En bref : qu’est-ce que le PII
- Les informations personnellement identifiables (PII) sont toute donnée permettant d’identifier une personne précise, directement (nom, e-mail, numéro de sécurité sociale, carte bancaire) ou indirectement (adresse IP, empreinte d’appareil, historique de navigation combinés).
- Le PII est devenu une surface de conformité couvrant le RGPD (UE), le CCPA/CPRA (Californie), la LPRPDE (Canada) et la PCI DSS (spécifiquement les données du porteur de carte). Les différents cadres réglementaires classent le PII de manière légèrement différente, mais c’est leur intersection que vos contrôles doivent couvrir.
- Dans le navigateur, le PII fuit le plus souvent via des scripts tiers qui lisent les champs de formulaire, les cookies ou le stockage local. Les contrôles de PII côté serveur passent complètement à côté de cette catégorie d’attaque.
Les informations personnellement identifiables (PII) sont toutes les données qui peuvent être utilisées pour identifier une personne, seules ou en combinaison avec une autre donnée. Cela inclut des identifiants évidents comme le nom complet, le numéro de sécurité sociale, le permis de conduire, la date de naissance, le code postal ou le numéro de téléphone. Si toutes les PII sont sensibles, certaines informations comme les données de santé ou biométriques peuvent présenter un risque sérieux d’utilisation dans une fraude ou un vol d’identité en cas d’exposition.
Constatez-le sur votre propre site
La protection des PII commence par savoir où les PII entrent en contact avec le navigateur. cside surveille chaque script tiers qui lit les champs de formulaire sur votre site et signale en temps réel toute exfiltration non autorisée de PII. Offre gratuite disponible.
Pourquoi protéger les PII est important
La plupart des organisations collectent et traitent aujourd’hui de vastes quantités de PII. De votre profil utilisateur sur Instagram à votre dossier médical chez votre médecin, les deux nécessitent une protection, et ne pas protéger ces informations peut avoir de graves conséquences pour une entreprise.
Enjeux de légalité et de conformité
Partout dans le monde, les lois sur la confidentialité des données imposent la protection des informations personnelles. Dans l’UE, le Règlement général sur la protection des données (RGPD) définit les données personnelles comme « toute information se rapportant à une personne physique identifiée ou identifiable » et impose des exigences de conformité strictes à toutes les organisations, assorties de lourdes sanctions. Par exemple, Amazon a été condamné à une amende de 888 millions de dollars en 2021 pour violation de la confidentialité des données au titre du RGPD, après avoir échoué à sécuriser les données de ses utilisateurs.
Aux États-Unis, la réglementation est moins complète. Des États comme la Californie ont adopté le Consumer Privacy Act (CCPA), qui accorde aux consommateurs des droits sur leurs informations personnelles et impose aux entreprises l’obligation de sécuriser ces données.

Exemple de marché clandestin vendant une base de données de 277 Go d’informations clients.
Risques de sécurité et vol d’identité
Le PII est une cible de choix pour les cybercriminels, ce qui explique pourquoi les entreprises doivent être vigilantes dans le traitement de vos données personnelles. Les pirates qui volent des PII peuvent être en mesure d’usurper entièrement l’identité d’une personne, de prendre le contrôle de comptes financiers ou de commettre une fraude fiscale. Les données volées sont également largement revendues sur le dark web et les marchés clandestins, où elles atteignent un prix élevé pour qui peut fournir le plus de données.
Confiance des clients et réputation
L’impact le plus immédiat d’une violation de PII pour une entreprise est une perte de confiance des clients, souvent amplifiée par la couverture médiatique de l’incident. Les dommages à la réputation s’accompagnent d’une perte d’activité, d’une chute du cours de l’action, voire d’une faillite selon la gravité de la violation. La confidentialité est désormais un facteur de différenciation concurrentielle pour les entreprises numériques, et celles qui ne parviennent pas à la protéger risquent d’avoir du mal à conserver leurs clients.