Comparaison côte à côte entre données à caractère personnel et catégories particulières de données à caractère personnel. Comprendre pourquoi toutes les données de catégorie particulière sont des données personnelles, mais toutes les données personnelles ne bénéficient pas de la même protection renforcée.
Verdict rapide: Utilisez données à caractère personnel pour les informations concernant une personne identifiée ou identifiable ; utilisez catégories particulières de données à caractère personnel pour les catégories protégées très sensibles, telles que la santé, l’identification biométrique, les convictions ou informations similaires.
Personal Data defines information relating to an identified or identifiable natural person under data protection law.
Contexte : Particulièrement pertinent pour la classification générale de confidentialité, les inventaires de données, les revues de base juridique et les dossiers de traitement de l’IA.
Special Categories Of Personal Data defines highly sensitive types of personal data identified in EU data protection law.
Contexte : Particulièrement pertinent pour évaluer les jeux de données très sensibles, les inférences d’IA, les systèmes biométriques et les risques liés aux attributs protégés.
| Aspect | Personal Data | Special Categories Of Personal Data |
|---|---|---|
| Catégorie de données | Les données à caractère personnel sont la catégorie large d’informations se rapportant à une personne physique identifiée ou identifiable. | Les catégories particulières de données à caractère personnel sont des types hautement sensibles de données personnelles identifiés dans le droit européen de la protection des données. |
| Effet juridique | Les données à caractère personnel déclenchent des obligations générales de protection des données, telles que la base juridique, la limitation des finalités et la sécurité. | Les données de catégorie particulière déclenchent un examen plus strict parce qu’elles concernent des traits sensibles tels que la santé, l’identification biométrique, l’origine, les opinions ou les convictions. |
| Risque d’identifiabilité | La question clé est de savoir si une personne physique est identifiée ou identifiable. | La question clé porte à la fois sur l’identifiabilité et sur le fait que les données relèvent ou non d’une catégorie sensible protégée. |
| Contrôles | Les contrôles devraient couvrir le traitement licite, la minimisation, l’accès, la conservation et la documentation de confidentialité. | Les contrôles devraient ajouter des garanties renforcées, des accès plus stricts, une revue explicite du risque et une justification prudente du traitement. |
| Erreur courante | Une erreur courante consiste à traiter toutes les données personnelles comme également sensibles sans catégoriser le type d’information. | Une erreur courante consiste à manquer les inférences sensibles produites par des modèles d’IA ou des systèmes de classification. |
| Pertinence pour l’IA | Les données à caractère personnel peuvent apparaître dans les données d’entraînement, les prompts, les sorties, les journaux et les enregistrements de suivi. | Les questions de catégorie particulière peuvent provenir de données biométriques, de données liées à la santé, de traits protégés ou de sorties de modèle qui infèrent des attributs sensibles. |
En pratique, la revue des catégories particulières devrait inclure à la fois les données d’entrée et les sorties du modèle. Les systèmes d’IA peuvent créer des inférences sensibles même lorsque le jeu de données initial paraît ordinaire.
Supposer que l’analyse des catégories particulières ne s’applique que lorsque le nom du champ est explicite.
Traiter les données biométriques comme des données personnelles ordinaires lorsqu’elles soutiennent l’identification.
Ignorer les inférences sensibles générées par les systèmes d’IA.
Ne pas distinguer les contrôles généraux de confidentialité des garanties renforcées pour les données sensibles.
Utilisez données à caractère personnel lorsque l’information se rapporte à une personne physique identifiée ou identifiable mais n’a pas besoin d’être décrite comme une catégorie spécialement protégée. Le terme convient aux inventaires généraux de données, aux dossiers de traitement et aux revues de confidentialité de l’IA.
Utilisez catégories particulières de données à caractère personnel lorsque l’information concerne des catégories protégées très sensibles identifiées dans le droit européen de la protection des données. Le terme est particulièrement important pour l’identification biométrique, l’IA liée à la santé, l’analyse d’attributs protégés et la revue du risque de discrimination.
Dans une analyse de type RGPD, les données de catégorie particulière ne sont pas simplement des données personnelles avec une autre étiquette ; elles exigent un examen juridique et de gouvernance renforcé. Les dossiers de gouvernance de l’IA devraient identifier si des données sensibles sont collectées, inférées, transformées ou exposées dans les sorties du modèle.
Oui. Elles constituent un sous-ensemble sensible de données à caractère personnel, de sorte que les obligations générales relatives aux données personnelles et les contrôles supplémentaires de sensibilité peuvent tous deux être pertinents.
Les données biométriques sont particulièrement sensibles lorsqu’elles sont utilisées pour l’identification. Le traitement juridique spécifique dépend de la finalité, du contexte et du droit applicable.
Oui. Si un système d’IA infère ou révèle des traits sensibles tels que la santé, l’origine, les convictions ou l’identité biométrique, la revue de gouvernance devrait traiter cela comme un risque renforcé.
No recently viewed comparisons yet.