Quand faire une AIPD ? Les critères de décision
Vérifiez les cas de l’Art. 35, les listes CNIL et les neuf critères de risque pour décider et documenter si une AIPD est nécessaire.
- Commencer par le traitement envisagé
- Les trois cas expressément visés par le RGPD
- Vérifier les deux listes de la CNIL
- Utiliser les neuf critères sans transformer la grille en loi
- Une séquence de décision praticable
- Deux versions d’un projet RH : la décision change
- Comprendre les autres situations particulières
- Réexaminer et consulter si nécessaire
- Ce qu’il faut retenir
- FAQ
Une AIPD est requise avant un traitement susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. La décision ne repose pas sur un simple compteur : les cas du règlement, les listes de la CNIL et les critères européens doivent être examinés ensemble. Deux critères constituent un signal fort ; un seul peut suffire, et certaines situations précisément encadrées n’exigent pas d’AIPD.
Commencer par le traitement envisagé
Décrivez finalité, population, données, volume, durée, acteurs et moyens techniques. Une appellation comme « CRM », « IA » ou « vidéosurveillance » ne permet pas de conclure. Le périmètre doit être assez précis pour apprécier les conséquences possibles pour les personnes.
L’Art. 35(1) impose l’analyse avant la mise en œuvre. Lorsque le DPO est désigné, son conseil doit être demandé selon l’Art. 35(2). L’avis aide la décision ; le responsable de traitement en conserve la responsabilité. Pour la réalisation elle-même, consultez la méthode AIPD.
Les trois cas expressément visés par le RGPD
L’Art. 35(3) prévoit notamment :
- Une évaluation systématique et approfondie d’aspects personnels, fondée sur un traitement automatisé, y compris le profilage, servant de base à des décisions ayant des effets juridiques ou affectant significativement les personnes de manière similaire.
- Le traitement à grande échelle des catégories de l’Art. 9(1) ou des données de condamnations et infractions de l’Art. 10.
- Une surveillance systématique à grande échelle d’une zone accessible au public.
Ces conditions doivent être lues entièrement. Un faible nombre de personnes n’écarte toutefois pas, à lui seul, le critère général du risque élevé. Source : Art. 35.
Vérifier les deux listes de la CNIL
La délibération n° 2018-327 du 11 octobre 2018 recense des traitements soumis à AIPD. La liste officielle comprend notamment certains traitements de santé des établissements, le profilage à des fins de ressources humaines, la surveillance constante de l’activité des salariés et des traitements de profilage susceptibles d’exclure une personne d’un contrat.
Reprenez l’intitulé exact, ses conditions et les exemples. Un simple croisement de deux fichiers n’est pas automatiquement une entrée autonome de cette liste. De même, les alertes sociales ou sanitaires et les alertes professionnelles y sont distinguées.
La délibération n° 2019-118 du 12 septembre 2019 prévoit une liste de traitements pour lesquels l’AIPD n’est pas requise. Ses conditions sont essentielles : par exemple, la gestion ordinaire du personnel visée concerne les organismes de moins de 250 personnes et exclut le profilage. Elle vise aussi la prise en charge de patients par certains professionnels exerçant à titre individuel. Une activité supplémentaire ne bénéficie pas automatiquement de la même qualification.
Utiliser les neuf critères sans transformer la grille en loi
Les lignes directrices WP248 rév. 01 proposent neuf repères : évaluation ou notation ; décision automatisée à effet significatif ; surveillance systématique ; données sensibles ou hautement personnelles ; grande échelle ; rapprochement de données ; personnes vulnérables ; usage innovant ; obstacle à un droit, un service ou un contrat.
En général, deux critères conduisent à réaliser une AIPD. Un seul peut déjà révéler un risque élevé. À l’inverse, les lignes directrices envisagent une décision motivée de ne pas en réaliser malgré les critères, avec documentation et avis du DPO lorsqu’il existe. Cette appréciation ne permet pas d’écarter un cas obligatoire applicable. Source : WP248 rév. 01, pages 9 à 15.
Ne considérez pas non plus que « donnée sensible » désigne uniquement l’Art. 9 dans cette grille : les données hautement personnelles peuvent entrer dans le raisonnement de risque. La qualification des données sensibles au sens strict reste une question juridique distincte.
Une séquence de décision praticable
| Vérification | Décision ou pièce à conserver |
|---|---|
| Périmètre du projet établi | Description permettant de comparer le projet aux textes |
| Cas de l’Art. 35(3) et liste obligatoire | Référence précise et conditions correspondantes |
| Liste non requise ou exception pertinente | Justification de toutes les conditions invoquées |
| Risque élevé et neuf critères | Analyse des conséquences, au-delà du nombre de cases |
| Conclusion | AIPD à réaliser, ou décision motivée de non-réalisation |
| Évolution du projet | Événements qui déclenchent un réexamen |
La fiche CNIL sur l’AIPD fournit les documents de référence. En cas de doute persistant, réaliser l’analyse est recommandé ; ce conseil ne constitue pas une obligation universelle de faire une AIPD pour tout traitement.
Deux versions d’un projet RH : la décision change
Exemple hypothétique. Orme emploie 80 personnes et prépare un outil de gestion des formations. La première version sert à enregistrer les inscriptions décidées avec les salariés, les convocations et les attestations. Elle n’attribue aucun score, ne recommande aucun parcours à partir d’un profil et n’analyse ni les communications ni les comportements. On suppose ici que ses modalités respectent les textes applicables et qu’elle reste limitée à cette gestion du personnel.
La fiche de décision peut retenir la liste de la délibération n° 2019-118 : organisme de moins de 250 personnes, finalité exclusivement RH, gestion du personnel et absence de profilage. Dans ce périmètre précis, l’AIPD n’est pas requise. Cela ne dispense ni d’une base légale, ni de l’information des salariés, ni de permissions correctes. Le seuil d’effectif n’est pas une exemption générale couvrant tous les projets d’Orme. Source : délibération 2019-118, annexe.
La seconde version envisagée calcule automatiquement un profil individuel de « potentiel d’évolution », à partir des évaluations, des formations passées et des absences, puis recommande aux managers les salariés à sélectionner pour certains parcours. La finalité et les opérations ont changé. Il faut qualifier les données d’absence, leur nécessité et les risques de conclusions inexactes ; ce projet ne devient pas licite par le seul fait de réaliser une AIPD.
Cette seconde version relève du profilage à des fins de gestion des ressources humaines mentionné dans la liste obligatoire de la délibération n° 2018-327. L’entreprise ne peut plus invoquer l’exception de gestion ordinaire du personnel. Elle doit conduire l’analyse avant le traitement, même si un manager conserve formellement la décision finale. La question particulière d’une décision exclusivement automatisée au sens de l’Art. 22 reste distincte de cette conclusion. Source : délibération 2018-327, annexe.
La note de qualification A-37, remplie
| Rubrique | Conclusion pour la seconde version |
|---|---|
| Opération examinée | Calcul d’un profil individuel et recommandations de sélection pour les formations |
| Population et données | 80 salariés ; évaluations, historique de formation et données d’absence dont le détail reste à justifier |
| Cas national applicable | Profilage à des fins de gestion des ressources humaines : liste obligatoire 2018-327 |
| Dispense invoquée puis écartée | Gestion du personnel de moins de 250 personnes : condition d’absence de profilage non remplie |
| Avis du DPO désigné | AIPD préalable requise ; examiner la nécessité des entrées, les erreurs de profil et les effets sur l’accès aux parcours |
| Décision de la direction | Ne pas activer ce module sur les données réelles avant l’analyse et les décisions de conformité nécessaires |
| Périmètre maintenu | La première version demeure limitée à sa gestion administrative ; son appréciation ne couvre pas le nouveau module |
Il s’agit d’une note de qualification, pas de l’AIPD elle-même. Elle établit pourquoi l’analyse est nécessaire et ce qu’elle doit examiner. Elle ne contient pas encore l’évaluation complète des risques, les garanties et leur vérification exigées par l’Art. 35(7).
Si le fournisseur affirme que le module « ne fait que des suggestions », demandez les opérations réellement réalisées et les données utilisées. Le libellé ne réfute pas le profilage décrit. Inversement, si la documentation ne permet pas de savoir si un profil est calculé, consignez cette inconnue et obtenez les éléments manquants avant de conclure à une dispense. L’incertitude documentaire n’est pas une preuve d’absence de risque.
Une décision de ne pas réaliser d’AIPD doit être tout aussi traçable. Pour la première version, conservez la description de la configuration, la référence à la liste non requise et ses conditions vérifiées. Précisez les évolutions qui rendent cette conclusion à revoir : activation du profilage, nouvelle collecte, changement de public ou réutilisation pour une autre finalité. Le responsable pourra ainsi expliquer la décision sans prétendre qu’un avis ancien couvre toute évolution du logiciel.
Comprendre les autres situations particulières
L’Art. 35(10) concerne certains traitements fondés sur l’Art. 6(1)(c) ou (e), lorsque le droit régit l’opération spécifique et qu’une analyse a déjà été effectuée dans le cadre de l’adoption de cette base juridique, sous réserve des exigences nationales. La simple présence d’une obligation légale ne suffit pas.
Une seule AIPD peut couvrir des opérations similaires présentant des risques élevés similaires, selon l’Art. 35(1). Il faut démontrer la correspondance du périmètre ; le rapport d’un fournisseur n’est pas automatiquement l’analyse de tous ses clients.
Un cabinet médical individuel ne doit pas être assimilé sans examen à un établissement de santé. Une association dont le fichier révèle des convictions religieuses ne se trouve pas dans la même situation qu’une liste de membres sans données sensibles. Les exemples ne valent qu’avec leurs hypothèses.
Réexaminer et consulter si nécessaire
L’Art. 35(11) prévoit un réexamen lorsque nécessaire, au moins en cas de modification du risque. Le règlement ne fixe pas une périodicité générale de trois ans. Définissez un suivi adapté et reprenez l’analyse lors des évolutions significatives du projet.
Si les mesures envisagées ne permettent pas de réduire suffisamment un risque élevé, consultez préalablement l’autorité dans les conditions de l’Art. 36 avant le traitement. Une AIPD n’est pas un document autorisant automatiquement le lancement. Pour un projet d’IA, la méthode appliquée à l’IA complète cette décision.
Ce qu’il faut retenir
- Le critère central est le risque élevé pour les personnes, apprécié avant le traitement.
- Les listes CNIL s’appliquent avec leurs conditions exactes.
- Deux critères sont un repère fort ; ils ne remplacent pas l’analyse juridique.
- La décision, l’avis du DPO et les événements de réexamen doivent être tracés.
FAQ
Un seul critère peut-il rendre l’AIPD obligatoire ?
Oui, si le traitement est susceptible d’engendrer un risque élevé. Il faut aussi vérifier les cas et listes obligatoires applicables.
Une AIPD est-elle exigée pour toute IA ?
Le seul nom de la technologie ne suffit pas à trancher. Ses usages, les personnes, les données et les conséquences doivent être examinés, ainsi que les cas obligatoires.
Une AIPD doit-elle être envoyée systématiquement à la CNIL ?
Non. La consultation préalable relève des conditions de l’Art. 36. L’analyse doit néanmoins pouvoir être produite à l’autorité lorsqu’elle le demande.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.