L’article en bref : L’AIPD (analyse d’impact relative à la protection des données) est une démarche imposée par l’article 35 du RGPD. Elle est obligatoire dès qu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées. La CNIL a fixé neuf critères : si votre traitement en remplit au moins deux, l’AIPD est requise. En cas de manquement, l’amende peut atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial. Dipeeo prend en charge votre AIPD grâce à un DPO externalisé certifié et une plateforme intuitive.

1. Qu’est-ce qu’une AIPD ? Définition claire et enjeux RGPD

L’AIPD désigne l’analyse d’impact relative à la protection des données. C’est une étude menée avant de lancer un traitement de données personnelles, pour en mesurer les conséquences sur la vie privée. La CNIL la définit comme un outil qui aide à construire un traitement conforme au RGPD et respectueux des personnes concernées. C’est donc un moyen de démontrer que vous maîtrisez les risques.

2. Votre entreprise est-elle concernée ? Les critères CNIL qui déclenchent une AIPD

Toutes les entreprises ne sont pas tenues de réaliser une AIPD. L’obligation se déclenche quand le traitement est susceptible d’engendrer un risque élevé. La CNIL a balisé le terrain avec une liste officielle et une grille de neuf critères.

2.1 Le critère de « risque élevé » : ce que la CNIL entend vraiment par là

Le « risque élevé » se mesure à la nature et à la portée du traitement. l‘article 35 nomme trois cas où la loi présume d’avance que le risque est élevé :

  • L’évaluation systématique d’aspects personnels
  • La surveillance systématique à grande échelle d’une zone accessible au public
  • Le traitement à grande échelle de données sensibles ou pénales.

Cette liste n’est pas limitative, ce qui laisse une marge d’interprétation délicate.

2.2 Les traitements qui nécessitent automatiquement une AIPD (liste officielle CNIL)

La CNIL a publié une liste positive de quatorze types d’opérations pour lesquelles l’analyse est obligatoire. Par exemple.

  • La détection des fuites par analyse des courriels sortants
  • La vidéosurveillance des salariés manipulant de l’argent
  • Le traitement de données de santé par un établissement de soins…

Si votre projet y figure, le débat est clos. Cette liste résulte de la délibération n° 2018-327 du 11 octobre 2018. En miroir, une liste négative a été adoptée par la délibération n° 2019-118 du 12 septembre 2019, après consultation du Comité européen de la protection des données.

L’AIPD n’est pas non plus exigée quand le traitement répond à une obligation légale déjà encadrée par un texte ayant fait l’objet d’une analyse.

2.3 Les cas limites : quand la CNIL recommande sans l’imposer

Entre obligation et dispense existe une zone grise. Lorsque le traitement ne figure sur aucune liste, la CNIL renvoie aux neuf critères des lignes directrices du G29, repris par le CEPD. Dès qu’il en remplit au moins deux, l’analyse devient obligatoire. Voici les différentes situations :

  • évaluation ou scoring, y compris le profilage ;
  • décision automatisée à effet juridique ou similaire ;
  • surveillance systématique ;
  • collecte de données sensibles ou hautement personnelles ;
  • collecte de données à large échelle ;
  • croisement de données ;
  • personnes vulnérables (patients, enfants, personnes âgées) ;
  • usage innovant ou nouvelle technologie ;
  • exclusion du bénéfice d’un droit ou d’un contrat.

Même avec un seul critère rempli, la CNIL recommande de réaliser une AIPD par prudence. La démarche facilite votre mise en conformité, quel que soit le risque réel. En cas de doute, l’analyse vous protège.

RGPD DPO EXTERNE

3. Que doit contenir une AIPD conforme ? Les 4 éléments obligatoires selon le RGPD

L’article 35, paragraphe 7, du RGPD fixe le contenu minimal d’une AIPD conforme. Quatre éléments la structurent. Les ignorer revient à produire une analyse inopposable lors d’un contrôle.

Élément obligatoireNatureQuestion clé
Description du traitementTechnique et opérationnelleQue faites-vous, avec quelles données et dans quel but ?
Nécessité et proportionnalitéJuridiqueCe traitement est-il justifié et mesuré ?
Analyse des risquesTechnique (sécurité)Que risquent les personnes, et à quel point ?
Mesures de réductionTechnique et organisationnelleComment ramener le risque à un niveau acceptable ?

3.1 La description détaillée du traitement et de ses finalités

Cette partie doit décrire le traitement de données, ses acteurs, ses flux, les catégories de données, les destinataires, les durées de conservation et les éventuels transferts. Plus la description est précise, plus l’analyse gagne en solidité.

3.2 L’évaluation de la nécessité et de la proportionnalité

Vient une évaluation plus juridique. Le traitement est-il nécessaire à sa finalité ? Les données sont-elles proportionnées ? Cette partie vérifie les principes fondamentaux non négociables : licéité, minimisation, durée limitée, information et droits des personnes concernées.

3.3 L’analyse des risques : gravité et vraisemblance pour les personnes concernées

Le troisième volet, technique, étudie les risques sur la sécurité des données : confidentialité, intégrité et disponibilité. Pour chaque événement redouté, vous identifiez les menaces, puis cotez le risque selon sa gravité et sa vraisemblance.

3.4 Les mesures techniques et organisationnelles de réduction des risques

Enfin, l’AIPD décrit les mesures envisagées : chiffrement, contrôle d’accès, pseudonymisation, sensibilisation, encadrement des sous-traitants. L’objectif est de ramener chaque risque à un niveau acceptable et de le démontrer.

RGPD DPO EXTERNE

4. Comment réaliser une AIPD pas à pas : les étapes décryptées

Cinq étapes structurent une analyse rigoureuse.

4.1. Étape 1 : Décrire le traitement, son contexte et ses acteurs

Vous délimitez le périmètre du traitement : finalités, supports, flux de données. Vous identifiez les acteurs, responsables de traitement, sous-traitants et destinataires. Un contexte mal posé fausse l’analyse entière.

4.2. Étape 2 : Évaluer si le traitement est nécessaire et proportionné

Vous confrontez le traitement aux principes fondamentaux. La base légale est-elle solide ? Les données sont-elles limitées au strict nécessaire ? Les personnes concernées sont-elles informées et leurs droits respectés ?

4.3. Étape 3 : Identifier et coter les risques pour les personnes concernées

C’est le cœur technique. Vous appréciez les risques sur la vie privée liés à la sécurité des données et vérifiez qu’ils sont convenablement traités. Chaque risque est coté en gravité et en vraisemblance, du point de vue des personnes. Cette cotation hiérarchise vos priorités.

4.4. Étape 4 : Définir les mesures pour réduire ces risques

Pour chaque risque, vous déterminez les mesures techniques et organisationnelles adaptées. Si le risque résiduel reste élevé malgré elles, vous devez consulter la CNIL avant tout déploiement.

4.5. Étape 5 : Documenter, valider et planifier la révision de l’AIPD

Enfin, vous formalisez la validation de l’analyse. L’AIPD n’est pas figée : elle se mène avant la mise en œuvre du traitement, puis se révise régulièrement tout au long de son cycle de vie. Toute évolution significative justifie une mise à jour.

Bon à savoir : l’AIPD doit être réalisée avant le lancement du traitement. Menée après l’incident, elle ne joue plus son rôle préventif et n’efface pas le manquement aux yeux de la CNIL.

5. Ce que disent vraiment les textes : interprétation CNIL, CEPD et points de vigilance

Lire les textes ne suffit pas : encore faut-il les articuler. Entre le RGPD, les lignes directrices du CEPD et les listes de la CNIL, les sources s’empilent. Voici qui dit quoi et où se situent les pièges.

5.1. L’article 35 du RGPD et les lignes directrices du CEPD : ce qu’il faut retenir

L’article 35 du règlement général sur la protection des données est le texte fondateur de l’AIPD. Il pose l’obligation, fixe le contenu minimal et organise la consultation préalable de l’autorité en cas de risque résiduel élevé.

Les lignes directrices du CEPD, héritées du G29, précisent la notion de risque élevé et fournissent les neuf critères.

5.2. Comment interpréter la liste des traitements à risque publiée par la CNIL

La liste positive de la CNIL déclenche une présomption de risque élevé, mais se lit avec discernement. Un traitement absent de la liste peut rester soumis à AIPD au titre des neuf critères. Inversement, figurer sur la liste négative ne dispense pas de respecter les autres principes du RGPD. La liste oriente, elle ne remplace pas l’analyse au cas par cas.

5.3. Les 3 erreurs les plus fréquentes lors d’une AIPD (et comment les éviter)

  • La première erreur consiste à minimiser artificiellement le risque pour éviter de consulter la CNIL : une stratégie repérable qui se retourne contre l’entreprise.
  • La deuxième est de réaliser l’AIPD trop tard, traitement déjà en production.
  • La troisième est de produire un document de façade, sans cotation ni mesures concrètes. Lors d’un contrôle, une AIPD absente ou faible devient une circonstance aggravante.

Conseil Dipeeo : ne confondez pas l’AIPD avec d’autres analyses voisines. Avec l’AI Act, un système d’intelligence artificielle à haut risque peut exiger à la fois une AIPD et une analyse d’impact sur les droits fondamentaux.

6. Quel rôle joue le DPO dans la réalisation de l’AIPD ?

Le responsable de traitement reste juridiquement tenu d’assurer la conformité de son traitement, mais il n’agit pas seul. Lorsqu’un délégué à la protection des données (DPO) est désigné, le RGPD prévoit que le responsable lui demande conseil et le charge de vérifier l’exécution de l’AIPD. Le DPO est le pilote méthodologique de l’analyse, sans en endosser la responsabilité finale.

RGPD DPO EXTERNE

À retenir

L’AIPD est l’analyse d’impact relative à la protection des données imposée par l’article 35 du RGPD. Elle devient obligatoire dès qu’un traitement est susceptible d’engendrer un risque élevé :

  • Soit parce qu’il figure sur la liste officielle de la CNIL
  • Soit parce qu’il remplit au moins deux des neuf critères du CEPD.

Une analyse conforme contient quatre éléments : description du traitement, nécessité et proportionnalité, analyse des risques, mesures de réduction. La méthode CNIL se déroule en cinq étapes, à mener avant le déploiement et à réviser régulièrement.

Vous souhaitez réaliser votre AIPD en toute sérénité ? et sécurisez votre conformité de A à Z ?
Échangez avec un expert DPO externalisé → en remplissant le formulaire sur notre site

Questions fréquentes

L’AIPD est-elle obligatoire pour toutes les entreprises ?

Non. Elle ne concerne que les traitements susceptibles d’engendrer un risque élevé pour les droits et libertés des personnes concernées. Un traitement est concerné s’il figure sur la liste officielle de la CNIL ou s’il remplit au moins deux des neuf critères du CEPD.

Combien de temps faut-il pour réaliser une AIPD correctement ?

Il n’existe pas de durée légale. Le délai dépend de la complexité du traitement, du volume de données et de la disponibilité des acteurs internes. Une AIPD simple se boucle en quelques jours, un traitement complexe demande plusieurs semaines.

Faut-il transmettre son AIPD à la CNIL ?

Pas systématiquement. Il n’existe aucune obligation générale de publication ni de transmission. Vous devez toutefois consulter la CNIL lorsque le risque résiduel reste élevé malgré les mesures prises.

Peut-on réaliser une AIPD soi-même sans DPO ?

Juridiquement oui : le responsable de traitement reste libre de sa méthode et peut conduire l’analyse en interne. En pratique, l’exercice est exigeant et une AIPD mal réalisée procure une fausse sécurité et se retourne contre l’entreprise lors d’un contrôle. Il est préférable de se faire accompagner par un professionnel.

Quelles sanctions risque-t-on en l’absence d’AIPD obligatoire ?

Le manquement relève de l’article 83, paragraphe 4, du RGPD. L’amende peut atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Au-delà du montant, l’absence d’AIPD constitue une circonstance aggravante qui alourdit la sanction d’autres manquements, comme l’ont montré plusieurs délibérations récentes de la CNIL.

Dipeeo
Dipeeo