Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Projet de règlement Omnibus Données : où en est-on de la notion de données à caractère personnel ?

29 sept. 2026 - 07:15,
Tribune-
Marguerite Brac de La Perrière
Illustration Projet de règlement Omnibus Données : où en est-on de la notion de données à caractère personnel ?
Plus d’un an après l’arrêt CJUE du 4 septembre 2025 sur la pseudonymisation (Affaire C-413/23 P) et presque un an après la proposition par la Commission européenne du « Digital Omnibus » en novembre 2025, le texte a considérablement évolué sous l'impulsion des présidences successives du Conseil, d'abord chypriote, puis irlandaise depuis juillet 2026.
Pour mémoire, la proposition initiale de la Commission européenne visait à modifier la définition même des données à caractère personnel de l'article 4 du RGPD, pour prévoir que des informations ne seraient pas considérées comme à caractère personnel pour une entité donnée lorsqu’elle ne disposerait pas de moyens raisonnablement susceptibles d'être utilisés pour identifier la personne physique. Cette approche consacrait une approche subjective de la notion de données à caractère personnel, dans la lignée de l'arrêt de la CJUE. 
 
Face à l'opposition du CEPD et du Contrôleur européen, ayant estimé, dans leur avis conjoint de février 2026, que cette modification allait « bien au-delà d'une modification ciblée du RGPD, d'un "amendement technique" ou d'une simple codification de la jurisprudence de la CJUE », le Conseil retient dans le texte de compromis du 3 septembre 2026 une approche plus mesurée. 
 
Le Conseil rappelle la subjectivité du caractère identifiable des données, en mettant l’accent sur l’impact de la circulation des données, tenant compte des destinataires et des tiers : « Des données qui, en elles-mêmes, ne présentent pas un caractère personnel peuvent devenir des données à caractère personnel lorsqu’elles sont mises à la disposition d’autres personnes disposant de moyens raisonnablement susceptibles de permettre l’identification de la personne concernée. » 
 
Dans ce contexte, le Conseil appelle à « davantage de clarté quant aux situations dans lesquelles une personne physique doit être considérée comme identifiable après l’application d’une pseudonymisation à des données à caractère personnel et leur transmission à un destinataire », et à une application cohérente du droit. Ainsi, pour soutenir les organisations, le Conseil invite le CEPD à adopter un avis sur la pseudonymisation et l’anonymisation : 
 
  • évaluant et précisant l’état de l’art des techniques disponibles, ainsi que les mesures techniques et organisationnelles et les critères permettant d’appliquer efficacement la pseudonymisation et l’anonymisation aux données à caractère personnel.
  • précisant dans quelles circonstances et à quelles conditions l’application de la pseudonymisation à des données à caractère personnel peut effectivement empêcher des personnes autres que le responsable du traitement d’identifier la personne concernée, de sorte que, pour elles, cette personne concernée ne soit pas ou ne soit plus identifiable.
  • examinant les traitements envisagés et les autres mesures pouvant être mises en œuvre afin de rendre effectivement anonymes des données à caractère personnel. 
 
Le Conseil considère que si les responsables du traitement demeurent pleinement responsables de déterminer et de démontrer que les données pseudonymisées ne permettent pas la réidentification des personnes concernées par des personnes autres que le responsable du traitement, « cet avis devrait fournir aux organisations un soutien et des orientations concernant l’application effective de la pseudonymisation aux données à caractère personnel ». 
 
Le projet rappelle par ailleurs que la Commission pourra en outre adopter des actes d'exécution pour déterminer les moyens et critères permettant de déterminer si une personne est identifiable. 
 
 
Ainsi, ces textes sur la pseudonymisation - appelés de ses vœux par le Conseil - complèteraient le dispositif relatif à l’anonymisation, déjà constitué des lignes directrices 02/2026 sur l’anonymisation adoptées le 7 juillet 2026 [1] - encore en consultation publique -, et de l’avis 05/2014 sur les techniques d’anonymisation du G29 ainsi mis à jour et complété.
 
Dans un contexte où la réutilisation des données pour la recherche scientifique et pour l'intelligence artificielle constitue un levier majeur de compétitivité et d'innovation, définir des « règles du jeu » claires pour pseudonymiser ou anonymiser les données est un défi prioritaire. L'ambition du projet de règlement, de confier au CEPD le soin de recenser l'état de l'art des techniques, d'identifier les mesures techniques et organisationnelles efficaces, et de déterminer les circonstances et conditions dans lesquelles une personne ne serait plus identifiable, est infiniment louable. Pour autant, est-elle réaliste à l'heure où les techniques évoluent à un rythme sans précédent parce qu’elles sont boostées à l'IA, elle-même difficilement contrôlable ? 
 
A suivre…
 
photo de Brac de La Perrière
Marguerite Brac de La Perrière

Avocate, Numérique & Santé

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Pseudonymisation et donnée à caractère personnel, des notions subjectives…

Pseudonymisation et donnée à caractère personnel, des notions subjectives…

15 sept. 2025 - 22:24,

Tribune

-
Léa Rogerie &
Marguerite Brac de La Perrière

Par une décision très attendue du 4 septembre 2025 [1] , la Cour de Justice de l'Union Européenne (CJUE) s'est prononcée sur la notion de "pseudonymisation", en consacrant une approche subjective de l'appréciation du caractère identifiable d'une personne concernée, et ouvrant ainsi de nouveaux horiz...

Illustration Anonymisation des données, un cadre complété et opérationnel !

Anonymisation des données, un cadre complété et opérationnel !

21 juil. 2026 - 07:35,

Tribune

-
Léa Rogerie &
Marguerite Brac de La Perrière

Le 7 juillet 2026, le Comité européen de la protection des données (CEPD) a adopté ses lignes directrices 02/2026 relatives à l’anonymisation au titre du RGPD [1] , soumises à consultation publique jusqu’au 30 octobre 2026. Ce texte, attendu de longue date, vient compléter et actualiser l’avis 05/20...

Moissonnage pour l’IA générative, blockchain : ce que le CEPD vient de clarifier pour la santé numérique

21 juil. 2026 - 06:50,

Actualité

- Rédaction, DSIH

Le 7 juillet 2026, le Comité européen de la protection des données (CEPD) a adopté un triple paquet : des lignes directrices sur l’anonymisation, d’autres sur le moissonnage (web scraping) dans le contexte de l’IA générative, et la version finale de celles consacrées aux chaînes de blocs. Deux de ce...

Illustration Omnibus et numérique en santé : objectif de simplification et résistance des autorités et des Etats membres

Omnibus et numérique en santé : objectif de simplification et résistance des autorités et des Etats membres

19 mai 2026 - 01:09,

Tribune

-
Marguerite Brac de La Perrière

Le 19 novembre 2025, la Commission européenne a publié sa proposition de règlement « Digital Omnibus », visant à simplifier le cadre réglementaire numérique de l'Union européenne, à réduire la charge administrative pesant sur les entreprises et à renforcer la compétitivité européenne. Ce texte intro...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.