Données informatiques : de l’octet brut au cadre légal

Une donnée informatique, c’est quoi exactement

Prenez un fichier contacts.csv de 4 096 octets sur votre disque : c'est une suite de 32 768 bits, rien d'autre. Tapez xxd contacts.csv | head et vous verrez la colonne hexadécimale à gauche, le rendu texte à droite. Voilà la donnée informatique dans sa forme brute : une valeur codée en binaire qu'une machine sait stocker, transmettre ou traiter, indépendamment du sens qu'un humain lui prête.

La distinction entre donnée et information n'est pas un jeu de vocabulaire. 192.0.2.14 est une donnée. « L'adresse du serveur de sauvegarde tombé cette nuit » est l'information que le contexte ajoute à cette donnée. Même suite d'octets, deux niveaux de lecture. Un système de fichiers stocke des données ; un SIEM, un tableau de bord ou un rapport d'incident produisent de l'information à partir d'elles.

On classe généralement les données en trois familles : structurées (tables SQL, CSV, enregistrements DNS), semi-structurées (JSON, XML, logs applicatifs) et non structurées (images, PDF, e-mails, captures réseau). À côté vivent les métadonnées : taille, date de modification, empreinte SHA-256, adresse IP source d'une requête, nom de domaine résolu. Ce sont des données à part entière, et souvent les plus parlantes. Un journal de requêtes DNS ne contient aucun contenu de page, il raconte pourtant tout ce que la machine a consulté.

Bits, octets et les conversions qui trompent

Un octet vaut 8 bits. Un caractère du jeu ASCII (RFC 20, 128 caractères codés sur 7 bits) tient sur un octet ; en UTF-8 (RFC 3629), un caractère occupe de 1 à 4 octets. Le « é » en pèse 2, un emoji souvent 4. Un nom de 255 caractères accentués peut donc réclamer jusqu'à 510 octets de stockage, ce qui explique bien des débordements silencieux dans des colonnes dimensionnées en octets.

Le piège le plus courant reste le kilo. Le préfixe SI dit 1 ko = 1 000 octets, la norme IEC 80000-13 définit 1 Kio = 1 024 octets. Un disque vendu 1 To contient 1 000 000 000 000 octets, que Windows affiche comme 931 Go alors qu'il compte en réalité des Gio. Rien n'a disparu, c'est la même quantité mesurée avec deux règles différentes.

Deuxième piège : le bit et l'octet dans les débits. Une fibre annoncée à 1 Gbit/s plafonne à 125 Mo/s, avant même de retirer l'enveloppe protocolaire. Sur un MTU Ethernet de 1 500 octets, un paquet TCP/IPv4 dépense 20 octets d'en-tête IP plus 20 octets d'en-tête TCP, soit 2,7 % de charge utile perdue. En IPv6 l'en-tête fixe monte à 40 octets.

UnitéValeur exacteNormeOù vous la croisez
1 octet8 bitsusage généralun caractère ASCII
1 ko1 000 octetsSIcapacité annoncée par les fabricants de disques
1 Kio1 024 octetsIEC 80000-13sortie de df, ls -l, du sous Linux
1 Go1 000 000 000 octetsSIétiquette d'une clé USB
1 Gio1 073 741 824 octetsIEC 80000-13Windows, qui l'affiche pourtant « Go »
1 Gbit/s125 Mo/s au maximum théoriquedébitoffre fibre, port Ethernet

Les trois états d’une donnée et ce qui les menace

Une base clients chiffrée en AES-256 sur un SSD est protégée au repos. Pendant qu'une requête SQL tourne, les mêmes lignes sont en clair dans la mémoire vive du serveur. C'est la raison pour laquelle un accès root, un vidage mémoire ou une machine simplement restée déverrouillée annulent le bénéfice du chiffrement de disque. Le chiffrement au repos protège contre le vol du matériel, pas contre l'intrusion sur un système allumé.

En transit, le transport chiffré s'appuie sur TLS 1.3 (RFC 8446, publié en août 2018). Le trou classique, c'est le DNS : une résolution ordinaire part en clair sur UDP/53, et n'importe quel équipement du chemin lit les noms demandés. DNS over TLS utilise le port 853 (RFC 7858), DNS over HTTPS passe sur 443 (RFC 8484). Vous pouvez le constater vous-même avec tcpdump -i eth0 -A port 53 : le nom de domaine apparaît lisible dans la capture.

ÉtatExemple concretProtection couranteCe qui la contourne
Au reposbase SQLite sur un SSD, archive sur NASLUKS, BitLocker, AES-256machine allumée et session ouverte
En transitrequête HTTPS, réplication inter-sitesTLS 1.3 (RFC 8446)certificat racine injecté sur le poste
En traitementlignes chargées en RAM par le SGBDcloisonnement, moindre privilège, enclavesaccès root, vidage mémoire

Quand une donnée technique devient une donnée réglementée

L'article 4.1 du RGPD (règlement UE 2016/679, applicable depuis le 25 mai 2018) définit la donnée à caractère personnel comme toute information se rapportant à une personne physique identifiée ou identifiable. La Cour de justice de l'Union européenne a jugé le 19 octobre 2016, dans l'affaire Breyer (C-582/14), qu'une adresse IP dynamique constitue une donnée personnelle pour l'exploitant d'un site dès lors qu'il dispose de moyens légaux de faire identifier l'abonné auprès du fournisseur d'accès. Conséquence très concrète : votre fichier access.log Nginx est un traitement de données personnelles.

Ce statut entraîne des obligations chiffrées. Notification à la CNIL dans les 72 heures après la découverte d'une violation (article 33). Sanction pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 83.5). Côté conservation, l'article R. 10-13 du code des postes et des communications électroniques, réécrit par le décret n° 2021-1362 du 20 octobre 2021, fixe un an pour l'adresse IP source et les données relatives aux équipements terminaux, trois mois pour les autres données de trafic et de localisation, cinq ans pour l'identité civile après la fin du contrat.

Le code pénal français protège les données à travers la notion de système de traitement automatisé de données. L'article 323-1 punit l'accès ou le maintien frauduleux de 3 ans d'emprisonnement et 100 000 euros d'amende, portés à 5 ans et 150 000 euros si des données sont altérées. L'article 323-3 vise le fait d'extraire, détenir, reproduire, transmettre, supprimer ou modifier frauduleusement des données : 5 ans et 150 000 euros. Le seuil est bas. Dans l'affaire Bluetouff, la récupération de documents accessibles depuis un extranet mal protégé de l'ANSES a valu une condamnation pour maintien frauduleux et vol, confirmée par la chambre criminelle de la Cour de cassation le 20 mai 2015. Un répertoire ouvert n'est pas un répertoire public.

Vérifier, sauvegarder, effacer pour de bon

L'intégrité se contrôle avec une empreinte. sha256sum image.iso produit 64 caractères hexadécimaux ; un seul octet modifié dans le fichier change entièrement le résultat. Les dépôts Debian et Ubuntu publient pour cela un fichier SHA256SUMS signé en GPG, à vérifier avant l'installation plutôt qu'après.

L'identification d'un fichier ne passe pas par son extension. La commande file lit les premiers octets : un PNG commence par 89 50 4E 47 0D 0A 1A 0A, un JPEG par FF D8 FF, un PDF par 25 50 44 46 qui se lit « %PDF ». Renommer un exécutable en .jpg ne modifie aucun de ces octets. C'est le premier réflexe utile face à une pièce jointe douteuse.

La suppression, elle, est largement fictive. rm libère l'entrée d'inode et marque les blocs comme réutilisables, sans toucher à leur contenu : PhotoRec ou testdisk récupèrent couramment des fichiers ainsi « effacés ». Sur SSD, la réécriture ciblée est peu fiable à cause du wear leveling, qui déplace les blocs sans prévenir. La méthode qui tient, c'est le chiffrement intégral du support dès le premier jour, suivi de la destruction de la clé le jour de la mise au rebut.

Pour la sauvegarde, la règle 3-2-1 reste le repère : trois copies, deux types de supports, une hors site. Ajoutez-y un test de restauration réel, parce qu'une sauvegarde jamais restaurée n'est qu'une hypothèse. Les rançongiciels chiffrent aussi les partages réseau montés, donc une copie sur un NAS toujours connecté ne compte pas comme copie hors site.

  • sha256sum fichier.iso : empreinte d'intégrité, à comparer au SHA256SUMS signé du dépôt
  • xxd -l 64 fichier.bin : les 64 premiers octets en hexadécimal, pour lire un en-tête de format
  • du -h --apparent-size dossier/ : taille réelle des données, distincte de l'espace occupé sur le disque
  • tcpdump -i eth0 -w capture.pcap port 53 : capture des données DNS en transit, à ouvrir dans Wireshark
  • openssl s_client -connect exemple.fr:443 -tls1_3 : confirmer que le transport négocie bien TLS 1.3

Une donnée informatique est une valeur codée en binaire qu'une machine peut stocker, transmettre et traiter : un octet, une ligne de log, une image, une adresse IP dans un en-tête de paquet. Elle existe à trois états (au repos, en transit, en traitement) et bascule dans le champ du RGPD dès qu'elle permet d'identifier une personne, directement ou indirectement.

Questions fréquentes

Quelle différence entre donnée informatique et donnée personnelle ?

La donnée informatique est un contenant technique : une suite d'octets. La donnée personnelle est une qualification juridique posée par l'article 4.1 du RGPD, qui s'applique dès que la donnée se rapporte à une personne identifiée ou identifiable. Une température relevée par un capteur reste une simple donnée informatique ; la même mesure horodatée et rattachée à un compteur domestique devient une donnée personnelle.

Pourquoi mon disque dur de 1 To affiche-t-il 931 Go ?

Le fabricant compte en unités SI : 1 To = 1 000 000 000 000 octets. Windows divise cette valeur par 1 024 trois fois de suite, ce qui donne 931,32, mais il écrit « Go » là où il affiche en réalité des Gio. Aucune capacité n'est perdue, seule la règle de conversion change. Linux et macOS récents affichent la valeur SI, ce qui explique qu'un même disque semble plus gros selon le système.

Une adresse IP est-elle une donnée personnelle ?

Oui dans la plupart des cas. La CJUE l'a établi le 19 octobre 2016 dans l'affaire Breyer (C-582/14) pour les IP dynamiques, dès lors que l'exploitant dispose de moyens légaux d'obtenir l'identification auprès du fournisseur d'accès. Vos logs serveur, vos journaux de pare-feu et vos statistiques de visite entrent donc dans le périmètre du RGPD, avec durée de conservation définie et information des personnes.

Les données supprimées sont-elles vraiment effacées ?

Non. La suppression libère la référence dans le système de fichiers, pas les blocs eux-mêmes, qui restent lisibles tant qu'ils n'ont pas été réécrits. Sur disque mécanique, une réécriture complète suffit. Sur SSD, le wear leveling déplace les blocs et rend l'écrasement ciblé incertain : chiffrer le support puis détruire la clé donne un résultat plus fiable que n'importe quel outil d'effacement logiciel.

Combien de temps un opérateur français conserve-t-il les données de connexion ?

Selon l'article R. 10-13 du CPCE issu du décret n° 2021-1362 du 20 octobre 2021 : un an pour l'adresse IP source et les données d'équipement terminal, trois mois pour les autres données de trafic et de localisation, cinq ans après la fin du contrat pour l'identité civile de l'abonné. Des injonctions spécifiques peuvent prolonger certaines conservations dans un cadre judiciaire ou de sécurité nationale.

Testez vos connaissances

Quiz rapide Question 1 sur 3

Un octet contient combien de bits ?

À lire aussi

chiffrement · confidentialite des donnees · bande passante · cloud

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.