Analyse d'impact (AIPD) : quand est-elle obligatoire pour une TPE ou une PME ?
Publie le 28/09/2026 · Temps de lecture : 10 min

L'analyse d'impact relative a la protection des donnees, souvent abregee AIPD (ou « DPIA » en anglais pour Data Protection Impact Assessment), est l'une des obligations du RGPD les plus mal comprises par les dirigeants de TPE et de PME. Beaucoup pensent qu'elle concerne uniquement les grands groupes ou les traitements informatiques complexes. En realite, l'article 35 du RGPD fixe des criteres precis, independants de la taille de l'entreprise : c'est la nature du risque cree pour les personnes qui declenche l'obligation, pas le nombre de salaries ou le chiffre d'affaires.
Ce guide explique ce que recouvre exactement une AIPD, dans quels cas precis elle devient obligatoire, comment la CNIL aide les entreprises a le determiner, et la methode a suivre pour la realiser sans faire appel systematiquement a un cabinet specialise.
Sommaire
- 1. Qu'est-ce qu'une AIPD et pourquoi le RGPD l'impose
- 2. Les 3 cas ou l'AIPD est obligatoire (article 35.3 du RGPD)
- 3. La grille des 9 criteres pour reperer un risque eleve
- 4. Ce que dit la liste de la CNIL
- 5. Comment realiser une AIPD en pratique : la methode en 4 etapes
- 6. Que risque une entreprise qui ne fait pas d'AIPD alors qu'elle est requise
- Questions frequentes
1. Qu'est-ce qu'une AIPD et pourquoi le RGPD l'impose
L'article 35.1 du RGPD impose de realiser une analyse d'impact « lorsqu'un type de traitement, en particulier par le recours a de nouvelles technologies, [...] est susceptible d'engendrer un risque eleve pour les droits et libertes des personnes physiques ». Concretement, il s'agit d'un document structure qui decrit le traitement envisage, evalue sa necessite et sa proportionnalite au regard de sa finalite, identifie les risques qu'il fait courir aux personnes concernees (atteinte a la vie privee, discrimination, usurpation d'identite, prejudice financier), et liste les mesures prevues pour reduire ces risques a un niveau acceptable.
L'objectif n'est pas de produire un rapport pour la forme, mais de forcer une reflexion en amont, avant que le traitement ne soit mis en place. C'est le principe du « privacy by design » formalise a l'article 25 du RGPD : penser la protection des donnees au moment de la conception d'un projet, et non la corriger apres coup une fois le traitement deja en production.
2. Les 3 cas ou l'AIPD est obligatoire (article 35.3 du RGPD)
L'article 35.3 du RGPD donne trois exemples explicites de traitements presumes a risque eleve, pour lesquels l'analyse d'impact est systematiquement requise :
- une evaluation ou une notation systematique et approfondie d'aspects personnels, fondee sur un traitement automatise (y compris le profilage), sur laquelle sont fondees des decisions produisant des effets juridiques a l'egard d'une personne ou l'affectant de maniere significative ;
- le traitement a grande echelle de categories particulieres de donnees au sens de l'article 9 du RGPD (sante, origine raciale ou ethnique, opinions politiques, religieuses, orientation sexuelle, donnees biometriques ou genetiques), ou de donnees relatives a des condamnations penales et infractions au sens de l'article 10 ;
- une surveillance systematique a grande echelle d'une zone accessible au public, par exemple un dispositif de videosurveillance couvrant un espace ouvert au public sur une large echelle.
Ces trois exemples ne sont pas exhaustifs : ils illustrent le type de situations que le legislateur europeen a voulu couvrir, mais un traitement peut presenter un risque eleve sans correspondre exactement a l'un de ces trois cas. C'est pour cette raison que le Comite europeen de la protection des donnees (successeur du G29) a publie une grille d'analyse complementaire, aujourd'hui reprise par la CNIL.
3. La grille des 9 criteres pour reperer un risque eleve
Les lignes directrices europeennes retiennent neuf criteres. Un traitement qui remplit au moins deux de ces criteres est, en principe, considere comme susceptible de presenter un risque eleve et necessite une AIPD :
- evaluation ou notation des personnes (scoring) ;
- prise de decision automatisee avec effet juridique ou similairement significatif ;
- surveillance systematique des personnes concernees ;
- collecte de donnees sensibles ou de donnees a caractere hautement personnel ;
- traitement de donnees a grande echelle ;
- croisement ou combinaison de plusieurs jeux de donnees ;
- donnees concernant des personnes vulnerables (enfants, salaries, patients, personnes agees, demandeurs d'asile) ;
- usage innovant ou application d'une nouvelle solution technologique ou organisationnelle ;
- traitement qui, en lui-meme, empeche une personne d'exercer un droit ou de beneficier d'un service ou d'un contrat.
Une PME qui deploie, par exemple, un outil de notation des candidats a l'embauche fonde sur un algorithme (criteres 1 et 2 remplis) doit ainsi envisager une AIPD, meme si elle ne traite ni donnees de sante ni videosurveillance d'un espace public.

4. Ce que dit la liste de la CNIL
Pour aider les organisations a trancher sans avoir a reappliquer la grille des neuf criteres a chaque projet, la CNIL a publie, en application de l'article 35.4 du RGPD, une liste des types de traitements pour lesquels une AIPD est requise, et une seconde liste de traitements pour lesquels elle ne l'est en principe pas. Ces listes visent notamment les traitements de donnees de sante a des fins de recherche, le profilage a des fins commerciales lorsqu'il combine de nombreuses sources de donnees, la videosurveillance a grande echelle d'un espace public, ou la geolocalisation systematique de salaries ou de vehicules professionnels.
Ces listes evoluent et ne couvrent pas tous les cas de figure : elles constituent un point de depart utile, pas un substitut a l'analyse au cas par cas. Pour une TPE ou une PME, le reflexe le plus fiable reste de partir de son propre registre des traitements et d'appliquer la grille des neuf criteres a chaque ligne, plutot que de se fier uniquement a un intitule generique.
5. Comment realiser une AIPD en pratique : la methode en 4 etapes
La CNIL propose une methodologie en quatre etapes, reprise dans son logiciel PIA (Privacy Impact Assessment), disponible gratuitement et concu specifiquement pour guider une organisation qui n'a pas de service juridique dedie :
- Description du traitement : finalites poursuivies, donnees collectees, destinataires, duree de conservation, mesures de securite deja en place. Cette etape s'appuie directement sur la fiche du traitement dans le registre impose par l'article 30 du RGPD.
- Evaluation de la necessite et de la proportionnalite : le traitement envisage permet-il d'atteindre la finalite recherchee sans collecter plus de donnees que necessaire, et sans les conserver plus longtemps que necessaire ?
- Evaluation des risques sur les droits et libertes des personnes : pour chaque risque identifie (acces illegitime aux donnees, modification non desiree, disparition des donnees), estimer sa gravite et sa probabilite en tenant compte des mesures de securite existantes.
- Plan d'action : lister les mesures additionnelles necessaires pour ramener chaque risque a un niveau acceptable (chiffrement, limitation des acces, contrats encadrant les sous-traitants concernes, duree de conservation revue), puis faire valider ce plan par la direction avant le lancement du traitement.
Si, malgre les mesures prevues, l'analyse conclut que le traitement presente encore un risque residuel eleve pour les personnes, l'article 36 du RGPD impose de consulter la CNIL avant tout demarrage du traitement. Ce cas reste rare en pratique pour une PME : il concerne des situations ou aucune mesure de reduction du risque n'est jugee suffisante.
6. Que risque une entreprise qui ne fait pas d'AIPD alors qu'elle est requise
L'absence d'AIPD alors que l'article 35 du RGPD l'imposait releve de la categorie de manquements la plus lourdement sanctionnee par le reglement : l'article 83.4.a prevoit une amende administrative pouvant atteindre 10 millions d'euros ou, pour une entreprise, 2 % de son chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu. En pratique, face a une TPE ou une PME, la CNIL privilegie d'abord un rappel a l'ordre ou une mise en demeure de regulariser, la sanction financiere intervenant surtout en cas de manquement grave, repete, ou combine a d'autres infractions au RGPD.
Au-dela du risque de sanction, l'interet reel d'une AIPD bien menee est operationnel : elle oblige a documenter des choix (pourquoi telle donnee est collectee, pendant combien de temps, avec quelles garanties) qui, en cas de controle ou de reclamation d'une personne concernee, constituent la meilleure preuve de bonne foi de l'entreprise.
Structurez vos analyses de risques RGPD sans jargon juridique
ConformiteFacile centralise votre registre des traitements et vos preuves de conformite, pour identifier en un coup d'œil les traitements qui necessitent une attention particuliere.
Mettre mon site en conformiteQuestions frequentes
Une PME sans donnees sensibles doit-elle quand meme faire une AIPD ?
Dans la grande majorite des cas, non. Une PME qui gere un fichier clients classique, une newsletter ou une boutique en ligne standard ne remplit generalement pas les criteres de risque eleve de l'article 35 du RGPD. L'AIPD devient necessaire quand le traitement combine plusieurs facteurs de risque (donnees sensibles, grande echelle, profilage, surveillance systematique), pas du simple fait de traiter des donnees personnelles.
Qui doit realiser l'AIPD dans une PME sans DPO ?
L'article 35 du RGPD place la responsabilite de l'analyse sur le responsable de traitement, c'est-a-dire le dirigeant ou la structure elle-meme, avec ou sans DPO. En l'absence de delegue designe, rien n'empeche de conduire l'analyse en interne a l'aide d'un outil methodologique, ou de faire appel a un consultant exterieur pour les traitements les plus complexes. La CNIL publie un logiciel gratuit (PIA) concu pour guider cette demarche pas a pas.
L'AIPD doit-elle etre transmise a la CNIL avant de lancer le traitement ?
Non, sauf cas particulier. L'AIPD est un document interne que l'entreprise doit etre en mesure de produire en cas de controle, elle n'est pas soumise a une validation prealable systematique. L'article 36 du RGPD prevoit toutefois une consultation prealable obligatoire de la CNIL lorsque l'analyse conclut que le traitement presenterait un risque residuel eleve, meme apres application des mesures correctives envisagees.
Une AIPD deja realisee doit-elle etre mise a jour ?
Oui. L'analyse doit etre revue lorsque le traitement evolue de maniere significative : ajout d'une nouvelle finalite, changement de sous-traitant technique, extension du volume de donnees ou de la population concernee, integration d'un nouvel outil. Une AIPD figee au moment de sa redaction initiale, alors que le traitement reel a change, ne protege plus l'entreprise en cas de controle.
A lire aussi

Videosurveillance en entreprise : ce que le RGPD et le Code du travail imposent avant d'installer des cameras
Lire
Politique de confidentialite RGPD : le contenu obligatoire (et les erreurs qui la rendent inutile)
Lire