Caesar AI Atlas
ConfidentialitéDébutant

Données à caractère personnel vs catégories particulières de données à caractère personnel

Comparaison côte à côte entre données à caractère personnel et catégories particulières de données à caractère personnel. Comprendre pourquoi toutes les données de catégorie particulière sont des données personnelles, mais toutes les données personnelles ne bénéficient pas de la même protection renforcée.

Verdict rapide: Utilisez données à caractère personnel pour les informations concernant une personne identifiée ou identifiable ; utilisez catégories particulières de données à caractère personnel pour les catégories protégées très sensibles, telles que la santé, l’identification biométrique, les convictions ou informations similaires.

En un coup d'œil

Données à caractère personnel

Personal Data defines information relating to an identified or identifiable natural person under data protection law.

Caractéristiques clés
  • Se rapportent à une personne physique identifiée ou identifiable
  • Définies par le droit de la protection des données
  • Dans les contextes de l’UE, liées à l’article 4(1) du RGPD
  • Couvrent un large éventail d’informations ordinaires et sensibles
Points d'attention
  • Les données personnelles peuvent devenir sensibles selon le contexte ou l’inférence
  • Les données personnelles ordinaires exigent tout de même un traitement licite et contrôlé

Contexte : Particulièrement pertinent pour la classification générale de confidentialité, les inventaires de données, les revues de base juridique et les dossiers de traitement de l’IA.

VS
Catégories particulières de données à caractère personnel

Special Categories Of Personal Data defines highly sensitive types of personal data identified in EU data protection law.

Caractéristiques clés
  • Données à caractère personnel hautement sensibles
  • Identifiées dans le droit européen de la protection des données
  • Incluent la santé, l’identification biométrique, l’origine, les opinions, les convictions et des informations protégées similaires
  • Exigent une vigilance renforcée dans la gouvernance de l’IA
Points d'attention
  • Les données biométriques relèvent d’une catégorie particulière lorsqu’elles sont utilisées pour l’identification
  • L’inférence de traits sensibles peut créer des préoccupations de catégorie particulière même si ces traits ne sont pas explicitement collectés

Contexte : Particulièrement pertinent pour évaluer les jeux de données très sensibles, les inférences d’IA, les systèmes biométriques et les risques liés aux attributs protégés.

Différences clés

AspectPersonal DataSpecial Categories Of Personal Data
Catégorie de donnéesLes données à caractère personnel sont la catégorie large d’informations se rapportant à une personne physique identifiée ou identifiable.Les catégories particulières de données à caractère personnel sont des types hautement sensibles de données personnelles identifiés dans le droit européen de la protection des données.
Effet juridiqueLes données à caractère personnel déclenchent des obligations générales de protection des données, telles que la base juridique, la limitation des finalités et la sécurité.Les données de catégorie particulière déclenchent un examen plus strict parce qu’elles concernent des traits sensibles tels que la santé, l’identification biométrique, l’origine, les opinions ou les convictions.
Risque d’identifiabilitéLa question clé est de savoir si une personne physique est identifiée ou identifiable.La question clé porte à la fois sur l’identifiabilité et sur le fait que les données relèvent ou non d’une catégorie sensible protégée.
ContrôlesLes contrôles devraient couvrir le traitement licite, la minimisation, l’accès, la conservation et la documentation de confidentialité.Les contrôles devraient ajouter des garanties renforcées, des accès plus stricts, une revue explicite du risque et une justification prudente du traitement.
Erreur couranteUne erreur courante consiste à traiter toutes les données personnelles comme également sensibles sans catégoriser le type d’information.Une erreur courante consiste à manquer les inférences sensibles produites par des modèles d’IA ou des systèmes de classification.
Pertinence pour l’IALes données à caractère personnel peuvent apparaître dans les données d’entraînement, les prompts, les sorties, les journaux et les enregistrements de suivi.Les questions de catégorie particulière peuvent provenir de données biométriques, de données liées à la santé, de traits protégés ou de sorties de modèle qui infèrent des attributs sensibles.
Note Caesar AI

En pratique, la revue des catégories particulières devrait inclure à la fois les données d’entrée et les sorties du modèle. Les systèmes d’IA peuvent créer des inférences sensibles même lorsque le jeu de données initial paraît ordinaire.

Notes

Erreurs courantes

1

Supposer que l’analyse des catégories particulières ne s’applique que lorsque le nom du champ est explicite.

2

Traiter les données biométriques comme des données personnelles ordinaires lorsqu’elles soutiennent l’identification.

3

Ignorer les inférences sensibles générées par les systèmes d’IA.

4

Ne pas distinguer les contrôles généraux de confidentialité des garanties renforcées pour les données sensibles.

Quand utiliser

personal-data

Utilisez données à caractère personnel lorsque l’information se rapporte à une personne physique identifiée ou identifiable mais n’a pas besoin d’être décrite comme une catégorie spécialement protégée. Le terme convient aux inventaires généraux de données, aux dossiers de traitement et aux revues de confidentialité de l’IA.

special-categories-of-personal-data

Utilisez catégories particulières de données à caractère personnel lorsque l’information concerne des catégories protégées très sensibles identifiées dans le droit européen de la protection des données. Le terme est particulièrement important pour l’identification biométrique, l’IA liée à la santé, l’analyse d’attributs protégés et la revue du risque de discrimination.

Note de conformité

Dans une analyse de type RGPD, les données de catégorie particulière ne sont pas simplement des données personnelles avec une autre étiquette ; elles exigent un examen juridique et de gouvernance renforcé. Les dossiers de gouvernance de l’IA devraient identifier si des données sensibles sont collectées, inférées, transformées ou exposées dans les sorties du modèle.

FAQ

Les catégories particulières de données à caractère personnel sont-elles aussi des données personnelles ?+

Oui. Elles constituent un sous-ensemble sensible de données à caractère personnel, de sorte que les obligations générales relatives aux données personnelles et les contrôles supplémentaires de sensibilité peuvent tous deux être pertinents.

Les données biométriques sont-elles toujours des données de catégorie particulière ?+

Les données biométriques sont particulièrement sensibles lorsqu’elles sont utilisées pour l’identification. Le traitement juridique spécifique dépend de la finalité, du contexte et du droit applicable.

L’inférence d’IA peut-elle créer des préoccupations de catégorie particulière ?+

Oui. Si un système d’IA infère ou révèle des traits sensibles tels que la santé, l’origine, les convictions ou l’identité biométrique, la revue de gouvernance devrait traiter cela comme un risque renforcé.

Consultés récemment

No recently viewed comparisons yet.