Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Guides
  4. Guide Pratique de l'Analyse d'Impact (AIPD / DPIA)
Cours Guides Blog Fiches Actualités
Guide Opérationnel Gouvernance & Risques Méthode 12 Blocs

Guide Pratique de l'Analyse d'Impact (AIPD / DPIA)

L'Analyse d'Impact relative à la Protection des Données (AIPD ou DPIA) constitue la clé de voûte de l'accountability pour tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques. Ce guide opérationnel détaille la méthodologie étape par étape, la grille des 9 critères du CEPD et la gestion des risques résiduels.

⚡ 1. Synthèse Opérationnelle & Points Clés

L'AIPD (Art. 35) est obligatoire avant la mise en œuvre de tout traitement présentant un risque élevé. La présence d'au moins 2 critères parmi les 9 critères du CEPD (WP248) déclenche une obligation quasi-systématique. Elle comprend une description systématique, l'évaluation de la nécessité et de la proportionnalité, l'appréciation des risques (gravité x vraisemblance) et les mesures de mitigation. Si le risque résiduel demeure élevé, la consultation préalable de l'autorité (Art. 36) est requise.

⚖️ 2. Cadre Juridique & Textes Applicables

Les dispositions normatives régissant cette thématique au niveau de l'Union européenne :

  • Article 35(1) RGPD : Obligation d'effectuer une AIPD lorsqu'un type de traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques.
  • Article 35(3) RGPD : Cas obligatoires explicites : évaluation systématique et approfondie d'aspects personnels (profilage), traitement à grande échelle de données sensibles (Art. 9/10), surveillance systématique à grande échelle d'une zone accessible au public.
  • Article 35(4) & (5) RGPD : Listes nationales de traitements soumis obligatoirement à AIPD (listes positives) et listes d'exonération adoptées par l'APD/CNIL.
  • Article 36 RGPD : Consultation préalable obligatoire de l'autorité de contrôle lorsque l'AIPD démontre que le traitement présenterait un risque résiduel élevé si le responsable ne prenait pas de mesures pour l'atténuer.
  • Considérants 84, 89, 90 à 93 : Modalités d'évaluation des risques, responsabilité du RT et implication obligatoire des sous-traitants et du DPO.

🧭 3. Matrice de Décision & Arbre Logique

Logique d'arbitrage pas-à-pas pour qualifier vos obligations et orienter votre stratégie :

1. Qualification du traitement

Le traitement relève-t-il expressément de l'Art. 35(3) ou de la liste nationale positive de l'autorité (ex: APD décision n° 01/2019) ? Si OUI -> AIPD obligatoire.

2. Grille des 9 critères WP248

Évaluation des critères : score/profilage, décision automatisée, surveillance systématique, données sensibles, grande échelle, croisement de données, personnes vulnérables, usage innovant, exclusion d'un droit.

3. Règle des 2 critères

Si 2 critères ou plus sont cochés -> Forte présomption de risque élevé -> Réalisation de l'AIPD obligatoire. (Exception : un seul critère peut suffire si l'impact est massif).

4. Évaluation du risque résiduel

Après mesures de mitigation : le risque résiduel est-il acceptable ? Si OUI -> Validation DPO et lancement. Si NON (risque résiduel élevé) -> Consultation préalable Art. 36.

🏢 4. Cas Pratiques & Scénarios d'École (AIPD)

Scénarios pédagogiques hypothétiques illustrant l'évaluation du seuil de risque élevé et la grille WP248 :

📌 Déploiement d'un outil de télémétrie et scoring RH en entreprise

Contexte : [Scénario pédagogique] Une entreprise de 350 salariés installe un logiciel d'analyse d'activité des postes de travail avec surveillance de la productivité.

Analyse & Résolution : Critères WP248 déclenchés : surveillance systématique, personnes vulnérables (salariés dans un lien de subordination), profilage. Obligation stricte d'AIPD. L'AIPD a conduit à supprimer l'enregistrement continu des frappes clavier et à limiter les métriques à des agrégats hebdomadaires.

📌 Plateforme SaaS d'e-santé avec téléconsultation

Contexte : [Scénario pédagogique] Start-up déployant un service de dossier médical partagé et prise de rendez-vous avec téléconsultation vidéo.

Analyse & Résolution : Critères WP248 déclenchés : données de santé (Art. 9), personnes vulnérables (patients), usage de technologies innovantes. L'AIPD a imposé un chiffrement de bout en bout et un hébergement HDS certifié.

📌 Système de vidéosurveillance intelligente dans un centre commercial

Contexte : [Scénario pédagogique] Installation de caméras avec analyse de flux piétons et reconnaissance d'émotions.

Analyse & Résolution : Surveillance systématique à grande échelle d'un lieu public + usage d'algorithmes biométriques/IA. Risque résiduel très élevé nécessitant la désactivation de la reconnaissance faciale.

⚠️ 5. Pièges Fréquents & Mauvaises Pratiques Sanctionnées

Les erreurs d'interprétation récurrentes constatées lors des contrôles des autorités de protection :

Pratique à Risque Bonne Pratique Conforme
❌ Confondre AIPD et simple grille de conformité ✔️ L'AIPD n'est pas une simple checklist juridique : elle exige une analyse de sécurité technique formalisée (menaces, impacts, probabilités, mesures concrètes).
❌ Réaliser l'AIPD après la mise en production ✔️ L'Art. 35(1) impose que l'AIPD soit effectuée préalablement à la mise en œuvre du traitement (Privacy by Design Art. 25).
❌ Omettre de consulter le DPO et les personnes concernées ✔️ L'avis du DPO est obligatoire (Art. 35.2). Le recueil de l'avis des personnes ou de leurs représentants (Art. 35.9) doit être documenté ou son omission expressément justifiée.
❌ Considérer l'AIPD comme un document figé ✔️ L'Art. 35(11) impose de réexaminer l'AIPD lorsque le risque constitué par le traitement évolue (modification technique, nouvelle finalité, incident de sécurité). Il est recommandé d'intégrer une revue périodique adaptée au cycle de vie des projets de l'organisme.

📋 6. Modèle Documentaire & Checklist d'Audit Opérationnelle

Points de contrôle impératifs à vérifier dans le dossier d'Accountability de votre organisme :

  • ☑ Description détaillée du cycle de vie des données (collecte, stockage, flux, destinataires, purge)
  • ☑ Évaluation de la proportionnalité et de la nécessité (adéquation des bases légales Art. 6/9, durées de conservation, minimisation)
  • ☑ Identification des événements redoutés : accès illégitime (confidentialité), modification non désirée (intégrité), disparition de données (disponibilité)
  • ☑ Évaluation de la gravité (faible, moyen, grave, critique) et de la vraisemblance (improbable, possible, probable, quasi-certain)
  • ☑ Formalisation des mesures techniques et organisationnelles de mitigation
  • ☑ Avis écrit et motivé du Délégué à la Protection des Données (DPO)
  • ☑ Décision formelle de validation du Responsable de Traitement (direction générale)

⚖️ 7. Jurisprudence CJUE Associée & Portée Pratique

Arrêt Fondateur : CJUE, 4 mai 2023, C-300/21 (Österreichische Post) : La Cour a jugé que la violation d'une disposition du RGPD (en l'espèce, relative au profilage d'opinions politiques sans base licite) peut ouvrir droit à réparation pour dommage moral au titre de l'Article 82 sans qu'il soit exigé d'atteindre un quelconque « seuil de minimis », pourvu que la personne démontre l'existence d'un préjudice réel subi.

🇪🇺 8. Doctrine CEPD & Pratique de l'APD Belgique / CNIL

Orientations des Autorités de Contrôle : L'APD belge (Décision 01/2019 du 16 janvier 2019) a publié sa liste positive de 14 types de traitements pour lesquels une AIPD est obligatoirement requise, notamment : profilage à grande échelle, surveillance systématique d'employés, données de localisation à grande échelle et données biométriques pour l'identification de personnes vulnérables. La CNIL a adopté une position similaire dans sa délibération n° 2018-327.

🗓️ 9. Plan d'Action Étape par Étape

Feuille de route chronologique de déploiement et de mise en conformité :

J0 - J+7
Cadrage : cartographier le traitement, identifier les parties prenantes (chef de projet, RSSI, DPO) et vérifier les listes obligatoires.
J+8 - J+21
Ateliers d'évaluation : formaliser la description fonctionnelle et évaluer les 9 critères WP248.
J+22 - J+45
Analyse de risques : identifier les menaces, attribuer les scores de gravité/vraisemblance et définir le plan de remédiation.
J+46 - J+60
Arbitrage et validation : rédaction de l'avis du DPO, signature du responsable du traitement et archivage au registre Art. 30.

❓ 10. FAQ Technique & Juridique

Réponses directes aux interrogations les plus fréquentes sur ce sujet :

Qui est responsable de la rédaction de l'AIPD ?

Le Responsable du Traitement (RT) porte la responsabilité juridique de l'AIPD. Le DPO a une mission légale de conseil et de contrôle (Art. 35.2 et 39.1.c), mais ne rédige pas l'AIPD à la place du métier.

Une PME peut-elle être dispensée d'AIPD ?

Non. Le seuil de déclenchement de l'AIPD est lié au risque élevé pour les personnes, non à la taille de l'organisme. Une start-up de 3 salariés traitant des données de santé est soumise à AIPD.

L'utilisation du logiciel PIA de la CNIL est-elle obligatoire ?

Non. La forme de l'AIPD est libre pourvu qu'elle respecte les exigences de l'Art. 35. L'outil open-source de la CNIL ou les modèles de l'APD constituent néanmoins des référentiels recommandés.

🛠️ 11. Outils & Calculateurs Associés

Interagissez directement avec les micro-outils et simulateurs opérationnels de RGPD.click :

⚡ Simulateur & Grille Interactive AIPD (Art. 35)
Accéder à la ressource interactive →
⚡ Fiche de Référence Article 35 RGPD
Accéder à la ressource interactive →
⚡ Lignes Directrices WP248 rev.01 (CEPD)
Accéder à la ressource interactive →

📚 12. Métadonnées & Sources Officielles Contrôlées

⏱️ Temps de lecture : 14 min
📊 Niveau : Avancé
🎯 Audience cible : DPO, Directeurs Juridiques, RSSI, Chefs de Projet Digitaux
🏛️ Juridiction : Union européenne & Belgique (APD)
📅 Dernière révision juridique : 2026-09-06

Sources juridiques de référence :

  • Article 35 RGPD (EUR-Lex) ↗
  • Guidelines WP248 rev.01 du G29/CEPD ↗
  • Décision 01/2019 APD Belgique (Liste AIPD) ↗
Édition Opérationnelle 2026 · RGPD.click © 2026 RGPD.click · Référentiel juridique documentaire indépendant

Base juridique opérationnelle et référentiel documentaire indépendant consacré au RGPD (Règlement UE 2016/679).

Accueil · Cours · Guides · Blog · Index des Ressources · À propos & Méthodologie · Politique de Confidentialité · Mentions Légales