Skip to content

Que sont les données PII ? Informations personnelles identifiables : exemples, risques et protection

Les données personnelles ne restent plus cantonnées aux bases de données clients et aux systèmes RH.

Il se déplace à travers des applications cloud, des plateformes SaaS, des outils de collaboration, des environnements analytiques, des lacs de données, des entrepôts de données, des systèmes de développement, des API, des pipelines d'IA, des bases de données vectorielles, des systèmes RAG, des invites, des copilotes et des agents autonomes.

Cela rend une question de confidentialité pourtant courante beaucoup plus difficile à résoudre :

Quelles informations permettent d'identifier une personne, où se trouvent-elles, qui ou quoi peut y accéder, comment sont-elles utilisées et que doit faire l'organisation pour les protéger ?

Voilà le problème pratique derrière informations personnelles identifiables, ou IPI.

Les données personnelles identifiables (DPI) peuvent inclure des identifiants évidents tels que le nom ou le numéro de sécurité sociale d'une personne. Elles peuvent également inclure des informations qui deviennent identifiables lorsque les organisations les combinent à d'autres données, notamment les identifiants d'appareil, les données de localisation, les informations de compte, les identifiants en ligne, les données démographiques et les informations comportementales.

L'essor de l'IA rend cette distinction encore plus importante.

Une application d'IA peut extraire des données personnelles de documents d'entreprise. Un copilote peut hériter des autorisations d'un utilisateur. Un système RAG peut divulguer des informations en raison de contrôles d'accès insuffisants. Un employé peut saisir des informations personnelles dans une application d'IA non autorisée. Un agent d'IA peut extraire, synthétiser, transformer ou transmettre des données personnelles identifiables (DPI) via une API ou un flux de travail.

La protection moderne des données personnelles nécessite donc plus que le simple chiffrement d'une base de données ou la restriction de l'accès à un dossier.

Les organisations doivent en permanence découvrir des informations personnelles, comprendre leur sensibilité et leur contexte, les relier aux identités et aux accès, régir la manière dont les personnes et l'IA les utilisent, réduire les copies inutiles, imposer la conservation des données, respecter les droits à la vie privée, surveiller l'exposition et prendre des mesures en cas de risque.

Données PII : Principaux enseignements

- Les informations personnelles identifiables (IPI) permettent d'identifier une personne directement ou indirectement. Un nom ou un numéro de sécurité sociale peut permettre d'identifier une personne à lui seul, tandis que les données de localisation, d'appareil, démographiques ou comportementales peuvent devenir identifiables lorsqu'elles sont combinées à d'autres informations.

- Toutes les informations personnelles ne présentent pas le même risque. Les informations d'identification, les données financières, les identifiants gouvernementaux, les données biométriques, la géolocalisation précise, les informations de santé et autres attributs sensibles peuvent causer des dommages plus importants s'ils sont divulgués.

- Les termes PII, données personnelles et PHI se recoupent mais ne sont pas identiques. Leur définition juridique dépend du droit applicable, de la juridiction, du contexte et du type d'information.

- L'IA crée de nouvelles voies d'exposition des données personnelles. Les informations personnelles peuvent être intégrées aux données d'entraînement, aux invites, aux réponses, aux systèmes RAG, aux bases de données vectorielles, aux copilotes, aux agents, aux journaux et aux services d'IA tiers.

- L'accès détermine l'exposition. Les utilisateurs humains, les applications, les comptes de service, les API, les identités de machines, les copilotes et les agents d'IA peuvent tous créer des chemins d'accès aux informations personnelles.

- BigID permet de relier la découverte des informations personnelles identifiables à l'action. BigID aide les organisations à découvrir et à classer les données personnelles, à cartographier l'accès et l'utilisation, à automatiser les flux de travail liés à la confidentialité, à gouverner l'IA, à appliquer les règles de conservation, à minimiser les données inutiles et à favoriser la correction des problèmes.

Qu'est-ce qu'une donnée IIP ?

Les informations personnelles identifiables (IPI) sont des informations qui permettent de distinguer ou de retracer l'identité d'un individu, soit seules, soit combinées à d'autres informations liées ou pouvant être liées à cette personne.

Ce terme apparaît fréquemment dans les directives du gouvernement américain et en matière de cybersécurité.

Le NIST définit les informations personnelles identifiables (IPI). comme information permettant de distinguer ou de retracer l'identité d'un individu, seule ou en combinaison avec d'autres informations liées ou pouvant être liées.

Par exemple :

  • Nom et prénom
  • Adresse du domicile
  • Adresse email
  • Numéro de téléphone
  • numéro de sécurité sociale
  • Numéro de passeport ou de permis de conduire
  • Date et lieu de naissance
  • Identifiants biométriques
  • Informations sur les comptes financiers
  • Identifiants des employés ou des clients
  • Identifiants de l'appareil ou en ligne
  • Informations de localisation précises
  • Informations médicales, scolaires, financières ou professionnelles liées à une personne

Les informations personnelles identifiables peuvent exister sous forme de :

  • Bases de données structurées
  • Tableurs
  • Documents
  • E-mail
  • Messages
  • Images
  • PDF
  • bûches
  • Systèmes sources
  • lacs de données et entrepôts de données
  • Applications SaaS
  • Stockage en nuage
  • Sauvegardes
  • invites et réponses de l'IA
  • Sources de connaissances RAG
  • Bases de données vectorielles
  • données d'entraînement et de réglage de l'IA

Ce dernier groupe est important car les informations personnelles identifiables ne restent plus uniquement contenues dans les systèmes d'enregistrement traditionnels.

L'IA peut rendre les informations personnelles découvrables, récupérables, réutilisables et transférables grâce à des systèmes qui n'existaient pas lorsque de nombreuses organisations ont conçu leurs contrôles initiaux de protection des données personnelles.

Trouver les informations personnelles où qu'elles se trouvent

Transformer la découverte de données personnelles en actions de protection de la vie privée et de sécurité

Découvrez et classez les informations personnelles identifiables (IPI) dans des environnements structurés, non structurés, cloud, SaaS, hybrides, sur site et connectés à l'IA, puis reliez-les aux politiques, à l'accès, à la propriété, à la conservation et à la correction.

Explorez BigID Discovery & Classification →

Quels sont des exemples de données personnelles identifiables (DPI) ?

Les PII se situent sur un spectre.

Certaines informations permettent d'identifier directement une personne.

D'autres informations deviennent identifiantes grâce au contexte ou à leur combinaison.

Spectre d'identification des informations personnelles identifiables

Un seul identifiant peut suffire. Le contexte permet d'identifier les autres.

IDENTIFIANTS DIRECTS
Peut identifier une personne directement

Nom • Numéro de sécurité sociale • Numéro de passeport • Permis de conduire • Identifiant biométrique • Identifiant de compte unique

IDENTIFIANTS INDIRECTS OU LIABLES
Devenir identifiable grâce au contexte

Localisation • Identifiant de l'appareil • Adresse IP • Date de naissance • Fonction • Données démographiques • Comportement de navigation • Données du foyer

L'identifiabilité des modifications de contexte. Des données qui paraissent inoffensives prises isolément peuvent permettre d'identifier une personne lorsque les organisations les combinent avec d'autres enregistrements.

Exemples directs de PII

Les identifiants directs comprennent généralement :

  • Nom complet légal
  • numéro de sécurité sociale
  • Numéro de passeport
  • Numéro de permis de conduire
  • numéro d'identification délivré par le gouvernement
  • Identifiants biométriques utilisés pour identifier une personne
  • Identifiants uniques de client ou d'employé liés directement à une personne

Exemples indirects de renseignements personnels

Les informations peuvent devenir personnellement identifiables lorsqu'elles sont combinées à d'autres attributs.

Exemples :

  • Date de naissance
  • Code postal
  • Titre d'emploi
  • Employeur
  • Emplacement précis ou approximatif
  • adresse IP
  • Identifiant de l'appareil
  • Identifiant du cookie
  • Historique de navigation ou d'achat
  • Informations sur les ménages
  • Attributs démographiques

La qualification d'un élément individuel comme information personnelle identifiable (IPI) peut dépendre du contexte, du droit applicable et de la capacité de l'organisation à relier raisonnablement l'information à une personne.

Qu’est-ce qu’une information personnelle sensible ?

Les données personnelles sensibles (PII) désignent les informations personnelles dont la divulgation, l'utilisation abusive, la modification ou le vol peuvent causer un préjudice plus important.

Il n'existe pas de liste universelle unique qui s'applique à toutes les juridictions.

Toutefois, les renseignements personnels à haut risque comprennent généralement :

  • Numéros de sécurité sociale et d'identification gouvernementale
  • Informations sur les comptes financiers
  • Identifiants du compte
  • Mots de passe et secrets d'authentification
  • Données biométriques
  • Informations génétiques
  • Informations sur la santé
  • Géolocalisation précise
  • race ou origine ethnique
  • croyances religieuses ou philosophiques
  • Informations sur l'orientation sexuelle ou la vie sexuelle
  • Adhésion syndicale
  • communications privées

La loi californienne sur la protection de la vie privée, par exemple, définit explicitement un sous-ensemble appelé informations personnelles sensibles Cela inclut certains identifiants gouvernementaux, les informations financières, la géolocalisation précise, les communications privées, les informations génétiques, les données biométriques, les informations de santé, l'origine raciale ou ethnique, les convictions religieuses, l'appartenance syndicale et d'autres attributs sensibles.

La leçon pratique à tirer pour les équipes de sécurité et de protection de la vie privée est simple :

Ne classez pas toutes les informations personnelles identifiables au même niveau de risque.

Une adresse courriel professionnelle et un numéro de sécurité sociale peuvent tous deux identifier une personne, mais leur divulgation peut entraîner des conséquences très différentes.

Une adresse e-mail est-elle une information personnelle identifiable (IPI) ?

Souvent, oui.

Une adresse électronique peut permettre d'identifier ou de se lier à une personne en particulier, notamment lorsqu'elle contient le nom d'une personne ou qu'elle est associée à un compte individuel.

Une boîte mail générique telle que `[email protected]` ne permet pas d'identifier une personne.

Le contexte détermine la réponse.

Une adresse IP est-elle une information personnelle identifiable (IPI) ?

C'est possible.

Une adresse IP peut être considérée comme une information personnelle ou une information personnelle identifiable (IPI) lorsqu'une organisation peut raisonnablement la relier à un individu, un appareil, un foyer ou un compte.

Les différentes lois utilisent une terminologie et des seuils différents ; les organisations doivent donc classer les identifiants en ligne en fonction des réglementations et du contexte commercial applicables.

Données personnelles vs. Données personnelles : quelle est la différence ?

Les informations personnelles identifiables (IPI) et les données personnelles se recoupent largement, mais les organisations ne doivent pas automatiquement considérer ces termes comme des synonymes juridiques.

PII Ce terme apparaît fréquemment dans la terminologie du gouvernement américain et de la cybersécurité et se concentre généralement sur les informations qui distinguent, retracent, identifient ou relient un individu.

Données personnelles Ce terme constitue le noyau de lois telles que le RGPD et désigne de manière générale les informations relatives à une personne physique identifiée ou identifiable.

La Californie utilise le terme les informations personnelles et comprend des informations qui identifient, concernent, décrivent ou pourraient raisonnablement être liées à un consommateur ou à un ménage.

Terme Contexte commun Orientation générale
PII Gouvernement américain, sécurité, vie privée Informations permettant d'identifier, de distinguer, de retracer ou de relier une personne
Données personnelles RGPD et cadres internationaux de protection de la vie privée Informations relatives à une personne physique identifiée ou identifiable
Informations personnelles CCPA/CPRA et autres lois américaines sur la protection de la vie privée Les informations liées ou raisonnablement liées à un consommateur, et dans le cas de la Californie, à un ménage

Pour assurer la conformité, utilisez la définition figurant dans la loi qui régit effectivement l'activité de traitement plutôt que d'appliquer une définition universelle des données personnelles identifiables (DPI) partout.

Informations personnelles identifiables (IPI) vs. informations de santé protégées (ISP) : quelle est la différence ?

Les informations personnelles identifiables (IPI) et les informations de santé protégées (ISP) se chevauchent, mais les ISP ont un contexte HIPAA spécifique.

PII décrit les informations permettant d'identifier ou de relier une personne à celle-ci.

PHI désigne les informations de santé nominatives qu'une entité ou un partenaire commercial couvert par la loi HIPAA détient ou transmet.

Le HHS explique Les informations de santé protégées (ISP) comprennent les informations de santé identifiables individuellement relatives à la santé, aux soins de santé ou au paiement des soins de santé d'une personne lorsqu'une entité couverte ou un partenaire commercial les détient ou les transmet.

Ce contexte est important.

Les mêmes informations relatives à la santé peuvent ne pas être soumises à la loi HIPAA simplement parce qu'elles concernent la santé d'une personne.

Pour une comparaison plus approfondie, voir PII vs. PHI.

Pourquoi les informations personnelles sont-elles importantes ?

Les informations personnelles identifiables (IPI) se situent au carrefour de la confidentialité, de la sécurité, de l'identité, de la conformité et de la confiance commerciale.

Lorsque les organisations perdent le contrôle des informations personnelles, plusieurs risques peuvent apparaître simultanément.

Fraude d'identité

Les identifiants gouvernementaux, les informations d'identification, les informations de compte, les coordonnées et autres données personnelles peuvent faciliter l'usurpation d'identité, la prise de contrôle de compte, l'ingénierie sociale ou la fraude.

Impact de la fuite de données

Un incident de sécurité impliquant du contenu marketing public a des conséquences différentes d'un incident impliquant des millions de données personnelles.

Identifier l'emplacement des données personnelles identifiables aide les équipes à évaluer l'impact des violations de données et à prioriser les interventions.

Violations de la vie privée

Les organisations peuvent collecter ou conserver des renseignements personnels à des fins qui ne s’appliquent plus, les diffuser trop largement, les utiliser à des fins autres que celles approuvées ou ne pas respecter les droits à la vie privée.

Exposition réglementaire

Les informations personnelles sont au cœur des cadres de protection de la vie privée dans le monde entier.

Des exigences peuvent régir la collecte, la divulgation, la conservation, la sécurité, les droits individuels, le consentement, la finalité du traitement, les transferts de données et la notification des violations.

Exposition à l'IA

L'IA crée de nouvelles façons pour les informations personnelles de circuler et de devenir visibles.

Une application RAG peut la récupérer.

Un assistant IA peut le résumer.

Un agent peut l'envoyer.

Une invite peut le révéler.

Un stockage vectoriel permet de le récupérer.

Une application d'IA tierce peut la recevoir.

La protection des informations personnelles nécessite désormais de comprendre à la fois où se trouvent les données et quelles identités, humaines ou automatisées, peuvent les utiliser.

Où se cachent les informations personnelles identifiables (PII) ?

Les informations personnelles les plus sensibles ne se trouvent pas toujours dans les bases de données les plus évidentes.

Il peut apparaître à l'intérieur :

  • Contrats
  • PDF
  • tickets d'assistance client
  • Pièces jointes aux courriels
  • Conversations sur Slack ou Teams
  • Tableurs
  • données de test du développeur
  • Journaux d'application
  • Sauvegardes
  • Dépôts de code source
  • Exportations analytiques
  • Documents RAG
  • Magasins vectoriels
  • invites de l'IA
  • Historique des conversations avec l'IA

Cela rend découverte et classification continues fondamental.

Les équipes chargées de la sécurité et de la protection de la vie privée ne peuvent pas gérer les informations personnelles dont elles ignorent l'existence.

Comment l'IA modifie les risques liés aux informations personnelles

L'IA ne crée pas une définition entièrement nouvelle des informations personnelles identifiables.

Cela modifie la vitesse à laquelle les informations personnelles peuvent se diffuser, se combiner, faire surface et inciter à l'action.

Les données personnelles à l'ère de l'IA

Les données personnelles peuvent désormais passer de la source à l'IA puis à l'action.

Source

D’où proviennent les données personnelles ?

Récupérer

La recherche RAG ou par IA peut-elle le retrouver ?

Processus

Saisit-il des invites, des modèles ou des agents ?

Accéder

Quelles personnes ou machines peuvent l'atteindre ?

Action

Où l'IA peut-elle exposer, envoyer ou utiliser ces données ?

RAG peut rendre les informations personnelles identifiables (PII) nouvellement décelables

Enterprise RAG connecte directement les systèmes d'IA aux documents, bases de données, plateformes de collaboration et autres référentiels.

La question de la sécurité devient :

Cet utilisateur ou cette identité IA aurait-il dû recevoir ces informations personnelles par le biais de la récupération ?

Voir Sécurité RAG pour un traitement plus approfondi de l'autorisation de récupération et de l'exposition des données sensibles.

Les invites peuvent contenir des informations personnelles

Les employés et les applications peuvent saisir des dossiers clients, des coordonnées, des historiques d'assistance, des informations de santé, des données financières ou d'autres informations personnelles dans les invites de l'IA.

Protection contre les invites IA aide les organisations à identifier les valeurs sensibles dans les messages et les réponses, à appliquer les politiques, à masquer les informations à risque et à soutenir les enquêtes.

Les agents peuvent étendre l'accès aux informations personnelles identifiables.

Les agents d'IA peuvent hériter d'autorisations via des applications, des comptes de service, des API, des rôles cloud, des autorisations OAuth ou un accès utilisateur délégué.

Un agent disposant de permissions excessives peut récupérer beaucoup plus d'informations personnelles que ce qu'exige son objectif approuvé.

Gouvernance de l'accès à l'IA relie les identités et les autorisations de l'IA aux données sensibles qui sous-tendent cet accès.

Shadow AI peut déplacer des informations personnelles identifiables en dehors des contrôles approuvés.

Les employés peuvent saisir des informations personnelles dans des outils d'IA que l'organisation n'a ni approuvés ni évalués.

Cela soulève des questions de confidentialité, de sécurité, de conservation des données, de contrats et de gouvernance.

Découverte de l'IA Shadow aide les équipes à identifier l'utilisation non gérée de l'IA et l'exposition des données d'entreprise qui en découle.

Comment les organisations doivent-elles protéger les informations personnelles identifiables (IPI) ?

La protection des données personnelles est plus efficace lorsqu'elle est intégrée à un programme de cycle de vie plutôt qu'à un ensemble de contrôles isolés.

1. Découvrir les informations personnelles en continu

Trouver des informations personnelles dans des environnements structurés, semi-structurés et non structurés.

Inclure les systèmes cloud, SaaS, hybrides, sur site, de développement, de collaboration, d'analyse et connectés à l'IA.

2. Classer les informations personnelles identifiables (IPI) selon leur sensibilité et leur contexte

Ne vous contentez pas d'une étiquette générique “ PII ”.

Comprendre:

  • Quel type de données personnelles existent
  • À quel point est-ce sensible ?
  • Quel règlement s'applique
  • À qui appartient-il ?
  • Où il se trouve
  • Pourquoi l'organisation l'utilise
  • Quelles exigences de rétention s'appliquent

BigID's classification des données combine l'apprentissage automatique, le traitement automatique du langage naturel, les modèles, les métadonnées, le contexte, les classificateurs personnalisés et la classification tenant compte des politiques pour identifier les données personnelles, réglementées, sensibles, confidentielles et connectées à l'IA.

3. Comprendre qui et quoi peut accéder aux renseignements personnels identifiables

L'accès moderne englobe bien plus que les employés.

Carte:

  • Utilisateurs
  • Groupes
  • Applications
  • Comptes de service
  • Apis
  • Identités des machines
  • tiers
  • Systèmes et agents d'IA

Gouvernance de l'accès aux données permet de relier l'identité, les autorisations, l'activité, la propriété et le contexte des données personnelles afin que les équipes puissent identifier les accès inutiles.

4. Appliquer le principe du moindre privilège

Ne communiquez aux personnes concernées que les informations personnelles dont leur finalité légitime a besoin.

Examiner les accès obsolètes, hérités, étendus, externes et automatisés à mesure que les rôles et les systèmes évoluent.

5. Protéger les informations personnelles identifiables en déplacement et les utiliser

Appliquer des contrôles de sécurité appropriés aux données personnelles lorsque les utilisateurs et les applications les partagent, les téléchargent, les transfèrent, les récupèrent ou les traitent.

Combinez la protection contre la perte de données (DLP), le contrôle d'accès, la surveillance, les politiques et le contexte des données sensibles plutôt que de vous fier à un seul contrôle.

6. Minimiser les données personnelles

Chaque document personnel inutile constitue un actif supplémentaire à protéger.

Minimisation des données aide les organisations à identifier les informations obsolètes, dupliquées, redondantes, insignifiantes, périmées et inutiles.

7. Appliquer les règles de conservation et de suppression

Les informations personnelles ne doivent pas être conservées indéfiniment simplement parce que le stockage le facilite.

Conservation des données aide les organisations à relier leurs politiques aux données réelles, tandis que la suppression contrôlée contribue à réduire la surconservation des données et les risques d'exposition à la vie privée.

8. Automatiser les droits à la vie privée

Les lois sur la protection de la vie privée peuvent conférer aux individus des droits d'accès, de rectification, d'effacement, de restriction ou d'obtention d'informations concernant leurs données personnelles.

BigID aide à automatiser flux de travail de confidentialité en reliant les demandes à la découverte, la validation, la rédaction, le traitement, la suppression et la preuve des données personnelles.

9. Gouverner les données personnelles utilisées par l'IA

Déterminer:

  • Quels systèmes d'IA utilisent des informations personnelles ?
  • Quelles informations personnelles saisies invitent
  • Quels ensembles de données contiennent des informations personnelles
  • Quels systèmes RAG peuvent le récupérer ?
  • Quels agents peuvent y accéder ?
  • Quels services d'IA tiers le reçoivent ?
  • La question de savoir si l'utilisation de l'IA est conforme à la finalité, au consentement, aux politiques et à la réglementation

Sécurité et gouvernance de l'IA BigID relie les ressources d'IA aux données sensibles, à l'accès, à la traçabilité, à la propriété, aux politiques, aux risques et aux mesures correctives.

10. Surveiller et corriger les risques liés aux informations personnelles identifiables (IPI)

La découverte d'un risque d'exposition ne crée de la valeur que lorsque les équipes sont capables de le réduire.

Les actions possibles comprennent :

  • Supprimez les accès excessifs
  • Rédiger des informations sensibles
  • Supprimer les enregistrements expirés
  • Partage correct
  • Appliquer la rétention
  • Bloquer l'utilisation inappropriée de l'IA
  • Attribuer la propriété
  • Enquêter sur les activités suspectes
  • Transmettez les résultats aux équipes responsables.

Sachez qui et quoi peut atteindre les données personnelles identifiables.

Associer les données personnelles à l'identité, à l'accès et au risque

Associer les utilisateurs, les applications, les comptes de service, les identités des machines, les systèmes d'IA, les autorisations, la propriété et l'activité aux informations personnelles sensibles, puis réduire l'accès qui dépasse les besoins légitimes de l'entreprise.

Explorer la gouvernance de l'accès aux données →

Quelles réglementations protègent les informations personnelles et les données à caractère personnel ?

Il n'existe pas de loi mondiale unique définissant les informations personnelles identifiables pour chaque organisation.

Les obligations en matière de protection de la vie privée dépendent de la situation géographique, du secteur d'activité, du type de données, de la finalité du traitement et du rôle au sein de l'organisation.

Les cadres importants comprennent :

GDPR

Le Règlement général sur la protection des données régit les données personnelles relatives aux personnes physiques identifiées ou identifiables et crée des exigences en matière de traitement licite, de transparence, de sécurité, de minimisation, de droits des personnes concernées, de transferts, de responsabilité, etc.

CCPA et CPRA

Le Loi californienne sur la protection de la vie privée des consommateurs, telle que modifiée par la CPRA, couvre les informations personnelles liées ou raisonnablement liées aux consommateurs ou aux ménages californiens et établit un traitement supplémentaire pour les informations personnelles sensibles.

HIPAA

La loi HIPAA protège les informations de santé protégées (ISP) lorsque les entités couvertes et leurs partenaires commerciaux créent, reçoivent, conservent ou transmettent des informations de santé identifiables individuellement.

Autres lois américaines, étatiques et internationales sur la protection de la vie privée

Les exigences en matière de protection de la vie privée continuent de s'étendre à travers les États américains et les pays.

Les organisations devraient faire correspondre les exigences applicables aux données personnelles qu'elles collectent, traitent, conservent, partagent et utilisent réellement, plutôt que de gérer la conformité uniquement par le biais de documents de politique.

Liste de vérification de préparation à la protection des renseignements personnels

Préparation à la protection des informations personnelles

Votre organisation peut-elle répondre à ces questions ?

✓ Où se trouvent les informations personnelles dans les environnements cloud, SaaS, hybrides, sur site et d'IA ?

✓ Quelles informations personnelles sont considérées comme hautement sensibles ou réglementées ?

✓ Quels identifiants directs et indirects permettent d'identifier une personne lorsqu'ils sont combinés ?

✓ À qui appartient chaque ensemble de données personnelles ?

✓ Quels utilisateurs, applications, comptes de service, identités de machines, tiers et systèmes d'IA peuvent y accéder ?

✓ Quelles autorisations dépassent les besoins légitimes de l'entreprise ?

✓ Quelles informations personnelles sont exposées publiquement, de manière externe ou inutilement ?

✓ Quelles PII sont intégrées aux invites d'IA, aux RAG, aux bases de données vectorielles, aux données d'entraînement ou aux flux de travail des agents ?

✓ Quelles informations personnelles ont dépassé leur période de conservation ?

✓ Quelles sont les données personnelles en double, obsolètes ou inutiles que les équipes peuvent supprimer ?

✓ Pouvons-nous faire respecter les droits à la vie privée concernant les données elles-mêmes ?

✓ Pouvons-nous déterminer quelles informations personnelles ont été affectées par un incident ?

✓ Pouvons-nous prouver ce que les équipes ont découvert, géré, conservé, supprimé et corrigé ?

Comment BigID contribue à protéger les informations personnelles

BigID aborde la protection des informations personnelles identifiables (PII) en partant des données elles-mêmes.

Les politiques ont leur importance.

Les contrôles de sécurité sont importants.

Les processus de confidentialité sont importants.

Mais les organisations ont d'abord besoin d'une compréhension précise de où existent des données personnelles, ce qu'elles contiennent, qui ou quoi peut y accéder, pourquoi l'organisation les utilise, quelles exigences s'appliquent et quelles actions doivent être entreprises ensuite.

BigID aide les organisations :

  • Découvrez vos données personnelles partout : Trouvez des données personnelles, sensibles, réglementées, confidentielles, exclusives et à haut risque dans des environnements structurés, semi-structurés, non structurés, cloud, SaaS, hybrides, sur site et connectés à l'IA.
  • Classer les informations personnelles identifiables en fonction de leur contexte : Utilisez l'apprentissage automatique, le traitement automatique du langage naturel, les modèles, les métadonnées, les classificateurs personnalisés, le contexte et la classification tenant compte des politiques pour identifier les informations personnelles et sensibles avec le contexte nécessaire à l'action.
  • Comprendre qui et quoi peut accéder aux informations personnelles identifiables : Connectez les utilisateurs, les groupes, les applications, les comptes de service, les identités de machines, les API, les tiers et les systèmes d'IA avec des informations personnelles et des autorisations.
  • Mettre en œuvre la protection de la vie privée : Reliez la découverte des données personnelles aux droits sur les données, aux analyses d'impact relatives aux données personnelles (AIDP), à la loi RoPA, au consentement, à la conservation, à la suppression, à l'application des politiques et aux preuves de conformité.
  • Minimiser les informations personnelles inutiles : Identifier les informations personnelles obsolètes, dupliquées, redondantes, insignifiantes, périmées et inutiles qui augmentent les risques pour la sécurité et la confidentialité.
  • Appliquer la rétention : Appliquer la politique en fonction de la classification, des métadonnées, des exigences légales, de la propriété, du contexte commercial et des règles de conservation.
  • Gouverner les données personnelles utilisées par l'IA : Connectez les modèles, les agents, les copilotes, les invites, les ensembles de données, les magasins de vecteurs, RAG, les identités, l'accès, la lignée, la politique et le risque.
  • Protéger les données personnelles dans les conversations avec l'IA : Détecter les valeurs sensibles dans les invites et les réponses, appliquer des politiques ciblées, masquer les informations à risque et soutenir les enquêtes.
  • Remise en état du lecteur : Transformer les constats relatifs aux données personnelles en flux de travail de mise en œuvre des politiques, de réduction de l'accès, de suppression, de rédaction, de conservation, de propriété et de correction, lorsque cela est possible.

La particularité de BigID réside dans une exploration et une classification approfondies, puis dans la mise en relation de ces informations à travers la confidentialité, la sécurité, l'identité, l'IA, la gouvernance, le cycle de vie et la remédiation.

L’objectif n’est pas simplement d’étiqueter quelque chose comme “ PII ”.”

Il s'agit de savoir où se trouvent les informations personnelles, de comprendre ce qui les rend risquées, de déterminer qui ou quoi peut les utiliser et de réduire l'exposition inutile tout au long de leur cycle de vie.

Connecter les points entre les données et l'IA

Connaissez vos informations personnelles avant que Risk ne les découvre.

Découvrez comment BigID détecte les données personnelles, cartographie les accès, automatise la protection de la vie privée, encadre l'utilisation de l'IA, impose la conservation des données, minimise les informations inutiles et pilote la correction des problèmes dans les environnements d'entreprise.

Voir la confidentialité BigID en action →

FAQ sur les informations personnelles

Que signifie PII ?

Les IPI (Informations Personnelles Identifiables) désignent généralement les informations qui permettent d'identifier, de distinguer, de retracer ou de relier une personne physique à un individu en particulier, soit isolément, soit combinées à d'autres informations.

Que sont les données PII ?

Les données personnelles identifiables (DPI) sont des informations qui permettent d'identifier ou d'associer raisonnablement une personne à celle-ci. Il peut s'agir, par exemple, de noms, d'identifiants gouvernementaux, de coordonnées, de données financières, d'informations biométriques, d'informations de compte et d'autres identifiants directs ou indirects.

Quels sont des exemples de données personnelles identifiables (DPI) ?

Il peut s'agir, par exemple, de noms, numéros de sécurité sociale, numéros de passeport, numéros de permis de conduire, adresses électroniques, numéros de téléphone, adresses postales, dates de naissance, informations de comptes financiers, données biométriques, identifiants d'appareils, adresses IP, informations de localisation et autres données permettant d'identifier une personne ou de la relier à celle-ci.

Qu’est-ce qu’une information personnelle sensible ?

Les informations personnelles sensibles (IPI sensibles) désignent généralement les informations personnelles qui peuvent causer un préjudice plus important si elles sont divulguées ou utilisées à mauvais escient, telles que les identifiants gouvernementaux, les informations financières, les informations de santé, les données biométriques, la localisation précise, les informations génétiques, les identifiants d'authentification ou d'autres attributs sensibles.

Une adresse e-mail est-elle une information personnelle identifiable (IPI) ?

Une adresse électronique peut être considérée comme une information personnelle identifiable (IPI) lorsqu'elle permet d'identifier une personne ou d'y être associée. Une adresse électronique personnelle ou professionnelle au nom de l'utilisateur fournit généralement un contexte d'identification plus précis qu'une boîte mail partagée générique.

Une adresse IP est-elle une information personnelle identifiable (IPI) ?

Une adresse IP peut être considérée comme une donnée personnelle lorsqu'une organisation peut raisonnablement l'associer à une personne, un appareil, un compte ou un foyer. Les définitions juridiques applicables varient selon les juridictions.

Quelle est la différence entre les informations personnelles identifiables (IPI) et les données personnelles ?

L'expression « informations personnelles identifiables » (IPI) est couramment utilisée dans le jargon du gouvernement américain et de la cybersécurité ; elle désigne les informations permettant d'identifier, de retracer ou d'établir un lien avec une personne physique. Au sens du RGPD, les données personnelles comprennent les informations relatives à une personne physique identifiée ou identifiable. Bien que ces concepts se recoupent, les organisations doivent appliquer la définition requise par la loi régissant le traitement des données.

Quelle est la différence entre les informations personnelles identifiables (IPI) et les informations de santé protégées (ISP) ?

Les informations personnelles identifiables (IPI) désignent de manière générale les renseignements personnels permettant d'identifier une personne. Les informations de santé protégées (ISP) désignent spécifiquement les renseignements médicaux permettant d'identifier une personne et détenus ou transmis par les entités couvertes par la loi HIPAA ou leurs partenaires commerciaux.

Comment les organisations doivent-elles protéger les informations personnelles identifiables (IPI) ?

Les organisations doivent en permanence découvrir et classer les informations personnelles, restreindre l'accès, appliquer le principe du moindre privilège, protéger les mouvements de données, minimiser les informations inutiles, imposer la conservation des données, automatiser les droits à la vie privée, surveiller l'activité, encadrer l'utilisation de l'IA et remédier aux cas d'exposition.

Comment l'IA crée-t-elle des risques liés aux informations personnelles identifiables (IPI) ?

L'IA peut récupérer, combiner, transformer, exposer ou envoyer des informations personnelles via des ensembles de données d'entraînement, des invites, des réponses, des systèmes RAG, des magasins de vecteurs, des copilotes, des agents, des journaux, des API et des services d'IA tiers.

Pourquoi la découverte des données est-elle importante pour les informations personnelles identifiables (IPI) ?

Les organisations ne peuvent pas protéger efficacement les informations personnelles qu'elles ne parviennent pas à localiser. La découverte permet d'identifier les données personnelles identifiables (DPI) dans les bases de données, les fichiers, les solutions SaaS, le cloud, les plateformes collaboratives, les environnements de développement et les systèmes connectés à l'IA, afin que les équipes puissent appliquer les contrôles de confidentialité et de sécurité appropriés.

Comment BigID contribue-t-il à protéger les informations personnelles identifiables (PII) ?

BigID aide les organisations à découvrir et à classer les informations personnelles, à associer les informations personnelles identifiables à l'identité et à l'accès, à automatiser les flux de travail liés à la confidentialité, à régir l'utilisation de l'IA, à appliquer la conservation des données, à minimiser les données inutiles, à protéger les invites et les réponses sensibles et à piloter la remédiation dans les environnements d'entreprise.

Contenu

Suite de confidentialité des données BigID

Téléchargez la fiche de solution