Données : que sécurise-t-on, que protège-t-on et qui en maîtrise le sens ?


Rédigé par La Rédaction le Lundi 5 Octobre 2026

Personnes physiques et personnes morales : une question antérieure aux bases de données informatiques, amplifiée par Internet et les usages actuels de l’intelligence artificielle.

Par Dr Az-Eddine Bennani, HDR France.



La question de la maîtrise des données se pose depuis bien avant l’intelligence artificielle d’aujourd’hui, bien avant Internet et même bien avant les bases de données informatiques.

Elle existait déjà avec les registres, les dossiers papier et les fichiers manuels : qui pouvait les consulter, les modifier, les transmettre ou utiliser leur contenu, pour quelle finalité et sous quelle responsabilité ?

L’informatisation a transformé les modalités de leur gestion.

Les bases de données, puis Internet et les usages actuels de l’IA ont progressivement accru les capacités de stockage, d’accès, de circulation et de traitement. Les exigences de confidentialité, de contextualisation et de responsabilité leur sont toutefois antérieures. Rappeler cette profondeur historique permet de comprendre les transformations actuelles.

Les moyens techniques évoluent ; les questions relatives à la légitimité des accès, aux usages et à leurs conséquences traversent les époques.

Entre autres informaticien, je considère nécessaire de revenir aux fondements : distinguer la donnée de l’information, la personne physique de la personne morale, la base de données du système qui la gère, et la sécurisation de la protection. Internet a considérablement élargi l’accès aux services et aux contenus auprès de publics toujours plus nombreux.

Mais l’accessibilité d’un service ne signifie pas que les données sur lesquelles il repose sont rendues disponibles à tous.

Une interface ouverte au public peut fonctionner avec une base dont les accès sont encadrés.

Il faut distinguer ce que l’application permet de consulter, ce qu’elle traite pour fournir un service et ce qui demeure réservé à des utilisateurs ou à des processus autorisés.

Cette distinction engage la conception de l’architecture, le développement des applications et l’administration professionnelle des systèmes. Le système de gestion de base de données, ou SGBD, organise notamment les opérations et les accès à la base.

La base elle-même possède une structure, des contenus et des règles qu’il faut maîtriser. Leur gestion exige des compétences, une répartition précise des responsabilités et un suivi dans la durée.

Encore faut-il examiner ce que les architectures utilisées permettent effectivement de sécuriser.

La présence de fonctionnalités de sécurité ne constitue pas, à elle seule, une garantie. Leur efficacité dépend de leur conception, de leur configuration, de leur articulation avec les autres composants et de leurs conditions d’exploitation.

La sécurité doit donc être évaluée dans une architecture concrète, avec ses dépendances et ses limites. Elle ne saurait être déduite d’une promesse commerciale ou de la seule réputation d’un outil.

Il faut également préciser de quelle personne nous parlons : la personne physique ou la personne morale, notamment l’entreprise lorsqu’elle est constituée sous cette forme.

L’expression « données à caractère personnel » possède un sens juridique précis. Au Maroc, la loi n° 09-08 la définit en référence à une personne physique identifiée ou identifiable.

Le fait qu’une entreprise soit une personne morale ne permet donc pas de qualifier automatiquement les données qui la concernent de « données personnelles ».

Pour l’entreprise, nous parlerons de données concernant son activité, son organisation, ses opérations ou ses projets.

Certaines sont publiques ; d’autres présentent un caractère confidentiel ou stratégique. Leur protection doit tenir compte de leur nature, des obligations applicables et des intérêts légitimes en présence.

Ces dimensions peuvent coexister dans une même base. Un fichier commercial peut contenir des données sur une entreprise cliente et des données personnelles concernant ses interlocuteurs.

Une base de gestion des ressources humaines contient des éléments nécessaires au fonctionnement de l’entreprise tout en concernant directement ses salariés. Il faut donc identifier précisément ce que l’on cherche à protéger : la vie privée et les droits d’une personne physique, la confidentialité de certaines activités d’une personne morale, ou les deux.

L’appartenance d’un fichier à une entreprise ne détermine pas, à elle seule, la nature de toutes les données qu’il contient.

Une autre distinction est tout aussi importante : sécuriser une donnée n’est pas synonyme de la protéger.

La sécurisation concerne notamment les conditions techniques et organisationnelles dans lesquelles une donnée peut être consultée, modifiée, conservée ou transmise. Elle vise à maîtriser les accès et les opérations, à prévenir les altérations et à assurer la disponibilité nécessaire.

La protection exige aussi d’interroger la légitimité de la collecte et des usages. Pourquoi conserve-t-on cette donnée ? Est-elle nécessaire ? Pendant combien de temps ? Qui peut l’utiliser, pour quelle finalité et avec quelles conséquences ?

Cette distinction existait déjà dans l’univers du papier. Un dossier placé dans une armoire verrouillée pouvait être matériellement sécurisé, tout en contenant des éléments collectés sans justification ou utilisés à des fins inappropriées. La serrure maîtrisait l’accès ; elle ne garantissait pas la légitimité des pratiques.

Aujourd’hui, une donnée peut être conservée dans un environnement techniquement sécurisé et faire l’objet d’un usage excessif ou inapproprié.

Un utilisateur autorisé peut respecter les règles d’accès tout en effectuant un rapprochement dont la pertinence doit être discutée. L’autorisation technique ne suffit pas à établir la légitimité d’un usage. Cela concerne aussi bien les personnes physiques que les entreprises.

Des données commerciales peuvent être accessibles à un collaborateur pour une mission précise, sans que toutes leurs réutilisations soient justifiées.

Des données concernant un salarié peuvent être nécessaires à la gestion administrative, sans que cette nécessité justifie n’importe quelle analyse de son comportement.

La sécurité constitue ainsi une composante indispensable de la protection.

Elle ne l’épuise pas. C’est ici que ma distinction entre donnée et information prend toute son importance. Dans un système informatique, une donnée est une représentation codifiée, susceptible d’être créée, enregistrée, traitée et échangée.

L’information se construit par sa mise en forme et son interprétation dans un contexte spatial et temporel.

La connaissance suppose un travail humain de compréhension, de mise en relation et d’appropriation. Sécuriser l’enregistrement ne garantit donc pas la pertinence de son interprétation. Un montant peut correspondre à un salaire, à un remboursement, à une avance ou à une opération exceptionnelle.

Pour une entreprise, il peut représenter un chiffre d’affaires, une dette, un investissement ou un mouvement de trésorerie. Le contexte conditionne le sens. Un enregistrement exact peut soutenir une conclusion erronée lorsque ce contexte est ignoré.

Ces difficultés existaient dans les registres et les dossiers manuels. Elles pouvaient résulter de catégories mal définies, d’éléments anciens, de rapprochements discutables ou d’une compréhension insuffisante des situations. L’informatique leur a donné de nouvelles modalités et une autre échelle. Internet a élargi les possibilités de circulation et d’interconnexion.

Les usages actuels de l’IA augmentent encore les capacités de traitement et de production de profils.

Cette évolution rend plus pressante une exigence ancienne : savoir ce que les systèmes enregistrent, ce que les traitements produisent et ce que les utilisateurs en déduisent. La gouvernance doit donc porter sur l’ensemble de cette chaîne.

Elle doit articuler architecture, administration des bases, qualité des données, finalités des traitements, contextualisation des résultats et responsabilité des usages.

Pour le Maroc, cela exige de reconnaître pleinement les compétences nécessaires à la conception et à l’exploitation des systèmes informatiques.

La formation à l’IA doit s’appuyer sur la maîtrise des bases de données, des architectures, de la sécurité et de la gouvernance.

Ces fondements conditionnent la qualité des nouveaux usages. Je défends une posture de responsabilité professionnelle : examiner les capacités réelles des systèmes, sécuriser les opérations, justifier les usages et préserver le contexte dans lequel les données prennent sens.

La question porte ainsi sur ce que l’on conserve, ce que l’on permet, ce que l’on interprète et ce que l’on fait de cette interprétation. Sécuriser une donnée est une exigence technique et organisationnelle.

Protéger une personne physique ou les intérêts légitimes d’une personne morale engage également les finalités, les pratiques et la responsabilité de ceux qui l’utilisent.




Lundi 5 Octobre 2026
Dans la même rubrique :