Aller au contenu principal
Retour a la base de connaissances
Guide etape par etape

Realiser une AIPD : guide etape par etape

Une analyse d'impact relative a la protection des donnees (AIPD) est obligatoire lorsque le traitement est susceptible de presenter un risque eleve pour les droits des personnes concernees. Ce guide vous aide a la realiser conformement a l'Art. 35 du RGPD.

28 mars 20269 min de lecture

Quand une AIPD est-elle obligatoire ?

L'Art. 35(1) du RGPD exige une AIPD lorsqu'un traitement, en particulier par le recours a de nouvelles technologies, est susceptible d'engendrer un risque eleve pour les droits et libertes des personnes physiques.

L'Art. 35(3) enumere trois situations ou une AIPD est toujours requise :

  • Evaluation systematique et approfondie d'aspects personnels fondee sur un traitement automatise, y compris le profilage, servant de base a des decisions produisant des effets juridiques
  • Traitement a grande echelle de categories speciales de donnees (donnees de sante, donnees penales, donnees biometriques, etc.)
  • Surveillance systematique a grande echelle de zones accessibles au public (videoprotection, suivi Wi-Fi, etc.)

Etape 1 : Decrire le traitement

  • Quelles donnees personnelles sont traitees
  • De qui (categories de personnes concernees)
  • Dans quel but
  • Par qui (responsable, sous-traitants)
  • Pendant combien de temps (delais de conservation)
  • Quelle technologie est utilisee

Etape 2 : Evaluer la necessite et la proportionnalite

  • Le traitement est-il necessaire ? Peut-on atteindre l'objectif avec moins de donnees ?
  • Quelle est la base juridique ?
  • Les delais de conservation sont-ils proportionnes ?
  • Les personnes concernees sont-elles adequatement informees ?
  • Peuvent-elles exercer leurs droits ?

Etape 3 : Identifier les risques

  • Acces non autorise — que se passe-t-il si des tiers accedent aux donnees ?
  • Perte de donnees — que se passe-t-il si les donnees sont perdues ?
  • Donnees inexactes — que se passe-t-il si des decisions sont basees sur des informations erronees ?
  • Discrimination — le traitement peut-il entrainer un traitement inegal ?
  • Perte d'autonomie — les personnes sont-elles limitees dans leurs choix ?

Evaluez la probabilite et la gravite de chaque risque.

Etape 4 : Determiner les mesures

  • Mesures techniques : chiffrement, pseudonymisation, controle d'acces, journalisation
  • Mesures organisationnelles : politiques, formation, accords de confidentialite
  • Mesures juridiques : accords de traitement, renforcement de la base juridique

Etape 5 : Evaluer le risque residuel

Apres la mise en oeuvre des mesures, evaluez si le risque residuel est acceptable. Si le risque reste eleve, vous devez consulter l'autorite de controle (Art. 36 RGPD).

Etape 6 : Documenter et surveiller

Consignez l'AIPD dans un document couvrant toutes les evaluations, risques, mesures et risques residuels. Revisez periodiquement, en particulier lors de changements significatifs.

Role du DPO

Si votre organisation dispose d'un DPO, son avis doit etre sollicite lors de la realisation de l'AIPD (Art. 35(2) RGPD).

Conseils pratiques

  • Realisez l'AIPD avant de commencer le traitement, pas apres
  • Impliquez les departements concernes (IT, juridique, le service effectuant le traitement)
  • Utilisez un modele structure pour ne rien oublier
  • Liez votre AIPD a votre registre des traitements pour un apercu complet
  • Utilisez DPAkit pour realiser vos AIPD de maniere structuree et les lier a vos fournisseurs et activites de traitement

Gerez vos AIPD avec DPAkit

DPAkit comprend un module AIPD pour realiser et documenter vos analyses d'impact de maniere structuree.

Commencer gratuitement