Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Analyse d'Impact sur la Protection des Données DPIA

conformite

Définition

L'Analyse d'Impact relative à la Protection des Données (AIPD en français, DPIA — Data Protection Impact Assessment en anglais) est un outil d'évaluation des risques spécifique à la protection des données personnelles, rendu obligatoire par le RGPD (article 35) pour les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes physiques. Le RGPD impose la réalisation d'une DPIA avant la mise en œuvre d'un traitement, lorsque ce traitement est susceptible d'engendrer un risque élevé. L'article 35 §3 liste des situations pour lesquelles une DPIA est requise d'office : l'évaluation systématique et approfondie d'aspects personnels des personnes physiques basée sur un traitement automatisé (notamment le profilage), le traitement à grande échelle de données sensibles (catégories particulières de l'article 9 ou données pénales), et la surveillance systématique à grande échelle d'une zone accessible au public. La CNIL a publié des lignes directrices précisant les critères conduisant à l'obligation DPIA et une liste noire (traitements pour lesquels la DPIA est toujours requise) et une liste blanche (traitements pour lesquels la DPIA n'est généralement pas requise). La DPIA doit contenir : une description systématique du traitement envisagé et des finalités poursuivies, une évaluation de la nécessité et de la proportionnalité du traitement, une appréciation des risques pour les droits et libertés des personnes concernées, et les mesures envisagées pour faire face aux risques (mesures de sécurité, mécanismes de conformité). La DPIA n'est pas une démarche ponctuelle mais doit être revue lorsque le traitement évolue. Si la DPIA révèle un risque résiduel élevé que le responsable du traitement ne peut pas atténuer par des mesures appropriées, le RGPD impose une consultation préalable de l'autorité de contrôle (la CNIL en France) avant de mettre en œuvre le traitement (article 36 RGPD). La CNIL dispose alors d'un délai de 8 semaines (extensible à 14 semaines) pour fournir un avis écrit. La méthode recommandée par la CNIL pour réaliser des DPIA est PIA (Privacy Impact Assessment), dont la CNIL a publié une méthodologie complète et des outils open source facilitant la réalisation des analyses.

Conditions d'obligation et critères CNIL

L'article 35 du RGPD et les lignes directrices G29/CEPD définissent les critères conduisant à l'obligation de DPIA. Neuf critères sont identifiés ; une DPIA est requise si le traitement remplit au moins 2 d'entre eux : évaluation/scoring, décision automatique avec effets juridiques, surveillance systématique, données sensibles à grande échelle, croisement/combinaison de données, données de personnes vulnérables, usage innovant de nouvelles technologies, entrave à l'exercice d'un droit, traitement à grande échelle.

La CNIL a publié une liste noire (DPIA toujours requise) incluant notamment : traitements de données de santé à grande échelle, systèmes de surveillance biométrique, traitements de profilage à des fins de publicité ciblée, et traitements d'évaluation du risque de crédit. Elle a également publié une liste blanche (DPIA généralement non requise pour les traitements standards de faible risque).

Méthode PIA de la CNIL

La CNIL propose une méthode PIA (Privacy Impact Assessment) structurée en 4 étapes : (1) Délimitation du contexte du traitement — description détaillée du traitement, des finalités, des données, des acteurs ; (2) Analyse des mesures de protection des données — évaluation des mesures de proportionnalité/nécessité (minimisation, durée de conservation, information des personnes) et des mesures de sécurité (contrôle d'accès, chiffrement, sauvegardes) ; (3) Appréciation des risques — identification des menaces, des sources de risque, et estimation de la vraisemblance et de la gravité des risques pour les personnes ; (4) Validation — prise de décision basée sur les risques résiduels (accepter si risque résiduel acceptable, sinon consultation CNIL).

L'outil PIA open source de la CNIL (disponible sur le site de la CNIL et sur GitHub) guide pas à pas la réalisation de la DPIA et génère automatiquement le rapport. Il est largement utilisé par les DPO et les consultants en protection des données pour documenter les analyses d'impact.

DPIA et cycle de vie du traitement

La DPIA n'est pas un exercice ponctuel : elle doit être réexaminée régulièrement et mise à jour lorsque le traitement évolue de manière significative (nouvelle finalité, nouvelles catégories de données, nouveaux acteurs, nouvelles technologies). Le DPO est chargé de s'assurer que les DPIA sont réalisées et maintenues à jour dans l'organisation.

Documenter la décision de ne pas réaliser de DPIA (quand le traitement ne remplit pas les critères) est également une bonne pratique : en cas de contrôle CNIL, être en mesure de démontrer que la décision de ne pas effectuer de DPIA a été délibérée et motivée démontre une approche accountability sérieuse.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis