# AIPD (PIA) : qu'est-ce qu'une analyse d'impact et quand la réaliser ? URL: https://mdp-data.com/aipd-pia-analyse-impact-protection-donnees-guide/ Date: 2026-10-01 Last modified: 2026-09-23 Author: Christophe SAINT-PIERRE --- > AIPD, PIA, DPIA : ces sigles reviennent partout mais sont rarement expliqués. Ce guide détaille le cadre légal, les 9 critères CNIL, la méthodologie en 4 étapes, le rôle du DPO et les sanctions encourues en l'absence d'analyse d'impact. ## MDP Data Protection aide les organisations à déterminer si une AIPD est nécessaire et à la mener à bien AIPD, PIA, analyse d’impact : ces sigles reviennent dans presque tous nos articles, sans jamais être vraiment expliqués. L’analyse d’impact relative à la protection des données est pourtant l’un des exercices les plus structurants du RGPD, avec ses propres règles de déclenchement, sa méthodologie en quatre étapes et ses conséquences en cas d’omission. Voici tout ce qu’il faut savoir pour comprendre de quoi il s’agit et déterminer si votre organisation est concernée. ## AIPD, PIA, DPIA : de quoi parle-t-on exactement ? Ces trois sigles désignent, dans l’immense majorité des cas, le même exercice. **PIA** (_Privacy Impact Assessment_, ou « étude d’impact sur la vie privée ») est le terme historique employé par la CNIL avant l’entrée en application du RGPD. **AIPD** (Analyse d’Impact relative à la Protection des Données) est le terme officiel retenu par le RGPD en français, à l[‘article 35](https://www.cnil.fr/reglement-europeen-protection-donnees/chapitre4#Article35). **DPIA** (Data Protection Impact Assessment) en est l’équivalent anglais. Dans la pratique, « PIA » reste largement utilisé par habitude, y compris dans le nom de l’outil gratuit publié par la CNIL pour réaliser cet exercice, un logiciel distinct de tout outil commercial portant un nom proche, avec lequel il ne faut pas le confondre. ## Le cadre légal : ce que dit l’article 35 du RGPD L’[article 35 du RGPD](https://www.cnil.fr/reglement-europeen-protection-donnees/chapitre4#Article35) impose une AIPD avant la mise en œuvre d’un traitement « susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques ». Le texte cite explicitement trois situations où ce risque est présumé : - une **évaluation systématique et approfondie** d’aspects personnels, fondée sur un traitement automatisé (y compris le profilage), sur laquelle sont basées des décisions produisant des effets juridiques ou affectant significativement la personne ; - un **traitement à grande échelle** de données sensibles (santé, origine, opinions, etc.) ou de données relatives à des condamnations pénales ; - une **surveillance systématique** à grande échelle d’une zone accessible au public. ## AIPD ou registre des traitements : ne pas confondre Le registre des traitements ([article 30 du RGPD](https://www.cnil.fr/reglement-europeen-protection-donnees/chapitre4#Article30)) est un inventaire : il recense tous les traitements de données mis en œuvre par votre organisation, quel que soit leur niveau de risque. L’AIPD est un exercice bien plus approfondi, réservé aux traitements identifiés comme présentant un risque élevé. Concrètement, votre registre peut compter plusieurs dizaines de traitements ; seule une poignée d’entre eux justifiera une AIPD. ## Comment savoir si une AIPD est obligatoire : les listes CNIL et les 9 critères La CNIL a publié deux listes qui simplifient l’analyse. La **liste positive** recense les types de traitements pour lesquels une AIPD est systématiquement requise. La **liste négative** recense ceux pour lesquels elle n’est pas requise — sans pour autant dispenser des autres obligations du RGPD. Si votre traitement ne figure sur aucune des deux listes, il faut se référer aux **neuf critères** issus des lignes directrices du G29, reprises par le Comité européen de la protection des données. Dès que **deux critères sur neuf** sont réunis, une AIPD est présumée nécessaire : - Évaluation ou notation (_scoring_), y compris le profilage - Décision automatisée avec effet légal ou similaire - Surveillance systématique - Données sensibles ou à caractère hautement personnel - Collecte de données à grande échelle - Croisement ou combinaison de jeux de données - Personnes vulnérables (patients, mineurs, personnes âgées, salariés en position de dépendance) - Usage innovant d’une technologie nouvelle - Traitement faisant obstacle à l’exercice d’un droit ou d’un contrat Ce mécanisme explique pourquoi l’AIPD revient si souvent dans nos articles sectoriels : un ESSMS qui traite des données de santé (critère 4) sur des personnes vulnérables (critère 7) réunit déjà deux critères. Voir notre [guide RGPD, cybersécurité et IA dans le médico-social](https://mdp-data.com/guide-rgpd-cybersecurite-ia-secteur-medico-social/). Un CFA ou une MFR avec internat cumule mineurs hébergés (critère 7) et grande échelle (critère 5), un point que nous détaillons dans notre article [Outils collaboratifs en enseignement : les nouvelles règles CNIL](https://mdp-data.com/outils-collaboratifs-enseignement-cnil-2026/). Une flotte de véhicules géolocalisés réunit souvent surveillance systématique et données hautement personnelles, comme expliqué dans [Véhicules connectés : ce que les entreprises doivent savoir sur les données de localisation](https://mdp-data.com/vehicules-connectes-donnees-localisation-cnil-2026/). ## La méthodologie en quatre étapes La méthode retenue par la CNIL structure l’AIPD en quatre volets : - **Description du contexte et du traitement** : finalités poursuivies, données traitées, acteurs impliqués, cycle de vie du traitement. - **Étude de la nécessité et de la proportionnalité** : la base légale retenue, la minimisation des données collectées, la durée de conservation, l’information des personnes et les modalités d’exercice de leurs droits. - **Étude des risques sur la sécurité des données** : identification des sources de risque, des événements redoutés et des menaces, puis évaluation de la gravité et de la vraisemblance de chaque risque pour les droits et libertés des personnes. - **Validation** : décision formelle de poursuivre ou non le traitement au regard du risque résiduel, accompagnée d’un plan d’action pour les mesures restant à mettre en œuvre. Cette infographie résume quand réaliser une AIPD et les quatre étapes de la méthodologie : contexte, nécessité et proportionnalité, analyse des risques, puis validation et plan d’action. ## Qui doit réaliser l’AIPD, et quel rôle pour le DPO ? La responsabilité de l’AIPD incombe au responsable de traitement, pas au DPO. Le [rôle du DPO](https://mdp-data.com/dpo-legalops-evolution-metier-2026/), lorsqu’il existe, est consultatif : il donne un avis sur la nécessité de l’AIPD, sur la méthodologie retenue et sur le caractère suffisant des mesures de sécurité envisagées, et il vérifie l’exécution de l’analyse. Cette séparation préserve l’i[ndépendance du DPO](https://mdp-data.com/automatisation-conformite/), qui doit pouvoir porter un regard critique sur un exercice qu’il n’a pas lui-même piloté de bout en bout. Selon le contexte, il peut aussi être pertinent de recueillir l’avis des personnes concernées ou de leurs représentants. ## Et si le risque résiduel reste élevé ? La consultation préalable de la CNIL Lorsque l’AIPD conclut à un risque résiduel élevé malgré les mesures prévues, l’[article 36 du RGPD](https://www.cnil.fr/reglement-europeen-protection-donnees/chapitre4#Article36) impose de consulter la CNIL **avant** la mise en œuvre du traitement. La CNIL dispose alors d’un délai pour rendre un avis et peut, le cas échéant, faire usage de ses pouvoirs correcteurs si le traitement présente un risque disproportionné. ## Ce que vous risquez en l’absence d’AIPD L’omission d’une AIPD requise, ou la réalisation d’une AIPD manifestement insuffisante, figure parmi les manquements pouvant être sanctionnés au titre du plafond le plus élevé prévu par le RGPD : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Plusieurs de nos articles illustrent ce risque très concrètement, par exemple dans le contexte d’un [défaut de sécurité sanctionné dans le secteur de la santé](https://mdp-data.com/sanction-cnil-500000-euros-hopital-lecons-medico-social/). ## L’outil PIA de la CNIL, et comment Simply peut vous accompagner Pour mener une AIPD, la CNIL met à disposition gratuitement son propre logiciel, baptisé **PIA**, qui structure l’analyse selon la méthodologie officielle. C’est un bon point de départ pour une première AIPD réalisée en interne. Pour les organisations qui gèrent plusieurs traitements à risque de façon récurrente, la capacité **Auditer** de [Simply](https://simply.mdp-data.com/), notre plateforme de conformité, s’appuie sur des agents IA pour structurer la collecte de preuves, cartographier les risques et générer une documentation exploitable, sans se substituer au jugement humain sur la nécessité et la proportionnalité du traitement, qui reste la clé de voûte de l’exercice. Voir notre page [La technologie IA de Simply](https://mdp-data.com/technologie-ia/). ## Checklist : les bons réflexes avant de se lancer - ☐ Vérifier si le traitement figure sur la liste positive ou négative de la CNIL. - ☐ À défaut, évaluer le traitement au regard des neuf critères et compter ceux qui s’appliquent. - ☐ Si deux critères ou plus sont réunis, engager une AIPD avant le déploiement du traitement, pas après. - ☐ Associer le DPO en tant que conseil, sans lui confier la responsabilité de l’analyse elle-même. - ☐ Documenter les quatre volets (contexte, proportionnalité, risques, validation) même pour un traitement simple. - ☐ Si le risque résiduel reste élevé après mesures correctrices, consulter la CNIL avant la mise en œuvre. ## FAQ – AIPD et PIA AIPD, PIA et DPIA désignent-ils la même chose ? Oui, dans l’immense majorité des cas. AIPD est le terme officiel du RGPD en français, PIA le terme historique CNIL toujours utilisé par habitude (et le nom de l’outil gratuit de la CNIL), DPIA l’équivalent anglais du RGPD. Une AIPD est-elle obligatoire pour tous les traitements de données personnelles ? Non. Elle n’est requise que pour les traitements susceptibles d’engendrer un risque élevé : ceux qui figurent sur la liste positive de la CNIL, ou qui remplissent au moins deux des neuf critères du G29/CEPD. Le registre des traitements suffit-il à démontrer sa conformité RGPD ? Non. Le registre est un inventaire de tous vos traitements ; l’AIPD est une analyse de risque approfondie réservée aux traitements à risque élevé identifiés dans ce registre. Les deux documents sont complémentaires, pas interchangeables. Qui est responsable si une AIPD requise n’a pas été réalisée ? Le responsable de traitement, pas le DPO. C’est lui qui porte l’obligation légale et qui s’expose aux sanctions en cas de manquement, même si le DPO doit avoir alerté sur la nécessité de l’analyse. Que se passe-t-il si l’AIPD conclut à un risque résiduel élevé ? Le responsable de traitement doit consulter la CNIL avant de mettre en œuvre le traitement, conformément à l’article 36 du RGPD. La CNIL peut alors rendre un avis, voire s’opposer au traitement s’il présente un risque disproportionné pour les personnes concernées. ## En résumé - AIPD, PIA et DPIA désignent le même exercice : l’analyse d’impact relative à la protection des données, imposée par l’article 35 du RGPD pour les traitements à risque élevé. - Elle est obligatoire dès qu’un traitement figure sur la liste positive de la CNIL, ou remplit au moins deux des neuf critères du G29/CEPD. - Elle se distingue du registre des traitements : un inventaire complet d’un côté, une analyse de risque ciblée de l’autre. - La méthodologie CNIL comporte quatre volets : contexte, proportionnalité, risques, validation. - La responsabilité de l’AIPD incombe au responsable de traitement ; le DPO joue un rôle de conseil et de contrôle. - Un risque résiduel élevé impose de consulter la CNIL avant la mise en œuvre du traitement, sous peine de sanctions pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial. ## Sources - CNIL – [Ce qu’il faut savoir sur l’analyse d’impact relative à la protection des données (AIPD)](https://www.cnil.fr/fr/ce-quil-faut-savoir-sur-lanalyse-dimpact-relative-la-protection-des-donnees-aipd) - CNIL – [Liste des types d’opérations de traitement pour lesquelles une AIPD n’est pas requise](https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-non-requise.pdf) - MDP Data Protection – [Conformité RGPD, cybersécurité et IA dans le médico-social](https://mdp-data.com/guide-rgpd-cybersecurite-ia-secteur-medico-social/) - MDP Data Protection – [Outils collaboratifs en enseignement : les nouvelles règles CNIL du 24 août 2026](https://mdp-data.com/outils-collaboratifs-enseignement-cnil-2026/) --- Source: https://mdp-data.com/aipd-pia-analyse-impact-protection-donnees-guide/ Generated by Hack The SEO