Le blog

RGPD23 juillet 2026 · 6 min de lecture

C'est quoi une donnée personnelle ? (tu en stockes plus que tu crois)

Une donnée personnelle, c'est toute info qui identifie quelqu'un, même indirectement. Email, mais aussi adresse IP et identifiant. Ce que ton app Supabase stocke sans que tu y penses.

C'est quoi une donnée personnelle ? (tu en stockes plus que tu crois)

Une donnée personnelle, c'est toute information qui permet d'identifier une personne, directement ou indirectement. Un email, oui. Un nom, évidemment. Mais aussi une adresse IP, un identifiant de compte, un numéro de commande relié à quelqu'un. La définition est large exprès, et c'est pour ça que tu en stockes bien plus que tu ne le crois.

Ça compte, parce que tout le RGPD se déclenche à partir de là. Dès qu'il y a une seule donnée personnelle dans ton app, tu es concerné. Et sur les apps que je scanne, quand la base est ouverte, elle contient presque toujours au minimum des emails. Sur une dizaine d'apps passées au scanner un matin, 8 sur 10 exposaient quelque chose, et derrière une base non verrouillée, il y a toujours des gens identifiables. Voyons la définition en clair, et surtout ce que ton app enregistre sans que tu y aies pensé.

La définition, en clair

Le RGPD (article 4) définit la donnée personnelle comme toute information se rapportant à une personne physique identifiée ou identifiable. Le mot qui fait tout le travail, c'est « identifiable ».

Directement identifiable, c'est évident : un nom, un email, un numéro de téléphone. Indirectement identifiable, c'est plus subtil, et c'est là que la plupart des fondateurs se trompent. Une info qui, seule, ne dit rien, mais qui, croisée avec une autre, permet de remonter à une personne, est une donnée personnelle. Un identifiant de compte relié à un historique d'achats. Une position GPS. Un numéro client.

La bonne question à te poser n'est pas « est-ce que cette donnée contient un nom ». C'est « est-ce que je peux, avec cette donnée et ce que j'ai autour, retrouver de qui il s'agit ». Si oui, c'est une donnée personnelle.

Une adresse IP, c'est une donnée personnelle ?

Oui. C'est le point qui surprend le plus, alors autant le poser net. Une adresse IP est considérée comme une donnée personnelle, parce qu'elle permet, indirectement, d'identifier la personne derrière une connexion. La justice européenne l'a tranché, et la CNIL le rappelle régulièrement.

Pourquoi ça te concerne concrètement : ton app logge sûrement des adresses IP quelque part. Dans une table de logs, dans les journaux de ton hébergeur, dans un outil d'analytics. Ce sont des données personnelles, donc soumises au RGPD, même si tu n'y avais jamais pensé comme telles.

C'est un bon exemple de la logique du texte. Tu n'as pas besoin de collecter un nom pour être concerné. Tu collectes des IP dès la première visite, souvent sans le décider.

Ce que ton app Supabase stocke sans que tu y penses

Prenons une app vibe-codée classique, avec Supabase derrière. Voici les données personnelles qu'elle contient presque à coup sûr, même si tu n'as « rien demandé de sensible ».

Ce que ça contient Donnée personnelle ?
Table auth.users Emails de tes inscrits, parfois numéro de tel Oui, directement
Tables métier user_id relié à des commandes, messages, réservations Oui, indirectement
Logs et analytics Adresses IP, user-agent, pages vues par compte Oui, indirectement
Champs de profil Nom, prénom, photo, bio Oui, directement
Paiement (Stripe) Email, nom du porteur, derniers chiffres de carte Oui, directement

L'app la plus « simple » stocke déjà des emails et des IP. Dès la première ligne de la table auth.users, tu es responsable de traitement. Et si cette base fuit parce que le RLS est désactivé, ce ne sont pas des lignes techniques qui sortent, ce sont des personnes identifiables. C'est ce qui transforme un bug en violation de données à notifier sous 72 heures.

Les données sensibles, le cran au-dessus

Il y a une catégorie à part, avec des règles plus strictes : les données sensibles. Le RGPD y range la santé, les opinions politiques, les convictions religieuses, l'orientation sexuelle, l'origine, les données biométriques.

Pour celles-là, le principe par défaut est l'interdiction de traitement, sauf cas précis (consentement explicite, obligation légale, etc.). Et si elles fuitent, le risque est presque toujours considéré comme élevé, donc tu dois prévenir les personnes concernées, pas seulement la CNIL.

Ça peut sembler loin de ton app. Sauf qu'une app de prise de rendez-vous chez un praticien, une app de suivi sportif, un formulaire qui demande un régime alimentaire, ça manipule de la donnée de santé sans en avoir l'air. J'ai croisé un site de réservation de médecine alternative avec son fichier de configuration exposé en clair, données de santé derrière. Ce genre de fuite ne se joue pas dans la même cour que trois emails.

Pourquoi ça change tout pour toi

Parce que la définition large, c'est le déclencheur de tout le reste. Dès qu'il y a une donnée personnelle dans ton app, le RGPD s'applique, et avec lui l'obligation d'informer, de sécuriser, et de réagir en cas de fuite.

Tu ne peux pas te dire « je ne collecte rien de sensible, donc je suis tranquille ». Un email suffit. Une IP suffit. Le seuil est bas exprès. La bonne nouvelle, c'est que tes obligations, elles, restent proportionnées à ce que tu fais : elles tiennent dans le RGPD pour ton app no-code. Mais elles commencent dès la première donnée, pas à un palier lointain.

FAQ

Un email professionnel, c'est une donnée personnelle ?

Oui. Même prenom.nom@entreprise.com identifie une personne, donc c'est une donnée personnelle soumise au RGPD. Le fait qu'il soit « pro » ne le sort pas du texte. Une liste d'emails de prospection B2B est concernée comme une liste de particuliers.

Et une donnée anonymisée ?

Si elle est vraiment anonyme, c'est à dire qu'il est impossible de remonter à la personne, même en croisant, alors ce n'est plus une donnée personnelle et le RGPD ne s'applique plus. Attention au piège : remplacer le nom par un identifiant n'est pas de l'anonymisation, c'est de la pseudonymisation, et une donnée pseudonymisée reste une donnée personnelle. La vraie anonymisation est difficile à obtenir.

Je ne stocke que des prénoms, suis-je concerné ?

Probablement oui. Un prénom seul, sans rien autour, peut ne pas suffire à identifier. Mais dès qu'il est relié à autre chose (un compte, une commande, une adresse, une activité), l'ensemble devient identifiable. Dans une app avec des comptes, un prénom n'est jamais vraiment seul.

Vois ce que ton app laisse sortir

La définition est théorique, l'exposition ne l'est pas. Si ta base est ouverte, ce sont ces données personnelles-là, emails, IP, profils, qui sont lisibles de l'extérieur.

Colmate te dit en trente secondes ce que ton app expose côté public : clés dans le navigateur, code source servi en clair, en-têtes manquants, et si ta base Supabase présente le profil d'une exposition à vérifier. Depuis l'URL seule, en lecture seule. Il ne va jamais lire tes tables pour te prouver quoi que ce soit, aller fouiller la base d'un tiers serait illégal : il repère l'exposition probable et te laisse confirmer. Le fond de la faille de base est expliqué dans RLS désactivé : pourquoi ta base est lisible.

Scanne ton app gratuitement. Tu sauras quelles données identifiables sont à portée de n'importe quel visiteur, et tu pourras les mettre à l'abri.

B

Benjamin Mabily

Fondateur de Colmate

Je scanne des apps vibe-codées au quotidien et je raconte ce que je trouve : clés oubliées dans le code, bases ouvertes, ce que ça veut dire côté RGPD. Colmate est né de ces trouvailles.

LinkedIn

À lire ensuite