique est celle de la correspondance créée par l’application. Fermer DataAnonymiser ne supprime pas le document source d’origine, une copie que vous avez enregistrée ailleurs, ni une information qu’une autre personne connaît déjà. Le stockage limité à la session réduit donc la persistance de la correspondance ; ce n’est pas une garantie que personne ne peut identifier une personne à partir du reste du contenu.
Une fois les valeurs restaurées, le résultat contient de nouveau ces détails. Décidez où ce document final doit se trouver avant de le coller dans une autre application. Un processus peut réduire les informations fournies en entrée tout en exigeant une gestion attentive du résultat final.
Un processus de pseudonymisation en cinq étapes pour la relecture de documents
1. Définissez la tâche de relecture. Identifiez le destinataire, le contexte nécessaire et si une restauration est requise. Une vérification grammaticale, un résumé des actions à mener et une analyse à long terme n’ont pas les mêmes besoins en information. Sélectionnez le plus petit extrait capable de soutenir la tâche.
2. Préparez le texte. Passez le contenu concerné dans DataAnonymiser et vérifiez les substitutions. Lorsque votre offre inclut des termes personnalisés, ajoutez les références client sensibles ou les noms internes propres au dossier. Vérifiez que les différentes personnes restent distinguables.
3. Relisez ce qui reste. Regardez au-delà des noms et des coordonnées : intitulés de poste, lieux, dates et événements distinctifs. Supprimez manuellement les passages inutiles lorsqu’ils en révèlent trop. Résolvez les avertissements de risque résiduel et les détections incomplètes avant de décider du partage.
4. Partagez la version relue par le processus approuvé. Conservez l’original et la correspondance séparément de ce que reçoit le destinataire. Vérifiez les pièces jointes, les messages cités et les noms de fichiers. Si une étape de retour est prévue, demandez au destinataire de laisser chaque marqueur inchangé.
5. Restaurez et vérifiez. Faites revenir la réponse modifiée pendant que la correspondance concernée reste disponible. Vérifiez le rôle de chaque personne et le sens factuel, puis n’utilisez le résultat que pour son objectif prévu. Consignez la décision de relecture dans le processus de votre organisation sans y recopier des détails identifiants inutiles.
Ce que la pseudonymisation ne supprime pas
Un document peut révéler des faits sensibles sans contenir de nom. « La seule personne de l’agence partie en congé parental cette semaine » peut identifier une collègue pour cette agence. Une chronologie détaillée peut relier une affaire à des informations déjà publiées. Demandez-vous ce qu’un destinataire pourrait déduire de l’ensemble du texte.
Cela peut aussi révéler des informations commerciales confidentielles sans rapport avec l’identité des personnes. Remplacer les noms des participants ne dissimule pas une acquisition non annoncée, une stratégie tarifaire ou une conception propriétaire. Déterminez si ces faits doivent parvenir au destinataire avant de considérer qu’une analyse propre des identifiants suffit.
Un résultat lisible nécessite une gestion appropriée après la substitution. Évitez de joindre le document d’origine à la copie relue ou de coller la correspondance en dessous par commodité. Si la tâche exige véritablement les identités d’origine, utilisez le processus approuvé pour partager cette information.
La pseudonymisation peut réduire l’exposition tout en permettant un travail utile. Elle ne fournit ni base légale, ni autorisation de réutiliser un enregistrement, ni durée de conservation universelle. Ces décisions dépendent de la finalité du traitement et des obligations applicables. [1]
Comment choisir un outil de pseudonymisation pour votre processus
Évaluez un outil avec des documents fictifs représentatifs avant d’utiliser de vraies données. Incluez des noms répétés, deux personnes aux noms proches, un identifiant scindé sur plusieurs lignes et une description distinctive sans nom évident. Vérifiez ce que le résultat conserve autant que ce qu’il supprime.
Examinez l’étape de retour. Modifiez une réponse tout en conservant ses marqueurs, puis vérifiez la restauration. Essayez un jeton modifié ou manquant pour comprendre le comportement du processus lorsqu’un relecteur le réécrit. Déterminez si une personne peut fiablement repérer et résoudre cette situation.
Demandez où l’original est traité, où vit la correspondance, qui peut y accéder et combien de temps elle reste disponible. Une correspondance limitée à la session peut convenir à une courte tâche de rédaction ; un processus exigeant une récupération le mois suivant a besoin d’une autre conception de conservation. Intégrez les enregistrements d’origine et les copies externes à cette décision.
Vérifiez aussi la couverture et les contrôles de relecture. La détection par règles, l’extraction assistée par modèle et les termes personnalisés explicites ont des rôles différents. Aucun mode de détection ne peut connaître tout le contexte dont dispose un destinataire. Clarifiez la responsabilité de relecture humaine avant d’introduire l’outil dans un processus récurrent.
Utilisez DataAnonymiser sur une infrastructure que vous contrôlez
L’édition Individual traite le contenu sur votre appareil. Enterprise peut le traiter sur un serveur que votre organisation installe et exploite au sein de son propre réseau, activé par une configuration administrateur explicite. Aucune des deux éditions n’achemine le contenu des documents vers une infrastructure exploitée par DataAnonymiser.
Pour un travail documentaire autonome, des marqueurs cohérents et une correspondance en mémoire permettent un aller-retour d’édition local. DataAnonymiser présente des informations de relecture aux côtés du résultat, afin que vous puissiez inspecter les substitutions détectées et les avertissements de risque résiduel avant de copier le texte ailleurs.
Commencez par une tâche récurrente, comme la relecture d’un brouillon ou la préparation d’une réponse client. Déterminez ce dont le prochain lecteur a besoin, testez le processus avec du texte fictif et vérifiez le résultat par la restauration.
- [1]CNIL : données à caractère personnel et pseudonymisation au titre du RGPD
- [2]CEPD : anonymisation et pseudonymisation
- [3]ICO : méthodes et contrôles de pseudonymisation (directives du Royaume-Uni, en cours de révision)
- [4]Cour de justice de l’UE, affaire C-413/23 P, CEPD contre CRU (4 septembre 2025)
- [5]RGPD (règlement (UE) 2016/679), texte en français
Questions fréquentes
Questions sur ce fonctionnement.
Quelle est la différence entre pseudonymisation et anonymisation ?
La pseudonymisation réduit le lien avec une personne, alors qu’une information conservée séparément peut permettre l’attribution. L’anonymisation atteint un résultat différent : la suppression de l’identifiabilité. Un document contenant des marqueurs doit être évalué dans son contexte réel ; l’apparence visuelle du caviardage ne détermine pas son statut juridique.
Quel est un exemple de donnée pseudonymisée ?
« Elena envoie le projet à Jonas » devient « [first_name_1] envoie le projet à [first_name_2] ». La correspondance entre Elena et [first_name_1] est conservée séparément ; qui la détient peut réinsérer les noms. D’autres exemples sont les codes de participants dans une étude ou un numéro client à la place du nom dans une analyse.
Où DataAnonymiser conserve-t-il la correspondance des marqueurs ?
Dans le processus de bureau autonome, la correspondance est conservée en mémoire pendant la session de travail et n’est pas écrite sur le disque. Elle permet une restauration locale tant qu’elle reste disponible. Cette affirmation concerne la correspondance de l’application ; elle ne signifie pas que les documents d’origine ou leurs copies ailleurs ont été supprimés.
Puis-je inverser un document après avoir redémarré l’application ?
Non. Redémarrer l’application ne récupère pas la correspondance de la session précédente. Terminez la restauration nécessaire pendant que cette correspondance est disponible. Retraiter un document source constitue une nouvelle exécution et ne doit pas être supposé recréer des attributions de marqueurs identiques.
La pseudonymisation nous rend-elle conformes au RGPD ?
Non. Elle peut soutenir des garanties, mais l’organisation doit toujours évaluer la finalité, la base légale applicable, le destinataire, la sécurité et les modalités de conservation. Un outil ne peut pas déterminer seul toutes ces conditions à partir du texte. Vérifiez à la fois le document transformé et le processus dans son ensemble.
La même personne recevra-t-elle le même marqueur dans chaque document ?
Ne présumez pas d’une continuité d’identité entre des exécutions indépendantes. La cohérence au sein d’un même document de travail ne rend pas ses marqueurs permanents comme identifiants de personne. Un processus qui relie des personnes entre plusieurs documents ou dans le temps a besoin d’une conception de rattachement explicite et de contrôles appropriés.
Une réponse d’IA peut-elle toujours être restaurée correctement ?
La restauration peut remplacer les marqueurs reconnus tant que la correspondance associée reste disponible. Elle ne peut pas réparer un jeton modifié, récupérer une formulation omise, ni détecter que l’IA a attribué une action à la mauvaise personne. Demandez des marqueurs inchangés et vérifiez le résultat après la restauration.
À voir aussi
Où cela se pose également.
ANONYMISER SES PROMPTS
Anonymisez vos données avant de les envoyer à ChatGPT
Anonymisez localement vos prompts pour ChatGPT et consorts : caviardez, relisez, collez et restaurez les marqueurs de la réponse sur votre appareil.
ANONYMISATION RGPD
Anonymisation des données personnelles selon le RGPD : exigences, techniques et exemples
Comprenez l’anonymisation RGPD, comparez les techniques et réduisez les détails identifiants avant de partager des documents ou d’utiliser l’IA.
DONNÉES PATIENTS ET SECRET MÉDICAL
Anonymisez les données patients des comptes rendus avant d’utiliser l’IA
Préparez en local comptes rendus, courriers d’adressage et lettres de sortie pour des usages de l’IA validés, avec des contrôles distincts de confidentialité et d’exactitude médicale.
FONDAMENTAUX
Qu’est-ce que l’anonymisation des données ?
Ce qui distingue anonymisation, pseudonymisation et masquage, et pourquoi cela compte au regard du RGPD.
DataAnonymiser facilite le caviardage et la relecture. Il ne garantit ni une détection complète, ni un anonymat juridique, ni la conformité au RGPD. Ce guide fournit une information générale, non un conseil juridique ; évaluez les résultats et leur usage prévu.