Glossaire

Sous le GDPR et le CCPA, une adresse IP est une donnée personnelle ?

Taras Shynkarenko
Taras Shynkarenko
•Mis à jour : •9 min de lecture
Sous le GDPR et le CCPA, une adresse IP est une donnée personnelle ?Sous le GDPR et le CCPA, une adresse IP est une donnée personnelle ?

TL;DR, Réponse rapide

9 min de lecture

Sous le GDPR, une adresse IP est une donnée personnelle entre les mains d'un responsable du traitement qui dispose des moyens légaux d'identifier la personne derrière elle, critère que la Court of Justice of the European Union a appliqué aux adresses IP dynamiques dans Breyer, Case C-582/14. La Cour n'a pas jugé que toute adresse IP est une donnée personnelle pour quiconque la détient. Le droit des Etats-Unis ne donne pas de réponse unique : le CCPA californien cite Internet Protocol address dans sa liste légale d'identifiants, tandis que la loi de Virginie définit la donnée personnelle par un critère de liaison et ne mentionne jamais les adresses IP.

Sous le GDPR, une adresse IP est une donnée personnelle ?

Un exploitant de site qui se demande si "une adresse IP est une donnée personnelle" obtient un oui sous le GDPR dès lors qu'il dispose des moyens légaux d'identifier la personne derrière l'adresse, ce qui est exactement la façon dont la Court of Justice of the European Union a formulé la réponse pour les adresses IP dynamiques dans Breyer, Case C-582/14, rendu le 19 octobre 2016. Le mécanisme est l'identification indirecte : GDPR Article 4(1) définit la donnée personnelle comme une information relative à une personne "qui peut être identifiée, directement ou indirectement", le responsable du traitement n'a donc pas besoin de détenir lui-même toutes les pièces du puzzle. Quiconque journalise les adresses IP de ses visiteurs doit donc se poser une question sur sa propre position, pas sur les adresses IP dans l'abstrait.

Un marteau de juge posé sur des livres de droit, à côté de la section sur la décision du CJEU dans l'affaire Breyer.

Qu'a réellement décidé le CJEU dans Breyer ?

La Cour a jugé qu'une adresse IP dynamique enregistrée par un fournisseur de services de médias en ligne est une donnée personnelle à l'égard de ce fournisseur "where the latter has the legal means which enable it to identify the data subject with additional data which the internet service provider has about that person". Patrick Breyer avait assigné la République fédérale d'Allemagne au sujet de sites web fédéraux qui conservaient l'adresse IP de chaque visiteur dans leurs fichiers journaux, et la juridiction allemande a demandé si ces adresses constituaient des données personnelles pour l'exploitant du site alors que seul le fournisseur d'accès détenait les données d'abonné. La Cour a répondu en pointant le droit allemand : au point 47 de l'arrêt, elle a relevé qu'en cas de cyberattaques, "legal channels exist so that the online media services provider is able to contact the competent authority", laquelle peut ensuite obtenir les informations d'abonné auprès du fournisseur d'accès à internet.

Deux détails disparaissent dans la plupart des résumés. Breyer interprète Article 2(a) de la Directive 95/46, le texte que le GDPR a remplacé en 2018, et non Article 4(1) du GDPR. Et l'affaire portait sur des adresses dynamiques, que la Cour a distinguées au point 36 des adresses statiques qui "allow continuous identification of the device connected to the network".

De Breyer à EDPS v SRB
Directive 95/46 en vigueur
Breyer jugé, le 19 octobre 2016
Le GDPR remplace la Directive 95/46, en 2018
EDPS v SRB jugé, le 4 septembre 2025
Breyer a interprété le droit que le GDPR a remplacé deux ans plus tard, et la Cour a répété le même test conditionnel près d'une décennie après.

Breyer signifie-t-il que toute adresse IP est une donnée personnelle ?

Non. La Cour a posé une limite dans le même arrêt, au point 46 : la combinaison d'une adresse IP avec des données détenues ailleurs n'est pas un moyen "likely reasonably to be used" lorsque l'identification "was prohibited by law or practically impossible on account of the fact that it requires a disproportionate effort in terms of time, cost and man-power, so that the risk of identification appears in reality to be insignificant". Affirmer sans nuance que les adresses IP sont toujours des données personnelles pour tout le monde saute ce point et saute la formulation conditionnelle de la décision elle-même.

La Cour a réaffirmé cette approche relative dans EDPS v SRB, Case C-413/23 P le 4 septembre 2025, en jugeant au point 86 que des données pseudonymisées "must not be regarded as constituting, in all cases and for every person, personal data". Au point 83, elle a lu Breyer comme reposant sur le fait que le responsable du traitement "had legal means of obtaining additional information from another person making it possible to identify the data subject".

Où le texte du GDPR traite-t-il lui-même des adresses IP ?

GDPR Recital 30 les nomme directement et indique que les personnes physiques "may be associated with online identifiers provided by their devices, applications, tools and protocols, such as internet protocol addresses, cookie identifiers or other identifiers". Recital 26 fournit le critère décisif : "account should be taken of all the means reasonably likely to be used, such as singling out, either by the controller or by another person", en pesant "the costs of and the amount of time required for identification, taking into consideration the available technology at the time of the processing". Recital 30 dit que l'association est possible, et Recital 26 tranche chaque cas. Cette appréciation revient au responsable du traitement, pas au sous-traitant qui journalise des adresses sur ses instructions, un partage traité dans la différence entre responsable du traitement et sous-traitant.

Une adresse IP est-elle une information personnelle en droit américain ?

La Californie répond oui et la nomme, et d'autres Etats répondent par un critère plutôt que par une liste. Cal. Civ. Code section 1798.140 inclut "Internet Protocol address" dans la liste d'identifiants du paragraphe (v)(1)(A) et de nouveau dans la définition de "unique identifier" au paragraphe (aj). Les deux relèvent de la condition liminaire de (v)(1), qui vise les informations "reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household", et (v)(2) et (v)(3) excluent les données publiquement disponibles, désidentifiées et agrégées.

La Virginie a choisi l'autre technique de rédaction. Va. Code section 59.1-575 définit la donnée personnelle comme "any information that is linked or reasonably linkable to an identified or identifiable natural person" et exclut les données désidentifiées et les informations publiquement disponibles, sans liste d'identifiants types et sans mention des adresses IP. Une troisième règle fédérale traite la même chaîne comme un identifiant dur : la méthode HIPAA Safe Harbor de 45 CFR 164.514(b)(2)(i)(O) impose à une covered entity de retirer les "Internet Protocol (IP) address numbers" avant que des informations de santé comptent comme désidentifiées.

SourceCe qu'elle dit des adresses IPCritère appliqué
GDPR Article 4(1)Aucune mention nominativeIdentifiée ou identifiable, directement ou indirectement
GDPR Recital 26Aucune mention nominativeTous les moyens "reasonably likely to be used", par le responsable ou par une autre personne
GDPR Recital 30Cite les "internet protocol addresses" comme identifiants en ligneLes personnes "may be associated with" elles
CJEU, Breyer C-582/14L'adresse IP dynamique est une donnée personnelle pour l'exploitant du siteL'exploitant a les moyens légaux d'identifier avec les données du fournisseur d'accès
Cal. Civ. Code 1798.140(v)(1)(A), (aj)Nomme "Internet Protocol address" deux foisRaisonnablement associable à un consommateur ou à un foyer
Va. Code 59.1-575Aucune mentionLiée ou raisonnablement liable
45 CFR 164.514(b)(2)(i)(O)Les "Internet Protocol (IP) address numbers" doivent être retirésRetrait des identifiants énumérés

Qu'est-ce qui reste non tranché ?

Le seuil à partir duquel une identification cesse d'être "reasonably likely" reste non tranché, et aucune des sources ci-dessus ne le fixe en chiffres. Recital 26 énumère le coût, le temps et la technologie disponible comme facteurs, le point 46 de Breyer place le plancher à interdit par la loi ou pratiquement impossible, et C-413/23 P confirme que l'appréciation se fait détenteur par détenteur et non une fois pour tous, si bien que la même adresse peut être une donnée personnelle pour une partie et pas pour une autre.

Cette page décrit ce que disent les instruments et les arrêts cités, et ne constitue pas un conseil juridique.

Des baies de serveurs dans un centre de données, à côté de la section sur ce que la journalisation des IP implique pour les outils d'analytique.

Qu'est-ce que cela implique pour les journaux d'analytique ?

Tout outil qui écrit les adresses IP des visiteurs dans un stockage détient des données que les critères ci-dessus peuvent classer comme personnelles, la première question est donc ce que l'outil conserve et pendant combien de temps. Flowsery fonctionne sans cookies, est hébergé dans l'UE et pensé GDPR by design, et son approche d'analytique respectueuse de la vie privée accompagne la page GDPR de Flowsery. Des identifiants qui font le même travail apparaissent dans comment le fingerprinting de navigateur vous identifie sans cookie, la mesure sans cookies et les identifiants que collecte Google Analytics. Sur la façon dont les deux régimes divergent ailleurs, voir CCPA face au GDPR et les données personnelles sensibles sous le GDPR.

Questions fréquentes

Une adresse IP dynamique est-elle une donnée personnelle sous le GDPR ?

Une adresse IP dynamique est une donnée personnelle à l'égard d'un responsable du traitement qui dispose des moyens légaux d'identifier la personne, ce qui est la solution retenue dans Breyer, Case C-582/14. La Cour est parvenue à ce résultat alors même que l'exploitant du site ne détenait aucune donnée d'abonné, parce que le droit allemand lui ouvrait une voie vers le fournisseur d'accès à internet en passant par une autorité compétente.

Breyer a-t-il jugé que les adresses IP sont toujours des données personnelles ?

Non. La solution est conditionnée par les mots "where the latter has the legal means which enable it to identify the data subject". Le point 46 de l'arrêt écarte les cas où l'identification est interdite par la loi ou pratiquement impossible, de sorte que le risque d'identification "appears in reality to be insignificant".

Flowsery
Flowsery

Commencez votre essai gratuit de 14 jours

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Le GDPR nomme-t-il les adresses IP quelque part ?

Recital 30 nomme les "internet protocol addresses" comme exemple d'identifiants en ligne auxquels des personnes physiques peuvent être associées. Article 4(1) ne les nomme pas, et Recital 26 fournit le critère d'identifiabilité qui décide si une adresse donnée entre dans la définition entre les mains d'un responsable donné.

Le CCPA traite-t-il une adresse IP comme une information personnelle ?

La loi californienne liste "Internet Protocol address" dans la catégorie des identifiants au Cal. Civ. Code section 1798.140(v)(1)(A) et de nouveau dans la définition de "unique identifier" à la section 1798.140(aj). Les deux relèvent de la condition liminaire du paragraphe (v)(1), à savoir que l'information soit raisonnablement associable à un consommateur ou à un foyer déterminé.

Tous les Etats américains répondent-ils de la même façon à cette question ?

Non. Le Consumer Data Protection Act de Virginie définit la donnée personnelle comme une information "linked or reasonably linkable" à une personne et ne liste aucun identifiant type, alors que la Californie énumère les adresses IP dans la loi. HIPAA emprunte une troisième voie et impose le retrait des numéros d'adresse IP au titre de la méthode de désidentification Safe Harbor de 45 CFR 164.514(b)(2)(i)(O).

Quelle loi s'applique quand une société américaine journalise les adresses IP de visiteurs de l'UE ?

GDPR Article 3(2) étend le règlement aux responsables du traitement non établis dans l'Union lorsque le traitement est lié à l'offre de biens ou de services à des personnes dans l'Union, ou à "the monitoring of their behaviour as far as their behaviour takes place within the Union". Une société américaine peut donc relever du critère du GDPR et du critère d'un Etat américain pour la même ligne de journal. Les obligations qui découlent de chacun sont une question distincte de celle de savoir si l'adresse est une donnée personnelle.

L'HIPAA traite-t-elle une adresse IP comme une information personnelle ?

La méthode Safe Harbor de désidentification de l'HIPAA, au 45 CFR 164.514(b)(2)(i)(O), exige qu'une entité couverte retire les "Internet Protocol (IP) address numbers" avant qu'une donnée de santé ne compte comme désidentifiée. Cela s'ajoute au test d'identifiabilité du GDPR et à la liste statutaire de la Californie comme une troisième approche : une obligation fixe de retirer l'identifiant, pas un jugement au cas par cas.

La règle californienne sur les adresses IP couvre-t-elle les données publiquement disponibles ou désidentifiées ?

Les exceptions du Cal. Civ. Code section 1798.140(v)(2) et (v)(3) excluent les données publiquement disponibles, désidentifiées et agrégées de la liste des identifiants au (v)(1). L'adresse nommée au (v)(1)(A) ne compte comme information personnelle que si elle remplit la condition d'ouverture du (v)(1) : raisonnablement susceptible d'être associée, ou raisonnablement liée, à un consommateur ou un foyer particulier.

La même adresse IP peut-elle être une donnée personnelle pour une entreprise et pas pour une autre ?

EDPS v SRB, affaire C-413/23 P, le confirme. La Cour a jugé que les données pseudonymisées ne sont pas automatiquement des données personnelles pour tout détenteur, et a lu Breyer comme reposant sur la question de savoir si un responsable donné disposait de moyens légaux pour identifier la personne. Le paragraphe 46 de Breyer lui-même l'appuie : quand l'identification exigerait un effort disproportionné, le risque d'identification apparaît insignifiant pour ce détenteur, même si la même adresse pourrait identifier la personne pour un autre acteur disposant de plus de ressources.

Qui mène l'évaluation d'identifiabilité, le responsable ou le sous-traitant ?

Le responsable mène l'évaluation d'identifiabilité, pas le sous-traitant qui journalise les adresses IP sur instruction du responsable. Le considérant 26 formule le test comme une pesée des coûts et du temps requis pour l'identification, un jugement qui revient à celui qui décide pourquoi la donnée est traitée, c'est-à-dire le responsable selon le GDPR.

Cet article vous a-t-il été utile ?

Dites-nous ce que vous en pensez !

Nous voir plus souvent sur Google

Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.

Avant de partir...

Flowsery

Flowsery

Des analyses orientées revenus pour votre site web

Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Termes connexes du glossaire

Sous le GDPR, la réversibilité tranche pseudonymisation vs anonymisationSous le GDPR, la réversibilité tranche pseudonymisation vs anonymisation
Glossaire

Sous le GDPR, la réversibilité tranche pseudonymisation vs anonymisation

La réversibilité tranche pseudonymisation vs anonymisation. Les données de l'Article 4(5) restent personnelles, les données anonymes sortent du GDPR.

•9 min de lecture
Comprendre le CPRA, la loi californienne sur les droits à la vie privéeComprendre le CPRA, la loi californienne sur les droits à la vie privée
Glossaire

Comprendre le CPRA, la loi californienne sur les droits à la vie privée

Le CPRA a modifié le CCPA en 2023 en ajoutant des règles sur les informations personnelles sensibles, un droit de rectification et une agence dédiée, la CPPA.

•8 min de lecture
Où le lien Do Not Sell or Share My Personal Information doit apparaîtreOù le lien Do Not Sell or Share My Personal Information doit apparaître
Glossaire

Où le lien Do Not Sell or Share My Personal Information doit apparaître

La Californie place le lien Do Not Sell or Share My Personal Information en en-tête ou pied de page d'accueil, avec un titre fixé par le Civil Code 1798.135.

•9 min de lecture
Le test qui tranche responsable du traitement vs sous-traitantLe test qui tranche responsable du traitement vs sous-traitant
Glossaire

Le test qui tranche responsable du traitement vs sous-traitant

Le test du GDPR pour responsable du traitement vs sous-traitant: qui détermine les finalités et les moyens. Ce que chaque rôle signe, doit et notifie.

•10 min de lecture
Google recense sept causes distinctes de not set dans GA4Google recense sept causes distinctes de not set dans GA4
Glossaire

Google recense sept causes distinctes de not set dans GA4

Google donne à not set dans GA4 une cause par dimension, d'un session_start absent à un content_group vide. Voici chaque cause et le correctif associé.

•9 min de lecture
Ce que le server-side tracking corrige, et ce qu'il laisse intactCe que le server-side tracking corrige, et ce qu'il laisse intact
Glossaire

Ce que le server-side tracking corrige, et ce qu'il laisse intact

Ce que le server-side tracking déplace sur votre serveur, les plafonds de cookies Safari qu'il évite, la déduplication des événements et le consentement dû.

•9 min de lecture

Articles connexes