DPIA signification : analyse d'impact (AIPD)

DPIA signifie Data Protection Impact Assessment, l'analyse d'impact relative à la protection des données (AIPD). Quand l'article 35 du RGPD l'exige, les 9 critères du CEPD, son contenu et sa réalisation étape par étape.

DPIA signification : qu'est-ce qu'une analyse d'impact relative à la protection des données ?

DPIA signifie analyse d'impact relative à la protection des données (AIPD, en anglais Data Protection Impact Assessment, DPIA). Une AIPD est un processus qu'un organisme mène avant de lancer un nouveau traitement afin d'identifier et de réduire les risques qu'il présente pour la vie privée et les droits des personnes. L'article 35 du RGPD rend l'AIPD obligatoire lorsque le traitement est susceptible d'engendrer un risque élevé pour les personnes, par exemple un profilage à grande échelle, une surveillance systématique ou le traitement de données sensibles.

L'AIPD et les termes associés

TermeForme complèteSignification
DPIAData Protection Impact AssessmentL'analyse d'impact (AIPD) exigée par l'article 35 du RGPD pour les traitements à risque élevé.
PIAPrivacy Impact AssessmentTerme plus large et plus ancien désignant l'évaluation des risques pour la vie privée. Souvent utilisé hors de l'UE et dans le secteur public.
TIATransfer Impact AssessmentUne évaluation des lois d'un pays hors EEE avant d'y transférer des données personnelles sur la base de clauses contractuelles types (CCT).
LIALegitimate Interests AssessmentUn test démontrant que l'intérêt légitime est une base légale valable pour un traitement.
DPAData Protection AssessmentLe terme utilisé par plusieurs lois d'États américains sur la vie privée pour une évaluation des risques similaire.

Quand une AIPD est-elle obligatoire ?

Selon l'article 35, vous devez réaliser une AIPD avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Le RGPD cite trois cas où une AIPD est toujours requise :

  1. L'évaluation systématique et approfondie de personnes fondée sur un traitement automatisé, y compris le profilage, qui conduit à des décisions produisant des effets juridiques ou des effets similaires significatifs
  2. Le traitement à grande échelle de catégories particulières de données (comme les données de santé, biométriques ou génétiques) ou de données relatives aux condamnations pénales
  3. La surveillance systématique à grande échelle d'une zone accessible au public, comme la vidéosurveillance dans les lieux publics

Les neuf critères du CEPD

Les lignes directrices du Comité européen de la protection des données (CEPD) sur les AIPD énumèrent neuf critères qui signalent un risque élevé. Si votre traitement en remplit au moins deux, une AIPD est généralement requise :

  1. Évaluation ou notation, y compris le profilage et la prédiction de comportements
  2. Prise de décision automatisée produisant des effets juridiques ou des effets similaires significatifs
  3. Surveillance systématique des personnes
  4. Données sensibles ou données à caractère hautement personnel
  5. Données traitées à grande échelle
  6. Croisement ou combinaison de jeux de données issus de sources différentes
  7. Données concernant des personnes vulnérables, comme des enfants, des salariés ou des patients
  8. Usage innovant de technologies, comme l'IA, la reconnaissance faciale ou les objets connectés
  9. Traitement qui empêche les personnes d'exercer un droit ou de bénéficier d'un service ou d'un contrat

Listes nationales d'AIPD

Chaque autorité de contrôle publie la liste des types de traitement qui exigent une AIPD dans son pays (article 35, paragraphe 4), et certaines publient aussi la liste des traitements qui n'en exigent pas. Consultez la liste de l'autorité du pays où vous exercez, comme la CNIL en France, l'ICO au Royaume-Uni ou les autorités allemandes de protection des données.

Exemples

TraitementAIPD probablement requise ?
Publicité comportementale qui suit les utilisateurs d'un site à l'autreOui : surveillance à grande échelle, profilage et croisement de jeux de données
Notation de crédit ou décisions de prêt automatiséesOui : évaluation et décisions automatisées aux effets significatifs
Une application de santé qui traite des données médicalesOui : données sensibles, souvent à grande échelle
Logiciel de surveillance des salariésOui : surveillance systématique de personnes concernées vulnérables
Reconnaissance faciale ou autre identification biométriqueOui : données sensibles et technologie innovante
Systèmes d'IA entraînés sur des données personnelles ou prenant des décisions à leur sujetGénéralement oui : technologie innovante, souvent avec profilage
Un formulaire d'inscription à une newsletterGénéralement non
La liste de clients d'une petite boutique pour ses commandesGénéralement non

Quand une AIPD n'est pas nécessaire

  • Le traitement n'est pas susceptible d'engendrer un risque élevé
  • Un traitement très similaire a déjà fait l'objet d'une AIPD
  • Le traitement figure sur la liste des traitements exemptés de l'autorité de contrôle
  • Le traitement a une base juridique dans le droit de l'UE ou d'un État membre, et une AIPD a déjà été réalisée lors de l'adoption de ce droit

Si vous décidez qu'une AIPD n'est pas nécessaire pour un traitement qui remplit certains critères, documentez pourquoi.

Que doit contenir une AIPD ?

L'article 35, paragraphe 7, fixe le contenu minimal d'une AIPD :

  1. Une description systématique du traitement et de ses finalités, y compris, le cas échéant, l'intérêt légitime poursuivi
  2. Une évaluation de la nécessité et de la proportionnalité du traitement au regard de ses finalités
  3. Une évaluation des risques pour les droits et libertés des personnes
  4. Les mesures envisagées pour faire face à ces risques, y compris les garanties, mesures de sécurité et mécanismes visant à protéger les données personnelles et à démontrer la conformité

Comment réaliser une AIPD : étape par étape

  1. Identifier le besoin. Passez les nouveaux projets au crible des critères ci-dessus et de la liste de votre autorité.
  2. Décrire le traitement. Précisez sa nature, sa portée, son contexte et ses finalités : quelles données, de quelles personnes, d'où elles proviennent, qui les reçoit, combien de temps elles sont conservées et quels systèmes et fournisseurs sont concernés.
  3. Consulter. Demandez l'avis de votre délégué à la protection des données (DPO), ce qui est obligatoire si vous en avez désigné un (article 35, paragraphe 2). Le cas échéant, sollicitez les personnes concernées ou leurs représentants, et impliquez l'informatique, la sécurité, le service juridique et vos sous-traitants.
  4. Évaluer la nécessité et la proportionnalité. Vérifiez la base légale, la minimisation des données, la durée de conservation, la transparence, la manière dont les droits des personnes concernées sont pris en charge et l'encadrement des transferts internationaux.
  5. Identifier et évaluer les risques. Tenez compte de la probabilité et de la gravité des préjudices pour les personnes, comme la discrimination, l'usurpation d'identité, une perte financière, une perte de confidentialité ou une perte de maîtrise de leurs données.
  6. Identifier les mesures de réduction des risques. Par exemple, collectez moins de données, pseudonymisez-les ou chiffrez-les, raccourcissez la durée de conservation, ajoutez des mécanismes de consentement ou d'opposition, restreignez les accès ou choisissez d'autres fournisseurs.
  7. Valider et consigner le résultat. Consignez les mesures approuvées, le risque résiduel, l'avis du DPO et si vous l'avez suivi.
  8. Intégrer le résultat au projet. Mettez en œuvre les mesures convenues avant le début du traitement.
  9. Réexaminer régulièrement. Revoyez l'AIPD lorsque le traitement, les risques ou la technologie évoluent (article 35, paragraphe 11).

Consultation préalable de l'autorité de contrôle

Si une AIPD montre que le traitement présenterait toujours un risque élevé et que vous ne pouvez pas le réduire suffisamment, vous devez consulter votre autorité de contrôle avant de commencer le traitement (article 36). L'autorité dispose d'un délai maximal de huit semaines pour rendre un avis écrit, qu'elle peut prolonger de six semaines pour les traitements complexes. Elle peut aussi faire usage de ses pouvoirs pour limiter ou interdire le traitement.

Que se passe-t-il si vous ne réalisez pas d'AIPD ?

Ne pas réaliser une AIPD requise, la réaliser de manière incorrecte ou ne pas consulter l'autorité de contrôle lorsque c'est obligatoire relève du niveau inférieur des amendes du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les régulateurs demandent aussi souvent les AIPD lors de leurs enquêtes, et l'absence d'AIPD rend plus difficile la démonstration de la licéité des autres traitements.

Exigences d'AIPD dans d'autres lois sur la protection des données

LoiÉvaluationRésumé
UK GDPRDPIAMêmes exigences que le RGPD de l'UE. L'ICO publie une liste des traitements qui exigent une AIPD.
Lois des États américains sur la vie privéeData protection assessmentLes lois d'États comme la Virginie, le Colorado, le Connecticut et le Texas exigent une évaluation pour la publicité ciblée, la vente de données personnelles, le profilage et le traitement de données sensibles.
Californie CCPA/CPRARisk assessmentLa réglementation impose aux entreprises d'évaluer les traitements qui présentent un risque significatif pour la vie privée des consommateurs.
Brésil LGPDRapport d'impact sur la protection des données (RIPD)Le régulateur (ANPD) peut exiger des responsables de traitement qu'ils en préparent un.
Chine PIPLÉvaluation d'impact sur la protection des informations personnellesRequise avant le traitement de données sensibles, la prise de décision automatisée, la sous-traitance ou le partage de données, la publication de données et les transferts transfrontaliers.
Inde DPDP ActÉvaluation d'impact sur la protection des donnéesRequise périodiquement pour les Significant Data Fiduciaries.

En savoir plus sur les lois des États américains sur la vie privée, la LGPD brésilienne, la PIPL chinoise et le DPDP Act indien.

AIPD pour les cookies, le suivi et la publicité

Les sites web et applications qui recourent à la publicité comportementale, au suivi intersites, au rapprochement d'audiences ou à la mesure d'audience à grande échelle remplissent souvent plusieurs critères du CEPD : surveillance, profilage, grande échelle et croisement de jeux de données. Une AIPD portant sur ce type de traitement examine généralement :

  • Quels cookies, pixels et SDK sont utilisés, et quels fournisseurs reçoivent des données
  • Si un consentement valable est recueilli avant le déclenchement des balises
  • Combien de temps les identifiants et les données sont conservés
  • Si des données sont transférées hors de l'EEE
  • Comment les utilisateurs peuvent retirer leur consentement et exercer leurs droits

Comment UniConsent accompagne votre AIPD

Pour le suivi sur les sites web et les applications, UniConsent vous fournit les preuves et les contrôles dont une AIPD a besoin :

  • Le cookie scanner répertorie chaque cookie et traceur de votre site, avec ses catégories et durées, pour la description du traitement
  • La bannière de consentement bloque les cookies et balises non essentiels jusqu'à ce que les visiteurs acceptent, ce qui constitue une mesure clé de réduction des risques
  • Les Consent records prouvent quand et comment chaque visiteur a donné son consentement
  • IAB TCF v2.3 et Google Consent Mode v2 transmettent les signaux de consentement aux fournisseurs, et la liste des fournisseurs indique lesquels reçoivent des données
  • Le Privacy Portal permet aux personnes de soumettre des demandes d'accès, d'effacement et d'exercice d'autres droits

Questions fréquentes

Que signifie DPIA ?

DPIA signifie Data Protection Impact Assessment, en français analyse d'impact relative à la protection des données (AIPD), le processus exigé par l'article 35 du RGPD pour identifier et réduire les risques pour la vie privée des traitements à risque élevé.

Quand une AIPD est-elle obligatoire ?

Une AIPD est obligatoire avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, notamment le profilage à grande échelle aux effets significatifs, le traitement à grande échelle de données sensibles et la surveillance à grande échelle de zones publiques. Un traitement qui remplit au moins deux critères du CEPD en exige généralement une.

Qui est responsable de la réalisation d'une AIPD ?

C'est le responsable de traitement. Il doit demander l'avis de son DPO, s'il en a désigné un, et les sous-traitants doivent l'aider si nécessaire. Le travail est souvent mené par le chef de projet avec les équipes chargées de la protection des données, de la sécurité et des questions juridiques.

Dois-je publier mon AIPD ?

Non. Le RGPD n'impose pas de publier une AIPD, mais vous devez pouvoir la présenter à l'autorité de contrôle. Publier un résumé peut contribuer à instaurer la confiance.

Quelle est la différence entre une AIPD et un PIA ?

Une AIPD est l'analyse spécifique exigée par le RGPD, dont le contenu minimal est fixé par l'article 35. Un PIA, ou privacy impact assessment, est un terme plus large utilisé dans d'autres lois et référentiels.

Que faire si l'AIPD révèle un risque élevé qui ne peut pas être réduit ?

Vous devez consulter votre autorité de contrôle avant de commencer le traitement. L'autorité dispose d'un délai maximal de huit semaines, prolongeable de six, pour rendre un avis écrit, et elle peut limiter ou interdire le traitement.

Pour aller plus loin

Gestionnaire de consentement UniConsent pour la conformité au RGPD

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Guide de conformité RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire