Données sensibles et RGPD : comment HubSpot renforce leur protection

25 juillet 2026 - Frédérique Biau

12 minutes

Les données sensibles font l’objet d’un régime juridique distinct au sein du RGPD : leur traitement est interdit par défaut, sauf exception prévue par le droit.

Pour les entreprises et associations, cette classification impose une vigilance accrue. Il est impératif d'identifier ces données dès la collecte pour garantir une conformité stricte. 👀

Cette vigilance doit également guider le choix des outils dans lesquels ces informations seront centralisées

HubSpot CRM propose des fonctionnalités spécialement conçues pour stocker et exploiter certaines données confidentielles au sein de ses logiciels, avec des couches de sécurité supplémentaires et des contrôles d’accès renforcés. 

Ces dispositifs techniques facilitent la protection des informations, sans toutefois remplacer l’analyse juridique indispensable avant toute collecte.

En effet, une gouvernance robuste, incluant une analyse d'impact préalable, est indispensable afin de sécuriser ces informations critiques, minimisant ainsi les risques juridiques, financiers et réputationnels liés à un traitement inadéquat. 🔐

Sommaire

La définition des données sensibles et le cadre juridique du RGPD

L’article 9 du RGPD encadre une catégorie particulière de données dont le traitement présente un risque élevé pour les droits et libertés. 

L’enjeu réside moins dans la forme que prend l’information que dans ce qu’elle est susceptible de générer : des risques de discrimination, d'exclusion ou d'atteinte à la vie privée. C’est sur cette base que repose la définition des données personnelles sensibles.

données sensibles RGPD

Qu’est-ce qu’une donnée sensible exactement ?

Selon le RGPD, les données sensibles sont des données personnelles dont l’usage peut exposer une personne à un préjudice direct. 

Ici, le Règlement Général sur la Protection des Données se réfère à une liste strictement limitée. Autrement dit, seules les informations mentionnées à l’article 9 relèvent de cette protection spécifique.

Selon cette liste, les données sensibles ont trait aux aspects suivants :

  • Origine raciale ou ethnique : toute information révélant l’origine raciale ou ethnique d’une personne. 

  • Opinions, croyances et engagement collectif : les opinions politiques, les convictions religieuses ou philosophiques, ainsi que l’appartenance syndicale. 🕉️✡️☪️

  • Identification biologique : les données génétiques et les données biométriques lorsqu’elles servent à identifier une personne de manière unique.

  • Santé et vie intime : les données concernant la santé, la vie sexuelle et l’orientation sexuelle. 🩺

📌 NB : à l’inverse, toute information ne relevant pas de l’article 9 n’est pas considérée comme sensible.

Sur l’outil web HubSpot, il est possible de créer des propriétés de données sensibles afin de distinguer ces informations des autres données enregistrées dans le CRM. 

outil HubSpot pour les données sensibles

Fonctionnalité pour sécuriser les données sensibles sur HubSpot

La plateforme permet également de définir des propriétés de données hautement sensibles, notamment pour certaines informations d’identification particulièrement critiques. 

Attention toutefois
Info warning
Cette classification technique propre à HubSpot CRM ne se confond pas automatiquement avec la qualification juridique prévue par l’article 9 du RGPD.

Données sensibles et données personnelles : quelle différence ?

La définition d’une donnée personnelle est plus large : il s’agit de toute information qui permet d’identifier, directement ou indirectement, une personne physique. 

Par exemple, un nom, une adresse e-mail ou une adresse IP entrent dans ce cadre. Ces données personnelles déclenchent les obligations du RGPD, même lorsqu’elles ne sont pas sensibles.

Les données sensibles constituent donc un sous-ensemble. La différence se joue sur le risque de discrimination ou d’atteinte grave aux droits.

En France, c’est la CNIL qui contrôle l’application de ce cadre. 

Notre conseil
Info tips
Qualifiez les données dès le départ, puis vérifiez si elles entrent dans la catégorie particulière visée par l’article 9. Cette vigilance vous évitera des erreurs de traitement coûteuses.

Cette distinction entre données personnelles classiques et données sensibles doit aussi être prise en compte dans les outils de gestion de la relation client. 

La solution en ligne HubSpot permet, par exemple, d’identifier des propriétés personnalisées comme « Données sensibles » ou « Données hautement sensibles », puis de contrôler séparément les droits de visualisation et de modification. 

Une entreprise peut ainsi éviter que tous les utilisateurs du CRM disposent du même niveau d’accès à des informations confidentielles. 

 

Essayez HubSpot CRM gratuitement

Le cas distinct des condamnations pénales et des infractions

Les condamnations pénales ne figurent pas dans la liste de l’article 9. 🏛️

Elles relèvent d’un régime séparé, prévu par l’article 10, avec un niveau d’encadrement comparable. En analysant les conditions de traitement autorisées, on s’aperçoit que ce régime est en réalité bien moins simple qu’il n’y paraît.

Concrètement, les informations relatives aux infractions et aux condamnations pénales ne peuvent être traitées que dans des conditions très limitées, par des acteurs habilités ou lorsque le droit le prévoit expressément. Or, ce point est souvent mal compris. Pourtant, le risque juridique est du même ordre que pour les données concernant la santé ou d’autres données sensibles.

Liste complète des données sensibles selon le RGPD

La liste RGPD des données sensibles est stricte : l’article 9 ne laisse pas place à une interprétation libre. 🙅🏻‍♂️

Ces données à caractère personnel bénéficient d’une protection renforcée, car leur usage ou leur divulgation peut porter directement atteinte à la vie privée, à la réputation et à la sécurité des personnes.

Les données sensibles selon l’Union européenne
Info def
L’UE range parmi les données sensibles les informations qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que les données génétiques, les données biométriques, les données concernant la santé et celles relatives à la vie sexuelle ou à l’orientation sexuelle. Vous pouvez retrouver cette définition dans la page officielle consacrée aux données sensibles UE.

Les 9 catégories de données sensibles reconnues

L’article 9 du RGPD pose un principe clair : le traitement de ces données personnelles sensibles est interdit par défaut, sauf exception prévue par le texte. 

Cette interdiction est à prendre en compte pour tous les formulaires, les espaces clients ou les bases de données qui collectent des informations touchant aux points suivants : 

  • Origine raciale ou ethnique : toute information révélant l’origine raciale ou ethnique, réelle ou supposée, d’une personne. 🧔🏻‍♀️👱🏻🧑🏾‍🦱

  • Opinions politiques : données liées aux engagements, préférences ou prises de position politiques.

  • Convictions religieuses ou philosophiques : informations relatives aux convictions religieuses ou philosophiques d’une personne.

  • Appartenance syndicale : toute information sur l’appartenance syndicale, afin de prévenir les discriminations professionnelles.

  • Données génétiques : informations issues notamment d’analyses biologiques, utilisées pour identifier des caractéristiques héréditaires. 🧬

  • Données biométriques : données biométriques utilisées pour identifier une personne de manière unique, comme une empreinte digitale ou la reconnaissance faciale.

  • Données concernant la santé : toute information sur l’état physique ou mental d’une personne

  • Vie sexuelle : informations relatives à la vie sexuelle d’une personne.

  • Orientation sexuelle : données révélant l’orientation sexuelle d’une personne. 🏳️‍🌈

La solution digitale HubSpot permet de stocker plusieurs catégories d’informations confidentielles, notamment des données personnelles sensibles, financières, médicales ou de santé. ⚕️

Lors de la configuration, un super administrateur doit préciser les catégories de données que l’organisation prévoit de stocker. 

Cette étape contribue à structurer la gouvernance des données, mais l’entreprise reste bien sûr responsable de vérifier que chaque information collectée correspond à une finalité déterminée et à une base légale valable. 

Est-ce que toutes les données personnelles sont des données sensibles ?

Toutes les données personnelles n’entrent pas dans la catégorie “sensible”. 

Une adresse e-mail ou un numéro de téléphone restent des données à caractère personnel, mais ne deviennent pas automatiquement sensibles. 📧📞

Comme on l’a vu, la différence se joue sur le risque : discrimination, atteinte à la réputation, exclusion, ou exposition durable en cas de fuite.

Si vous collectez des données reconnues sensibles, vous devez partir du principe que le régime le plus protecteur s’applique. 🛡️

Données de santé, biométriques et génétiques : ce qui les distingue

La simple mention d’une pathologie dans un champ de formulaire suffit à faire basculer une collecte dans le périmètre des données sensibles. ⚠️

Une information médicale ou un commentaire libre déposé par un utilisateur peuvent donc suffire à changer le régime applicable.

Pour les organisations autorisées à traiter des informations médicales, HubSpot CRM permet de marquer une propriété comme contenant des données de santé protégées. 👨‍⚕️

Ces propriétés sensibles peuvent être utilisées dans plusieurs outils de la plateforme, notamment les fiches du CRM, les formulaires, les workflows, les segments et les rapports. 

 

Essayez HubSpot CRM gratuitement

 

Les données biométriques et les données génétiques vont encore plus loin. Une empreinte digitale, une reconnaissance faciale ou un profil ADN permettent une identification durable. C’est ce caractère définitif qui impose des exigences élevées de sécurité, de limitation d’accès et de justification du traitement.

Interdiction de traitement des données sensibles et exceptions

Le RGPD pose un principe fondamental : le traitement des données sensibles est, par défaut, interdit. 🚫 

Cette règle vise des informations dont la divulgation ou le mauvais usage peut produire un dommage immédiat.

En pratique, toute organisation qui envisage de traiter des données sensibles doit d'abord vérifier si dans son cas, une exception de l'article 9 s'applique. 

Attention
Info warning
Sans base légale valide, le traitement de ces données constitue une violation du droit, même en l'absence d'intention discriminatoire.

exceptions données sensibles

Le traitement des données sensibles est interdit, sauf exceptions

Pourquoi le traitement des données sensibles est interdit par défaut ?

Le traitement des données sensibles est interdite car elles exposent à bien plus qu'une perte de confidentialité : 

  • Risque de discrimination : une information sur l'origine raciale ou l'appartenance syndicale peut suffire à orienter une décision de recrutement ou d'exclusion, sans que la personne concernée en soit informée.

  • Atteinte difficilement réversible : en cas de fuite, les données génétiques ou biométriques compromises ne peuvent pas être remplacées, contrairement à un mot de passe. Il est donc indispensable d’intégrer la sécurité bien en amont de toute démarche de collecte.

  • Exposition à la stigmatisation : des données de santé ou l'orientation sexuelle peuvent provoquer des jugements, des refus ou des violences si elles sont divulguées sans consentement.

Quelles sont les exceptions légales prévues par l'article 9 ?

L'article 9 prévoit une liste fermée de cas dans lesquels le traitement des données sensibles peut devenir licite. ⚖️

Le simple consentement explicite peut convenir à un usage ponctuel, mais pour un traitement régulier, les fondements prévus par le droit du travail, la sécurité sociale, l'intérêt public ou la défense de droits sont souvent plus stables. 👇

Exception légale

Conditions principales

Exemples d'application

Consentement explicite

Libre, spécifique, éclairé, écrit, non imposé

Collecte de données de santé pour un service de téléconsultation

Droits du travail et sécurité sociale

Prévu par la loi, encadré strictement

Gestion des arrêts maladie par un employeur

Intérêt public / recherche

Autorisé par les autorités compétentes

Études épidémiologiques, archivage public

Défense de droits en justice

Cadre procédural strict

Production de pièces médicales dans un litige

Organisations membres (politique, syndicale, religieuse)

Limité aux membres ou adhérents

Gestion des cotisations syndicales

A noter 📝
Info stepup
Une structure ne peut pas décider seule d'invoquer l'intérêt public pour procéder au traitement de données sensibles. La régularité d'un tel traitement dépend d'un encadrement bien défini ou d'une autorisation formelle, et non de la simple utilité estimée du projet.

Le consentement explicite dans le traitement de données sensibles

Quand le consentement sert de base au traitement de données, il doit être explicite

Un silence, une case pré-cochée ou un accord passif ne permettent pas de traiter des données sensibles au sens de l'article 9.

La solution web HubSpot peut vous servir à recueillir et organiser des informations transmises par l’intermédiaire de formulaires. 

Néanmoins, c’est à l’entreprise ou association de concevoir un mécanisme de consentement réellement explicite, conserver les éléments permettant de le démontrer et prévoir les modalités de son retrait. 

La configuration technique doit toujours traduire les exigences juridiques définies en amont.

Il s'agit d'un point déterminant‼️
Info warning
Le consentement peut être jugé juridiquement invalide si l'accès au service est conditionné par un accord qui n'est pas strictement explicite.

Obligations pour les organisations traitant des données sensibles

Traiter des données sensibles, c'est entrer dans le cadre le plus exigeant du RGPD. 🚩

Dès qu'une entreprise ou association manipule cette catégorie particulière de données personnelles, ses obligations RGPD se renforcent : chaque traitement doit reposer sur une base légale solide, être documenté et s'appuyer sur des mesures de sécurité renforcées.

conformité RGPD données sensibles

La sécurité du traitement des données sensibles ne se limite pas aux mesures standard

Le traitement des données sensibles impose des protections techniques plus strictes que pour des données personnelles ordinaires. 

Le RGPD vise explicitement la pseudonymisation et le chiffrement, aussi bien pour les données stockées que pour celles qui circulent.

Sur ce point, l’outil en ligne HubSpot indique que les données hébergées sur sa plateforme sont chiffrées en transit avec les protocoles TLS 1.2 et TLS 1.3, ainsi qu’au repos avec le protocole AES-256. 🔒

Lorsqu’une propriété est classée comme sensible, une couche supplémentaire de chiffrement est appliquée au niveau de l’application. Cette protection renforce l’isolation des informations confidentielles au sein du CRM.

La première protection reste pourtant la minimisation. 🤓☝️
Les données sernsibles ne doivent être collectées que si elles sont indispensables au service rendu.  Par exemple, un formulaire ne devrait jamais prévoir de champ relatif à cette catégorie particulière de données sans nécessité claire, documentée et justifiable.

Témoignage-client : Lingraphica sécurise ses données sans bouleverser ses processus avec HubSpot

Pour Lingraphica, l’adoption des propriétés de données sensibles de HubSpot s’est effectuée simplement et rapidement. 

Lingraphica x HubSpot

Lingraphica a pu protéger ses données sensibles en toute simplicité grâce à HubSpot

Kyle Kadash, responsable des opérations, souligne notamment la facilité de prise en main de la fonctionnalité et son intégration naturelle au CRM intelligent de HubSpot. 

L’entreprise a ainsi pu renforcer la gestion de ses informations confidentielles, tout en préservant ses processus de travail existants. 👌

DPO et DPIA : les obligations RGPD qui comptent dès qu'un risque élevé apparaît

La désignation d'un DPO et la réalisation d'une DPIA s'imposent lorsque la nature du traitement, son volume ou ses effets potentiels créent un risque élevé pour les droits et libertés des personnes concernées.

Définitions
Info def
  • Le DPO (Délégué à la Protection des Données) est le responsable chargé de veiller à la conformité d'une organisation au RGPD. Sa désignation est obligatoire lorsque le traitement des données présente un risque élevé pour les droits et libertés des personnes concernées. 

  • Une DPIA (analyse d'impact relative à la protection des données) est une évaluation obligatoire à réaliser avant de mettre en œuvre un traitement de données sensibles. Elle sert à identifier les vulnérabilités, à définir les mesures de sécurité adaptées et à documenter les choix stratégiques afin de limiter les risques. 

La DPIA doit être menée avant la mise en œuvre du traitement des données sensibles.
C'est ce qui permet d'identifier les vulnérabilités, d'arbitrer les mesures de sécurité utiles et de documenter les choix. 

Les outils de traçabilité peuvent contribuer à cette documentation. 🔎

La plateforme numérique HubSpot propose notamment une journalisation complète des audits, destinée à suivre les actions réalisées dans le compte, et à répondre plus facilement aux exigences réglementaires. 

La solution CRM permet également d’analyser un compte afin de rechercher des informations sensibles potentiellement non sécurisées. Ces éléments peuvent alimenter le travail du DPO ou la DPIA. 

journalisation sur HubSpot

Journalisation des audits sur la plateforme digitale HubSpot

Quels sont les risques de sanction pour un manquement sur les données sensibles ?

En France, la CNIL peut prononcer jusqu'à 20 millions d'euros d'amende ou 4 % du chiffre d'affaires mondial annuel d'une entreprise. Le montant retenu est le plus élevé des deux. 💸

En cas de contrôle, l'organisation doit démontrer, selon le cas, sur quelle base légale repose chaque traitement de données, quelles mesures de sécurité ont été mises en place et comment le consentement a été recueilli. Un manquement peut suffire à déclencher une procédure, y compris pour des structures de petite taille.

Une gestion précise des habilitations constitue également un élément important de cette démonstration. 

Dans HubSpot CRM, les super administrateurs peuvent attribuer des autorisations au niveau de chaque champ afin de limiter la consultation et la modification d’une propriété sensible à des utilisateurs ou à des équipes déterminés. 

Des fonctionnalités d’authentification avancées, des délais d’expiration de session et des recommandations de sécurité complètent ce dispositif de contrôle des accès.

 

Essayez HubSpot CRM gratuitement

Quels sont les champs d'application et les enjeux pratiques des données sensibles ?

Le champ d'application RGPD dépasse l'Union européenne : dès qu'une entreprise traite des données personnelles liées à un résident européen, le cadre s'impose, y compris hors Europe. 🇪🇺

Par exemple
Info stepup
Un site vitrine, une boutique en ligne ou une application qui héberge des données de résidents européens sur des serveurs américains reste soumis aux mêmes obligations qu'un acteur établi à Paris. 🏪

Le champ d'application RGPD ne dépend pas de la localisation de l'organisation

En pratique, la définition à retenir s’avère particulièrement simple : une entreprise établie aux États-Unis, en Asie ou en Afrique reste soumise au RGPD si elle traite, pour des personnes résidant dans l'Union européenne, des données sensibles comme des données de santé, des données génétiques ou des informations révélant l'origine raciale. 

Le lieu du traitement ne suffit donc pas à s'affranchir de ces obligations : 

  • Portée extraterritoriale : toute organisation qui traite des données personnelles de ressortissants européens peut entrer dans le champ d'application du RGPD, quelle que soit sa localisation.

  • Cadre renforcé en santé : en France, les données de santé relèvent à la fois du RGPD et de la loi Informatique et Libertés applicable au secteur sanitaire.

  • Qualification évolutive : des données d'apparence neutre peuvent, une fois croisées, devenir des données à caractère personnel ou des données sensibles; cette réévaluation doit être régulière.

  • Références du texte : les articles 4(13), 4(14) et 4(15) du RGPD donnent la définition des données génétiques, biométriques et des données de santé, qui sert de base à toute qualification.

Données sensibles : ce qui change concrètement sur un site web

Prenez garde, car un simple formulaire de contact peut vous exposer à plus de risques que vous ne le pensez. Un champ de message libre suffit pour recevoir des données sensibles, y compris des données de santé ou d'autres informations que vous n'aviez jamais demandé à collecter. 📃

Nous vous recommandons donc d'appliquer cette règle simple : limiter chaque formulaire au strict nécessaire. 

Concrètement, cela signifie :  

  • Réduire les zones de texte libre, 

  • Utiliser des listes fermées si possible, 

  • Et ne jamais collecter de données à caractère sensible, sans avoir identifié en amont la base légale applicable.

Les formulaires HubSpot peuvent prendre en charge des propriétés de données sensibles, de même que l’API authentifiée de soumission de formulaires. 

Cette possibilité ne doit cependant pas inciter à multiplier les champs : elle permet surtout de sécuriser les informations dont la collecte est réellement justifiée. 

FAQ sur les données sensibles 

Quelles sont les données sensibles au sens du RGPD ?

Les données sensibles sont une catégorie particulière de données personnelles définies par l’article 9 du RGPD. 📜

Il s’agit des données liées à l’origine raciale ou ethnique, aux opinions politiques, aux convictions religieuses ou philosophiques, à l’appartenance syndicale, aux données génétiques, aux données biométriques, à la santé, à la vie sexuelle et à l’orientation sexuelle.

Quelle est la différence entre données personnelles et données sensibles ?

  • Les données personnelles couvrent toute information qui permet d’identifier une personne, directement ou non. 👤

  • Les données sensibles forment une catégorie particulière de données personnelles, parce qu’elles exposent davantage les personnes à un risque d’atteinte à leurs droits

Leur traitement impose donc un cadre plus strict que pour les autres données personnelles.

Peut-on traiter des données sensibles dans le cadre d'un site web ?

On peut traiter les données sensibles sur un site web, mais cela suppose une base légale prévue par l’article 9 du RGPD. 

Il sera judicieux  de limiter strictement la collecte aux données sensibles indispensables à votre service, en particulier celles concernant la santé, les données biométriques ou les données génétiques, qui font l’objet des contrôles les plus exigeants. 

En effet, le plus important reste la minimisation : moins vous collectez, moins le risque juridique et opérationnel est élevé. 🤷

Frédérique Biau
Rédactrice et traductrice
Passionnée par la science-fiction, les nouvelles technologies, l’écriture et l’art en général, j’ai commencé ma carrière dans l’administration et la gestion des affaires culturelles. Et c’est avec plaisir et enthousiasme que je suis rédactrice et traductrice sur le web, depuis maintenant près de 9 ans. ✍️

Dernière mise à jour : 25 juillet 2026

Créer un site simplement

  • Lancement immédiat
  • Création intuitive
  • Assistance express