05 Août Quand une analyse d’impact relative à la protection des données est-elle obligatoire ?
Quand une analyse d’impact relative à la protection des données est-elle obligatoire ?
Mis à jour le 5 août 2026.
Une AIPD n’est pas obligatoire pour tout traitement de données personnelles. Le critère central est le risque élevé pour les droits et libertés des personnes, complété par les listes publiées par la CNIL.
La décision en quatre questions
- Le projet implique-t-il un traitement de données personnelles ?
- Le traitement est-il susceptible d’engendrer un risque élevé pour les personnes ?
- Figure-t-il dans la liste CNIL des traitements pour lesquels une AIPD est requise ?
- À l’inverse, correspond-il à un cas pour lequel la CNIL indique qu’une AIPD n’est pas requise, sous les conditions prévues ?
Les signaux qui doivent déclencher une analyse approfondie
L’évaluation ne se réduit pas à une case à cocher. Il faut regarder la nature des données, l’échelle, les personnes concernées, le caractère innovant ou intrusif du dispositif, la surveillance, les décisions automatisées et les conséquences possibles pour les individus.
Avant le lancement
- Décrire les finalités et le fonctionnement réel.
- Cartographier données, flux, acteurs et sous-traitants.
- Identifier les risques pour les personnes.
- Documenter la décision de faire — ou de ne pas faire — une AIPD.
Si l’AIPD est nécessaire
- Évaluer nécessité et proportionnalité.
- Qualifier les risques.
- Définir les mesures de réduction.
- Prévoir une revue lorsque le traitement ou ses risques évoluent.
Erreur fréquente
Attendre la mise en production pour se poser la question. L’AIPD est plus utile lorsqu’elle intervient pendant la conception, au moment où les choix techniques et organisationnels peuvent encore être modifiés.
Checklist
- Finalité définie et documentée.
- Données et personnes concernées identifiées.
- Base légale et information analysées.
- Critères de risque élevé examinés.
- Liste CNIL consultée.
- Décision et justification conservées.
No Comments