12 minutes
Les données sensibles font l’objet d’un régime juridique distinct au sein du RGPD : leur traitement est interdit par défaut, sauf exception prévue par le droit.
Pour les entreprises et associations, cette classification impose une vigilance accrue. Il est impératif d'identifier ces données dès la collecte pour garantir une conformité stricte. 👀
Cette vigilance doit également guider le choix des outils dans lesquels ces informations seront centralisées.
HubSpot CRM propose des fonctionnalités spécialement conçues pour stocker et exploiter certaines données confidentielles au sein de ses logiciels, avec des couches de sécurité supplémentaires et des contrôles d’accès renforcés.
Ces dispositifs techniques facilitent la protection des informations, sans toutefois remplacer l’analyse juridique indispensable avant toute collecte.
En effet, une gouvernance robuste, incluant une analyse d'impact préalable, est indispensable afin de sécuriser ces informations critiques, minimisant ainsi les risques juridiques, financiers et réputationnels liés à un traitement inadéquat. 🔐
L’article 9 du RGPD encadre une catégorie particulière de données dont le traitement présente un risque élevé pour les droits et libertés.
L’enjeu réside moins dans la forme que prend l’information que dans ce qu’elle est susceptible de générer : des risques de discrimination, d'exclusion ou d'atteinte à la vie privée. C’est sur cette base que repose la définition des données personnelles sensibles.

Selon le RGPD, les données sensibles sont des données personnelles dont l’usage peut exposer une personne à un préjudice direct.
Ici, le Règlement Général sur la Protection des Données se réfère à une liste strictement limitée. Autrement dit, seules les informations mentionnées à l’article 9 relèvent de cette protection spécifique.
Selon cette liste, les données sensibles ont trait aux aspects suivants :
Origine raciale ou ethnique : toute information révélant l’origine raciale ou ethnique d’une personne.
Opinions, croyances et engagement collectif : les opinions politiques, les convictions religieuses ou philosophiques, ainsi que l’appartenance syndicale. 🕉️✡️☪️
Identification biologique : les données génétiques et les données biométriques lorsqu’elles servent à identifier une personne de manière unique.
Santé et vie intime : les données concernant la santé, la vie sexuelle et l’orientation sexuelle. 🩺
Sur l’outil web HubSpot, il est possible de créer des propriétés de données sensibles afin de distinguer ces informations des autres données enregistrées dans le CRM.

Fonctionnalité pour sécuriser les données sensibles sur HubSpot
La plateforme permet également de définir des propriétés de données hautement sensibles, notamment pour certaines informations d’identification particulièrement critiques.
La définition d’une donnée personnelle est plus large : il s’agit de toute information qui permet d’identifier, directement ou indirectement, une personne physique.
Par exemple, un nom, une adresse e-mail ou une adresse IP entrent dans ce cadre. Ces données personnelles déclenchent les obligations du RGPD, même lorsqu’elles ne sont pas sensibles.
Les données sensibles constituent donc un sous-ensemble. La différence se joue sur le risque de discrimination ou d’atteinte grave aux droits.
En France, c’est la CNIL qui contrôle l’application de ce cadre.
Cette distinction entre données personnelles classiques et données sensibles doit aussi être prise en compte dans les outils de gestion de la relation client.
La solution en ligne HubSpot permet, par exemple, d’identifier des propriétés personnalisées comme « Données sensibles » ou « Données hautement sensibles », puis de contrôler séparément les droits de visualisation et de modification.
Une entreprise peut ainsi éviter que tous les utilisateurs du CRM disposent du même niveau d’accès à des informations confidentielles.
Essayez HubSpot CRM gratuitement
Les condamnations pénales ne figurent pas dans la liste de l’article 9. 🏛️
Elles relèvent d’un régime séparé, prévu par l’article 10, avec un niveau d’encadrement comparable. En analysant les conditions de traitement autorisées, on s’aperçoit que ce régime est en réalité bien moins simple qu’il n’y paraît.
Concrètement, les informations relatives aux infractions et aux condamnations pénales ne peuvent être traitées que dans des conditions très limitées, par des acteurs habilités ou lorsque le droit le prévoit expressément. Or, ce point est souvent mal compris. Pourtant, le risque juridique est du même ordre que pour les données concernant la santé ou d’autres données sensibles.
La liste RGPD des données sensibles est stricte : l’article 9 ne laisse pas place à une interprétation libre. 🙅🏻♂️
Ces données à caractère personnel bénéficient d’une protection renforcée, car leur usage ou leur divulgation peut porter directement atteinte à la vie privée, à la réputation et à la sécurité des personnes.
L’article 9 du RGPD pose un principe clair : le traitement de ces données personnelles sensibles est interdit par défaut, sauf exception prévue par le texte.
Cette interdiction est à prendre en compte pour tous les formulaires, les espaces clients ou les bases de données qui collectent des informations touchant aux points suivants :
Origine raciale ou ethnique : toute information révélant l’origine raciale ou ethnique, réelle ou supposée, d’une personne. 🧔🏻♀️👱🏻🧑🏾🦱
Opinions politiques : données liées aux engagements, préférences ou prises de position politiques.
Convictions religieuses ou philosophiques : informations relatives aux convictions religieuses ou philosophiques d’une personne.
Appartenance syndicale : toute information sur l’appartenance syndicale, afin de prévenir les discriminations professionnelles.
Données génétiques : informations issues notamment d’analyses biologiques, utilisées pour identifier des caractéristiques héréditaires. 🧬
Données biométriques : données biométriques utilisées pour identifier une personne de manière unique, comme une empreinte digitale ou la reconnaissance faciale.
Données concernant la santé : toute information sur l’état physique ou mental d’une personne
Vie sexuelle : informations relatives à la vie sexuelle d’une personne.
Orientation sexuelle : données révélant l’orientation sexuelle d’une personne. 🏳️🌈
La solution digitale HubSpot permet de stocker plusieurs catégories d’informations confidentielles, notamment des données personnelles sensibles, financières, médicales ou de santé. ⚕️
Lors de la configuration, un super administrateur doit préciser les catégories de données que l’organisation prévoit de stocker.
Toutes les données personnelles n’entrent pas dans la catégorie “sensible”.
Une adresse e-mail ou un numéro de téléphone restent des données à caractère personnel, mais ne deviennent pas automatiquement sensibles. 📧📞
Comme on l’a vu, la différence se joue sur le risque : discrimination, atteinte à la réputation, exclusion, ou exposition durable en cas de fuite.
Si vous collectez des données reconnues sensibles, vous devez partir du principe que le régime le plus protecteur s’applique. 🛡️
La simple mention d’une pathologie dans un champ de formulaire suffit à faire basculer une collecte dans le périmètre des données sensibles. ⚠️
Une information médicale ou un commentaire libre déposé par un utilisateur peuvent donc suffire à changer le régime applicable.
Pour les organisations autorisées à traiter des informations médicales, HubSpot CRM permet de marquer une propriété comme contenant des données de santé protégées. 👨⚕️
Ces propriétés sensibles peuvent être utilisées dans plusieurs outils de la plateforme, notamment les fiches du CRM, les formulaires, les workflows, les segments et les rapports.
Essayez HubSpot CRM gratuitement
Les données biométriques et les données génétiques vont encore plus loin. Une empreinte digitale, une reconnaissance faciale ou un profil ADN permettent une identification durable. C’est ce caractère définitif qui impose des exigences élevées de sécurité, de limitation d’accès et de justification du traitement.
Le RGPD pose un principe fondamental : le traitement des données sensibles est, par défaut, interdit. 🚫
Cette règle vise des informations dont la divulgation ou le mauvais usage peut produire un dommage immédiat.
En pratique, toute organisation qui envisage de traiter des données sensibles doit d'abord vérifier si dans son cas, une exception de l'article 9 s'applique.

Le traitement des données sensibles est interdit, sauf exceptions
Le traitement des données sensibles est interdite car elles exposent à bien plus qu'une perte de confidentialité :
Risque de discrimination : une information sur l'origine raciale ou l'appartenance syndicale peut suffire à orienter une décision de recrutement ou d'exclusion, sans que la personne concernée en soit informée.
Atteinte difficilement réversible : en cas de fuite, les données génétiques ou biométriques compromises ne peuvent pas être remplacées, contrairement à un mot de passe. Il est donc indispensable d’intégrer la sécurité bien en amont de toute démarche de collecte.
Exposition à la stigmatisation : des données de santé ou l'orientation sexuelle peuvent provoquer des jugements, des refus ou des violences si elles sont divulguées sans consentement.
L'article 9 prévoit une liste fermée de cas dans lesquels le traitement des données sensibles peut devenir licite. ⚖️
Le simple consentement explicite peut convenir à un usage ponctuel, mais pour un traitement régulier, les fondements prévus par le droit du travail, la sécurité sociale, l'intérêt public ou la défense de droits sont souvent plus stables. 👇
|
Exception légale |
Conditions principales |
Exemples d'application |
|
Consentement explicite |
Libre, spécifique, éclairé, écrit, non imposé |
Collecte de données de santé pour un service de téléconsultation |
|
Droits du travail et sécurité sociale |
Prévu par la loi, encadré strictement |
Gestion des arrêts maladie par un employeur |
|
Intérêt public / recherche |
Autorisé par les autorités compétentes |
Études épidémiologiques, archivage public |
|
Défense de droits en justice |
Cadre procédural strict |
Production de pièces médicales dans un litige |
|
Organisations membres (politique, syndicale, religieuse) |
Limité aux membres ou adhérents |
Gestion des cotisations syndicales |
Quand le consentement sert de base au traitement de données, il doit être explicite.
Un silence, une case pré-cochée ou un accord passif ne permettent pas de traiter des données sensibles au sens de l'article 9.
La solution web HubSpot peut vous servir à recueillir et organiser des informations transmises par l’intermédiaire de formulaires.
Néanmoins, c’est à l’entreprise ou association de concevoir un mécanisme de consentement réellement explicite, conserver les éléments permettant de le démontrer et prévoir les modalités de son retrait.
La configuration technique doit toujours traduire les exigences juridiques définies en amont.
Traiter des données sensibles, c'est entrer dans le cadre le plus exigeant du RGPD. 🚩
Dès qu'une entreprise ou association manipule cette catégorie particulière de données personnelles, ses obligations RGPD se renforcent : chaque traitement doit reposer sur une base légale solide, être documenté et s'appuyer sur des mesures de sécurité renforcées.

Le traitement des données sensibles impose des protections techniques plus strictes que pour des données personnelles ordinaires.
Le RGPD vise explicitement la pseudonymisation et le chiffrement, aussi bien pour les données stockées que pour celles qui circulent.
Sur ce point, l’outil en ligne HubSpot indique que les données hébergées sur sa plateforme sont chiffrées en transit avec les protocoles TLS 1.2 et TLS 1.3, ainsi qu’au repos avec le protocole AES-256. 🔒
Lorsqu’une propriété est classée comme sensible, une couche supplémentaire de chiffrement est appliquée au niveau de l’application. Cette protection renforce l’isolation des informations confidentielles au sein du CRM.
La première protection reste pourtant la minimisation. 🤓☝️
Les données sernsibles ne doivent être collectées que si elles sont indispensables au service rendu. Par exemple, un formulaire ne devrait jamais prévoir de champ relatif à cette catégorie particulière de données sans nécessité claire, documentée et justifiable.
Pour Lingraphica, l’adoption des propriétés de données sensibles de HubSpot s’est effectuée simplement et rapidement.

Lingraphica a pu protéger ses données sensibles en toute simplicité grâce à HubSpot
Kyle Kadash, responsable des opérations, souligne notamment la facilité de prise en main de la fonctionnalité et son intégration naturelle au CRM intelligent de HubSpot.
L’entreprise a ainsi pu renforcer la gestion de ses informations confidentielles, tout en préservant ses processus de travail existants. 👌
La désignation d'un DPO et la réalisation d'une DPIA s'imposent lorsque la nature du traitement, son volume ou ses effets potentiels créent un risque élevé pour les droits et libertés des personnes concernées.
Le DPO (Délégué à la Protection des Données) est le responsable chargé de veiller à la conformité d'une organisation au RGPD. Sa désignation est obligatoire lorsque le traitement des données présente un risque élevé pour les droits et libertés des personnes concernées.
Une DPIA (analyse d'impact relative à la protection des données) est une évaluation obligatoire à réaliser avant de mettre en œuvre un traitement de données sensibles. Elle sert à identifier les vulnérabilités, à définir les mesures de sécurité adaptées et à documenter les choix stratégiques afin de limiter les risques.
La DPIA doit être menée avant la mise en œuvre du traitement des données sensibles.
C'est ce qui permet d'identifier les vulnérabilités, d'arbitrer les mesures de sécurité utiles et de documenter les choix.
Les outils de traçabilité peuvent contribuer à cette documentation. 🔎
La plateforme numérique HubSpot propose notamment une journalisation complète des audits, destinée à suivre les actions réalisées dans le compte, et à répondre plus facilement aux exigences réglementaires.
La solution CRM permet également d’analyser un compte afin de rechercher des informations sensibles potentiellement non sécurisées. Ces éléments peuvent alimenter le travail du DPO ou la DPIA.

Journalisation des audits sur la plateforme digitale HubSpot
En France, la CNIL peut prononcer jusqu'à 20 millions d'euros d'amende ou 4 % du chiffre d'affaires mondial annuel d'une entreprise. Le montant retenu est le plus élevé des deux. 💸
En cas de contrôle, l'organisation doit démontrer, selon le cas, sur quelle base légale repose chaque traitement de données, quelles mesures de sécurité ont été mises en place et comment le consentement a été recueilli. Un manquement peut suffire à déclencher une procédure, y compris pour des structures de petite taille.
Une gestion précise des habilitations constitue également un élément important de cette démonstration.
Dans HubSpot CRM, les super administrateurs peuvent attribuer des autorisations au niveau de chaque champ afin de limiter la consultation et la modification d’une propriété sensible à des utilisateurs ou à des équipes déterminés.
Des fonctionnalités d’authentification avancées, des délais d’expiration de session et des recommandations de sécurité complètent ce dispositif de contrôle des accès.
Essayez HubSpot CRM gratuitement
Le champ d'application RGPD dépasse l'Union européenne : dès qu'une entreprise traite des données personnelles liées à un résident européen, le cadre s'impose, y compris hors Europe. 🇪🇺
En pratique, la définition à retenir s’avère particulièrement simple : une entreprise établie aux États-Unis, en Asie ou en Afrique reste soumise au RGPD si elle traite, pour des personnes résidant dans l'Union européenne, des données sensibles comme des données de santé, des données génétiques ou des informations révélant l'origine raciale.
Le lieu du traitement ne suffit donc pas à s'affranchir de ces obligations :
Portée extraterritoriale : toute organisation qui traite des données personnelles de ressortissants européens peut entrer dans le champ d'application du RGPD, quelle que soit sa localisation.
Cadre renforcé en santé : en France, les données de santé relèvent à la fois du RGPD et de la loi Informatique et Libertés applicable au secteur sanitaire.
Qualification évolutive : des données d'apparence neutre peuvent, une fois croisées, devenir des données à caractère personnel ou des données sensibles; cette réévaluation doit être régulière.
Références du texte : les articles 4(13), 4(14) et 4(15) du RGPD donnent la définition des données génétiques, biométriques et des données de santé, qui sert de base à toute qualification.
Prenez garde, car un simple formulaire de contact peut vous exposer à plus de risques que vous ne le pensez. Un champ de message libre suffit pour recevoir des données sensibles, y compris des données de santé ou d'autres informations que vous n'aviez jamais demandé à collecter. 📃
Nous vous recommandons donc d'appliquer cette règle simple : limiter chaque formulaire au strict nécessaire.
Concrètement, cela signifie :
Réduire les zones de texte libre,
Utiliser des listes fermées si possible,
Et ne jamais collecter de données à caractère sensible, sans avoir identifié en amont la base légale applicable.
Les formulaires HubSpot peuvent prendre en charge des propriétés de données sensibles, de même que l’API authentifiée de soumission de formulaires.
Les données sensibles sont une catégorie particulière de données personnelles définies par l’article 9 du RGPD. 📜
Il s’agit des données liées à l’origine raciale ou ethnique, aux opinions politiques, aux convictions religieuses ou philosophiques, à l’appartenance syndicale, aux données génétiques, aux données biométriques, à la santé, à la vie sexuelle et à l’orientation sexuelle.
Les données personnelles couvrent toute information qui permet d’identifier une personne, directement ou non. 👤
Les données sensibles forment une catégorie particulière de données personnelles, parce qu’elles exposent davantage les personnes à un risque d’atteinte à leurs droits.
Leur traitement impose donc un cadre plus strict que pour les autres données personnelles.
On peut traiter les données sensibles sur un site web, mais cela suppose une base légale prévue par l’article 9 du RGPD.
Il sera judicieux de limiter strictement la collecte aux données sensibles indispensables à votre service, en particulier celles concernant la santé, les données biométriques ou les données génétiques, qui font l’objet des contrôles les plus exigeants.
En effet, le plus important reste la minimisation : moins vous collectez, moins le risque juridique et opérationnel est élevé. 🤷
Dernière mise à jour : 25 juillet 2026