L'identifiabilité est contextuelle : la même valeur peut identifier quelqu'un dans un jeu de données ou un environnement mais pas dans un autre, selon les enregistrements, les outils, l'accès et les moyens raisonnables de liaison disponibles.
Les PII occupent une place importante dans les directives fédérales des États-Unis, mais ce n'est pas une catégorie juridique universelle. Le règlement général sur la protection des données (GDPR) de l'Union européenne utilise « données personnelles », un terme similaire mais défini indépendamment. D'autres lois utilisent leurs propres périmètres, exclusions, classes de sensibilité et obligations.
Points clés
Identification directe et indirecteLes noms ou numéros d'identification peuvent identifier directement ; les attributs d'appareil, de localisation, comportementaux, démographiques ou combinés peuvent permettre une identification indirecte ou un singling out.
Évaluation contextuelleConsidérer qui peut accéder aux données, quels autres jeux de données et techniques sont réalistement disponibles, si l'identité peut être tracée et les effets potentiels d'un mésusage.
Protection proportionnéeMinimiser la collecte, classifier et restreindre l'accès, séparer les identifiants lorsque utile, sécuriser le stockage et le transfert, gouverner le partage et la conservation, et réévaluer quand les données ou le contexte changent.
Limite importanteAucune liste fixe ne capture toutes les PII, et retirer les identifiants évidents ne garantit pas l'anonymat. Une classification en non-PII sous un cadre n'établit pas que les données échappent au droit des données personnelles d'une autre juridiction ; obtenir une revue juridique qualifiée.