Réponse courte
Une analyse d'impact relative à la protection des données est requise lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. Elle décrit le traitement, examine sa nécessité et sa proportionnalité, évalue les risques puis documente les mesures et la décision de mise en œuvre.
À retenir
- ✓Qualifier le besoin d'AIPD dès la conception et avant la mise en œuvre du traitement.
- ✓Croiser l'article 35 du RGPD, les critères de risque et les listes publiées par la CNIL.
- ✓Associer le métier, le DPO, la sécurité, le juridique et les parties capables de décrire la réalité du traitement.
- ✓Réexaminer l'AIPD lorsque le traitement, les risques ou les mesures évoluent.
L'AIPD est un processus de décision, pas un formulaire isolé. Elle aide l'entreprise à comprendre les effets possibles d'un traitement sur les personnes et à choisir des mesures capables de ramener les risques à un niveau acceptable.
1. Déclencher l'examen au bon moment
L'examen commence pendant la conception du traitement : nouvelle finalité, technologie, surveillance, profilage, données sensibles, grande échelle ou combinaison de données. Attendre le déploiement réduit les choix disponibles et fragilise la documentation de la décision.
La fiche de traitement peut intégrer un questionnaire de présélection. Le résultat, les critères retenus et la décision de réaliser ou non une AIPD sont conservés avec une date de revue.
2. Justifier la nécessité de l'AIPD
La décision s'appuie sur l'article 35 du RGPD, les lignes directrices, les listes publiées par la CNIL et le contexte réel. La présence sur une liste obligatoire emporte la réalisation de l'AIPD ; hors liste, l'entreprise continue d'évaluer si le traitement est susceptible d'engendrer un risque élevé.
Lorsque l'AIPD n'est pas retenue, la justification reste utile : caractéristiques du traitement, critères examinés, mesures déjà intégrées et événement qui déclenchera une nouvelle revue.
3. Conduire une analyse reliée au projet
L'analyse décrit les opérations, les finalités, les données, les personnes, les destinataires, les outils, les flux, les durées et les rôles. Elle examine ensuite la nécessité, la proportionnalité et les risques pour les personnes avant d'identifier les mesures.
Chaque mesure devient une action attribuée avec une échéance, un résultat attendu et une preuve. Les choix de conception, arbitrages et risques résiduels restent liés à la version de l'AIPD.
- Description et périmètre
- Nécessité et proportionnalité
- Scénarios de risque
- Mesures prévues et risques résiduels
4. Valider, consulter et réexaminer
Le responsable de traitement porte la décision. Le DPO fournit son conseil lorsqu'il a été désigné. Lorsque les risques élevés demeurent malgré les mesures envisagées, la consultation préalable de l'autorité de contrôle doit être examinée selon l'article 36 du RGPD.
L'AIPD est réexaminée lors d'un changement de finalité, de données, de technologie, de destinataire, de fournisseur, de menace ou de mesure. La revue confirme la validité de l'analyse et l'avancement des actions.
Questions fréquentes
Les réponses essentielles
Une AIPD est-elle obligatoire pour tout traitement utilisant de l'IA ?
Non. Le recours à l'IA fait partie du contexte à examiner, mais l'obligation dépend du risque élevé pour les droits et libertés et des critères applicables au traitement.
Peut-on réutiliser une AIPD existante ?
Une analyse peut servir de base lorsque les traitements sont très similaires, à condition de vérifier et documenter que le périmètre, les finalités, les données, les risques et les mesures restent comparables.
Qui approuve l'AIPD ?
Le responsable de traitement porte la décision. Les métiers décrivent l'usage, le DPO conseille, et les fonctions sécurité, juridique ou achats contribuent selon le traitement.
Sources
Textes et ressources officielles
Sources consultées et vérifiées lors de la mise à jour du 10 août 2026.
- CNILL'analyse d'impact relative à la protection des données
Présentation officielle de la finalité, du contenu et du déroulement d'une AIPD.
- CNILListes des traitements pour lesquels une AIPD est requise ou non
Listes de référence publiées par la CNIL pour orienter la qualification.
- Union européenne - EUR-LexRèglement (UE) 2016/679 - articles 35 et 36
Texte officiel sur l'analyse d'impact et la consultation préalable.