RGPD AIPD : un modèle d’analyse d’impact qu’une PME peut remplir
RGPD AIPD : un modèle d’analyse d’impact qu’une PME peut remplir
Une AIPD est le document qui vous force à réfléchir à une opération de traitement à haut risque avant de l’activer, non après qu’une personne se plaigne. Sous le RGPD article 35 elle est obligatoire pour un ensemble défini de traitements — et la liste des déclencheurs est plus large que la plupart des PME ne le supposent. La sauter pour une opération qui en avait besoin rend l’opération non conforme, quelle que soit la qualité d’exécution.
Une Analyse d’Impact relative à la Protection des Données (AIPD) est une évaluation structurée de l’impact d’une opération de traitement envisagée sur la protection des données personnelles, effectuée avant le début du traitement. Là où le registre article 30 enregistre ce que vous traitez, l’AIPD évalue si une activité à haut risque spécifique est nécessaire, proportionnée et adéquatement protégée. C’est l’analogue RGPD d’une analyse de risque sécurité — plus étroit en périmètre (impact données personnelles seulement) et requis à un seuil de déclenchement défini.
Les éléments de contenu requis ci-dessous reflètent le texte public du RGPD article 35 (en particulier article 35(7)) et le résumé du canon des déclencheurs. Confirmez contre le texte officiel EUR-Lex et les lignes directrices AIPD du G29 / CEPDP avant de vous appuyer sur un point précis opérationnellement.
Quand une AIPD est requise
L’article 35 mandate une AIPD lorsqu’un traitement est susceptible d’engendrer un haut risque pour les droits et libertés des personnes, en particulier lors de l’utilisation de nouvelles technologies. Le canon nomme les cas déclencheurs explicitement :
- **Profilage systématique et étendu** avec effets significatifs sur la personne.
- **Traitement à grande échelle de catégories particulières de données** (article 9) ou de données relatives aux condamnations et infractions pénales (article 10).
- **Surveillance systématique de lieux accessibles au public** à grande échelle.
- La liste publiée par l’autorité de contrôle nationale des opérations de traitement nécessitant une AIPD — vérifiez la liste de votre DPA locale.
- Les exemples travaillés du canon : **géolocalisation des employés**, **traitement de l’appartenance syndicale des employés**, et généralement l’introduction de nouvelles technologies ou logiciels traitant les données personnelles des employés.
Le seuil « haut risque » est plus bas qu’il ne se lit. Une PME qui fait du profilage client pour la prédiction d’attrition, qui déploie un modèle d’IA sur des données clients (voir RGPD et données d’entraînement IA), qui introduit une surveillance des employés, ou qui traite des données adjacentes à la santé franchit probablement la ligne. Le défaut est de mener l’AIPD ; le coût d’une AIPD inutile est quelques heures, le coût d’une AIPD manquante est une opération non conforme.
L’exemption de documentation article 30(5) ne s’applique pas à l’AIPD — une petite organisation traitant des données à haut risque en a quand même besoin.
Ce qu’une AIPD doit contenir (article 35(7))
Le règlement spécifie le contenu requis. Une AIPD conforme comprend :
1. Une description systématique des opérations de traitement envisagées et du périmètre du traitement — quelles données, de qui, où, comment, les flux. 2. Une évaluation de la nécessité et de la proportionnalité du traitement eu égard aux finalités — pourquoi ce traitement, pourquoi tant de données, pourquoi cette conservation, si une approche moins intrusive atteint la finalité. 3. Une évaluation des risques pour les droits et libertés des personnes — ce qui peut mal tourner pour les personnes dont les données sont traitées. 4. Les mesures envisagées pour traiter les risques — garanties, mesures de sécurité, et mécanismes pour assurer la protection des données et démontrer la conformité, tenant compte des droits et intérêts légitimes des personnes et d’autres.
Deux éléments procéduraux complètent : recueillir les vues des personnes ou de leurs représentants le cas échéant (le canon est explicite que les comités d’entreprise et représentants du personnel peuvent avoir un rôle), et l’avis du DPD sur la réduction des risques. L’avis du DPD est enregistré ; le DPD ne décide pas, le responsable décide.
Le déclencheur : consulter l’autorité sur le haut risque résiduel
Si, après l’AIPD, le responsable identifie un haut risque qui ne peut être atténué, l’article 36 exige une consultation préalable de l’autorité de contrôle avant de démarrer le traitement. L’AIPD est le document que l’autorité consulte. La plupart des AIPD de PME identifient un risque atténuable et s’arrêtent à l’AIPD ; le chemin du haut risque inatténuable est rare mais est la raison pour laquelle l’AIPD existe comme porte.
Le modèle
Une AIPD par opération de traitement à haut risque. Utilisez la structure ci-dessous.
| Section | Ce qu’on y met |
|---|---|
| 1. Description du traitement | L’activité, catégories de données, personnes, sources, destinataires, transferts, conservation, techno utilisée. (Tirez de la ligne RoPA.) |
| 2. Finalité & base légale | La finalité spécifique ; la base article 6 (et condition article 9 si catégorie particulière) ; l’intérêt légitime poursuivi le cas échéant. |
| 3. Nécessité & proportionnalité | Pourquoi ce traitement atteint la finalité ; pourquoi ces catégories de données ; pourquoi cette conservation ; quelles alternatives moins intrusives considérées et rejetées. |
| 4. Risques pour les personnes | Les risques identifiés — réidentification, discrimination, accès non autorisé, conservation excessive, dérive de finalité, perte d’autonomie. Chacun avec vraisemblance + gravité. |
| 5. Atténuations | Par risque : la garantie, mesure de sécurité, ou mécanisme qui le traite. Risque résiduel après atténuation. |
| 6. Vues des personnes | Comment les personnes (ou leurs représentants) ont été consultées, ou la justification de ne pas consulter. |
| 7. Avis du DPD | La recommandation du DPD sur la réduction du risque, enregistrée. |
| 8. Décision & date | Décision du responsable de procéder / procéder avec atténuations / ne pas procéder ; date ; responsable ; date de revue. |
Un exemple travaillé : géolocalisation d’employés en PME
Une PME veut activer le suivi GPS sur les téléphones d’entreprise pour vérifier les feuilles de temps du personnel terrain. L’AIPD :
| Section | Entrée |
|---|---|
| 1. Description du traitement | Collecte GPS continue des téléphones d’entreprise de 12 techniciens terrain, pendant les heures de travail seulement. Données : position, horodatage, ID appareil. Stockées dans la console MDM, conservation 90 jours. Aucune collecte hors heures. Destinataires : responsable opérations. Aucun transfert pays tiers. |
| 2. Finalité & base légale | Finalité : vérifier l’exactitude des feuilles de temps pour la facturation. Base : intérêts légitimes (article 6(1)(f)) — facturation exacte ; mis en balance avec la vie privée des employés. Pas catégorie particulière sauf si la position révèle des sites santé/religion (évalué ci-dessous). |
| 3. Nécessité & proportionnalité | Nécessité : les litiges de facturation coûtent ~4h/sem. ; la vérification GPS réduit cela. Alternatives considérées : feuilles de temps auto-déclarées avec contrôles ponctuels (moins intrusif, gardé comme repli pour comptes à faible litige) ; app d’horodatage sur sites (rejeté — pas de matériel site). Proportionnalité : fenêtre heures de travail seulement, conservation 90 jours, aucune donnée hors heures, aucune analyse de comportement. |
| 4. Risques | Réidentification de motifs domicile/position (M, gravité faible-moy — atténué par heures-de-travail-seulement) ; dérive de finalité — le responsable utilise les données pour la surveillance de performance au-delà de la facturation (M, gravité moy — atténué par liaison-finalité dans la politique) ; inférence secondaire — la position révélant des visites santé/religieuses (L-M, gravité élevée — atténué par heures-de-travail-seulement + aucune donnée hors heures + aucune fonction d’inférence). |
| 5. Atténuations | Collecte heures-de-travail-seulement appliquée au niveau politique MDM ; suppression auto 90 jours ; accès restreint au responsable opérations pour finalité facturation seulement ; politique de liaison-finalité signée par le responsable ; aucune fonction d’analytique ou d’inférence activée ; prohibition documentée de recoupage avec les données RH. Résiduel : faible. |
| 6. Vues des personnes | Personnel consulté en réunion d’équipe ; préoccupation soulevée sur le suivi hors heures — traitée par politique heures-de-travail-seulement ; préoccupation sur l’excès du responsable — traitée par liaison-finalité. Comité d’entreprise (le cas échéant) consulté. |
| 7. Avis du DPD | Le DPD conseille d’ajouter une revue mensuelle des logs d’accès à la console MDM et une revue annuelle de politique. Enregistré. |
| 8. Décision & date | Procéder avec atténuations. Responsable : Responsable Opérations. Date de revue : 12 mois ou sur changement de périmètre. Date : [date]. |
L’entrée fait quelques pages. Elle décrit le traitement, le justifie contre des alternatives moins intrusives, nomme les risques et les atténuations, enregistre la consultation du personnel et l’avis du DPD, et fixe une date de revue. Une autorité qui la lit voit que le responsable a réfléchi à l’opération avant de l’activer.
Trois erreurs à éviter
- **AIPD après mise en service.** L’analyse est « avant tout traitement » — le canon est explicite. Une AIPD a posteriori est un registre de non-conformité, pas un document de conformité.
- **AIPD comme copier-coller du registre des risques.** L’AIPD porte sur l’impact sur les droits des personnes, non sur le risque de l’organisation. « Risque d’amende » n’est pas un risque d’AIPD ; « risque de réidentification de données de localisation adjacentes à la santé » oui.
- **Pas de vues des personnes, pas d’avis du DPD.** Les deux sont des exigences procédurales. Documentez la consultation (ou la justification de ne pas consulter) et enregistrez l’avis du DPD même si c’est « aucune atténuation supplémentaire recommandée. »
Le lien avec le reste du programme RGPD
L’AIPD part du RoPA — la description du traitement (section 1) est la ligne RoPA développée. Elle alimente les droits des personnes et l’horloge de fuite 72 heures — les risques identifiés en section 4 sont les scénarios de fuite que le runbook 72 heures devrait couvrir. Elle recoupe le cluster IA : une opération d’entraînement ou de déploiement d’IA qui déclenche l’article 22 a besoin à la fois de cette AIPD et de l’analyse RGPD + données d’entraînement IA. Si vous exploitez ISO 27001, les mesures de sécurité de l’AIPD (section 5) sont la vue RGPD des contrôles SMSI — voir l’implémentation conjointe ISO 27001. Si vous exploitez ISO 42001, l’AIPD se plie dans l’évaluation d’impact du système d’IA — une analyse, deux rapports.
Comment cela s’intègre dans la série
C’est le compagnon cas d’usage du pilier RGPD, le troisième artefact après le RoPA et les droits des personnes / horloge 72 heures. C’est le point d’arrivée opérationnel vers lequel l’article données d’entraînement IA vous envoie. L’implémentation conjointe ISO 27001 est le fil à pilier croisé.
Que faire ensuite
Parcourez votre RoPA et signalez toute activité qui passe un déclencheur (profilage, catégorie particulière à grande échelle, surveillance systématique, suivi employés, IA sur données personnelles). Pour chaque activité signalée, remplissez le modèle en huit sections ci-dessus — tirez la section 1 de la ligne RoPA, travaillez la nécessité et la proportionnalité honnêtement, nommez les risques pour les personnes, documentez les atténuations, consultez les personnes affectées, enregistrez l’avis du DPD, et fixez une date de revue. Une AIPD rédigée avant mise en service est quelques heures ; une AIPD rédigée après qu’une autorité demande est l’opération suspendue.
Vous voulez une revue de votre AIPD contre les éléments article 35(7) ? Réservez une **évaluation d’applicabilité RGPD** de 30 min — nous vérifions votre signalement des déclencheurs contre votre RoPA, mettons sous pression le raisonnement nécessité/proportionnalité, et confirmons que les atténuations de risque résiduel tiendront. Bilingue FR/EN, sans obligation.
→ /contact · téléchargez le guide de conformité RGPD pour PME
Obtenez votre évaluation de préparation gratuite
Cartographiez vos contrôles, identifiez vos écarts de conformité et sécurisez vos systèmes avant l'audit.