Guide Pratique de l'Analyse d'Impact (AIPD / DPIA)
L'AIPD (Art. 35) est obligatoire avant la mise en œuvre de tout traitement présentant un risque élevé. La présence d'au moins 2 critères parmi les 9 critères du CEPD (WP248) déclenche une obligation quasi-systématique. Elle comprend une description systématique, l'évaluation de la nécessité et de la proportionnalité, l'appréciation des risques (gravité x vraisemblance) et les mesures de mitigation. Si le risque résiduel demeure élevé, la consultation préalable de l'autorité (Art. 36) est requise.
⚖️ 2. Cadre Juridique & Textes Applicables
Les dispositions normatives régissant cette thématique au niveau de l'Union européenne :
- Article 35(1) RGPD : Obligation d'effectuer une AIPD lorsqu'un type de traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques.
- Article 35(3) RGPD : Cas obligatoires explicites : évaluation systématique et approfondie d'aspects personnels (profilage), traitement à grande échelle de données sensibles (Art. 9/10), surveillance systématique à grande échelle d'une zone accessible au public.
- Article 35(4) & (5) RGPD : Listes nationales de traitements soumis obligatoirement à AIPD (listes positives) et listes d'exonération adoptées par l'APD/CNIL.
- Article 36 RGPD : Consultation préalable obligatoire de l'autorité de contrôle lorsque l'AIPD démontre que le traitement présenterait un risque résiduel élevé si le responsable ne prenait pas de mesures pour l'atténuer.
- Considérants 84, 89, 90 à 93 : Modalités d'évaluation des risques, responsabilité du RT et implication obligatoire des sous-traitants et du DPO.
🧭 3. Matrice de Décision & Arbre Logique
Logique d'arbitrage pas-à-pas pour qualifier vos obligations et orienter votre stratégie :
1. Qualification du traitement
Le traitement relève-t-il expressément de l'Art. 35(3) ou de la liste nationale positive de l'autorité (ex: APD décision n° 01/2019) ? Si OUI -> AIPD obligatoire.
2. Grille des 9 critères WP248
Évaluation des critères : score/profilage, décision automatisée, surveillance systématique, données sensibles, grande échelle, croisement de données, personnes vulnérables, usage innovant, exclusion d'un droit.
3. Règle des 2 critères
Si 2 critères ou plus sont cochés -> Forte présomption de risque élevé -> Réalisation de l'AIPD obligatoire. (Exception : un seul critère peut suffire si l'impact est massif).
4. Évaluation du risque résiduel
Après mesures de mitigation : le risque résiduel est-il acceptable ? Si OUI -> Validation DPO et lancement. Si NON (risque résiduel élevé) -> Consultation préalable Art. 36.
🏢 4. Cas Pratiques & Scénarios d'École (AIPD)
Scénarios pédagogiques hypothétiques illustrant l'évaluation du seuil de risque élevé et la grille WP248 :
📌 Déploiement d'un outil de télémétrie et scoring RH en entreprise
Contexte : [Scénario pédagogique] Une entreprise de 350 salariés installe un logiciel d'analyse d'activité des postes de travail avec surveillance de la productivité.
Analyse & Résolution : Critères WP248 déclenchés : surveillance systématique, personnes vulnérables (salariés dans un lien de subordination), profilage. Obligation stricte d'AIPD. L'AIPD a conduit à supprimer l'enregistrement continu des frappes clavier et à limiter les métriques à des agrégats hebdomadaires.
📌 Plateforme SaaS d'e-santé avec téléconsultation
Contexte : [Scénario pédagogique] Start-up déployant un service de dossier médical partagé et prise de rendez-vous avec téléconsultation vidéo.
Analyse & Résolution : Critères WP248 déclenchés : données de santé (Art. 9), personnes vulnérables (patients), usage de technologies innovantes. L'AIPD a imposé un chiffrement de bout en bout et un hébergement HDS certifié.
📌 Système de vidéosurveillance intelligente dans un centre commercial
Contexte : [Scénario pédagogique] Installation de caméras avec analyse de flux piétons et reconnaissance d'émotions.
Analyse & Résolution : Surveillance systématique à grande échelle d'un lieu public + usage d'algorithmes biométriques/IA. Risque résiduel très élevé nécessitant la désactivation de la reconnaissance faciale.
⚠️ 5. Pièges Fréquents & Mauvaises Pratiques Sanctionnées
Les erreurs d'interprétation récurrentes constatées lors des contrôles des autorités de protection :
📋 6. Modèle Documentaire & Checklist d'Audit Opérationnelle
Points de contrôle impératifs à vérifier dans le dossier d'Accountability de votre organisme :
- ☑ Description détaillée du cycle de vie des données (collecte, stockage, flux, destinataires, purge)
- ☑ Évaluation de la proportionnalité et de la nécessité (adéquation des bases légales Art. 6/9, durées de conservation, minimisation)
- ☑ Identification des événements redoutés : accès illégitime (confidentialité), modification non désirée (intégrité), disparition de données (disponibilité)
- ☑ Évaluation de la gravité (faible, moyen, grave, critique) et de la vraisemblance (improbable, possible, probable, quasi-certain)
- ☑ Formalisation des mesures techniques et organisationnelles de mitigation
- ☑ Avis écrit et motivé du Délégué à la Protection des Données (DPO)
- ☑ Décision formelle de validation du Responsable de Traitement (direction générale)
⚖️ 7. Jurisprudence CJUE Associée & Portée Pratique
🇪🇺 8. Doctrine CEPD & Pratique de l'APD Belgique / CNIL
🗓️ 9. Plan d'Action Étape par Étape
Feuille de route chronologique de déploiement et de mise en conformité :
❓ 10. FAQ Technique & Juridique
Réponses directes aux interrogations les plus fréquentes sur ce sujet :
Qui est responsable de la rédaction de l'AIPD ?
Le Responsable du Traitement (RT) porte la responsabilité juridique de l'AIPD. Le DPO a une mission légale de conseil et de contrôle (Art. 35.2 et 39.1.c), mais ne rédige pas l'AIPD à la place du métier.
Une PME peut-elle être dispensée d'AIPD ?
Non. Le seuil de déclenchement de l'AIPD est lié au risque élevé pour les personnes, non à la taille de l'organisme. Une start-up de 3 salariés traitant des données de santé est soumise à AIPD.
L'utilisation du logiciel PIA de la CNIL est-elle obligatoire ?
Non. La forme de l'AIPD est libre pourvu qu'elle respecte les exigences de l'Art. 35. L'outil open-source de la CNIL ou les modèles de l'APD constituent néanmoins des référentiels recommandés.
🛠️ 11. Outils & Calculateurs Associés
Interagissez directement avec les micro-outils et simulateurs opérationnels de RGPD.click :