Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

AIPD commune : cadrer plusieurs traitements proches

Délimiter une AIPD commune : comparer les opérations, isoler les différences et attribuer les mesures à chaque responsable.

Plusieurs établissements utilisent le même logiciel pour des opérations proches. Une AIPD commune peut éviter de répéter les mêmes analyses. Encore faut-il démontrer que les situations et les risques sont suffisamment similaires. Le logiciel identique ne garantit ni les mêmes finalités ni les mêmes accès, publics ou conséquences.

Ce qu’il faut retenir

  • L’article 35(1) autorise une seule analyse pour des opérations similaires présentant des risques élevés similaires.
  • Le périmètre commun doit être justifié par les traitements réels.
  • Les différences locales significatives nécessitent une analyse adaptée, éventuellement séparée.
  • Chaque responsable doit s’assurer que les mesures retenues sont effectivement mises en œuvre dans son périmètre.

Décrire le socle réellement commun

Comparez la nature des opérations, leur portée, leur contexte, leurs finalités et leurs risques. L’article 35(1) ne réserve pas une analyse à un seul site, mais ne permet pas non plus de couvrir des usages hétérogènes par un intitulé général. RGPD, chapitre IV.

Les lignes directrices G29 WP248 rev.01 expliquent qu’une AIPD peut couvrir des opérations similaires, y compris réalisées par différents responsables, avec justification du choix et mise en œuvre des mesures décrites. Lignes directrices, section III.A.

Votre démarche AIPD commence donc par une liste explicite des opérations incluses et exclues, plutôt que par un document portant seulement le nom du fournisseur.

Comparer les variantes avant de décider

Exemple hypothétique : trois sites gèrent des dossiers de bénéficiaires avec une application commune. Deux sites utilisent les mêmes champs et habilitations ; le troisième ajoute des données sensibles et ouvre un accès à un partenaire.

Dimension Question de comparaison Suite à donner à un écart
Finalité Le même résultat est-il recherché ? Décrire l’usage supplémentaire
Population Les personnes et leur vulnérabilité sont-elles comparables ? Réévaluer les conséquences
Données Les catégories et détails collectés sont-ils similaires ? Adapter nécessité et garanties
Accès Les mêmes rôles accèdent-ils au même périmètre ? Examiner le flux local
Durée Les règles et leur exécution sont-elles comparables ? Analyser les copies et archives
Risque Les scénarios et effets restent-ils similaires ? Compléter ou séparer l’analyse

Dans cet exemple, le troisième site ne doit pas être déclaré couvert sans examen de ses particularités. Une annexe peut suffire si elle traite correctement les différences et leurs effets. Si les risques ou les finalités divergent trop, une analyse séparée peut être plus lisible et appropriée.

Attribuer les mesures sans ambiguïté

Pour chaque mesure commune, indiquez qui la conçoit, qui la déploie et qui en vérifie l’effet. Un paramétrage central peut être contourné localement ; une procédure centrale peut ne jamais être appliquée dans un établissement.

L’AIPD commune ne détermine pas, à elle seule, la qualification de responsables conjoints. Cette qualification dépend des décisions sur les finalités et moyens. Un registre organisé par filiales aide à conserver l’identité des responsables et les limites de chacun.

Conservez une preuve d’applicabilité par périmètre : version utilisée, particularités examinées, mesures actives et actions restantes. La documentation du fournisseur peut nourrir l’analyse, sans remplacer l’examen des conditions réelles d’utilisation.

Prévoir l’entrée d’un nouveau site et les évolutions

Une nouvelle implantation ne doit pas hériter automatiquement de la conclusion commune. Faites remplir une fiche d’écarts avant son inclusion. À l’inverse, une évolution du socle peut affecter plusieurs analyses locales à la fois : avertissez les responsables concernés.

L’article 35(11) prévoit un examen au moins lorsque le risque présenté par les opérations change. Utilisez la méthode de révision après changement de produit et gardez un historique des versions auxquelles chaque site se rattache.

FAQ

Une seule signature suffit-elle pour tout le groupe ?

Une signature centrale ne démontre pas à elle seule l’applicabilité des conclusions à chaque responsable. Organisez la validation et la mise en œuvre selon les responsabilités effectives.

Peut-on partager l’AIPD entre organismes ?

Le partage peut faciliter une analyse commune. Déterminez toutefois les informations transmissibles et protégez les données, secrets ou vulnérabilités qu’il n’est pas nécessaire de diffuser.

Une différence mineure impose-t-elle une nouvelle AIPD complète ?

Pas automatiquement. Analysez son effet sur les opérations, les garanties et les risques. Documentez pourquoi une adaptation ciblée suffit, ou pourquoi une étude distincte est nécessaire.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →