Article 35 RGPD : Critères et Méthodologie de l'AIPD (DPIA)
L'Article 35 du RGPD et les Lignes Directrices WP248 rendent obligatoire l'Analyse d'Impact relative à la Protection des Données (AIPD) dès lors qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes.
1. Le Cadre Légal de l'AIPD / DPIA (Art. 35)
Une Analyse d'Impact relative à la Protection des Données (AIPD) est obligatoire dès lors qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques (Art. 35.1), compte tenu de sa nature, de sa portée, de son contexte et de ses finalités.
L'Article 35(3) établit trois catégories de traitements pour lesquels l'AIPD est systématiquement obligatoire de plein droit :
- a) Évaluation systématique et approfondie d'aspects personnels (Art. 35.3.a) : Profilage et décisions automatisées produisant des effets juridiques ou affectant de manière significative la personne.
- b) Traitement à grande échelle de données sensibles ou pénales (Art. 35.3.b) : Données de santé, biométriques, génétiques (Art. 9) ou condamnations et infractions pénales (Art. 10).
- c) Surveillance systématique à grande échelle d'une zone accessible au public (Art. 35.3.c) : Vidéosurveillance d'envergure, dispositifs connectés dans l'espace public.
2. Les 9 Critères du CEPD/WP29 & Doctrine de Risque Élevé
Les lignes directrices européennes WP248 rev.01 (validées par le CEPD) précisent l'évaluation du risque élevé à travers 9 critères opérationnels :
- 1. Évaluation ou scoring (profilage, prédiction comportementale)
- 2. Prise de décision automatisée avec effet juridique
- 3. Surveillance systématique des personnes
- 4. Données sensibles ou à caractère hautement personnel
- 5. Données traitées à grande échelle
- 6. Croisement ou combinaison d'ensembles de données
- 7. Données concernant des personnes vulnérables (enfants, salariés, patients)
- 8. Utilisation innovante ou application de nouvelles technologies (IA, biométrie)
- 9. Traitement empêchant les personnes d'exercer un droit ou d'utiliser un service
En règle générale, la réunion de deux critères indique qu'une AIPD est nécessaire. Toutefois, il ne s'agit pas d'une règle arithmétique rigide : dans certains contextes à fort impact, la présence d'un seul critère peut suffire à caractériser un risque élevé imposant l'AIPD. Si le risque résiduel demeure élevé après mesures de protection, le responsable doit consulter l'autorité de contrôle préalablement au traitement (Art. 36).
Sources Officielles Vérifiées
Règlement général sur la protection des données — Texte de référence européen
Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →AIPD / DPIA (Art. 35), 9 critères de risque élevé, forte présomption dès 2 critères (ou 1 critère à fort impact)
Consulter la source officielle →Micro-Outils Opérationnels Associés
Vérifiez si votre projet relève des cas obligatoires de plein droit ou de la grille des 9 critères de risque élevé du CEPD.
Voir aussi dans le Référentiel
Analyse juridique de l'Article 6 du RGPD : les six bases légales alternatives de licéité, le consentement libre et le te...
Analyse des Guidelines 03/2026 du CEPD (Projet Version 1.0 en consultation jusqu'au 30 oct. 2026) : licéité du scraping ...