La DPIA (Data Protection Impact Assessment), ou AIPD en français (Analyse d'Impact relative à la Protection des Données), est un processus exigé par l'article 35 du RGPD pour certains traitements présentant un risque élevé pour les droits et libertés des personnes.
Elle n'est pas une simple formalité : c'est un outil de gestion des risques qui vous permet d'évaluer, documenter et réduire les risques avant de démarrer le traitement.
Une DPIA est requise lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. Le RGPD cite trois cas explicites (Art. 35 §3) mais le seuil général couvre beaucoup plus.
Le Comité européen de protection des données (EDPB), dans ses lignes directrices WP248, identifie 9 critères. Deux critères ou plus = DPIA obligatoire :
1. Évaluation ou scoring — profilage, scoring de solvabilité, ciblage comportemental.
2. Décision automatisée avec effet juridique significatif — refus automatique de crédit, sélection automatique de CV.
3. Surveillance systématique — monitoring réseau, vidéosurveillance, tracking GPS.
4. Données sensibles — catégories Art. 9 (santé, religion, origines, biométrie) ou données pénales.
5. Traitement à grande échelle — millions d'utilisateurs ou traitement intensif.
6. Croisement de jeux de données — combinaison de sources distinctes dépassant les attentes raisonnables.
7. Personnes vulnérables — enfants, salades, salariés.
8. Technologie innovante — reconnaissance faciale, IoT, IA générative.
9. Traitement bloquant l'accès à un service — notation influençant l'accès à un crédit, à l'emploi.
La CNIL a publié une liste positive (traitements nécessitant obligatoirement une DPIA) et une liste négative (traitements exemptés). Consultez-les sur cnil.fr.
| Traitement | DPIA requise ? |
| Chatbot IA de service client gérant données de santé | ✅ Oui (catégories spéciales + IA innovante) |
| Système de scoring RH automatisé | ✅ Oui (décision automatisée + scoring) |
| Analyse comportementale pour ciblage publicitaire à grande échelle | ✅ Oui (profilage + grande échelle) |
| Annuaire d'entreprise (noms, emails pros) | ❌ Non |
| Gestion RH standard PME | ❌ Non (sauf syndicats, données de santé) |
| Vidéosurveillance commerce de détail (accès public) | ✅ Oui (surveillance systématique espace public) |
Documentez : quelles données, collectées comment, finalités, durée de conservation, qui y a accès, sous-traitants, transferts hors UE.
Le traitement est-il nécessaire à la finalité ? Peut-on atteindre l'objectif avec moins de données ? La durée de conservation est-elle justifiée ?
Pour chaque risque potentiel (accès non autorisé, perte, modification non désirée) : évaluer la vraisemblance et la gravité avant mesures.
Définir les mesures organisationnelles et techniques pour réduire chaque risque. Réévaluer le risque résiduel.
Si le risque résiduel reste élevé après mesures → consultation obligatoire de l'autorité de contrôle (Art. 36 RGPD) avant de démarrer le traitement.
Le DPO doit être consulté dès le début de toute DPIA (Art. 35 §2 RGPD). Son rôle est consultatif : il donne un avis mais la responsabilité de la décision finale appartient au responsable du traitement.
Si le responsable choisit de ne pas suivre l'avis du DPO, cela doit être documenté.
La DPIA n'est pas un exercice ponctuel. L'EDPB recommande une révision au moins tous les 3 ans et à chaque modification substantielle du traitement.
Depuis 2025, les systèmes IA à haut risque peuvent déclencher à la fois une DPIA (RGPD) et une évaluation de conformité AI Act. Les deux processus sont complémentaires mais distincts.
Outil : générateur DPIA de CompliAI — produit une analyse d'impact structurée et conforme en 10 minutes.
Prêt à automatiser votre conformité ?
CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.
Essayer gratuitement →Checklist AI Act 2025 : les 12 étapes pour être conforme
Le règlement européen sur l'IA (UE 2024/1689) est entré en vigueur. Voici les 12 étapes concrètes pour préparer votre conformité selon le type de système IA que vous développez ou déployez.
DPO : quel outil choisir en 2025 pour gérer sa conformité RGPD ?
Guide comparatif pour les Délégués à la Protection des Données : quels outils numériques choisir pour gérer audits, ROPA, DPIA et documentation de conformité en 2025 ?
AI Act et open source : quelles obligations pour un modèle LLM publié en open source ?
Publier un LLM en open source sur Hugging Face vous exempte-t-il de l'AI Act ? Analyse complète des obligations pour les fournisseurs de modèles GPAI open source en 2025.