Quand une AIPD est-elle obligatoire ?
L'Art. 35(1) du RGPD exige une AIPD lorsqu'un traitement, en particulier par le recours a de nouvelles technologies, est susceptible d'engendrer un risque eleve pour les droits et libertes des personnes physiques.
L'Art. 35(3) enumere trois situations ou une AIPD est toujours requise :
- Evaluation systematique et approfondie d'aspects personnels fondee sur un traitement automatise, y compris le profilage, servant de base a des decisions produisant des effets juridiques
- Traitement a grande echelle de categories speciales de donnees (donnees de sante, donnees penales, donnees biometriques, etc.)
- Surveillance systematique a grande echelle de zones accessibles au public (videoprotection, suivi Wi-Fi, etc.)
Etape 1 : Decrire le traitement
- Quelles donnees personnelles sont traitees
- De qui (categories de personnes concernees)
- Dans quel but
- Par qui (responsable, sous-traitants)
- Pendant combien de temps (delais de conservation)
- Quelle technologie est utilisee
Etape 2 : Evaluer la necessite et la proportionnalite
- Le traitement est-il necessaire ? Peut-on atteindre l'objectif avec moins de donnees ?
- Quelle est la base juridique ?
- Les delais de conservation sont-ils proportionnes ?
- Les personnes concernees sont-elles adequatement informees ?
- Peuvent-elles exercer leurs droits ?
Etape 3 : Identifier les risques
- Acces non autorise — que se passe-t-il si des tiers accedent aux donnees ?
- Perte de donnees — que se passe-t-il si les donnees sont perdues ?
- Donnees inexactes — que se passe-t-il si des decisions sont basees sur des informations erronees ?
- Discrimination — le traitement peut-il entrainer un traitement inegal ?
- Perte d'autonomie — les personnes sont-elles limitees dans leurs choix ?
Evaluez la probabilite et la gravite de chaque risque.
Etape 4 : Determiner les mesures
- Mesures techniques : chiffrement, pseudonymisation, controle d'acces, journalisation
- Mesures organisationnelles : politiques, formation, accords de confidentialite
- Mesures juridiques : accords de traitement, renforcement de la base juridique
Etape 5 : Evaluer le risque residuel
Apres la mise en oeuvre des mesures, evaluez si le risque residuel est acceptable. Si le risque reste eleve, vous devez consulter l'autorite de controle (Art. 36 RGPD).
Etape 6 : Documenter et surveiller
Consignez l'AIPD dans un document couvrant toutes les evaluations, risques, mesures et risques residuels. Revisez periodiquement, en particulier lors de changements significatifs.
Role du DPO
Si votre organisation dispose d'un DPO, son avis doit etre sollicite lors de la realisation de l'AIPD (Art. 35(2) RGPD).
Conseils pratiques
- Realisez l'AIPD avant de commencer le traitement, pas apres
- Impliquez les departements concernes (IT, juridique, le service effectuant le traitement)
- Utilisez un modele structure pour ne rien oublier
- Liez votre AIPD a votre registre des traitements pour un apercu complet
- Utilisez DPAkit pour realiser vos AIPD de maniere structuree et les lier a vos fournisseurs et activites de traitement