ConformiteFacile

Blog

Analyse d'impact (AIPD) : quand est-elle obligatoire pour une TPE ou une PME ?

Publie le 28/09/2026 · Temps de lecture : 10 min

Gros plan sur un bilan financier examine a la loupe sur une table en bois, illustrant une analyse approfondie
Photo : RDNE Stock project sur Pexels

L'analyse d'impact relative a la protection des donnees, souvent abregee AIPD (ou « DPIA » en anglais pour Data Protection Impact Assessment), est l'une des obligations du RGPD les plus mal comprises par les dirigeants de TPE et de PME. Beaucoup pensent qu'elle concerne uniquement les grands groupes ou les traitements informatiques complexes. En realite, l'article 35 du RGPD fixe des criteres precis, independants de la taille de l'entreprise : c'est la nature du risque cree pour les personnes qui declenche l'obligation, pas le nombre de salaries ou le chiffre d'affaires.

Ce guide explique ce que recouvre exactement une AIPD, dans quels cas precis elle devient obligatoire, comment la CNIL aide les entreprises a le determiner, et la methode a suivre pour la realiser sans faire appel systematiquement a un cabinet specialise.

Sommaire

1. Qu'est-ce qu'une AIPD et pourquoi le RGPD l'impose

L'article 35.1 du RGPD impose de realiser une analyse d'impact « lorsqu'un type de traitement, en particulier par le recours a de nouvelles technologies, [...] est susceptible d'engendrer un risque eleve pour les droits et libertes des personnes physiques ». Concretement, il s'agit d'un document structure qui decrit le traitement envisage, evalue sa necessite et sa proportionnalite au regard de sa finalite, identifie les risques qu'il fait courir aux personnes concernees (atteinte a la vie privee, discrimination, usurpation d'identite, prejudice financier), et liste les mesures prevues pour reduire ces risques a un niveau acceptable.

L'objectif n'est pas de produire un rapport pour la forme, mais de forcer une reflexion en amont, avant que le traitement ne soit mis en place. C'est le principe du « privacy by design » formalise a l'article 25 du RGPD : penser la protection des donnees au moment de la conception d'un projet, et non la corriger apres coup une fois le traitement deja en production.

2. Les 3 cas ou l'AIPD est obligatoire (article 35.3 du RGPD)

L'article 35.3 du RGPD donne trois exemples explicites de traitements presumes a risque eleve, pour lesquels l'analyse d'impact est systematiquement requise :

Ces trois exemples ne sont pas exhaustifs : ils illustrent le type de situations que le legislateur europeen a voulu couvrir, mais un traitement peut presenter un risque eleve sans correspondre exactement a l'un de ces trois cas. C'est pour cette raison que le Comite europeen de la protection des donnees (successeur du G29) a publie une grille d'analyse complementaire, aujourd'hui reprise par la CNIL.

3. La grille des 9 criteres pour reperer un risque eleve

Les lignes directrices europeennes retiennent neuf criteres. Un traitement qui remplit au moins deux de ces criteres est, en principe, considere comme susceptible de presenter un risque eleve et necessite une AIPD :

Une PME qui deploie, par exemple, un outil de notation des candidats a l'embauche fonde sur un algorithme (criteres 1 et 2 remplis) doit ainsi envisager une AIPD, meme si elle ne traite ni donnees de sante ni videosurveillance d'un espace public.

Equipe de professionnels collaborant autour d'ordinateurs portables et de documents dans un bureau moderne
Photo : Yan Krukau sur Pexels

4. Ce que dit la liste de la CNIL

Pour aider les organisations a trancher sans avoir a reappliquer la grille des neuf criteres a chaque projet, la CNIL a publie, en application de l'article 35.4 du RGPD, une liste des types de traitements pour lesquels une AIPD est requise, et une seconde liste de traitements pour lesquels elle ne l'est en principe pas. Ces listes visent notamment les traitements de donnees de sante a des fins de recherche, le profilage a des fins commerciales lorsqu'il combine de nombreuses sources de donnees, la videosurveillance a grande echelle d'un espace public, ou la geolocalisation systematique de salaries ou de vehicules professionnels.

Ces listes evoluent et ne couvrent pas tous les cas de figure : elles constituent un point de depart utile, pas un substitut a l'analyse au cas par cas. Pour une TPE ou une PME, le reflexe le plus fiable reste de partir de son propre registre des traitements et d'appliquer la grille des neuf criteres a chaque ligne, plutot que de se fier uniquement a un intitule generique.

5. Comment realiser une AIPD en pratique : la methode en 4 etapes

La CNIL propose une methodologie en quatre etapes, reprise dans son logiciel PIA (Privacy Impact Assessment), disponible gratuitement et concu specifiquement pour guider une organisation qui n'a pas de service juridique dedie :

Si, malgre les mesures prevues, l'analyse conclut que le traitement presente encore un risque residuel eleve pour les personnes, l'article 36 du RGPD impose de consulter la CNIL avant tout demarrage du traitement. Ce cas reste rare en pratique pour une PME : il concerne des situations ou aucune mesure de reduction du risque n'est jugee suffisante.

6. Que risque une entreprise qui ne fait pas d'AIPD alors qu'elle est requise

L'absence d'AIPD alors que l'article 35 du RGPD l'imposait releve de la categorie de manquements la plus lourdement sanctionnee par le reglement : l'article 83.4.a prevoit une amende administrative pouvant atteindre 10 millions d'euros ou, pour une entreprise, 2 % de son chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu. En pratique, face a une TPE ou une PME, la CNIL privilegie d'abord un rappel a l'ordre ou une mise en demeure de regulariser, la sanction financiere intervenant surtout en cas de manquement grave, repete, ou combine a d'autres infractions au RGPD.

Au-dela du risque de sanction, l'interet reel d'une AIPD bien menee est operationnel : elle oblige a documenter des choix (pourquoi telle donnee est collectee, pendant combien de temps, avec quelles garanties) qui, en cas de controle ou de reclamation d'une personne concernee, constituent la meilleure preuve de bonne foi de l'entreprise.

Structurez vos analyses de risques RGPD sans jargon juridique

ConformiteFacile centralise votre registre des traitements et vos preuves de conformite, pour identifier en un coup d'œil les traitements qui necessitent une attention particuliere.

Mettre mon site en conformite

Questions frequentes

Une PME sans donnees sensibles doit-elle quand meme faire une AIPD ?

Dans la grande majorite des cas, non. Une PME qui gere un fichier clients classique, une newsletter ou une boutique en ligne standard ne remplit generalement pas les criteres de risque eleve de l'article 35 du RGPD. L'AIPD devient necessaire quand le traitement combine plusieurs facteurs de risque (donnees sensibles, grande echelle, profilage, surveillance systematique), pas du simple fait de traiter des donnees personnelles.

Qui doit realiser l'AIPD dans une PME sans DPO ?

L'article 35 du RGPD place la responsabilite de l'analyse sur le responsable de traitement, c'est-a-dire le dirigeant ou la structure elle-meme, avec ou sans DPO. En l'absence de delegue designe, rien n'empeche de conduire l'analyse en interne a l'aide d'un outil methodologique, ou de faire appel a un consultant exterieur pour les traitements les plus complexes. La CNIL publie un logiciel gratuit (PIA) concu pour guider cette demarche pas a pas.

L'AIPD doit-elle etre transmise a la CNIL avant de lancer le traitement ?

Non, sauf cas particulier. L'AIPD est un document interne que l'entreprise doit etre en mesure de produire en cas de controle, elle n'est pas soumise a une validation prealable systematique. L'article 36 du RGPD prevoit toutefois une consultation prealable obligatoire de la CNIL lorsque l'analyse conclut que le traitement presenterait un risque residuel eleve, meme apres application des mesures correctives envisagees.

Une AIPD deja realisee doit-elle etre mise a jour ?

Oui. L'analyse doit etre revue lorsque le traitement evolue de maniere significative : ajout d'une nouvelle finalite, changement de sous-traitant technique, extension du volume de donnees ou de la population concernee, integration d'un nouvel outil. Une AIPD figee au moment de sa redaction initiale, alors que le traitement reel a change, ne protege plus l'entreprise en cas de controle.

A lire aussi