Un transformateur de courant placé sur l'alimentation d'un locataire mesure des ampères. Le caractère personnel de cette mesure dépend des données qui l'entourent, pas du capteur. Si un registre de sous-comptage indique qu'un ZEM-65 surveille l'alimentation de l'appartement 2B, et qu'un bail révèle qui y habite, chaque mesure de ce compteur est une donnée personnelle concernant cette personne.
Ce guide porte sur le RGPD de l'Union européenne. Les sites britanniques relèvent du UK GDPR et du Data Protection Act 2018. Les dispositions citées ici ont des équivalents directs dans le texte britannique, mais vérifiez sa formulation là où le Data (Use and Access) Act 2025 l'a modifié.
Quand les données énergétiques sont des données personnelles
L'article 4(1) définit les données personnelles comme des informations concernant une personne physique identifiée ou identifiable. Une personne peut être identifiable directement ou indirectement, notamment par un numéro d'identification. Le considérant 26 limite cette appréciation aux moyens « raisonnablement susceptibles d'être utilisés » par vous ou par autrui.
Appliquez ce test à chaque canal. Une donnée détenue par vous ou par un destinataire peut-elle relier ce canal à une personne vivante ? Les données de rapprochement habituelles sont un bail, un registre de sous-comptage, un système de réservation de bureau ou de salle, un dossier RH et un numéro de compte. Si oui, le canal produit des données personnelles. Remplacer les noms par des codes tout en conservant la table de correspondance n'y change rien : les données pseudonymisées restent personnelles (considérant 26).
Trois situations sont fréquentes :
- Un logement, le local d'un entrepreneur individuel ou un bureau occupé par une seule personne. Le canal produit des données personnelles. Dans son avis 12/2011 sur les compteurs intelligents, le groupe de travail « Article 29 » arrive à cette conclusion parce que l'identifiant du compteur est lié au titulaire du compte.
- Un locataire qui est une société de capitaux. Les données relatives à une personne morale ne sont pas des données personnelles (considérant 14). L'alimentation d'un étage occupé par une entreprise de 400 personnes n'identifie pas un salarié.
- Un sous-circuit couvrant le poste d'une seule personne, par exemple les prises d'un bureau, le radiateur d'un bureau individuel ou une paillasse de laboratoire affectée à une personne. Il s'agit de données relatives à un salarié, même dans des locaux loués à une société.
Fréquence d'échantillonnage et informations révélées
La fréquence d'échantillonnage ne détermine pas si les données sont personnelles. Elle détermine ce qu'elles révèlent d'une personne et pèse donc dans la mise en balance des intérêts, l'analyse d'impact relative à la protection des données (AIPD) et la justification de la minimisation.
Les totaux quotidiens d'un logement indiquent si quelqu'un était présent. Des mesures toutes les demi-heures montrent quand la personne s'est levée, est partie et est rentrée. Avec une mesure par seconde ou plus, les appareils se distinguent par des sauts de puissance : une bouilloire de 2 à 3 kW, une douche électrique de 8 à 10 kW, ou la résistance d'un four qui s'allume et s'éteint. C'est le principe de la désagrégation non intrusive de la consommation (NILM), qui déduit l'usage des appareils d'une mesure unique à l'arrivée électrique.
L'avis 12/2011 recommande deux règles de conception : ne transmettre les mesures qu'à la fréquence nécessaire au système ou au service convenu ; conserver les données dans le réseau domestique sauf nécessité de les envoyer ailleurs. Pour un système de suivi énergétique, cela revient à régler la fréquence d'envoi selon la finalité et à garder sur site les données fines.
Exemple chiffré : un immeuble de bureaux multi-locataires
Un bailleur suit un immeuble de quatre étages. Chaque étage dispose d'un tableau de distribution et d'un ZEM-65 sur son alimentation entrante. Les étages 1 à 3 sont loués à des sociétés de capitaux. Le quatrième comporte six bureaux équipés, chacun sur son propre sous-circuit mesuré, dont trois sont loués à des entrepreneurs individuels. Le but est de détecter le gaspillage de consommation de base et de refacturer l'électricité aux locataires.
Les alimentations des étages 1 à 3 portent des données d'entreprise, pas des données personnelles. Parmi les six sous-circuits du quatrième étage, ceux des trois entrepreneurs individuels portent des données personnelles, tout comme celui de chaque bureau occupé par une seule personne identifiée par le bailleur.
La conception qui en découle :
- Enregistrer tous les canaux dans l'historique local du Gateway, à la fréquence nécessaire à l'analyse de la consommation de base.
- Créer dans Edge un appareil calculé qui additionne les six sous-circuits du quatrième étage. Activer l'exportation du total et désactiver celle des six canaux individuels.
- Envoyer les quatre totaux d'étage à la plateforme énergétique du bailleur par MQTTS.
- Produire une fois par mois, à partir de l'historique local, la refacturation de chaque entrepreneur individuel sous forme d'un total en kWh par période de facturation. C'est la donnée contractuelle nécessaire au bail. Fixer une durée de conservation locale supérieure à cette période, par exemple 45 jours. Avec la durée par défaut de 30 jours, le premier jour d'un mois de 31 jours a expiré avant la refacturation.
Attention à une fuite par soustraction : si vous exportez le total du quatrième étage ainsi que cinq des six sous-circuits, n'importe qui peut calculer le sixième. Il en va de même si un étage ne comporte qu'un seul bureau occupé. Examinez l'ensemble des données exportées, et pas chaque canal isolément.
Responsable du traitement et sous-traitant
Le responsable du traitement détermine les finalités et les moyens du traitement (article 4(7)). Le sous-traitant traite les données pour son compte (article 4(8)). Dans l'exemple, le bailleur est responsable du traitement.
- L'installateur ou gestionnaire immobilier qui met en service le Gateway et exploite le système pour le bailleur est un sous-traitant.
- La plateforme énergétique hébergée qui reçoit les données exportées est un sous-traitant. Elle doit être liée par un accord de sous-traitance conforme à l'article 28.
- Une entreprise de services énergétiques ou un agrégateur qui utilise les données pour ses propres finalités, par exemple ses propres transactions de flexibilité, est responsable du traitement pour cet usage. Il lui faut sa propre base légale.
- Edge fonctionne sur le Gateway, dans le réseau du site. Sauf si vous configurez une destination d'exportation ou une sauvegarde, les mesures ne quittent pas le site et aucun fournisseur ne les traite. Un fournisseur, y compris EpiSensor, qui accède au Gateway pour l'assistance à distance ou héberge un service recevant les données est un sous-traitant pour cette activité. Prévoyez cet accès dans l'accord de sous-traitance.
Base légale
Pour le sous-comptage commercial, la base habituelle est l'intérêt légitime, article 6(1)(f). Documentez une analyse de l'intérêt légitime en trois volets : la finalité (par exemple la récupération des coûts et la réduction de la consommation de base), la nécessité (pourquoi ces données à cette fréquence et pourquoi le total de l'étage ne suffit pas) et la mise en balance avec les attentes raisonnables de la personne. Les autorités publiques ne peuvent pas invoquer l'intérêt légitime pour les traitements accomplis dans l'exercice de leurs missions (article 6(1), dernier alinéa). Elles invoquent la mission d'intérêt public, article 6(1)(e).
Le contrat, article 6(1)(b), couvre le montant de refacturation exigé par un bail. Il ne couvre pas des données plus fines que celles nécessaires au contrat. L'avis 12/2011 le rappelle pour la facturation : une facture trimestrielle ne rend pas nécessaires des mesures continues.
Le consentement convient mal. Il doit être libre et la personne peut le retirer à tout moment (article 7(3)). En cas de retrait, vous devez cesser de traiter ce canal sur cette base. Le considérant 43 et les lignes directrices 05/2020 du CEPD indiquent qu'un consentement est rarement valable en présence d'un déséquilibre manifeste des pouvoirs, notamment entre employeur et salarié. Le locataire contraint d'accepter une clause de surveillance pour obtenir son bail se trouve dans une situation comparable.
L'obligation légale, article 6(1)(c), n'est pas une base générale pour le sous-comptage. L'article 11 de la directive (UE) 2023/1791 relative à l'efficacité énergétique exige un système de management de l'énergie pour les entreprises dont la consommation annuelle moyenne dépasse 85 TJ, et un audit énergétique au-delà de 10 TJ. Cette obligation concerne la consommation de l'entreprise. Elle n'impose pas de données relatives aux occupants individuellement et ne justifie donc pas leur traitement à ce niveau.
Surveillance des salariés et AIPD
Les capteurs couvrant un poste de travail, un bureau individuel ou un équipement affecté à une personne surveillent les salariés. L'article 88 permet aux États membres de prévoir des règles plus précises sur les données dans l'emploi ; dans plusieurs pays, les représentants du personnel interviennent avant l'introduction de dispositifs techniques de surveillance. Vérifiez le droit national avant de mettre ce type de canal en service.
L'article 35 exige une AIPD lorsque le traitement est susceptible d'engendrer un risque élevé. Les lignes directrices WP 248 recensent neuf critères et indiquent qu'un traitement répondant à deux d'entre eux nécessite généralement une AIPD. Le suivi énergétique par occupant en réunit souvent trois : surveillance systématique, personnes concernées vulnérables (les salariés sont cités en raison du déséquilibre des pouvoirs) et croisement d'ensembles de données (mesures rapprochées d'un bail ou d'un dossier RH). Réalisez l'AIPD avant l'installation. Il coûte bien moins cher de retirer un sous-circuit du projet que d'un système déjà exploité.
Minimisation des données sur le Gateway
L'article 25 exige la protection des données dès la conception et par défaut. Son paragraphe 2 applique le « par défaut » à quatre aspects : quantité de données collectées, étendue du traitement, durée de conservation et accessibilité. Les lignes directrices 4/2019 du CEPD expliquent leur mise en œuvre. Sur un Gateway EpiSensor, il s'agit de réglages Edge concrets, pas seulement de principes inscrits dans une politique.
- Fréquence d'envoi. Réglez la fréquence de chaque appareil selon sa finalité. Une analyse de consommation de base à l'arrivée d'un étage fonctionne avec des intervalles de 1 à 5 minutes. Ne recueillez pas une mesure par seconde sur le circuit d'un occupant si la finalité ne l'exige pas.
- Historique local. Dans Settings > Data, choisissez les mesures qu'Edge enregistre. Une mesure non enregistrée ne pourra pas être exposée plus tard.
- Choix des exportations. L'exportation se règle séparément pour chaque capteur. Edge filtre les mesures dont l'exportation est désactivée avant qu'elles n'atteignent une destination externe.
- Agrégation locale. Les appareils calculés additionnent les canaux sur le Gateway. Exportez le total et gardez les données d'entrée sur site.
- Identifiants. L'exportation JSON native d'Edge identifie chaque point par l'identifiant du Gateway, le numéro de série de l'appareil et l'identifiant d'exportation. Elle ne contient aucun nom de locataire, sauf si vous en avez mis un dans le nom de l'appareil ou l'identifiant d'exportation. N'en mettez dans aucun des deux et conservez la correspondance entre numéro de série, canal et local dans un registre à accès contrôlé.
- Accès. Donnez à chacun un compte Edge nominatif avec le rôle minimal, par exemple Viewer pour une équipe de maintenance qui consulte les tableaux de bord.
- Transport. Envoyez les données exportées par MQTTS ou HTTPS avec validation des certificats. Le guide MQTT sur TLS traite de l'identité du courtier et des droits d'accès aux sujets MQTT.
Conservation et effacement
L'article 5(1)(e) impose de ne pas conserver les données identifiables plus longtemps que la finalité ne l'exige. Déduisez la durée de cette finalité et consignez la raison. Par exemple, conservez les montants de refacturation mensuelle aussi longtemps que le bail le prévoit pour contester une facture. Gardez les mesures périodiques utilisées pour la M&V pendant les périodes de référence et de suivi fixées dans le plan M&V. Ne choisissez pas une durée ronde pour la justifier après coup.
Edge conserve par défaut 30 jours d'historique local. Un administrateur peut modifier cette durée par une commande de configuration ; le changement prend effet après un redémarrage complet d'Edge. Lorsque vous réduisez la durée, Edge fait expirer l'historique plus ancien. Il est irrécupérable.
Trois copies échappent à cette durée de conservation ; chacune est une source d'erreur fréquente :
- File d'attente des nouvelles tentatives. Lorsqu'une destination est indisponible, Edge met les données exportées en file d'attente pour les renvoyer. Les éléments en attente n'ont pas de limite d'âge. Après une longue panne, la file peut contenir des données plus anciennes que la durée de l'historique local. Surveillez la file et rétablissez la destination.
- Sauvegardes. Une sauvegarde automatique de portée « All Edge data » inclut un instantané de l'historique des mesures. Elle est envoyée au stockage compatible S3 que vous configurez, avec sa propre durée de conservation. Vérifiez l'emplacement du bucket et la durée de conservation de ses objets.
- Plateformes en aval. La plateforme destinataire fixe sa propre durée de conservation. Inscrivez-la dans l'accord de sous-traitance.
Pour une demande d'effacement (article 17), la méthode pratique sur une série chronologique consiste à supprimer ensemble le lien d'identification et les données identifiantes. Retirez l'entrée du canal du registre de correspondance. Supprimez son historique dans chacun des stockages ci-dessus, ou laissez-le expirer. Les agrégats calculés auparavant, comme le total d'un étage, peuvent rester s'ils n'identifient pas la personne sans les données d'entrée supprimées. Les exceptions de l'article 17(3), par exemple la conservation liée à une action en justice sur une refacturation contestée, peuvent justifier la conservation de certaines données précises.
Droits des personnes concernées
Répondez à une demande dans un délai d'un mois. Vous pouvez le prolonger de deux mois supplémentaires pour des demandes complexes ou nombreuses (article 12(3)). Les droits applicables dépendent de la base légale :
- Accès (article 15). S'applique dans tous les cas. Exportez l'historique du canal et les données de refacturation du local de la personne.
- Portabilité (article 20). S'applique uniquement lorsque le traitement est automatisé et fondé sur le consentement ou un contrat. Elle ne s'applique pas à l'intérêt légitime.
- Opposition (article 21). S'applique à l'intérêt légitime et à la mission d'intérêt public. Vous devez cesser le traitement sauf à démontrer des motifs légitimes impérieux. Pour la prospection directe, le droit est absolu.
Accords de sous-traitance et notification des violations
L'article 28(3) énumère le contenu d'un accord de sous-traitance : objet, durée, nature et finalité du traitement, types de données et catégories de personnes concernées, instructions documentées, confidentialité, mesures de sécurité, conditions applicables aux sous-traitants ultérieurs, assistance pour les demandes d'exercice des droits et les violations, suppression ou restitution des données en fin de contrat et droit d'audit.
La notification d'une violation comporte deux délais distincts. Le sous-traitant doit avertir le responsable du traitement dans les meilleurs délais après en avoir pris connaissance (article 33(2)). Fixez un délai contractuel, par exemple 24 ou 48 heures. Le responsable doit notifier l'autorité de contrôle dans les 72 heures suivant la prise de connaissance, sauf si la violation est peu susceptible d'engendrer un risque pour les personnes (article 33(1)).
Transferts hors de l'EEE
Il y a transfert de données personnelles lorsqu'elles sont envoyées à un destinataire hors de l'Espace économique européen (EEE). Cela inclut une plateforme cloud, un bucket de sauvegarde et une équipe d'assistance à distance. Le RGPD autorise les transferts sur la base d'une décision d'adéquation (article 45) ou de garanties appropriées (article 46).
Pour les destinataires américains, la décision d'adéquation (UE) 2023/1795 relative au cadre UE–États-Unis de protection des données s'applique depuis le 10 juillet 2023, mais uniquement aux organisations certifiées dans ce cadre. Pour les autres destinataires, utilisez les clauses contractuelles types de 2021 avec une analyse d'impact du transfert. Les recommandations 01/2020 du CEPD décrivent les mesures supplémentaires lorsque cette analyse révèle une lacune. Le moyen architectural le plus simple est de garder les données fines sur le Gateway et de n'exporter que les totaux par étage. Ces totaux ne sont pas des données personnelles seulement si aucun individu ne reste identifiable par des moyens raisonnablement susceptibles d'être utilisés, y compris à partir d'autres canaux exportés, d'un étage occupé par une seule personne ou de registres de correspondance. Vérifiez l'ensemble des exportations, comme dans l'exemple ci-dessus, avant de considérer les totaux comme anonymes.
Avant la mise en service
- Recensez tous les canaux desservant le circuit, la pièce ou le local d'une seule personne. Conservez cette liste avec le registre de correspondance.
- Consignez la base légale et l'analyse de l'intérêt légitime pour ces canaux.
- Réalisez une AIPD si le système répond à au moins deux critères du WP 248.
- Réglez la fréquence d'envoi, l'historique local et le choix d'exportation de chaque canal. Vérifiez l'ensemble exporté pour déceler les fuites par soustraction.
- Documentez la conservation de l'historique local, de la file d'attente, des sauvegardes et de chaque plateforme en aval.
- Signez un accord conforme à l'article 28 avec chaque sous-traitant, y compris pour l'assistance à distance.
- Confirmez l'emplacement de chaque destination et bucket de sauvegarde, ainsi que le mécanisme de transfert de chacun hors de l'EEE.