Conformité

RGPD et inspection automobile : les données personnelles cachées dans les images

Publié le 25 août 2026 · 9 min de lecture

Photographie d'inspection de véhicule sur laquelle la plaque d'immatriculation et le visage d'un passant apparaissent floutés

En bref — Une inspection automobile capte bien plus que de la tôle : plaque d'immatriculation, VIN rattachable à un titulaire, visages de passants, effets personnels dans l'habitacle, géolocalisation de la prise de vue, adresse en arrière-plan, voix. Ces éléments constituent des données à caractère personnel et imposent base légale, minimisation, durée de conservation limitée et sécurité.

Inventaire des données personnelles présentes dans une inspection véhicule, principes du RGPD applicables et mesures techniques concrètes de minimisation.

Une inspection de véhicule au smartphone produit des images, des vidéos, parfois du son. Ces médias sont conçus pour documenter un état de carrosserie, mais ils enregistrent au passage un ensemble d'éléments qui relèvent des données à caractère personnel au sens du règlement général sur la protection des données. Les ignorer expose l'organisation qui traite ces médias, et pas seulement son fournisseur technique.

Cet article recense ces données, rappelle les principes du règlement qui leur sont applicables et décrit les mesures techniques qui permettent d'en limiter la collecte. Il ne constitue pas un conseil juridique et ne remplace pas l'analyse d'un délégué à la protection des données ou d'un avocat.

Quelles données personnelles se trouvent dans une inspection

Est une donnée à caractère personnel toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement. Le critère décisif n'est pas qu'une personne apparaisse à l'image, mais qu'un rapprochement raisonnable permette de remonter jusqu'à elle. Un véhicule n'est pas une personne ; en revanche, plusieurs éléments captés lors d'une inspection permettent d'en identifier une.

Élément captéPourquoi il relève du RGPDMesure usuelle
Plaque d'immatriculationIdentifiant indirect rattachable à un titulaireFloutage après lecture, stockage séparé
Numéro de série (VIN)Rattachable à un propriétaire via un fichier ou un contratAccès restreint, pas d'affichage superflu
Visages et silhouettes de tiersIdentification directe d'une personne physiqueFloutage automatique avant conservation
Effets personnels dans l'habitaclePeuvent révéler des informations sensibles sur la personneCadrage restreint, consignes de capture
Géolocalisation de la prise de vueRévèle un domicile ou des habitudes de déplacementSuppression des métadonnées à l'import
Arrière-plan (adresse, façade, boîte aux lettres)Localise une personne identifiableRecadrage ou floutage de zone
Bande son de la vidéoLa voix est une donnée biométrique par natureDésactivation du micro par défaut

Cette liste montre que le périmètre réel d'un traitement d'inspection dépasse largement l'intention initiale. C'est précisément ce décalage entre l'objet déclaré et la collecte effective que le principe de minimisation vise à corriger.

La plaque et le VIN, des identifiants indirects

La plaque d'immatriculation ne nomme personne, mais elle est associée à un titulaire dans des fichiers auxquels certains acteurs ont un accès légitime. Elle constitue donc une donnée à caractère personnel dès lors que ce rapprochement est raisonnablement possible. Le même raisonnement vaut pour le numéro d'identification du véhicule, qui relie un véhicule à un contrat, donc à une personne.

Ce constat n'interdit pas la lecture automatique de plaque, qui répond à une finalité légitime : vérifier que le véhicule inspecté est bien celui du dossier. Il impose de traiter cette donnée comme telle, en distinguant trois moments : la lecture, qui sert au contrôle de cohérence ; la conservation, qui doit être limitée au strict nécessaire ; et l'affichage, qui ne devrait exposer la plaque qu'aux personnes ayant besoin d'en connaître.

Une pratique courante consiste à extraire la plaque et le numéro d'identification du véhicule sous forme de champ structuré, puis à flouter ces zones sur les images conservées. L'information utile subsiste dans le dossier, sans être dupliquée sur des centaines de photographies.

Tiers, intérieur du véhicule et bande son

Une inspection se déroule rarement dans un espace vide. Sur un parking public ou une voie de livraison, des passants, des riverains ou des salariés entrent dans le champ sans avoir été informés de quoi que ce soit. Leur présence n'est pas nécessaire à la finalité poursuivie : elle constitue une collecte accessoire, qu'un floutage automatique permet de neutraliser.

L'intérieur du véhicule appelle une vigilance particulière. Un habitacle filmé peut faire apparaître des documents, des médicaments, des objets religieux, des jouets d'enfant, un badge professionnel. Certains de ces éléments relèvent de catégories particulières de données, dont le traitement est encadré plus strictement. Les consignes de capture doivent donc borner explicitement ce qui est filmé à l'intérieur, et le parcours guidé ne doit pas inviter à balayer l'habitacle plus largement que nécessaire.

La bande son, enfin, est fréquemment enregistrée par défaut lors d'une capture vidéo. Elle peut contenir la voix de l'utilisateur, celle de tiers, ainsi que des échanges sans rapport avec l'inspection. Sans finalité explicite et information dédiée, le microphone devrait être désactivé par défaut.

À retenir La question n'est pas seulement « que voulons-nous collecter ? » mais « que collectons-nous sans le vouloir ? ». Un parcours de capture bien conçu réduit la seconde catégorie à la source, ce qui est toujours préférable à un traitement correctif.

Métadonnées de prise de vue et arrière-plan

Un fichier image produit par un smartphone embarque des métadonnées : date et heure précises, modèle d'appareil, identifiants techniques, et fréquemment des coordonnées de géolocalisation. Ces informations ne sont pas visibles sur l'image, ce qui explique qu'elles soient souvent oubliées dans l'analyse d'un traitement. Elles n'en sont pas moins conservées, transmises et parfois exposées.

Une coordonnée de prise de vue répétée dans le temps révèle un lieu de stationnement habituel, donc potentiellement un domicile. Lorsqu'un particulier photographie son véhicule pour une vente entre particuliers, cette donnée est rarement nécessaire à la finalité annoncée : sa suppression dès l'import constitue une mesure de minimisation simple et efficace.

L'arrière-plan pose une question voisine. Une façade, un numéro de rue, une plaque de nom sur une boîte aux lettres localisent une personne identifiable. Le recadrage automatique, le floutage des zones périphériques ou une consigne de capture demandant de s'écarter d'une entrée d'immeuble réduisent cette exposition.

Base légale et principes fondamentaux

Tout traitement suppose une base légale identifiée avant sa mise en œuvre. Trois s'observent couramment dans ce domaine :

  • l'exécution d'un contrat, lorsque l'inspection est prévue par le contrat de location, de leasing ou de vente, comme lors d'une restitution de véhicule ;
  • l'intérêt légitime du responsable de traitement, par exemple pour prévenir des litiges sur l'état d'un véhicule, sous réserve d'une mise en balance documentée avec les droits des personnes ;
  • le consentement, dans les situations où aucune des deux précédentes ne s'applique, avec les exigences propres à cette base : consentement libre, spécifique, éclairé, univoque et révocable.

Quatre principes structurent ensuite le traitement. La minimisation impose de ne collecter que ce qui est adéquat, pertinent et limité à la finalité. La limitation des finalités interdit de réutiliser des images d'inspection pour un objectif étranger sans nouvel examen, ce qui concerne directement l'annotation de données destinée à l'entraînement de modèles. La limitation de la conservation impose de définir une durée par catégorie de donnée, en fonction du besoin métier et des délais de contestation applicables. L'information des personnes, enfin, doit être délivrée au moment opportun, en pratique avant le début de la capture, dans une formulation compréhensible.

Sous-traitance, hébergement et sécurité

Une organisation qui confie l'analyse de ses images à un prestataire reste responsable du traitement ; le prestataire agit comme sous-traitant. Cette relation doit être encadrée par un contrat précisant l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations de sécurité et d'assistance. Le recours à un sous-traitant ultérieur suppose une autorisation du responsable de traitement.

La localisation de l'hébergement doit être connue et documentée. Un transfert hors de l'Espace économique européen ne relève pas de l'improvisation : il suppose un mécanisme d'encadrement approprié et une évaluation des conditions d'accès applicables dans le pays de destination. Le choix d'une architecture embarquée ou serveur a ici un effet direct : un traitement qui s'exécute sur le terminal et ne transmet que des données déjà minimisées réduit mécaniquement la surface d'exposition.

Les mesures de sécurité attendues n'ont rien d'exotique : chiffrement en transit et au repos, cloisonnement des environnements, gestion nominative des accès selon le besoin d'en connaître, journalisation des consultations, procédure de gestion des violations de données. La journalisation mérite une attention particulière, car elle est souvent la seule manière de démontrer qui a consulté un dossier et quand.

Droits des personnes et analyse d'impact

Les personnes concernées disposent de droits qu'il faut pouvoir exercer concrètement : accès, rectification, effacement, limitation, opposition lorsque le traitement repose sur l'intérêt légitime, et portabilité dans les cas prévus. Ces droits supposent des capacités techniques réelles. Retrouver l'ensemble des images associées à une personne, puis les supprimer d'un stockage objet, de sauvegardes et d'un éventuel jeu d'entraînement, est un exercice qui se prépare en amont de la mise en production.

Une analyse d'impact relative à la protection des données s'impose lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Plusieurs caractéristiques fréquentes en inspection y conduisent : traitement à grande échelle, usage de technologies innovantes, croisement de données, collecte dans l'espace public. Lorsque le doute existe, l'analyse est un outil de clarification autant qu'une formalité, et son résultat oriente les mesures techniques à retenir.

Ces obligations coexistent avec le cadre européen applicable aux systèmes d'intelligence artificielle, traité dans notre article sur les obligations applicables à l'inspection automatisée. Les deux corpus se complètent : l'un protège les personnes dont les données sont traitées, l'autre encadre la conception et l'usage du système lui-même.

À retenir Le droit à l'effacement se prépare à la conception. Une architecture où les images d'inspection sont dispersées entre plusieurs stockages sans index commun rend son exercice coûteux, voire impraticable dans les délais attendus.

Mesures techniques à mettre en œuvre

Les principes ci-dessus se traduisent par un nombre limité de dispositifs concrets, applicables dès la conception :

  1. Floutage automatique des visages et des plaques avant conservation, idéalement exécuté sur le terminal pour que les données non floutées ne soient jamais transmises.
  2. Suppression des métadonnées de géolocalisation et d'identification d'appareil à l'import, avec conservation de la seule horodatation utile à la preuve.
  3. Purge programmée par catégorie et par finalité, exécutée automatiquement plutôt que sur demande, et couvrant également les sauvegardes.
  4. Cloisonnement entre les données d'exploitation et les jeux de données servant à l'amélioration des modèles, ces derniers étant anonymisés et soumis à leur propre base légale.
  5. Restriction du champ de capture par le guidage, afin de limiter l'arrière-plan et l'habitacle à ce qui est nécessaire.
  6. Désactivation du microphone par défaut, sauf finalité explicite et information dédiée.
  7. Traçabilité des accès et des versions de modèle ayant produit chaque rapport, utile en conformité comme en gestion de litige.

Ces mesures ne sont pas des options de configuration tardive : elles relèvent de la protection des données dès la conception et par défaut. Chez Lucius AI, elles sont intégrées au parcours de capture plutôt qu'appliquées après coup, notamment sur les usages impliquant des particuliers comme les états des lieux en location courte durée.

Avertissement Cet article présente des principes généraux à des fins d'information. Il ne constitue pas un conseil juridique et ne se substitue pas à l'analyse d'un délégué à la protection des données ou d'un avocat, seule à même de qualifier un traitement précis dans son contexte.

La bonne démarche consiste à cartographier ce qui est réellement capté, à confronter cet inventaire à la finalité annoncée, puis à supprimer tout ce qui n'y contribue pas. Pour échanger sur la conception d'un parcours d'inspection minimisant la collecte, vous pouvez nous écrire.

Questions fréquentes

Une plaque d'immatriculation est-elle une donnée personnelle ?

Elle est considérée comme telle dès lors qu'un rapprochement raisonnable permet de remonter au titulaire du véhicule, ce qui est le cas pour les acteurs disposant d'un accès légitime aux fichiers correspondants. Elle constitue donc un identifiant indirect. Sa lecture reste possible pour une finalité légitime, mais sa conservation et son affichage doivent être limités au nécessaire.

Faut-il flouter les visages sur les photos d'inspection ?

La présence de tiers n'est presque jamais nécessaire à la finalité d'une inspection de véhicule. Le principe de minimisation conduit donc à neutraliser ces apparitions, le floutage automatique étant la mesure la plus simple. L'exécuter sur le terminal, avant toute transmission, présente l'avantage de ne jamais faire circuler l'image non floutée.

Combien de temps peut-on conserver les images d'une inspection ?

Le règlement ne fixe pas de durée chiffrée : il impose de définir une durée proportionnée à la finalité, puis de la respecter. En pratique, cette durée s'apprécie au regard du besoin métier et des délais de contestation applicables au contrat concerné. Elle doit être documentée, différenciée par catégorie de donnée et appliquée par une purge automatique.

Peut-on réutiliser les images d'inspection pour entraîner un modèle ?

Cette réutilisation constitue une finalité distincte de l'inspection elle-même et ne peut être présumée couverte par le traitement initial. Elle suppose un examen spécifique : compatibilité avec la finalité d'origine ou base légale propre, information des personnes, et cloisonnement du jeu de données. L'anonymisation effective des médias concernés est la mesure de référence.

Une analyse d'impact est-elle obligatoire pour une inspection automatisée ?

Elle s'impose lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Plusieurs caractéristiques fréquentes en inspection y conduisent : grande échelle, technologies innovantes, collecte dans l'espace public, croisement de données. En cas de doute, la conduire reste la démarche la plus prudente et la plus utile.

Le traitement sur le smartphone dispense-t-il des obligations du RGPD ?

Non. Un traitement de données personnelles reste soumis au règlement quel que soit le lieu d'exécution. Le traitement local réduit toutefois l'exposition, facilite la minimisation et limite les questions de transfert et d'hébergement. C'est une mesure technique favorable à la conformité, pas une exemption aux obligations de base légale, d'information et de conservation.

Une question sur votre cas précis ?

Décrivez-nous votre parcours actuel : nous vous dirons franchement ce que l'IA peut y changer, et ce qu'elle ne changera pas.