Ir al contenido
Offre de lancementValable jusqu’au …. Ensuite, les prix reviennent au tarif normal.Voir les tarifs

Protection des données

Analyse d'impact (EIPD/AIPD) : quand vous en avez besoin et comment le savoir

Auteur: Tranquilia by GRAC SA4 min de lecture

Information générale sur la réglementation. Ne remplace ni l’avis d’un avocat ni l’analyse de votre cas précis.

Réponse directe : l'analyse d'impact relative à la protection des données (EIPD, aussi appelée AIPD ou DPIA) est une analyse préalable que vous devez réaliser avant de démarrer un traitement susceptible de représenter un risque élevé pour les personnes. Elle est exigée par l'article 35 du Reglamento (UE) 2016/679 (RGPD). Elle n'est pas nécessaire pour tout : uniquement pour les traitements à risque, comme l'usage massif de données de santé ou la vidéosurveillance à grande échelle. Tranquilia détecte dans le questionnaire si votre cas en a besoin et, si c'est le cas, la prépare pour vous.

Sommaire

Qu'est-ce qu'une analyse d'impact ?

C'est une analyse que vous faites avant de lancer un traitement risqué, pour voir ce qui peut mal tourner et comment l'éviter. Voyez-la comme l'étude préalable d'un chantier : vous regardez où sont les dangers avant de commencer, pas après que quelqu'un est tombé.

En termes de RGPD, vous décrivez le traitement, vous évaluez s'il est nécessaire et proportionné, vous identifiez les risques pour les personnes et vous décidez quelles mesures les réduisent.

Quand est-elle obligatoire ?

L'art. 35 RGPD l'exige quand un traitement « est susceptible d'engendrer un risque élevé » pour les droits des personnes. L'article lui-même signale trois cas clairs :

  • Le profilage ou les décisions automatisées qui affectent quelqu'un de manière significative.
  • Le traitement à grande échelle de catégories particulières de données (santé, idéologie, biométrie).
  • La surveillance systématique d'une zone publique à grande échelle (par exemple, une vidéosurveillance intensive).

De plus, l'AEPD publie une liste de types de traitement qui exigent une EIPD. Si votre cas réunit plusieurs critères de risque à la fois, c'est un signe presque certain qu'il faut la faire.

Quand n'est-elle PAS nécessaire ?

Pour la plupart des traitements ordinaires d'une PME (votre liste de clients, la gestion de la paie, l'envoi de factures), une EIPD n'est pas nécessaire. L'AEPD publie aussi une liste de traitements qui ne l'exigent pas. Il ne s'agit pas d'en faire une pour chaque chose : il s'agit de reconnaître les rares cas de risque élevé et de les traiter avec soin.

Quel risque courez-vous si vous la sautez ?

Si vous lancez un traitement à risque élevé sans l'EIPD, vous enfreignez l'art. 35 RGPD. L'AEPD (Agencia Española de Protección de Datos, l'autorité espagnole de protection des données) peut le sanctionner. Le RGPD fixe les plafonds à deux niveaux : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires, et jusqu'à 20 millions ou 4 %, selon l'infraction (art. 83 RGPD) ; le montant le plus élevé s'applique.

En pratique, pour une PME le problème n'est en général pas l'amende maximale, mais d'avoir monté — par exemple — un système de caméras ou de contrôle biométrique sans avoir réfléchi aux risques au préalable, et de devoir le démonter ou le refaire quand une réclamation arrive.

Comment Tranquilia le résout

Vous n'avez pas à deviner si votre cas exige une EIPD. Le questionnaire comprend les questions qui déclenchent les critères de risque de l'art. 35, et si votre traitement les remplit, il vous prévient et vous laisse l'analyse prête à relire. Si elle n'est pas nécessaire, il ne vous oblige pas à faire de la paperasse qui ne vous concerne pas.

Questions fréquentes

Un commerce ordinaire a-t-il besoin d'une analyse d'impact ?

Presque jamais. Vendre des produits et tenir une liste de clients n'est pas un traitement à risque élevé. L'EIPD est réservée à des cas comme les données de santé à grande échelle, le profilage intensif ou la surveillance systématique.

L'EIPD est-elle envoyée à l'AEPD ?

Dans un seul cas : si, après l'avoir faite, il subsiste un risque élevé que vous ne pouvez pas réduire, vous devez consulter l'AEPD avant de commencer (art. 36 RGPD). Dans tous les autres cas, vous la gardez comme preuve que vous l'avez faite.

Qui la signe ?

Elle est signée par le responsable du traitement (votre entreprise). Si vous avez un délégué à la protection des données, il doit participer et donner son avis, mais la décision et la responsabilité appartiennent à l'entreprise.

Sources officielles


Information générale sur la réglementation. Elle ne remplace pas le conseil d'un avocat ni l'analyse de votre cas concret. Si vous avez des doutes, consultez votre gestoría ou un professionnel du droit.

Révision: Traduction de l'original espagnol, qui prévaut en cas de divergence.

Mettez vos clients en règle avec toute leur conformité en 15 minutes.

Créer mon instance gratuite

Sans carte. Sans commercial. Deux entreprises gratuites, sans limite de temps.

Blog