Copies de pièce d'identité : ce que dit l'AEPD espagnole
Ce que l'autorité espagnole de protection des données dit des copies du DNI (PS-00138-2025), les enjeux pour les clubs et comment vérifier sans conserver.
Par L'équipe Constaia7 min de lecture
« Envoyez une photo recto verso de votre pièce d'identité » : c'est presque un réflexe pour les inscriptions aux courses, les adhésions aux clubs et les licences sportives. C'est pratique : l'image dort dans un dossier et, en cas de doute, elle est là. Le problème, c'est que ce dossier est précisément ce que l'autorité espagnole de protection des données, l'AEPD (Agencia Española de Protección de Datos), juge en règle générale excessif.
Le cas étudié concerne le DNI (Documento Nacional de Identidad), la carte d'identité des citoyens espagnols, équivalent de la carte nationale d'identité française. Mais le principe en jeu vient du RGPD et s'applique dans toute l'UE.
Dans cet article, nous revenons sur le principe de minimisation, sur ce qu'a décidé l'AEPD dans l'affaire de la Diputación de Pontevedra et sur la façon dont un club, une fédération ou un organisateur peut vérifier une identité sans accumuler des copies de documents.
Ceci n'est pas un conseil juridique
Cet article a une visée informative. Chaque traitement s'apprécie au cas par cas : consultez votre délégué à la protection des données ou un avocat avant de modifier vos processus.
Le principe : des données adéquates, pertinentes et limitées
L'article 5, paragraphe 1, point c) du RGPD exige que les données personnelles soient « adéquates, pertinentes et limitées à ce qui est nécessaire » au regard de la finalité. C'est la minimisation des données.
Appliquée à la pièce d'identité, la question n'est pas « ai-je besoin de savoir qui est cette personne ? », mais « ai-je besoin de conserver une image du document pour le savoir ? ». Une copie contient bien plus que ce qui est généralement utile : photo, numéro de série de la carte, signature, bande de lecture automatique (MRZ) et, sur le DNI espagnol, l'adresse et même le nom des parents.
L'affaire : PS-00138-2025, Diputación de Pontevedra
La résolution PS-00138-2025 (dossier EXP202413234) est un bon exemple parce que les faits sont très ordinaires :
- Le 17 juillet 2024, une personne s'est présentée à un bureau d'enregistrement de la Diputación de Pontevedra (collectivité provinciale espagnole) pour déposer une réclamation contre une amende.
- Pour enregistrer le courrier, on lui a demandé son DNI afin de le scanner, ou une photocopie, qui était jointe pour le service chargé de l'amende.
- Elle a saisi l'AEPD.
L'AEPD a conclu que la Diputación avait enfreint l'article 5, paragraphe 1, point c) du RGPD (minimisation). Selon la résolution, l'obligation de justifier de son identité pouvait être remplie sans exiger ni conserver la photocopie ou l'image du DNI : il suffisait que l'agent vérifie l'original. La Diputación l'a reconnu et, depuis le 19 août 2025, a modifié sa procédure : contrôle visuel du DNI, validation dans l'application et enregistrement de cette confirmation.
Deux précisions évitent de tirer de mauvaises conclusions :
- Il n'y a pas eu d'amende. En vertu de l'article 77 de la loi espagnole sur la protection des données (LOPDGDD), les organismes publics comme les collectivités locales se voient déclarer l'infraction au lieu d'une sanction pécuniaire. Une entité privée, comme un club ou une société organisatrice, ne relève pas de ce régime.
- Les mesures correctrices n'ont pas effacé l'infraction. L'AEPD les a saluées, mais a rappelé qu'elles n'exonèrent pas de la responsabilité pour les faits passés.
Les textes sur lesquels s'appuie la résolution
- Les lignes directrices 01/2022 du CEPD sur le droit d'accès (points 74 et 76) : utiliser la copie d'une pièce d'identité pour authentifier une personne crée un risque pour la sécurité des données et doit être considéré comme inapproprié, sauf si c'est nécessaire, adapté et conforme au droit national. Des données comme la photo ou la bande de lecture automatique peuvent être masquées lorsqu'elles ne sont pas utiles.
- Le rapport 0048/2023 du service juridique de l'AEPD : demander le DNI en en prenant une copie serait, en principe, un traitement excessif qui ne peut pas devenir systématique ; il faut examiner au cas par cas la base juridique, le risque et la proportionnalité.
La résolution le résume ainsi : la copie du DNI doit rester une mesure exceptionnelle, réservée aux situations où il n'existe pas de moyen moins intrusif. Des commentaires de l'affaire (en espagnol) sont disponibles chez Iberley et PwC.
Ce que cela implique pour les clubs, fédérations et organisateurs
La résolution concerne une administration espagnole, mais l'article 5, paragraphe 1, point c) du RGPD s'applique à tout responsable de traitement. Si vous gérez des inscriptions ou des licences, ces questions vous aideront à revoir votre processus.
1. Pourquoi demandez-vous le document ?
Écrivez la finalité concrète. « Vérifier que le titulaire de la licence est bien celui qu'il prétend être », « vérifier l'âge pour la catégorie U16 » ou « respecter une règle qui impose d'identifier le participant » sont des finalités différentes qui appellent des données différentes. Si vous n'avez besoin que de la date de naissance, l'image complète est de trop.
2. Une règle vous oblige-t-elle à conserver la copie ?
Les lignes directrices du CEPD admettent la copie complète lorsque le droit national l'exige. Si le règlement de votre fédération ou une norme sectorielle l'impose, identifiez précisément laquelle. Si vous n'en trouvez pas, vous n'avez probablement pas besoin de garder l'image.
3. Pouvez-vous vérifier sans conserver ?
Au guichet de la Diputación, il suffisait de regarder l'original et de consigner la vérification. En ligne, l'équivalent est :
- l'utilisateur téléverse le document,
- on le vérifie (type de document, validité, nom identique à celui de l'inscription),
- on enregistre le résultat (« identité vérifiée le jour X »),
- et l'image n'est pas conservée.
4. Que gardez-vous comme preuve ?
Gardez le minimum qui démontre que la vérification a eu lieu : date, résultat, et qui (ou quel système) l'a faite. La photo du document n'est pas nécessaire pour cela.
5. Combien de temps, et qui y a accès ?
Si vous décidez de conserver quelque chose, fixez une durée et limitez les accès. Un dossier partagé contenant des centaines de pièces d'identité scannées est un risque, même si personne ne l'ouvre jamais.
Minimiser ne veut pas dire ne pas traiter
Même si vous ne gardez pas l'image, l'analyser reste un traitement de données personnelles. Il vous faut toujours une base juridique, informer les personnes et, si vous passez par un prestataire, un contrat de sous-traitance (art. 28 du RGPD).
Comment fait Constaia
Constaia est conçue pour le schéma « vérifier sans conserver ». Par défaut, storage vaut "none" : le fichier est supprimé dès la fin de l'analyse. Si vous envoyez aussi keep_results: false, les champs extraits ne sont pas conservés non plus ; il ne reste que ce qui est nécessaire à la facturation. Le traitement a lieu dans l'UE (Hetzner, Mistral OCR et AWS Bedrock en eu-central-1).
Votre système reçoit la réponse une seule fois et décide de ce qu'il garde. Pour minimiser, ne stockez que verdict.status, l'id de l'analyse et la date.
curl https://api.constaia.com/v1/analyze \
-H "Authorization: Bearer $CONSTAIA_API_KEY" \
-F file=@dni_valid.jpg \
-F 'options={
"expect": "es_dni",
"checks": {
"not_expired": true,
"holder": { "full_name": "María García López" }
},
"storage": "none",
"keep_results": false,
"language": "fr"
}'Quelques précisions honnêtes :
- Avec
keep_results: false, vous ne pourrez pas récupérer l'analyse plus tard viaGET /v1/analyses/{id}: ce que vous ne stockez pas à ce moment-là est perdu. C'est le but. - Le verdict
reviewsignifie qu'une personne doit regarder le document (qualité faible, confiance insuffisante). Demandez à l'utilisateur de refaire la photo ou vérifiez manuellement ; inutile de conserver l'image pour cela. - Constaia n'est pas un système KYC biométrique et ne prouve pas qu'un document est authentique. Elle vérifie le type, la validité, la lettre de contrôle du NIF, la MRZ et la correspondance avec les données que vous fournissez ; les
warningssont des indices, pas des garanties. - Le type
es_dniest propre au DNI espagnol ; pour les cartes d'identité des autres pays de l'UE, il existeeu_id_card. - Si vous devez conserver le fichier (parce qu'une règle l'impose), il existe les modes
temporaryetpersistent. Le fichier est alors stocké, chiffré, jusqu'à expiration ou suppression.
Plus de détails dans Stockage et confidentialité et Checks.
En résumé
- L'AEPD estime que demander et conserver des copies du DNI ne doit pas être systématique ; dans la PS-00138-2025, elle a déclaré une infraction à l'article 5, paragraphe 1, point c) du RGPD parce que l'identité pouvait être vérifiée sans garder l'image.
- Pour un club ou une fédération, la question clé est de savoir si vous avez besoin de l'image ou seulement du résultat de la vérification.
- Un flux « vérifier puis jeter » (analyser, enregistrer le verdict, supprimer le fichier) respecte mieux la minimisation qu'un dossier de pièces d'identité scannées.
Pour essayer ce flux, créez un compte gratuit : il inclut 250 crédits par mois et des clés de test qui ne consomment pas de crédits.
Sources
- 01AEPD — Résolution PS-00138-2025 (Diputación de Pontevedra), en espagnol
- 02AEPD — Rapport du service juridique 0048/2023 (copies du DNI), en espagnol
- 03Règlement (UE) 2016/679 (RGPD), EUR-Lex
- 04CEPD — Lignes directrices 01/2022 sur le droit d'accès
- 05Iberley — L'AEPD déclare qu'une diputación a commis une infraction en demandant une copie du DNI (espagnol)
- 06PwC NewLaw Pulse — Proportionnalité de la demande de copie du DNI (espagnol)