Décisions de conformité
Données de catégorie spéciale dans les requêtes IA
Les données de catégorie spéciale nécessitent à la fois une base légale au titre de l'article 6 et une condition applicable de l'article 9, en plus des autres exigences du RGPD. Un compte IA approuvé, un DPA ou une simple rédaction ne fournissent pas ces bases. Demandez d'abord si la tâche nécessite vraiment ces informations sensibles.
Pour DPO, équipes confidentialité RH et responsables sécurité
Un argument d'intérêt légitime seul ne suffit pas pour le traitement de catégories spéciales.
Informations synthétiques sur un employé et tâches proposées. Aucune base légale, consentement ou approbation juridique réelle n'est établie.01
Reconnaître la catégorie sensible dans son contexte
L'article 9 couvre les données révélant l'origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, adhésion syndicale, données génétiques, certaines données biométriques, santé, vie sexuelle ou orientation sexuelle. Les données biométriques incluent celles traitées pour identifier une personne de manière unique ; toute photo n'appartient pas automatiquement à cette catégorie.
Un document de travail ordinaire peut contenir ces détails de manière incidente. Une note de planning peut révéler un traitement, une pièce jointe de paie une adhésion syndicale, une demande d'aménagement des informations de santé. Évaluez les informations effectivement divulguées, y compris les pièces jointes et indices contextuels, plutôt que de vous fier uniquement au titre du fichier.
Contexte source : RGPD UE : Règlement (UE) 2016/679
02
Établir les deux couches avant la divulgation
L'article 6 établit la base légale générale du traitement. L'article 9 interdit généralement le traitement de catégories spéciales sauf si une condition spécifique s'applique. La condition pertinente s'ajoute aux exigences générales, elle ne les remplace pas. Enregistrez le but particulier et pourquoi cette condition s'applique.
Certaines conditions dépendent du droit de l'Union ou des États membres et de garanties. Par exemple, la condition emploi et protection sociale exige une autorisation légale et une nécessité ; la condition santé comporte des qualifications supplémentaires, y compris le secret professionnel le cas échéant. « Pour les RH » ou « pour la santé » n'est pas une analyse complète.
Contexte source : RGPD UE : Règlement (UE) 2016/679
03
Supprimez le besoin avant de supprimer un nom
Si le personnel souhaite de l'aide pour formuler une politique générale, une situation inventée peut suffire. Un diagnostic personnalisé ou une liste syndicale peut ne rien apporter à cette tâche de formulation. Reconcevoir l'entrée peut éviter de divulguer des informations non nécessaires au destinataire externe.
Si le texte restant peut encore se rapporter à une personne identifiable, traitez la pseudonymisation comme une mesure de protection et non comme une anonymisation automatique. « Employé A, notre seul superviseur de nuit » peut rester identifiable pour le destinataire. Vérifiez l'entrée révisée et le contexte du destinataire avant de décider des obligations restantes.
Contexte source : RGPD UE : Règlement (UE) 2016/679
04
Vérifiez le service après le but
Pour une tâche avec données réelles, identifiez le rôle du fournisseur, les instructions, les sous-traitants, les transferts, la sécurité et la conservation. Ces questions contractuelles et opérationnelles restent nécessaires même si une base légale et une condition de catégorie spéciale ont été identifiées. Le refus d'un service d'entraîner sur des entrées ne règle pas tous les autres traitements.
Évaluez si une EIVD est requise, notamment en cas de traitement à grande échelle de catégories spéciales. Séparez la décision d'utilisation de l'IA de l'autorisation de l'organisation à détenir l'enregistrement source. Un dossier RH légitime peut encore être divulgué à une fin différente et non justifiée s'il est copié dans un outil externe.
Contexte source : RGPD UE : Règlement (UE) 2016/679
05
Transformez l'analyse en instruction au personnel
Une instruction utile indique quelles données et tâches sont autorisées, dans quel service, sous quelles conditions, et qui gère une exception. Elle doit aider un employé à agir sans interpréter les catégories juridiques depuis zéro. Conservez le raisonnement juridique détaillé avec le responsable confidentialité.
Les cas fictifs ci-dessous illustrent des questions et des alternatives à données réduites. Ils ne sélectionnent pas une base légale pour un employeur réel. Utilisez-les pour tester si l'instruction proposée couvre à la fois les étiquettes explicites et la divulgation contextuelle, et enregistrez toute question non résolue avant d'utiliser de vraies données sensibles.
Contexte source : RGPD UE : Règlement (UE) 2016/679
Mettez-le en pratique
Carte décisionnelle d'entrée de données sensibles
Tâches inventées en milieu professionnel séparant but, catégorie de données et question supplémentaire de l'article 9, avec un exemple distinct de l'article 10.
Informations synthétiques sur un employé et tâches proposées. Aucune base légale, consentement ou approbation juridique réelle n'est établie.
Besoin
La tâche nécessite-t-elle ce détail personnel ?
Fondements
Base de l’article 6, plus article 9 ou article 10 selon le cas
Garanties
Destinataire, contrat, transferts et risques
Instruction
Une règle cadrée que le personnel peut suivre
| Entrée proposée | Catégorie et problème | Décision dans l'exercice |
|---|---|---|
| « Réécrivez notre politique générique de congé maladie. » | Une politique générale peut être discutée sans dossier médical de quiconque. | Utilisez un contexte inventé ; n'attachez pas de diagnostics employés. |
| « Expliquez le diagnostic de cet employé nommé à son manager. » | Données de santé ; but, nécessité, destinataires et bases articles 6/9 à revoir. | N'utilisez pas le dossier réel dans cet exercice ; escaladez la divulgation spécifique. |
| Liste nominative d'adhésions syndicales | L'adhésion syndicale est une donnée de catégorie spéciale. | Ne déduisez pas l'autorisation de l'accès à la paie ; évaluez le but particulier et la condition légale. |
| Images faciales proposées pour correspondance d'identité | Le traitement biométrique pour une identification unique peut faire entrer l’article 9 en jeu. | Évaluez le traitement réel et les garanties ; une étiquette photo générique est insuffisante. |
| Un rapport concernant une condamnation pénale | L’article 10 comporte des conditions distinctes. | Optez pour l’examen des données relatives aux infractions pénales applicables plutôt que de supposer que seul l’article 9 suffit. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Carte décisionnelle d'entrée de données sensiblesLire
Informations synthétiques sur un employé et tâches proposées. Aucune base légale, consentement ou approbation juridique réelle n'est établie.
Tâches inventées en milieu professionnel séparant but, catégorie de données et question supplémentaire de l'article 9, avec un exemple distinct de l'article 10.
Review steps
- Question the sensitive detail: Identify whether an invented example or general description achieves the purpose without the personal record.
- Enregistrer both legal layers: Document the Article 6 lawful basis. For special-category data, also record the applicable Article 9 condition. For criminal-conviction data, also record the separate Article 10 requirements. Include relevant national-law requirements.
- Review the real destination: Assess role, instructions, transfers, retention, recipient access et the need for a DPIA.
Safe comparison fixture
General version: “Suggest clear wording for a workplace policy explaining how employees can request an adjustment.”
Over-detailed synthetic version: “Taylor Example, our only night-shift supervisor, has the fictional condition Example Syndrome. Explain their adjustment request to the manager.”
Use invented material only. The second version illustrates contextual identifiability; it is not a real employee record or a finding that a particular legal condition applies.
Source et scope
Guide: https://aona.ai/resources/guides/gdpr-special-category-data-ai-prompts/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
Avant de continuer
Gardez ces distinctions claires
- Les intérêts légitimes ne sont pas une condition de l’article 9
- Complétez l’analyse supplémentaire des catégories spéciales au lieu de vous arrêter à l’article 6.
- Un pseudonyme peut rester une donnée personnelle
- Le contexte et les liens restants peuvent identifier la personne même après remplacement du nom.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider les équipes à évaluer les politiques de saisie sensible sur les parcours IA employés pris en charge.
Il ne choisit pas une base légale, ne valide pas le consentement, ne prend pas la décision de l’article 9 ni ne garantit l’anonymisation.
Comparez les deux requêtes inventées de demande d’aménagement et enregistrez le résultat de la politique sur l’application et le chemin de saisie choisis.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Peut-on se fier aux intérêts légitimes pour les données de catégorie spéciale ?
Chaque photographie compte-t-elle comme donnée biométrique de catégorie spéciale ?
Une case à cocher de consentement d’employé règle-t-elle la question ?
Les dossiers de condamnations pénales sont-ils couverts par la même règle ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- RGPD UE : Règlement (UE) 2016/679
Les articles 5, 6, 9, 10, 12, 17, 19, 28, 32, 35 et 36 établissent les exigences pertinentes de traitement, droits, sous-traitant et évaluation des risques.
law · vérifié 2026-09-21