AIPD / analyse d'impact relative à la protection des données selon le RGPD – quand est-elle requise et comment procéder ?

Réponse courte : Une AIPD doit être réalisée avant tout traitement de données à caractère personnel susceptible d'entraîner un risque élevé pour les droits et libertés des personnes physiques. Ce travail doit décrire le traitement, évaluer sa nécessité et sa proportionnalité, analyser les risques et documenter les mesures visant à les réduire.

Qu'est-ce qu'une AIPD ?

AIPD signifie Analyse d'Impact relative à la Protection des Données (DPIA en anglais). Il s'agit d'une méthode structurée permettant d'identifier et de réduire les risques liés à la vie privée avant le début d'un traitement ou avant qu'un traitement existant ne soit modifié de manière substantielle.

Quand une AIPD peut-elle être exigée ?

Un risque élevé peut survenir lorsque plusieurs facteurs de risque sont combinés, par exemple lors d'un traitement extensif de données à caractère personnel sensibles, d'une surveillance systématique, d'un profilage à grande échelle, de l'utilisation de nouvelles technologies ou d'un traitement affectant des personnes vulnérables. L'évaluation doit être effectuée en fonction du traitement réel et de son contexte.

Quatre éléments clés de l'analyse d'impact

  1. Décrire le traitement. Finalités, systèmes, sources de données, catégories de données, personnes concernées, destinataires, stockage et transferts.
  2. Évaluer la nécessité et la proportionnalité. Toutes les données sont-elles nécessaires ? La durée de conservation est-elle raisonnable ? Existe-t-il une base juridique et une information correcte ?
  3. Analyser les risques. Évaluer à la fois la probabilité et la gravité pour les personnes concernées, et non seulement le risque informatique pour l'organisation.
  4. Décider des mesures de protection. Exemples : gestion des accès, chiffrement, journalisation, minimisation des données, pseudonymisation, contrôles de processus et formation.

AIPD et IA

Les systèmes d'IA peuvent impliquer un traitement de données important, un profilage et de nouveaux types de conclusions sur les individus. Une évaluation des risques liés à l'IA prévue par d'autres réglementations ne remplace pas automatiquement une AIPD. Si le traitement de données à caractère personnel répond aux critères de risque élevé du RGPD, l'évaluation de la protection des données doit être réalisée en tant que partie intégrante de la gouvernance.

Quand la consultation préalable devient-elle pertinente ?

Si une AIPD montre que le traitement entraînerait un risque élevé et que l'organisation ne peut pas réduire ce risque à un niveau acceptable par les mesures prévues, une consultation préalable auprès de l'autorité de contrôle peut s'avérer nécessaire avant le début du traitement.

Lacunes courantes

  • réaliser l'AIPD après la mise en service du système
  • décrire uniquement les risques de cybersécurité et non les conséquences pour les personnes
  • ignorer la nécessité et la proportionnalité
  • évaluer le risque avant les mesures de protection mais pas le risque résiduel après les mesures
  • ne pas impliquer le délégué à la protection des données (DPD) lorsque l'organisation en dispose d'un
  • ne jamais mettre à jour l'évaluation lorsque le traitement évolue

Une documentation qui rend l'AIPD utile

Une bonne AIPD n'est pas seulement un document juridique, mais un outil d'aide à la décision. Reliez les risques à des mesures concrètes, aux responsables, aux délais et aux décisions. Cela permet de suivre la réduction des risques et de démontrer pourquoi le traitement a été jugé acceptable.

Voir le pack AIPD / analyse d'impact de Mallbutiken aux formats Word, PDF et Excel.

Documents connexes

Le travail d'AIPD est nettement simplifié si l'organisation dispose d'un registre des activités de traitement à jour et de bases juridiques documentées. En cas d'incident, l'AIPD doit également pouvoir servir de support pour comprendre quelles conséquences peuvent survenir.

FAQ

Une AIPD est-elle nécessaire pour chaque nouveau système informatique ?

Non. La question est de savoir si le traitement de données à caractère personnel prévu entraîne probablement un risque élevé. Un nouveau système peut néanmoins être le signal qu'il est temps d'effectuer un filtrage structuré.

Plusieurs traitements peuvent-ils être couverts par la même AIPD ?

Dans certains cas, des traitements similaires présentant des risques comparables peuvent être évalués ensemble, mais la délimitation doit être claire.

L'AIPD est-elle un document ponctuel ?

Non. L'évaluation doit être réexaminée lorsque le profil de risque, la technologie, les finalités ou d'autres conditions essentielles changent.

Cet article constitue une information générale et ne remplace pas un conseil juridique.

Retour au blog