Ce que dit la jurisprudence européenne
La Cour de justice de l'Union européenne a tranché dès 2016 : une adresse IP, même dynamique, constitue une donnée à caractère personnel dès lors qu'un tiers dispose des moyens légaux de la relier à une personne identifiable — typiquement, le fournisseur d'accès qui sait à quel abonné elle était attribuée à un instant donné. Peu importe que le site qui la collecte ne connaisse pas lui-même cette identité : le critère retenu est la possibilité raisonnable d'identification, pas la certitude immédiate.
Ce que ça implique concrètement pour un site
Un site qui journalise les adresses IP de ses visiteurs — pour la sécurité, les statistiques ou le débogage — traite donc des données personnelles, avec toutes les obligations RGPD que cela entraîne : base légale, durée de conservation limitée, information des utilisateurs, et sécurisation des journaux. C'est pour cette raison que la CNIL recommande une conservation courte des logs bruts, souvent limitée à quelques mois, au-delà d'une éventuelle anonymisation partielle.
La nuance entre collecte technique et profilage
Toutes les collectes d'IP ne se valent pas aux yeux du RGPD. Une IP conservée brièvement dans un journal serveur pour assurer la sécurité d'un service relève d'un intérêt légitime généralement admis sans consentement préalable. En revanche, croiser cette IP avec d'autres identifiants pour construire un profil publicitaire ou suivre un individu dans le temps change de catégorie et exige, la plupart du temps, un consentement explicite.