Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. AIPD : Analyse d'Impact relative à la Protection des Données (Art. 35)
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 43/54 Partie V — Obligations & Sanctions professional Vérifié 2026-08-23

AIPD : Analyse d'Impact relative à la Protection des Données (Art. 35)

L'AIPD est obligatoire avant de mettre en œuvre un traitement susceptible d'engendrer un risque élevé pour les droits et libertés. Elle évalue la nécessité, la proportionnalité et les risques du trait

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Art. 35) 🇧🇪 Liste nationale APD Belgique 📘 Lignes directrices WP248 AIPD

L'Analyse d'Impact (AIPD / PIA - Art. 35)

⚡ En 30 secondes

L'AIPD permet de construire et de démontrer la conformité d'un traitement à risque élevé. Le DPO doit être associé à sa réalisation.

Le CEPD (WP248) définit 9 critères (ex: évaluation systématique, données sensibles, traitement à grande échelle, croisement de données, nouvelles technologies). La règle pratique : si 2 critères sont réunis, une AIPD est requise.

Déroulement d'une AIPD

1. Description détaillée du traitement et de ses finalités.
2. Évaluation de la nécessité et de la proportionnalité.
3. Évaluation des risques pour les droits et libertés (impact et probabilité).
4. Détermination des mesures pour atténuer ces risques.

Consultation préalable (Art. 36)

Si, après application des mesures d'atténuation, le risque résiduel demeure élevé (ex: technologie intrusive sans parade technique), le responsable du traitement doit impérativement consulter l'autorité de contrôle avant de lancer le traitement.

⚡ À retenir
  • L'AIPD est requise en cas de risque élevé, notamment selon les 9 critères du CEPD (au moins 2 critères remplis = AIPD recommandée).
  • Elle doit contenir la description, l'évaluation de nécessité, l'analyse des risques et les mesures de sécurité.
  • Si le risque résiduel reste élevé malgré les mesures, une consultation préalable de l'autorité de contrôle compétente (Art. 36) est obligatoire (Art. 36).
⚠️ Attention

Rédiger l'AIPD après le déploiement du projet, ce qui vide l'exercice de sa substance d'analyse préalable.

🛠️ En pratique

Intégrer un questionnaire de triage (PIA screening) au début de chaque projet IT pour déterminer si une AIPD complète est requise.

⚖️ Sources officielles : Art. 35 & 36 RGPD · Considérants 84, 89–93 · Liste APD Belgique · CEPD WP248 ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • L'AIPD est requise en cas de risque élevé, notamment selon les 9 critères du CEPD (au moins 2 critères remplis = AIPD recommandée).
  • Elle doit contenir la description, l'évaluation de nécessité, l'analyse des risques et les mesures de sécurité.
  • Si le risque résiduel reste élevé malgré les mesures, une consultation préalable de l'autorité de contrôle compétente (Art. 36) est obligatoire (Art. 36).

⚠ Écueil fréquent : Rédiger l'AIPD après le déploiement du projet, ce qui vide l'exercice de sa substance d'analyse préalable.

→ Action pratique : Intégrer un questionnaire de triage (PIA screening) au début de chaque projet IT pour déterminer si une AIPD complète est requise.

← Registre des Activités de Traitement (Art. 30) Délégué à la Protection des Données (DPO) (Art. 37-39) →