Ce que collecter des données sensibles signifie vraiment, et ce que cela implique pour votre entreprise

À quand remonte la dernière fois où vous vous êtes demandé ce que votre site collecte réellement ? Même les petites et moyennes entreprises doivent se poser la question.

Pas seulement les adresses e-mail et les noms habituels. Allez un peu plus loin. Votre formulaire de contact interroge-t-il sur un état de santé ou une situation juridique ? Votre site permet-il de prendre rendez-vous et de décrire des symptômes ? Les outils d’analyse installés sur votre site enregistrent-ils les sujets de santé ou juridiques recherchés par vos utilisateurs, ou le contenu sensible sur lequel ils cliquent ?

Si l’une de ces situations vous parle, vous traitez probablement ce que la loi appelle des données personnelles sensibles. Et si vous n’y aviez pas vraiment réfléchi, vous n’êtes pas seul. De nombreux propriétaires de sites et fondateurs ne réalisent même pas qu’ils en traitent.

Cet article n’a pas vocation à être une analyse juridique approfondie, mais un regard lucide sur ce que sont réellement les données sensibles, pourquoi elles représentent un niveau de risque différent, ce que la loi attend de vous, et pourquoi tout cela compte plus que jamais à l’ère de l’IA.

Qu’est-ce qu’une donnée sensible ?

Toutes les données personnelles ne se valent pas. Un nom et une adresse e-mail sont des données personnelles. Les données sensibles constituent une catégorie spécifique, plus haut sur l’échelle du risque, car leur exposition ou leur mauvais usage peut entraîner discrimination, préjudice ou atteinte grave à la vie privée d’une personne.

Dans le Règlement général sur la protection des données (RGPD), les données sensibles sont appelées « catégories particulières de données » et définies à l’article 9. Elles comprennent :

  • l’origine raciale ou ethnique,
  • les opinions politiques,
  • les convictions religieuses ou philosophiques,
  • l’appartenance syndicale,
  • les données génétiques,
  • les données biométriques (empreintes digitales, reconnaissance faciale, ADN, etc.),
  • les données de santé,
  • les données relatives à la vie sexuelle ou à l’orientation sexuelle d’une personne physique.

Vous en traitez peut-être sans le savoir

Voici ce qui surprend souvent les propriétaires de sites.

Les données sensibles s’invitent souvent dans vos systèmes par des canaux qui ne semblent pas sensibles à première vue :

  • Un formulaire de réservation pour un cabinet de thérapie, un nutritionniste ou un service juridique collecte quasi systématiquement des données sensibles.
  • Une section de commentaires sur un site de santé ou de bien-être peut contenir des confidences personnelles d’utilisateurs qui ne pensent pas soumettre de données sensibles.
  • Un formulaire de candidature qui interroge sur un handicap ou des besoins d’aménagement entre dans le champ des données protégées.
data and AI

Les outils tiers ajoutent une couche supplémentaire de risque. Les plugins d’analyse, les chatbots, les générateurs de formulaires et les intégrations marketing installés sur votre site peuvent collecter ou déduire des attributs sensibles sur vos utilisateurs.

Violations et fuites de données : deux risques, une même exigence

Quand on pense au risque lié aux données, on imagine souvent une cyberattaque : un pirate informatique chevronné s’introduisant dans un serveur pour voler des milliers d’enregistrements. Cela arrive. Mais la plupart des incidents impliquant des données sensibles ont une cause bien plus banale.

L’exposition de données sensibles correspond à la divulgation involontaire d’informations protégées. Non pas une attaque délibérée, mais une porte laissée ouverte :

  • un chiffrement faible ou absent lors de la soumission d’un formulaire,
  • une base de données mal configurée rendant les enregistrements accessibles publiquement,
  • un e-mail d’assistance envoyé au mauvais destinataire,
  • un plugin tiers qui stocke les données des utilisateurs de manière non sécurisée.

Cela peut aussi se produire lorsqu’un membre de l’équipe téléverse un fichier client sur un espace de stockage cloud personnel, ou colle des informations sensibles dans un outil d’IA sans se demander où finissent ces données.

Ce qui est vraiment en jeu

Chez les petites et moyennes entreprises, une idée reçue revient souvent : « nous sommes trop petits pour être une cible ». Les chiffres disent le contraire.

Une étude de l’observatoire des violations de données de Proton montre que 71 % de toutes les violations de données visent des entreprises de moins de 250 salariés. Les entreprises de moins de 10 salariés représentent à elles seules 23 % des violations. Les plus petites structures disposent généralement de moins de ressources et de moins de lignes de défense.

Les conséquences financières ne sont pas abstraites. Selon le rapport IBM Cost of a Data Breach, le coût moyen mondial d’une violation de données s’élève à 4,44 millions de dollars américains.

Les violations de données ne sont pas seulement des pertes financières : elles menacent la continuité même de l’activité. 86 % des entreprises ont connu une perturbation opérationnelle après une violation, et la plupart (65 %) déclarent ne pas s’en être totalement remises. Les informations personnelles identifiables (PII) des clients ont été le type de données le plus volé ou compromis dans 53 % des violations.

Un constat de l’étude IBM remet vite les pendules à l’heure : « Sur une durée suffisamment longue, les violations de données sont inévitables. Elles surviennent malgré des mesures de prévention solides. » Ce qui compte vraiment pour vous, c’est d’être en mesure de réagir, de vous rétablir et de rester responsable le jour où cela arrive.

Ce que la loi exige

Les données sensibles au regard du RGPD

Le RGPD fixe des exigences élevées pour le traitement des catégories particulières de données, en particulier à grande échelle. Voici ce que cela implique concrètement :

ExigenceDescription
Consentement explicite (généralement via votre bandeau cookies ou au moment de la collecte, par exemple un formulaire)Les utilisateurs doivent donner un consentement explicite, éclairé et opt-in avant que vous ne traitiez leurs données sensibles. Cela suppose une demande claire et précise au moment de la collecte, et non une case précochée noyée dans vos conditions générales. Si votre site collecte des données sensibles via un formulaire, le consentement associé à ce formulaire doit être à la hauteur.
Une politique de confidentialité qui indique ce que vous collectezSi votre site traite des données sensibles, votre politique de confidentialité doit le mentionner explicitement : quelles catégories particulières vous collectez, pourquoi vous les collectez, sur quelle base légale, et pendant combien de temps vous les conservez.
Délégué à la protection des données (DPO)Si vos activités principales impliquent un traitement à grande échelle de données sensibles, la réglementation vous impose de désigner un DPO au titre de l’article 37.
Analyse d’impact relative à la protection des données (AIPD)Avant de traiter des données sensibles à grande échelle, ou lors de l’introduction de nouvelles technologies, réalisez une AIPD pour identifier et limiter les risques. En cas de doute sur le caractère à haut risque de votre traitement, mieux vaut la réaliser par précaution. C’est à la fois une garantie légale et un moyen concret de repérer les problèmes avant qu’ils ne deviennent coûteux.
Registre des activités de traitement des donnéesTenez un registre complet et à jour de ce que vous collectez, pourquoi, et comment vous le protégez. En cas de contrôle par une autorité, vous devez pouvoir démontrer que des mesures de protection concrètes étaient bien en place.
Privacy by designIntégrez la protection des données à votre site dès sa conception, et non après coup. Chiffrement des formulaires, contrôles d’accès sur votre base de données, consignes claires pour vos équipes sur le traitement des données : tout cela fait partie de ce qu’exige la réglementation.

Les informations personnelles sensibles dans les lois américaines sur la vie privée

Les États-Unis ne disposent pas d’une loi fédérale unique sur la protection de la vie privée. En Californie, le California Privacy Rights Act (CPRA) a introduit une catégorie dédiée aux « informations personnelles sensibles », assortie d’obligations concrètes. Si votre site traite ce type d’informations, vous devez :

  • ajouter directement sur le site un lien « Limiter l’utilisation de mes informations personnelles sensibles »,
  • mettre à disposition un avis de collecte au moment ou avant la collecte des données (au niveau du formulaire, et pas seulement dans votre politique de confidentialité),
  • offrir aux utilisateurs des moyens accessibles pour exercer leurs droits.

Le CPRA exige un consentement préalable explicite (opt-in) avant tout traitement de données sensibles. C’est une exigence plus stricte que le modèle de retrait (opt-out) qui régit la plupart des autres catégories de données aux États-Unis.

Plusieurs autres États, dont la Virginie, le Minnesota et le Tennessee, ont suivi avec leurs propres définitions et exigences de consentement. En savoir plus sur les exigences réglementaires au niveau des États.

L’IA fait monter les enjeux

Tout ce qui précède décrit la manière dont les données sensibles ont toujours dû être traitées.

Récemment, l’IA a ajouté une nouvelle couche d’exposition que la plupart des entreprises n’ont pas encore pleinement intégrée, par exemple en mettant l’IA à la disposition de leurs employés dans des situations à risque susceptibles d’exposer des données sensibles de clients.

Le Comité européen de la protection des données (CEPD) a publié un rapport dédié aux risques de l’IA pour la vie privée en avril 2025. Les risques identifiés sont concrets :

  • Les modèles d’IA peuvent mémoriser et reproduire des données sensibles issues de leurs jeux d’entraînement.
  • Les opérateurs enregistrent souvent des interactions contenant des informations sensibles.
  • Des attaques par inférence peuvent reconstituer des attributs personnels à partir de données d’entrée pourtant neutres en apparence.

« Les organisations font l’impasse sur la sécurité et la gouvernance de l’IA au profit d’une adoption immédiate. » Résultat : ce que l’on appelle le shadow AI, des employés qui utilisent des applications d’IA en dehors de tout contrôle de l’entreprise. Et les risques sont élevés dès lors que des données sensibles sont en jeu, sans aucun contrôle ni responsabilité.

Des questions qui méritent réflexion

La protection de la vie privée et des données n’est pas un objectif figé, mais un engagement continu. Autrement dit, ce n’est pas une case à cocher une fois pour toutes au lancement de votre site.

Quelques questions à se poser, sans détour, pour commencer :

  • Savez-vous réellement quelles données sensibles votre site collecte ? Reprenez la définition vue plus haut, passez en revue vos formulaires, vos plugins… Vous collectez peut-être plus que vous ne le pensez.
  • Avez-vous vraiment besoin de collecter ces données ? Avant de penser à la manière de les protéger, demandez-vous si elles vous sont réellement nécessaires. Si vous ne pouvez pas expliquer clairement en quoi une information sensible précise est indispensable à votre service, ne la collectez pas. Chaque donnée que vous ne collectez pas est un risque en moins.
  • Votre consentement est-il correctement configuré au niveau du formulaire ? Si un formulaire de votre site collecte des données sensibles, un simple bandeau cookies ne suffit pas. Vous avez besoin d’un consentement explicite, éclairé et opt-in au moment même de la collecte.
  • Avez-vous réalisé une analyse d’impact relative à la protection des données (AIPD) ? Si votre site traite des catégories particulières de données, une AIPD est probablement requise par le RGPD. C’est aussi l’un des moyens les plus clairs de démontrer votre conformité en cas de contrôle.
  • Votre équipe dispose-t-elle d’une politique encadrant les outils d’IA ? 63 % des organisations victimes d’une violation n’avaient pas de politique de gouvernance de l’IA, ou étaient encore en train d’en élaborer une au moment des faits (étude IBM). Si votre équipe utilise des outils d’IA pour traiter des données de l’entreprise ou de vos clients, vous devez savoir précisément ce qui y transite, et dans quelles conditions.

Par où commencer

On pense souvent que la gestion des données sensibles ne concerne que les grandes entreprises ou certains secteurs comme la santé. En réalité, tous les propriétaires de sites devraient s’y intéresser.

Ces règles existent parce que les dommages sont bien réels. Le cadre des catégories particulières du RGPD et la multiplication des lois américaines sur la vie privée ne relèvent pas d’un excès de bureaucratie. Elles traduisent un fait simple : mal gérées, les données sensibles causent des dommages réels, parfois irréversibles.

Sachez ce que votre site collecte. Établissez votre base légale avant de collecter. Mettez en place les bonnes mesures de protection. Et lorsque la loi évolue, assurez-vous que votre dispositif évolue aussi.

Les outils de conformité numérique d’iubenda peuvent vous y aider : mettre en place une configuration de confidentialité qui reflète fidèlement vos pratiques réelles en matière de données, répondre à vos obligations de consentement, et rester aligné à mesure que la réglementation évolue.