DPIA signifie analyse d'impact relative à la protection des données (AIPD, en anglais Data Protection Impact Assessment, DPIA). Une AIPD est un processus qu'un organisme mène avant de lancer un nouveau traitement afin d'identifier et de réduire les risques qu'il présente pour la vie privée et les droits des personnes. L'article 35 du RGPD rend l'AIPD obligatoire lorsque le traitement est susceptible d'engendrer un risque élevé pour les personnes, par exemple un profilage à grande échelle, une surveillance systématique ou le traitement de données sensibles.
| Terme | Forme complète | Signification |
|---|---|---|
| DPIA | Data Protection Impact Assessment | L'analyse d'impact (AIPD) exigée par l'article 35 du RGPD pour les traitements à risque élevé. |
| PIA | Privacy Impact Assessment | Terme plus large et plus ancien désignant l'évaluation des risques pour la vie privée. Souvent utilisé hors de l'UE et dans le secteur public. |
| TIA | Transfer Impact Assessment | Une évaluation des lois d'un pays hors EEE avant d'y transférer des données personnelles sur la base de clauses contractuelles types (CCT). |
| LIA | Legitimate Interests Assessment | Un test démontrant que l'intérêt légitime est une base légale valable pour un traitement. |
| DPA | Data Protection Assessment | Le terme utilisé par plusieurs lois d'États américains sur la vie privée pour une évaluation des risques similaire. |
Selon l'article 35, vous devez réaliser une AIPD avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Le RGPD cite trois cas où une AIPD est toujours requise :
Les lignes directrices du Comité européen de la protection des données (CEPD) sur les AIPD énumèrent neuf critères qui signalent un risque élevé. Si votre traitement en remplit au moins deux, une AIPD est généralement requise :
Chaque autorité de contrôle publie la liste des types de traitement qui exigent une AIPD dans son pays (article 35, paragraphe 4), et certaines publient aussi la liste des traitements qui n'en exigent pas. Consultez la liste de l'autorité du pays où vous exercez, comme la CNIL en France, l'ICO au Royaume-Uni ou les autorités allemandes de protection des données.
| Traitement | AIPD probablement requise ? |
|---|---|
| Publicité comportementale qui suit les utilisateurs d'un site à l'autre | Oui : surveillance à grande échelle, profilage et croisement de jeux de données |
| Notation de crédit ou décisions de prêt automatisées | Oui : évaluation et décisions automatisées aux effets significatifs |
| Une application de santé qui traite des données médicales | Oui : données sensibles, souvent à grande échelle |
| Logiciel de surveillance des salariés | Oui : surveillance systématique de personnes concernées vulnérables |
| Reconnaissance faciale ou autre identification biométrique | Oui : données sensibles et technologie innovante |
| Systèmes d'IA entraînés sur des données personnelles ou prenant des décisions à leur sujet | Généralement oui : technologie innovante, souvent avec profilage |
| Un formulaire d'inscription à une newsletter | Généralement non |
| La liste de clients d'une petite boutique pour ses commandes | Généralement non |
Si vous décidez qu'une AIPD n'est pas nécessaire pour un traitement qui remplit certains critères, documentez pourquoi.
L'article 35, paragraphe 7, fixe le contenu minimal d'une AIPD :
Si une AIPD montre que le traitement présenterait toujours un risque élevé et que vous ne pouvez pas le réduire suffisamment, vous devez consulter votre autorité de contrôle avant de commencer le traitement (article 36). L'autorité dispose d'un délai maximal de huit semaines pour rendre un avis écrit, qu'elle peut prolonger de six semaines pour les traitements complexes. Elle peut aussi faire usage de ses pouvoirs pour limiter ou interdire le traitement.
Ne pas réaliser une AIPD requise, la réaliser de manière incorrecte ou ne pas consulter l'autorité de contrôle lorsque c'est obligatoire relève du niveau inférieur des amendes du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les régulateurs demandent aussi souvent les AIPD lors de leurs enquêtes, et l'absence d'AIPD rend plus difficile la démonstration de la licéité des autres traitements.
| Loi | Évaluation | Résumé |
|---|---|---|
| UK GDPR | DPIA | Mêmes exigences que le RGPD de l'UE. L'ICO publie une liste des traitements qui exigent une AIPD. |
| Lois des États américains sur la vie privée | Data protection assessment | Les lois d'États comme la Virginie, le Colorado, le Connecticut et le Texas exigent une évaluation pour la publicité ciblée, la vente de données personnelles, le profilage et le traitement de données sensibles. |
| Californie CCPA/CPRA | Risk assessment | La réglementation impose aux entreprises d'évaluer les traitements qui présentent un risque significatif pour la vie privée des consommateurs. |
| Brésil LGPD | Rapport d'impact sur la protection des données (RIPD) | Le régulateur (ANPD) peut exiger des responsables de traitement qu'ils en préparent un. |
| Chine PIPL | Évaluation d'impact sur la protection des informations personnelles | Requise avant le traitement de données sensibles, la prise de décision automatisée, la sous-traitance ou le partage de données, la publication de données et les transferts transfrontaliers. |
| Inde DPDP Act | Évaluation d'impact sur la protection des données | Requise périodiquement pour les Significant Data Fiduciaries. |
En savoir plus sur les lois des États américains sur la vie privée, la LGPD brésilienne, la PIPL chinoise et le DPDP Act indien.
Les sites web et applications qui recourent à la publicité comportementale, au suivi intersites, au rapprochement d'audiences ou à la mesure d'audience à grande échelle remplissent souvent plusieurs critères du CEPD : surveillance, profilage, grande échelle et croisement de jeux de données. Une AIPD portant sur ce type de traitement examine généralement :
Pour le suivi sur les sites web et les applications, UniConsent vous fournit les preuves et les contrôles dont une AIPD a besoin :
DPIA signifie Data Protection Impact Assessment, en français analyse d'impact relative à la protection des données (AIPD), le processus exigé par l'article 35 du RGPD pour identifier et réduire les risques pour la vie privée des traitements à risque élevé.
Une AIPD est obligatoire avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, notamment le profilage à grande échelle aux effets significatifs, le traitement à grande échelle de données sensibles et la surveillance à grande échelle de zones publiques. Un traitement qui remplit au moins deux critères du CEPD en exige généralement une.
C'est le responsable de traitement. Il doit demander l'avis de son DPO, s'il en a désigné un, et les sous-traitants doivent l'aider si nécessaire. Le travail est souvent mené par le chef de projet avec les équipes chargées de la protection des données, de la sécurité et des questions juridiques.
Non. Le RGPD n'impose pas de publier une AIPD, mais vous devez pouvoir la présenter à l'autorité de contrôle. Publier un résumé peut contribuer à instaurer la confiance.
Une AIPD est l'analyse spécifique exigée par le RGPD, dont le contenu minimal est fixé par l'article 35. Un PIA, ou privacy impact assessment, est un terme plus large utilisé dans d'autres lois et référentiels.
Vous devez consulter votre autorité de contrôle avant de commencer le traitement. L'autorité dispose d'un délai maximal de huit semaines, prolongeable de six, pour rendre un avis écrit, et elle peut limiter ou interdire le traitement.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire