PII et données personnelles
Définition
La PII, Personally Identifiable Information, regroupe les données qui identifient une personne : nom, adresse, numéro de sécurité sociale, e-mail ou numéro de téléphone. Le RGPD encadre leur collecte et leur traitement en Europe. La minimisation limite la collecte à ce qui est strictement nécessaire.
Ce qui constitue une PII
Une donnée est une PII si elle permet d'identifier une personne, seule ou combinée à d'autres. Le nom complet et l'adresse identifient directement. Le numéro de badge ou l'adresse IP peuvent identifier indirectement. Une donnée anonymisée perd ce statut.
Un fichier clients contient nom, date de naissance et historique d'achat. C'est un ensemble de PII. Le support qui manipule ce fichier applique les règles de protection : accès restreint, chiffrement, conservation limitée.
Le RGPD en bref
Le RGPD, règlement général sur la protection des données, s'applique à toute organisation qui traite des données de résidents européens. Il exige une base légale pour chaque traitement, un consentement clair quand il est requis, et des droits pour les personnes : accès, rectification, effacement. Une violation de données se signale à l'autorité sous 72 heures.
La minimisation des données
La minimisation impose de ne collecter que les données nécessaires à la finalité du traitement. Un formulaire de commande n'a pas besoin de la date de naissance. Moins de données collectées, moins de risques en cas de fuite.
La protection des PII en entreprise
Les PII se protègent par des mesures techniques et organisationnelles : chiffrement au repos et en transit, contrôle d'accès par rôle, journalisation des consultations. La formation des équipes évite les envois par erreur et les copies non autorisées.
Le rôle du support IT
Le support manipule des PII à chaque ticket : nom, téléphone, adresse. Il accède aux données uniquement pour résoudre l'incident, jamais par curiosité. Une consultation hors cadre est une violation signalée et sanctionnée.