Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Clarification jurisprudentielle de la nature de l’adresse IP : une donnée nécessairement à caractère personnel

07 fév. 2017 - 10:22,
Tribune - Luiza GABOUR
Selon l’article 2 alinéa 2 de la loi du 6 janvier 1978, dite loi informatique et libertés, « constitue une donnée à caractère personnel toute information relative à une personne physique identifiée ou qui peut être identifiée, directement ou indirectement, par référence à un numéro d'identification ou à un ou plusieurs éléments qui lui sont propres. Pour déterminer si une personne est identifiable, il convient de considérer l'ensemble des moyens en vue de permettre son identification dont dispose ou auxquels peut avoir accès le responsable du traitement ou toute autre personne ».  

Les adresses IP sont des suites de chiffres qui sont attribuées à des ordinateurs connectés à Internet pour permettre la communication entre eux par ce réseau. 

Il a fallu attendre deux décisions rendues les 19 octobre 2016 et 03 novembre 2016, par la Cour de justice de l'Union européenne (aff. C-582/14, Patrick Breyer c/ Bundesrepublik Deutschland) et par la Cour de cassation (Cass., Civ. 1ère, 03.11.2016 n° 15-22.595), lesquelles ont successivement qualifié l'adresse IP (Internet Protocol) de donnée à caractère personnel, mettant ainsi un terme à une incertitude juridique longtemps entretenue par ces deux juridictions. 

La Cour de cassation et la Cour de justice s'accordent pour considérer que l'adresse IP ne permet pas en elle-même d'identifier une personne, mais, qu'en revanche, elle constitue un moyen d'identification indirecte en ce qu'elle permet d'obtenir d'un tiers, le fournisseur d'accès à Internet, des informations complémentaires. Ces solutions concordantes participent d'une acception large de la notion de donnée à caractère personnel, dans un souci de protection plus grand de la personne.

Qualifier l'adresse IP de donnée à caractère personnel a pour conséquence directe l'application du régime des données à caractère personnel à cette donnée.

Ainsi la constitution d'un fichier comportant des adresses IP pourra être qualifié de traitement de donnée à caractère personnel et le responsable de traitement sera assujetti à toutes les obligations décrites dans la directive de 1995 et retranscrites dans la loi de 1978. La Cour de cassation, a ainsi indiqué que le traitement de ces données devait faire l'objet d'une déclaration préalable auprès de la CNIL, tandis que la Cour de justice a pu préciser que le traitement de telles données peut être licite sans le consentement de la personne intéressée, dès lors qu'« il est nécessaire à la réalisation de l'intérêt légitime poursuivi par le responsable du traitement [...] à condition que ne prévalent pas l'intérêt ou les droits et libertés fondamentaux de la personne concernée [...] » (art. 7, f, de la dir. de 1995).

Par Luiza GABOUR
Cabinet YAHIA-AVOCATS
www.yahia-avocats.fr   


À propos de l'auteur :

Parcours

Diplômée d’un Master II en droit des Activités de santé et Responsabilité médicale dispensé par la faculté de Paris V, Maître Luiza Gabour a complété sa formation par des expériences au sein du Ministère de la santé, de cabinets d’avocats d’affaires français et anglo-saxon ainsi qu’auprès d’une firme produisant et commercialisant des produits de santé.

> Mais aussi…
Elle a développé des compétences en droit des produits de santé, notamment en matière de réglementation, de promotion et de régulation des interactions entre industries et professionnels de santé.
Elle intervient également auprès des professionnels de santé en matière de responsabilité civile, pénale et déontologique.

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?

Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?

12 mai 2026 - 06:50,

Tribune

-
Cédric Cartau

C’est un fait : nous finirons tous cramés comme des merguez ou gelés comme des ours polaires.

Illustration Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources

Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources

11 mai 2026 - 11:24,

Actualité

- Fabrice Deblock, DSIH

Le secteur de la santé n’est plus une cible secondaire, mais un objectif récurrent pour le cybercrime organisé. Entre les exigences de NIS2 et l’interconnexion croissante des systèmes, la seule détection ne suffit plus à contenir les risques. Les établissements doivent désormais renforcer leur capac...

Centre hospitalier de Moulins-Yzeure : conserver une capacité de coordination lorsque la crise survient

05 mai 2026 - 07:15,

Actualité

- Fabrice Deblock, DSIH

Plan Blanc, cyberattaque, intoxication… Les établissements de santé doivent piloter des crises impliquant SAMU, services, direction de garde et partenaires extérieurs. Au CH de Moulins-Yzeure, les solutions CrisiSoft structurent l’alerte, le suivi des ressources et la coordination territoriale.

Illustration Fuites de données en France : inquiétant, désabusé…ou espoir ?

Fuites de données en France : inquiétant, désabusé…ou espoir ?

28 avril 2026 - 08:10,

Tribune

-
Cédric Cartau

En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.