AIPD : Analyse d'Impact relative à la Protection des Données (Art. 35)
L'Analyse d'Impact (AIPD / PIA - Art. 35)
L'AIPD permet de construire et de démontrer la conformité d'un traitement à risque élevé. Le DPO doit être associé à sa réalisation.
Le CEPD (WP248) définit 9 critères (ex: évaluation systématique, données sensibles, traitement à grande échelle, croisement de données, nouvelles technologies). La règle pratique : si 2 critères sont réunis, une AIPD est requise.
Déroulement d'une AIPD
1. Description détaillée du traitement et de ses finalités.
2. Évaluation de la nécessité et de la proportionnalité.
3. Évaluation des risques pour les droits et libertés (impact et probabilité).
4. Détermination des mesures pour atténuer ces risques.
Consultation préalable (Art. 36)
Si, après application des mesures d'atténuation, le risque résiduel demeure élevé (ex: technologie intrusive sans parade technique), le responsable du traitement doit impérativement consulter l'autorité de contrôle avant de lancer le traitement.