Ultra Safe Logo Ultra Safe

Publicité / Advertisement

RGPD

RGPD et mots de passe : ce qu'il faut savoir

Publié en janvier 2026 · ~ 5 min de lecture

📋

Depuis son entrée en vigueur en mai 2018, le Règlement Général sur la Protection des Données (RGPD) a profondément transformé la manière dont les organisations européennes gèrent les données personnelles. Les mots de passe, en tant que données d'authentification permettant d'accéder à des comptes contenant des informations personnelles, sont directement concernés par cette réglementation. Que vous soyez un développeur, un responsable de site web ou un simple utilisateur, comprendre les obligations du RGPD en matière de mots de passe est essentiel.

1. Le mot de passe est une donnée personnelle

Le RGPD définit une donnée personnelle comme « toute information se rapportant à une personne physique identifiée ou identifiable ». Un mot de passe associé à un compte utilisateur permet d'identifier cette personne et d'accéder à ses données. À ce titre, les mots de passe relèvent pleinement du champ d'application du RGPD. Les organisations qui collectent et stockent des mots de passe sont donc des responsables de traitement au sens du règlement, avec toutes les obligations que cela implique : transparence, sécurité, minimisation, consentement et droit à l'oubli.

Cette qualification a une conséquence directe : en cas de fuite de mots de passe, l'organisation est tenue de notifier l'autorité de contrôle (la CNIL en France) dans les 72 heures suivant la découverte de la violation, et d'informer les personnes concernées si le risque pour leurs droits et libertés est élevé.

2. L'obligation de chiffrement et de hachage

Le RGPD impose aux organisations de mettre en œuvre des « mesures techniques et organisationnelles appropriées » pour garantir la sécurité des données personnelles. Pour les mots de passe, cela signifie qu'ils ne doivent jamais être stockés en clair dans une base de données. La pratique consiste à les hacher à l'aide d'un algorithme de hachage robuste — bcrypt, scrypt, Argon2 — avec un sel unique pour chaque utilisateur.

La CNIL a été très claire sur ce point : stocker des mots de passe en clair ou avec un hachage obsolète (MD5, SHA-1 sans sel) constitue une violation du RGPD. En 2020, la CNIL a infligé une amende de 500 000 euros à une entreprise pour avoir stocké des mots de passe en clair. Le hachage doit utiliser un algorithme moderne, avec un facteur de coût suffisamment élevé pour ralentir les attaques par force brute sur les hachs.

3. Les recommandations de la CNIL sur la complexité

La CNIL, comme le NIST américain, a fait évoluer ses recommandations sur la politique de mots de passe. Les anciennes règles — obligation d'inclure majuscules, minuscules, chiffres et symboles, changement régulier tous les 90 jours — sont désormais jugées contre-productives. Elles poussent les utilisateurs à créer des mots de passe prévisibles (« Password1! » devenant « Password2! ») ou à les noter sur des post-it.

Les nouvelles recommandations privilégient la longueur sur la complexité. La CNIL conseille un minimum de 12 caractères, et encourage l'utilisation de phrases de passe composées de plusieurs mots aléatoires. Le changement régulier n'est plus obligatoire sauf en cas de suspicion de compromission. L'accent est mis sur l'unicité : un mot de passe différent pour chaque service. Notre générateur de phrase de passe vous aide à créer ce type de mot de passe long et mémorisable.

4. Le principe de minimisation appliqué aux mots de passe

Le RGPD énonce le principe de minimisation : les données collectées doivent être « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités ». Appliqué aux mots de passe, ce principe signifie qu'un site web ne doit demander un mot de passe que si l'authentification est véritablement nécessaire. Un site de contenu purement informatif sans espace membre n'a aucun besoin de collecter des mots de passe.

De même, un service ne doit pas imposer une complexité excessive au-delà de ce qui est justifié par le niveau de risque. Une boutique e-commerce n'a pas besoin d'exiger des mots de passe de 20 caractères avec symboles spéciaux obligatoires, tandis qu'un service bancaire en ligne a légitimement besoin d'exigences plus strictes. Les exigences doivent être proportionnées à la sensibilité des données protégées.

5. Le droit à l'oubli et la suppression des comptes

Le RGPD consacre le droit à l'effacement, dit « droit à l'oubli ». Un utilisateur peut demander à tout moment la suppression de son compte et de toutes les données associées, y compris le mot de passe haché. L'organisation doit procéder à cette suppression dans un délai d'un mois, sauf exception limitée. Si le mot de passe est stocké dans plusieurs systèmes (base de données principale, sauvegardes, systèmes de journalisation), tous les exemplaires doivent être supprimés.

Pour les utilisateurs, ce droit signifie que vous pouvez exiger d'un site web qu'il supprime définitivement votre compte et vos identifiants. Ne vous contentez pas de désactiver le compte : exigez la suppression complète des données.

6. L'authentification à deux facteurs et le RGPD

Le RGPD encourage les mesures renforçant la sécurité des données personnelles. L'authentification à deux facteurs (2FA) en fait partie. Toutefois, le numéro de téléphone utilisé pour le 2FA par SMS est lui-même une donnée personnelle : sa collecte doit être justifiée et l'utilisateur doit être informé de son utilisation. La CNIL recommande de proposer des alternatives au SMS (application d'authentification, clé physique) pour les utilisateurs qui ne souhaitent pas partager leur numéro de téléphone.

Les codes de vérification générés par les applications 2FA ne sont pas stockés de manière permanente et ne constituent pas des données personnelles au sens du RGPD, ce qui en fait une option particulièrement conforme au principe de minimisation.

7. Les sanctions en cas de non-conformité

Le RGPD prévoit des sanctions financières considérables : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les entreprises. En matière de mots de passe, les manquements les plus sanctionnés sont le stockage en clair, l'absence de hachage robuste, la non-notification d'une violation de données et l'absence de consentement éclairé lors de la collecte. Entre 2018 et 2024, la CNIL a prononcé plus de 100 sanctions liées à des violations de données incluant des mots de passe compromis.

Au-delà des amendes, le préjudice réputationnel est souvent bien plus coûteux : la perte de confiance des utilisateurs après une fuite de mots de passe peut mettre en péril la survie d'une entreprise.

8. Ce que cela signifie pour vous, utilisateur

En tant qu'utilisateur, le RGPD vous donne des droits concrets en matière de mots de passe : droit de savoir comment vos identifiants sont protégés, droit de demander la suppression de votre compte, droit d'être informé en cas de fuite. Utilisez ces droits. Vérifiez que les services que vous utilisez hachent correctement les mots de passe (consultez leur politique de confidentialité), utilisez des mots de passe uniques pour chaque service et activez systématiquement le 2FA lorsque disponible.

Pour générer des mots de passe conformes aux recommandations de la CNIL — longs, uniques et aléatoires — utilisez notre générateur de mot de passe ou notre générateur de phrase de passe. Et vérifiez régulièrement si vos identifiants ont été compromis avec notre vérificateur de fuite de données, qui interroge la base Have I Been Pwned tout en préservant votre confidentialité.

Conclusion : la conformité est un processus continu

Le RGPD n'est pas une réglementation figée : les recommandations de la CNIL évoluent avec l'état de l'art en matière de sécurité. Les organisations doivent régulièrement réévaluer leurs pratiques de gestion des mots de passe, et les utilisateurs doivent rester vigilants. La convergence entre la réglementation européenne et les meilleures pratiques techniques — mots de passe longs et uniques, hachage robuste, authentification à deux facteurs — montre que la loi et la technique avancent désormais main dans la main pour protéger les données personnelles.

Publicité / Advertisement

Créez des mots de passe conformes RGPD

Longs, uniques et aléatoires — générés 100 % côté client.

Accéder aux outils
← Article précédent : Phishing Retour au blog →