Analyse d'impact (AIPD / PIA)
L'analyse d'impact (AIPD), expliquée simplement
Certains traitements de données imposent une analyse d'impact avant d'être lancés. Comprenez ce qu'est une AIPD, quand elle est obligatoire et comment la mener selon la méthode de la CNIL. Puis vérifiez gratuitement si vous êtes concerné.
La notion
Qu'est-ce qu'une AIPD ?
L'analyse d'impact relative à la protection des données (AIPD, ou PIA / DPIA en anglais) est une étude prévue par l'article 35 du RGPD. Elle poursuit deux objectifs indissociables :
- Construire un traitement respectueux de la vie privée dès sa conception.
- Démontrer la conformité du traitement, preuve à l'appui, en cas de contrôle de la CNIL.
La méthode publiée par la CNIL s'appuie sur la démarche d'analyse de risques EBIOS de l'ANSSI et sur les lignes directrices européennes. Ce n'est pas une formalité : c'est un outil de pilotage qui se réexamine dans le temps.
Les deux volets d'une AIPD
Principes et droits fondamentaux
Finalité, base légale, minimisation, durées, information et droits des personnes. Ces exigences sont non négociables : elles sont fixées par la loi.
Gestion des risques
L'appréciation des risques sur la vie privée et les mesures pour les ramener à un niveau acceptable. Ce volet s'adapte à chaque contexte.
L'obligation
Quand une AIPD est-elle obligatoire ?
Une AIPD est requise dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Concrètement, deux cas la rendent obligatoire.
Votre traitement figure sur la liste CNIL
La CNIL publie une liste de types de traitements pour lesquels une AIPD est systématiquement exigée (données de santé à grande échelle, profilage, surveillance, etc.). Une liste inverse recense ceux qui en sont dispensés.
Votre traitement remplit 2 critères sur 9
Au niveau européen, neuf critères caractérisent un risque élevé. Dès que votre traitement en réunit au moins deux, une AIPD est en principe nécessaire.
Les 9 critères de risque élevé
Évaluation ou notation
Profilage, scoring, prédiction de comportement, de situation financière, de santé, de préférences.
Décision automatisée
Décision produisant un effet juridique ou vous affectant de manière significative (octroi d'un crédit, tri de candidatures).
Surveillance systématique
Observation, suivi ou contrôle des personnes, y compris dans l'espace public (vidéosurveillance, géolocalisation).
Données sensibles
Données de santé, biométriques, opinions, ou données très personnelles (localisation, communications, situation financière).
Grande échelle
Traitement d'un volume important de données ou concernant un grand nombre de personnes.
Croisement de données
Rapprochement ou combinaison de jeux de données issus de traitements aux finalités différentes.
Personnes vulnérables
Mineurs, patients, salariés, personnes âgées : tout public en situation de déséquilibre avec le responsable.
Usage innovant
Recours à une technologie nouvelle (IA, IoT, reconnaissance faciale) dont les risques sont encore mal connus.
Obstacle à un droit
Traitement qui empêche les personnes d'exercer un droit ou de bénéficier d'un service ou d'un contrat.
Un doute sur votre situation ? Faites vérifier gratuitement si vous êtes concerné.
La méthode CNIL
Comment mener une AIPD, en 4 étapes
La CNIL propose une démarche claire et itérative. On l'améliore par passages successifs jusqu'à obtenir un niveau de risque acceptable.
Étudier le contexte
Décrire le traitement, ses finalités, ses enjeux, les données concernées, les destinataires, les durées de conservation, ainsi que les supports (matériels, logiciels, réseaux) tout au long du cycle de vie de la donnée.
Étudier les principes fondamentaux
Vérifier la proportionnalité et la nécessité (finalité, base légale, minimisation, exactitude, durées) et les mesures qui protègent les droits des personnes (information, consentement, exercice des droits, sous-traitance, transferts).
Étudier les risques
Recenser les mesures de sécurité existantes ou prévues, puis apprécier les risques sur la vie privée : pour chaque événement redouté, estimer sa gravité et sa vraisemblance, et décider s'il est acceptable.
Valider
Formaliser le plan d'action, statuer sur l'acceptabilité des risques et faire valider l'AIPD par le responsable de traitement, après avis du DPO. En cas de risque résiduel élevé, consulter la CNIL avant de démarrer.
Zoom sur l'étape 3
Comprendre le risque sur la vie privée
Un risque se mesure en croisant deux dimensions. L'AIPD les estime pour chaque scénario, afin de décider quelles mesures de sécurité renforcer.
Gravité
L'ampleur du préjudice pour les personnes si le risque survient. Que craint-on qu'il leur arrive ?
Vraisemblance
La possibilité que le risque se réalise, compte tenu des vulnérabilités et des sources de risque. Comment cela pourrait-il arriver ?
Gravité × Vraisemblance = niveau de risque
Les 3 événements redoutés
Accès illégitime aux données
Des données sont consultées par des personnes non autorisées : atteinte à la confidentialité.
Modification non désirée
Des données sont altérées ou changées à tort : atteinte à l'intégrité.
Disparition de données
Des données ne sont plus disponibles ou sont perdues : atteinte à la disponibilité.
Comment nous aidons
Vous pensez devoir réaliser une AIPD ?
Ne partez pas d'une page blanche. Un DPO de DPO France vous accompagne à chaque étape, avec l'appui de la plateforme DPO Suite qui guide l'analyse d'impact selon la méthode de la CNIL.
- Qualifier votre obligation : un diagnostic gratuit sous 48h pour savoir si vous êtes réellement soumis à une AIPD.
- Mener l'analyse : contexte, principes, risques, plan d'action, avec la méthode et les modèles de la CNIL.
- Documenter et défendre : une AIPD formalisée, réexaminée dans le temps et présentable à la CNIL.
Le diagnostic pour savoir si vous devez faire une AIPD est offert. La réalisation de l'AIPD elle-même est un accompagnement d'expertise, chiffré clairement et sans engagement.
AIPD : questions fréquentes
Qu'est-ce qu'une AIPD ?
L'analyse d'impact relative à la protection des données (AIPD, ou PIA en anglais) est une étude prévue par l'article 35 du RGPD. Elle sert à construire un traitement respectueux de la vie privée et à démontrer sa conformité. Elle repose sur deux volets : le respect des principes et droits fondamentaux (non négociables) et la gestion des risques sur la vie privée des personnes.
Quand une AIPD est-elle obligatoire ?
Dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. En pratique, elle est requise si votre traitement figure sur la liste publiée par la CNIL, ou s'il remplit au moins deux des neuf critères définis au niveau européen (évaluation, décision automatisée, surveillance, données sensibles, grande échelle, croisement, personnes vulnérables, usage innovant, obstacle à un droit).
Une AIPD est-elle payante chez DPO France ?
Nous ne promettons pas une AIPD complète gratuite : une analyse d'impact rigoureuse représente un vrai travail d'expertise. En revanche, nous vous offrons un diagnostic gratuit sous 48h pour déterminer si vous êtes réellement soumis à l'obligation, puis nous vous accompagnons dans sa réalisation, à un tarif clair et sans engagement.
Qui doit réaliser l'AIPD ?
L'AIPD est de la responsabilité du responsable de traitement. Il la mène avec l'appui de ses équipes métier et techniques, et recueille l'avis du délégué à la protection des données (DPO), dont il documente la position. C'est exactement le rôle qu'un DPO de DPO France assure à vos côtés.
Faut-il refaire l'AIPD dans le temps ?
Oui. L'AIPD n'est pas un document figé : elle s'inscrit dans une démarche d'amélioration continue. Elle doit être réexaminée régulièrement (la CNIL recommande au moins tous les trois ans) et à chaque évolution significative du traitement, des risques ou du contexte.
Que se passe-t-il si le risque reste élevé ?
Si, malgré les mesures prévues, un risque résiduel demeure élevé, le RGPD impose de consulter la CNIL avant de mettre en œuvre le traitement (article 36). Nous vous aidons à préparer ce dossier de consultation.
Un système d'intelligence artificielle impose-t-il une AIPD ?
Souvent, oui. Un système d'IA qui traite des données personnelles réunit fréquemment plusieurs critères de risque élevé (usage innovant, évaluation ou profilage, grande échelle). Une AIPD est alors nécessaire, en articulation avec les obligations du règlement IA. Nous traitons ce sujet en détail sur notre page dédiée à l'IA Act.
Un doute sur une analyse d'impact ?
Parlez à un DPO de DPO France. On vérifie ensemble si votre traitement impose une AIPD, et on vous accompagne pour la mener.
