AIPD : réaliser une analyse d'impact relative à la protection des données

Quand l'AIPD est obligatoire, ce qu'elle doit contenir et comment la mener avec la méthode de la CNIL, exemple à l'appui.

· 11 min de lecture
Illustration : une loupe au-dessus d'une grille de données dont une case est orange

Une AIPD (analyse d'impact relative à la protection des données), appelée DPIA en anglais, est une étude que le responsable du traitement doit mener avant de lancer un traitement de données personnelles susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Exigée par l'article 35 du RGPD, elle décrit le traitement, vérifie qu'il est nécessaire et proportionné, évalue ses risques et fixe les mesures pour les réduire. Elle est obligatoire dès que le traitement figure sur la liste de la CNIL ou réunit au moins deux des neuf critères du CEPD.

01

Qu'est-ce qu'une AIPD (DPIA) ? Définition et article 35 du RGPD

L'article 35 du RGPD impose au responsable du traitement d'effectuer, avant la mise en œuvre, une analyse de l'impact des opérations de traitement envisagées sur la protection des données personnelles, lorsque ce traitement est « susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques ». C'est l'un des outils les plus concrets du principe de responsabilité (accountability) : plutôt que de déclarer ses fichiers à la CNIL comme avant 2018, l'organisme démontre lui-même qu'il a pesé les risques et pris les bonnes décisions.

La CNIL présente l'AIPD comme un outil qui permet de construire un traitement conforme et respectueux de la vie privée. Trois sigles désignent la même démarche : AIPD en français, DPIA (Data Protection Impact Assessment) en anglais, et PIA (Privacy Impact Assessment), le nom historique que la CNIL a gardé pour sa méthode et son logiciel.

Point essentiel, souvent mal compris : l'AIPD étudie les risques pour les personnes dont les données sont traitées (salariés, patients, clients, usagers), et non les risques pour l'organisme. Une fuite de données de santé se mesure ici à ses conséquences pour les patients (discrimination, atteinte à la réputation, préjudice moral), pas à ce qu'il en coûte à l'organisme pour y remédier. Une même AIPD peut couvrir un ensemble d'opérations similaires qui présentent des risques comparables, ce qui évite de recommencer pour chaque site ou chaque filiale.

02

AIPD obligatoire : quand faut-il réaliser une analyse d'impact ?

Le RGPD ne demande pas une AIPD pour chaque traitement : la plupart se contentent d'une inscription au registre des activités de traitement. L'obligation se déclenche par quatre portes d'entrée successives.

Les trois cas cités par l'article 35.3 du RGPD

Le texte vise d'abord expressément :

  • l'évaluation systématique et approfondie d'aspects personnels, fondée sur un traitement automatisé (y compris le profilage), sur la base de laquelle sont prises des décisions produisant des effets juridiques ;
  • le traitement à grande échelle de données sensibles (santé, biométrie, opinions…) ou de données relatives aux condamnations pénales et aux infractions ;
  • la surveillance systématique à grande échelle d'une zone accessible au public.

Les 9 critères du CEPD et la règle des deux critères

Pour aller au-delà de ces trois cas, le G29, devenu le Comité européen de la protection des données (CEPD), a publié des lignes directrices (WP248) qui listent neuf critères de risque élevé. La CNIL en tire une règle simple : un traitement qui remplit au moins deux critères doit faire l'objet d'une AIPD. Les neuf critères sont l'évaluation ou la notation, la décision automatique avec effet juridique, la surveillance systématique, les données sensibles ou hautement personnelles, la grande échelle, le croisement de données, les personnes vulnérables, l'usage innovant et l'exclusion du bénéfice d'un droit ou d'un contrat. Testez votre traitement ci-dessous.

Questionnaire · 9 critères du CEPD

Mon traitement nécessite-t-il une AIPD ?

Cochez les critères qui décrivent votre traitement. Le verdict se met à jour à chaque réponse.

Les listes de la CNIL
Les 9 critères de risque élevé
0/ 9 critères cochés
AIPD non requise a priori Aucun critère coché. Tenez néanmoins le traitement à jour dans votre registre et réexaminez-le s'il évolue.
Outil d'aide à la décision, non exhaustif. Les critères proviennent des lignes directrices WP248 du G29 reprises par le CEPD ; les listes, des délibérations CNIL n° 2018-327 et n° 2019-118. Le responsable du traitement reste seul juge, avec l'avis du DPO.

La liste CNIL des traitements soumis à AIPD

La CNIL a adopté une liste de quatorze types de traitements pour lesquels l'AIPD est toujours requise (délibération n° 2018-327). On y trouve notamment :

  • les traitements de données de santé mis en œuvre par les établissements de santé ou médico-sociaux, et les entrepôts de données de santé ;
  • le profilage des salariés pour la gestion RH, par exemple un tri de candidatures par algorithme, et la surveillance constante de leur activité ;
  • les dispositifs d'alertes professionnelles et les signalements sociaux ou sanitaires ;
  • le profilage pouvant mener à l'exclusion d'un contrat (score d'octroi de crédit) ou utilisant des données externes (courtiers en données) ;
  • la biométrie appliquée à des personnes vulnérables, et les données de localisation à grande échelle.

Cette liste n'est pas exhaustive : un traitement absent de la liste peut tout de même exiger une AIPD s'il réunit deux critères.

Les cas où l'AIPD n'est pas requise

À l'inverse, une seconde liste de douze types de traitements (délibération n° 2019-118) dispense de l'exercice, par exemple la gestion RH d'un organisme de moins de 250 personnes sans profilage, la gestion des fournisseurs, le contrôle d'accès par badge sans biométrie, ou la gestion des patients par un professionnel de santé exerçant seul. L'AIPD n'est pas non plus nécessaire si le traitement ne présente manifestement pas de risque élevé, s'il est très proche d'un traitement déjà analysé, ou s'il repose sur une base légale dont l'adoption a déjà donné lieu à une analyse d'impact. Dans tous les cas, documentez votre raisonnement : c'est lui qu'un contrôleur vous demandera.

03

Que doit contenir une AIPD ?

L'article 35.7 du RGPD fixe un contenu minimal en quatre blocs :

  • une description systématique des opérations de traitement envisagées et de leurs finalités, y compris l'intérêt légitime poursuivi le cas échéant ;
  • une évaluation de la nécessité et de la proportionnalité des opérations au regard des finalités ;
  • une évaluation des risques pour les droits et libertés des personnes concernées ;
  • les mesures envisagées pour faire face à ces risques : garanties, mesures et mécanismes de sécurité visant à protéger les données et à démontrer la conformité.

En pratique, un rapport d'AIPD réussi tient en quelques pages que la direction peut lire : une cartographie du traitement, une analyse des principes (base légale, minimisation, durées de conservation, information et droits des personnes, encadrement des sous-traitants et des transferts), une évaluation des risques avec leur niveau avant et après mesures, et la décision finale signée.

04

Comment réaliser une AIPD : la méthode de la CNIL en 4 étapes

Le RGPD n'impose aucune méthode. En France, la référence est la méthode PIA de la CNIL, publiée en trois guides (la méthode, les modèles, les bases de connaissances) et complétée par une étude de cas. Elle s'articule en quatre étapes, à parcourir de façon itérative.

Méthode PIA de la CNIL · 4 étapes
  1. Contexte Décrire le traitement : finalités, données, personnes, destinataires, durées de conservation, supports.
  2. Principes fondamentaux Justifier nécessité et proportionnalité, et vérifier les mesures qui protègent les droits des personnes.
  3. Risques Pour chaque événement redouté, estimer gravité et vraisemblance, puis choisir les mesures.
    • Accès illégitime
    • Modification non désirée
    • Disparition
  4. Validation Plan d'action, avis du DPO et des personnes concernées, décision du responsable du traitement.
On reprend les étapes tant que les risques ne sont pas acceptables
Risques résiduels acceptables Mise en œuvre du traitement, puis réexamen régulier de l'AIPD.
Risque résiduel élevé Consultation préalable de la CNIL (article 36) avant toute mise en œuvre.
La méthode PIA de la CNIL (édition 2018) en quatre étapes. Les trois événements redoutés correspondent à la confidentialité, à l'intégrité et à la disponibilité des données.

Étape 1 : étudier le contexte

Décrivez le traitement, ses finalités, ses enjeux et son responsable, puis les données traitées, leur cycle de vie (collecte, stockage, usage, effacement) et les supports qui les portent : applications, serveurs, prestataires, papier. Cette description est le socle de tout le reste : une AIPD bâclée sur ce point produit une analyse des risques hors sol.

Étape 2 : vérifier les principes fondamentaux

Vérifiez d'abord que le traitement est nécessaire et proportionné : finalité déterminée, base légale, données adéquates et limitées, durées de conservation justifiées. Puis contrôlez les mesures qui protègent les droits des personnes : information, consentement s'il y a lieu, droits d'accès, de rectification, d'effacement, d'opposition, contrats avec les sous-traitants, transferts hors de l'Union.

Étape 3 : apprécier les risques sur la sécurité des données

La CNIL raisonne sur trois événements redoutés : l'accès illégitime aux données, leur modification non désirée et leur disparition. Ils correspondent à la confidentialité, à l'intégrité et à la disponibilité, les critères que l'on retrouve dans la classification DICP. Pour chacun, on identifie les impacts sur les personnes, les menaces et leurs sources, puis on estime une gravité et une vraisemblance. Placer ces risques sur une matrice des risques aide à décider où porter l'effort.

Étape 4 : valider l'AIPD

On construit le plan d'action, on recueille l'avis du DPO et, si possible, celui des personnes concernées ou de leurs représentants, puis le responsable du traitement décide : AIPD validée, à améliorer, ou refusée. Si des risques restent trop élevés, on revient aux étapes précédentes pour renforcer les mesures.

Les outils : logiciel PIA de la CNIL et modèle européen

La CNIL diffuse un logiciel PIA libre, disponible pour Windows, macOS et Linux ou déployable sur un serveur, qui guide pas à pas dans sa méthode et intègre une base de connaissances juridique et technique. Côté européen, le CEPD a adopté en avril 2026 un modèle d'AIPD harmonisé, accompagné d'une note explicative, et l'a soumis à consultation publique jusqu'au 9 juin. Ce modèle vise surtout à rendre les AIPD comparables d'un pays à l'autre ; le CEPD précise qu'il n'est pas obligatoire et que chaque organisme reste libre de sa méthode. Quel que soit le format, conduire vos AIPD dans un logiciel de conformité RGPD relié au registre des traitements évite les versions éparpillées dans des tableurs.

05

Qui réalise l'AIPD ? Le rôle du DPO, du RSSI et des métiers

La responsabilité de l'AIPD incombe au responsable du traitement, c'est-à-dire en pratique à la direction métier qui porte le projet. Elle ne se délègue pas entièrement au DPO, qui n'est pas censé être juge et partie.

  • Le délégué à la protection des données (DPO) conseille sur la conduite de l'AIPD et vérifie son exécution ; son avis est consigné dans le dossier.
  • Le RSSI évalue les mesures de sécurité existantes ou prévues et accompagne l'appréciation des risques. Sur ce rôle, lisez notre article sur le RSSI.
  • Les métiers et la maîtrise d'œuvre décrivent le traitement et mettent en œuvre les mesures.
  • Le sous-traitant (éditeur, hébergeur) fournit les informations nécessaires, comme l'exige l'article 28 du RGPD. Son évaluation rejoint votre gestion des risques tiers.
  • Les personnes concernées ou leurs représentants sont consultés lorsque c'est pertinent, par exemple les représentants du personnel pour un outil RH.

Le bon moment pour lancer l'AIPD est la phase de conception, dans une logique de protection des données dès la conception (Privacy by Design) : il est beaucoup moins coûteux d'écarter une donnée inutile sur une maquette que dans un logiciel en production. L'AIPD est ensuite réexaminée dès que le traitement change : nouvelle finalité, nouvelle catégorie de données, nouveau sous-traitant.

06

Risque résiduel élevé : la consultation préalable de la CNIL

L'AIPD n'est pas transmise à la CNIL en temps normal : elle est conservée et présentée en cas de contrôle. En revanche, si elle révèle que le traitement présenterait un risque résiduel élevé malgré les mesures envisagées, l'article 36 du RGPD impose de consulter la CNIL avant toute mise en œuvre, via son service en ligne.

L'autorité dispose alors d'un délai de huit semaines, prolongeable de six semaines selon la complexité du traitement, pour rendre un avis écrit. Elle peut aussi faire usage de ses pouvoirs correcteurs. Ne pas réaliser une AIPD obligatoire, ou ne pas consulter l'autorité quand elle aurait dû l'être, expose à une amende pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (article 83.4 du RGPD).

07

AIPD et analyse de risques cyber : quelle différence ?

Les deux démarches utilisent un vocabulaire commun (menaces, gravité, vraisemblance, mesures) et se nourrissent l'une l'autre, mais elles ne répondent pas à la même question. Une analyse de risques cyber, menée par exemple avec EBIOS Risk Manager ou selon ISO 27005, protège les missions et les actifs de l'organisation.

AIPD et analyse de risques cyber comparées
AIPDAnalyse de risques cyber
Ce qu'on protègeLes droits et libertés des personnes concernéesLes missions, activités et actifs de l'organisation
DéclencheurArticle 35 du RGPD, traitement à risque élevéISO 27001, NIS 2, DORA, homologation, PSSI
PérimètreUn traitement de données personnellesUn système d'information, un projet, un service
Impacts évaluésPréjudice pour les personnesImpacts métier, financiers, juridiques, d'image
Méthodes courantesMéthode PIA de la CNIL, modèle du CEPDEBIOS RM, ISO 27005
Issue possibleConsultation préalable de la CNILPlan de traitement des risques, homologation

Les mesures de sécurité retenues dans l'une servent souvent l'autre : le chiffrement d'une base protège à la fois les patients et l'établissement. Mener les deux exercices dans le même outil évite de décrire deux fois les mêmes actifs et les mêmes mesures.

08

Exemple d'AIPD : un outil de tri des candidatures

Prenons une entreprise de 1 200 salariés qui déploie un logiciel en ligne de présélection des candidatures. L'outil attribue un score à chaque CV et classe les candidats ; l'éditeur héberge les données. Cet exemple, simplifié et fictif, suit les quatre étapes.

L'AIPD est-elle obligatoire ?

Oui, à double titre. Le traitement figure sur la liste de la CNIL (profilage à des fins de recrutement) et il réunit plusieurs critères : notation des candidats, usage innovant (algorithme de sélection), et risque d'exclusion du bénéfice d'un contrat, ici l'embauche.

Contexte et principes

Les données traitées sont l'identité, le parcours, les compétences et le score. Au titre de la minimisation, l'équipe supprime du formulaire la photo et la date de naissance, sans utilité pour le tri. Comme l'article 22 du RGPD encadre les décisions entièrement automatisées, chaque refus est revu par un recruteur. Les candidats sont informés de l'usage de l'algorithme, et le contrat avec l'éditeur intègre les clauses de l'article 28.

Risques et mesures

Exemple simplifié d'appréciation des risques (échelle de la CNIL : négligeable, limitée, importante, maximale)
Événement redoutéGravité initialePrincipales mesuresRisque résiduel
Accès illégitime aux CVImportanteChiffrement, authentification forte, droits par profil, évaluation de la sécurité de l'éditeurLimité
Modification non désirée (score biaisé ou erroné)ImportanteRevue humaine des refus, tests de biais périodiques, journalisationLimité
Disparition des candidaturesLimitéeSauvegardes, accusé de réception au candidatNégligeable

Après mesures, les risques résiduels sont jugés acceptables : le DPO rend un avis favorable, la direction des ressources humaines valide l'AIPD, et la consultation préalable de la CNIL n'est pas nécessaire. L'AIPD sera réexaminée si l'éditeur change de modèle de notation.

09

Outiller vos AIPD avec Phinasoft

Le module RGPD de Phinasoft permet d'identifier les périmètres où une AIPD (PIA) est obligatoire, de réaliser vos PIA et de repérer les principaux risques, de suivre les plans d'action et de générer automatiquement le registre des traitements à partir de vos évaluations. Vous pouvez inviter les métiers à collaborer, guidés pas à pas, reprendre votre historique d'AIPD, repartir d'une évaluation précédente plutôt que de zéro et intégrer dès la conception la protection des données comme la sécurité (Privacy by Design et Security by Design). Établissements de soins, voyez aussi notre offre pour le secteur de la santé et notre guide sur la certification HDS. Pour voir un PIA conduit dans la plateforme, demandez une démonstration.

Synthèse

01

Une obligation ciblée

L'AIPD n'est exigée que pour les traitements susceptibles d'engendrer un risque élevé : ceux de la liste CNIL et ceux qui réunissent au moins deux des neuf critères du CEPD.

02

Une méthode éprouvée

La méthode PIA de la CNIL déroule quatre étapes : contexte, principes fondamentaux, risques, validation. Le logiciel PIA gratuit de la CNIL la met en pratique.

03

Un document vivant

Menée avant la mise en œuvre, l'AIPD se réexamine quand le traitement évolue. Si le risque résiduel reste élevé, la CNIL doit être consultée avant de démarrer.

Questions fréquentes

Quelle est la différence entre AIPD, PIA et DPIA ?

Il s'agit du même exercice. AIPD (analyse d'impact relative à la protection des données) est le terme du RGPD en français. DPIA (Data Protection Impact Assessment) est son équivalent anglais. PIA (Privacy Impact Assessment) est le nom historique, repris par la CNIL pour sa méthode et son logiciel gratuit.

Une AIPD est-elle obligatoire pour tous les traitements ?

Non. Elle n'est exigée que pour les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes : ceux qui figurent sur la liste de la CNIL (14 types) et ceux qui remplissent au moins deux des neuf critères du CEPD. Les autres traitements sont simplement inscrits au registre.

Qui doit réaliser l'AIPD ?

Le responsable du traitement en porte la responsabilité. Il demande l'avis du délégué à la protection des données (DPO) s'il en a désigné un, associe les métiers, la DSI et le RSSI, et recueille si possible l'avis des personnes concernées. Un sous-traitant doit l'aider en fournissant les informations nécessaires.

Faut-il envoyer son AIPD à la CNIL ?

Pas en règle générale. L'AIPD se conserve en interne et se présente en cas de contrôle. Elle n'est transmise à la CNIL, par son service en ligne, que si le risque résiduel reste élevé malgré les mesures prévues : c'est la consultation préalable de l'article 36 du RGPD.

Combien de temps faut-il pour réaliser une AIPD ?

Cela dépend de la complexité du traitement et de la maturité de l'organisation. Une AIPD sur un traitement simple, bien documenté, se mène en quelques ateliers. Un traitement innovant, à grande échelle ou impliquant plusieurs sous-traitants demande davantage d'échanges. Partir d'une AIPD existante sur un traitement similaire fait gagner beaucoup de temps.

Que risque-t-on sans AIPD ?

Ne pas réaliser une AIPD obligatoire est un manquement aux obligations du responsable du traitement. L'article 83 du RGPD prévoit pour ce type de manquement une amende administrative pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Le modèle européen d'AIPD du CEPD est-il obligatoire ?

Non. Le CEPD a adopté en avril 2026 un modèle d'AIPD harmonisé, soumis à consultation publique. Son usage n'est pas obligatoire : chaque organisme reste libre de sa méthode, comme celle de la CNIL, tant que l'AIPD respecte le contenu minimal fixé par l'article 35 du RGPD.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.