Retour au blog
RGPDDPIAAIPDDPOConformité

DPIA obligatoire : dans quels cas et comment la réaliser en 2025 ?

10 juin 20257 min de lecturePar CompliAI

Qu'est-ce qu'une DPIA / AIPD ?

La DPIA (Data Protection Impact Assessment), ou AIPD en français (Analyse d'Impact relative à la Protection des Données), est un processus exigé par l'article 35 du RGPD pour certains traitements présentant un risque élevé pour les droits et libertés des personnes.

Elle n'est pas une simple formalité : c'est un outil de gestion des risques qui vous permet d'évaluer, documenter et réduire les risques avant de démarrer le traitement.


Quand la DPIA est-elle obligatoire ?

Critère général (Art. 35 §1 RGPD)

Une DPIA est requise lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. Le RGPD cite trois cas explicites (Art. 35 §3) mais le seuil général couvre beaucoup plus.

Les 9 critères du WP248 (EDPB)

Le Comité européen de protection des données (EDPB), dans ses lignes directrices WP248, identifie 9 critères. Deux critères ou plus = DPIA obligatoire :

1. Évaluation ou scoring — profilage, scoring de solvabilité, ciblage comportemental.

2. Décision automatisée avec effet juridique significatif — refus automatique de crédit, sélection automatique de CV.

3. Surveillance systématique — monitoring réseau, vidéosurveillance, tracking GPS.

4. Données sensibles — catégories Art. 9 (santé, religion, origines, biométrie) ou données pénales.

5. Traitement à grande échelle — millions d'utilisateurs ou traitement intensif.

6. Croisement de jeux de données — combinaison de sources distinctes dépassant les attentes raisonnables.

7. Personnes vulnérables — enfants, salades, salariés.

8. Technologie innovante — reconnaissance faciale, IoT, IA générative.

9. Traitement bloquant l'accès à un service — notation influençant l'accès à un crédit, à l'emploi.

Les listes CNIL

La CNIL a publié une liste positive (traitements nécessitant obligatoirement une DPIA) et une liste négative (traitements exemptés). Consultez-les sur cnil.fr.


Exemples concrets

TraitementDPIA requise ?
|---|---|
Chatbot IA de service client gérant données de santé✅ Oui (catégories spéciales + IA innovante)
Système de scoring RH automatisé✅ Oui (décision automatisée + scoring)
Analyse comportementale pour ciblage publicitaire à grande échelle✅ Oui (profilage + grande échelle)
Annuaire d'entreprise (noms, emails pros)❌ Non
Gestion RH standard PME❌ Non (sauf syndicats, données de santé)
Vidéosurveillance commerce de détail (accès public)✅ Oui (surveillance systématique espace public)

Le processus DPIA en 5 étapes

Étape 1 — Description du traitement

Documentez : quelles données, collectées comment, finalités, durée de conservation, qui y a accès, sous-traitants, transferts hors UE.

Étape 2 — Évaluation nécessité / proportionnalité

Le traitement est-il nécessaire à la finalité ? Peut-on atteindre l'objectif avec moins de données ? La durée de conservation est-elle justifiée ?

Étape 3 — Identification et évaluation des risques

Pour chaque risque potentiel (accès non autorisé, perte, modification non désirée) : évaluer la vraisemblance et la gravité avant mesures.

Étape 4 — Mesures de traitement des risques

Définir les mesures organisationnelles et techniques pour réduire chaque risque. Réévaluer le risque résiduel.

Étape 5 — Consultation préalable si risque résiduel élevé

Si le risque résiduel reste élevé après mesures → consultation obligatoire de l'autorité de contrôle (Art. 36 RGPD) avant de démarrer le traitement.


Rôle du DPO dans la DPIA

Le DPO doit être consulté dès le début de toute DPIA (Art. 35 §2 RGPD). Son rôle est consultatif : il donne un avis mais la responsabilité de la décision finale appartient au responsable du traitement.

Si le responsable choisit de ne pas suivre l'avis du DPO, cela doit être documenté.


Durée et révision

La DPIA n'est pas un exercice ponctuel. L'EDPB recommande une révision au moins tous les 3 ans et à chaque modification substantielle du traitement.


DPIA et AI Act

Depuis 2025, les systèmes IA à haut risque peuvent déclencher à la fois une DPIA (RGPD) et une évaluation de conformité AI Act. Les deux processus sont complémentaires mais distincts.

Outil : générateur DPIA de CompliAI — produit une analyse d'impact structurée et conforme en 10 minutes.

Prêt à automatiser votre conformité ?

CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.

Essayer gratuitement →