Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Données Sensibles RGPD

conformite

Définition

Les données sensibles, également appelées « catégories particulières de données à caractère personnel », sont définies à l'article 9 du RGPD comme méritant une protection renforcée en raison des risques particuliers qu'elles présentent pour les droits et libertés fondamentaux des personnes concernées. Leur traitement est en principe interdit, sauf dérogation expresse. Les neuf catégories de données sensibles sont : les données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques permettant l'identification unique d'une personne, les données concernant la santé, les données concernant la vie sexuelle ou l'orientation sexuelle, et les données relatives aux infractions ou condamnations pénales (bien que ces dernières soient techniquement traitées par l'article 10). Le traitement de ces données n'est autorisé que dans des cas strictement définis par l'article 9 §2 : consentement explicite, obligations dans le domaine du travail et de la protection sociale, protection des intérêts vitaux, activités d'une fondation ou association à caractère politique ou religieux, données manifestement rendues publiques par la personne concernée, fondement en justice, médecine préventive ou du travail, santé publique, recherche scientifique ou historique. Les organisations traitant des données sensibles doivent systématiquement réaliser une DPIA (Analyse d'Impact sur la Protection des Données), mettre en place des mesures de sécurité renforcées (chiffrement de bout en bout, contrôles d'accès stricts, journalisation renforcée), et désigner un DPO si elles effectuent un traitement à grande échelle de ces données. En France, certaines catégories de données sensibles font l'objet de régimes spéciaux : les données de santé sont soumises à une réglementation spécifique (certification HDS pour l'hébergement), les données biométriques utilisées dans le contrôle d'accès sur le lieu de travail nécessitent une autorisation spécifique dans certains contextes.

Définition et liste des catégories sensibles

L'article 9 du RGPD définit neuf catégories de données requérant une protection renforcée : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques (aux fins d'identification unique), données de santé, données sur la vie sexuelle ou l'orientation sexuelle. L'article 10 ajoute les données relatives aux infractions pénales et condamnations.

Ces catégories sont sensibles car leur divulgation peut exposer les personnes à des discriminations, persécutions ou préjudices graves. La logique de protection renforcée reflète les risques particuliers qu'elles présentent dans le contexte social et politique actuel.

Bases légales spécifiques

L'article 9 §2 prévoit dix exceptions à l'interdiction de principe : consentement explicite de la personne, obligations dans le domaine du droit du travail et de la sécurité sociale, intérêts vitaux de la personne, fondation ou association à caractère politique/syndical/religieux pour ses membres, données manifestement rendues publiques par la personne, nécessité en justice, médecine préventive ou du travail, santé publique, et recherche scientifique avec garanties appropriées.

En France, l'article 9 §2 doit être combiné avec une base légale de l'article 6 : le consentement explicite de l'article 9 ne suffit pas à lui seul, il faut également une base légale de l'article 6 (consentement, contrat, intérêt légitime, etc.). Cette double base légale est spécifique au droit français et diffère de l'interprétation de certains autres États membres.

Mesures de protection renforcées

Tout traitement de données sensibles requiert : une DPIA systématique (traitement à risque élevé par nature), des mesures de sécurité renforcées (chiffrement de bout en bout avec clés maîtrisées, contrôles d'accès stricts, journalisation exhaustive des accès), une limitation stricte des accès au strict nécessaire (principe du besoin d'en connaître), et des clauses contractuelles renforcées avec les sous-traitants.

La désignation d'un DPO est obligatoire pour les organisations traitant des données sensibles à grande échelle. Pour les données de santé, la certification HDS (Hébergeur de Données de Santé) est requise en France pour l'hébergement de ces données. Les données biométriques dans le contrôle d'accès au travail font l'objet d'un encadrement spécifique (délib. CNIL 2019-001).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis