À retenir : l’analyse d’impact des données sensibles
- Évaluation préalable des risques pour les droits et libertés
- Obligation concentrée sur les traitements présentant un risque élevé
- Examen des finalités, des données et des mesures de protection
- Consultation de la CNIL si le risque résiduel reste élevé
Un traitement de données sensibles peut toucher directement la vie privée, l’accès à un service ou la réputation d’une personne. L’analyse d’impact relative à la protection des données, appelée AIPD, aide l’organisation à repérer ces risques avant que le traitement ne produise ses effets.
Elle ne remplace ni les obligations ordinaires du RGPD ni les mesures de sécurité des données. Elle permet plutôt de justifier les choix effectués, de réduire les risques et de démontrer une démarche de conformité cohérente.
Quand l’analyse d’impact RGPD devient-elle obligatoire ?
Le principe est ciblé : l’article 35 du RGPD prévoit une AIPD lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Selon la CNIL, cette évaluation doit intervenir avant la mise en œuvre du traitement concerné.
La nature des données compte, mais elle ne suffit pas toujours à déterminer seule l’obligation. La finalité, l’ampleur, les personnes concernées et les moyens employés doivent aussi être examinés : un petit fichier médical et une plateforme hospitalière à grande échelle n’exposent pas les mêmes enjeux.
Critères de risque et exemples de traitements
Pour éclairer la décision, la CNIL reprend plusieurs critères de risque issus des lignes directrices européennes. La présence d’au moins deux critères rend généralement l’AIPD nécessaire, mais un seul facteur peut suffire si le contexte révèle un risque élevé.
Une entreprise qui suit les déplacements de ses salariés et croise ces informations avec des données de performance doit donc évaluer les conséquences possibles sur leur vie privée. Le tableau ci-dessous présente des situations à examiner, sans constituer une liste exhaustive.
Repères de risques courants :
- Surveillance systématique de personnes dans un espace accessible au public
- Traitement à grande échelle de données de santé ou biométriques
- Profilage automatisé susceptible d’influencer l’accès à un service
- Combinaison de fichiers ou recours à une technologie nouvelle
| Critère | Exemple | Point de vigilance |
|---|---|---|
| Surveillance systématique | Vidéosurveillance d’un lieu ouvert au public | Étendue, durée et personnes observées |
| Données sensibles à grande échelle | Dossiers médicaux centralisés | Accès, conservation et conséquences d’une fuite |
| Décision automatisée | Évaluation de demandes de crédit | Effets sur les personnes et possibilités de recours |
| Technologie émergente | Reconnaissance biométrique à l’entrée d’un site | Finalité, nécessité et solutions moins intrusives |
Comment conduire une analyse d’impact sur la protection des données ?
Une fois le niveau de risque examiné, l’organisation doit décrire précisément le traitement et confronter ses objectifs aux effets possibles. Selon la CNIL, une AIPD rigoureuse porte notamment sur la nécessité et la proportionnalité du dispositif, puis sur les risques et les moyens de les réduire.
Étapes pratiques pour documenter l’évaluation
Le responsable de traitement pilote la démarche avec les équipes métiers et informatiques, le DPO lorsqu’il existe, ainsi que les prestataires concernés. Cette coopération évite qu’une analyse juridique ignore les réalités techniques ou qu’un audit informatique néglige les droits des personnes.
Étapes de l’analyse :
- Décrire les finalités, les catégories de données et les flux concernés
- Vérifier la nécessité du traitement et limiter les données collectées
- Évaluer les scénarios d’atteinte et leur gravité pour les personnes
- Choisir des mesures de protection techniques et organisationnelles adaptées
Par exemple, une plateforme de suivi médical peut limiter les accès selon les fonctions, chiffrer les échanges et définir une durée de conservation justifiée. Ces choix doivent être consignés, puis vérifiés : une mesure annoncée mais jamais appliquée ne réduit pas réellement le risque.
Choisir une méthode et conserver les preuves
Le modèle de la CNIL peut guider une organisation française, tandis que la norme ISO/IEC 29134 propose un cadre international. Le choix dépend du contexte et de la complexité du traitement ; il ne dispense jamais d’adapter l’analyse aux personnes réellement concernées.
Documents utiles à conserver :
- Rapport d’AIPD et décisions prises à son issue
- Registre des traitements mis à jour
- Compte rendu des échanges et validations internes
- Description des mesures de sécurité et de leur suivi
| Étape | Question à traiter | Trace à conserver |
|---|---|---|
| Description | Quelles données circulent et pourquoi ? | Cartographie des flux et finalités |
| Nécessité | Le même objectif peut-il être atteint autrement ? | Justification du choix retenu |
| Risques | Quels préjudices pourraient toucher les personnes ? | Scénarios évalués et niveaux de risque |
| Mesures | Comment prévenir ou réduire ces préjudices ? | Plan d’action et responsables désignés |
Mesures de protection, exemptions et risques résiduels
Après l’évaluation, les mesures retenues doivent réduire concrètement l’exposition des personnes et rester proportionnées au traitement. Selon la CNIL, si un risque élevé demeure malgré les garanties prévues, le responsable doit consulter l’autorité de contrôle avant de mettre le traitement en œuvre.
Réduire les risques et préserver la confidentialité
Les réponses possibles associent règles internes et solutions techniques : accès limités, pseudonymisation, chiffrement, journalisation ou procédure de gestion des incidents. Une organisation peut aussi réduire les données collectées ou revoir une finalité trop large, plutôt que chercher uniquement à sécuriser un dispositif excessif.
Contrôles à intégrer au suivi :
- Vérification régulière des habilitations et des accès
- Réexamen après une modification de finalité ou de technologie
- Mise à jour après une faille ou un incident significatif
- Contrôle de l’application effective des mesures décidées
Évaluer les exemptions et réviser l’AIPD
Un traitement peut être dispensé si une exception prévue s’applique, notamment lorsqu’il figure sur une liste publiée par l’autorité compétente ou si une analyse équivalente couvre déjà ses effets. Cette dispense doit être vérifiée dans son contexte : elle ne se déduit pas simplement du fait que les données sont déjà utilisées.
L’AIPD doit être revue lorsque le traitement évolue de manière importante ou que de nouveaux risques apparaissent. En cas de doute sérieux, réaliser l’exercice aide à protéger la vie privée et à expliquer les décisions prises, sans transformer l’analyse en formalité administrative.
Source : Règlement (UE) 2016/679, article 35 ; Commission nationale de l’informatique et des libertés, ressources consacrées à l’analyse d’impact relative à la protection des données.




