Analyse d’impact relative à la protection des données : publication d’une liste des traitements pour lesquels une analyse est requise
Le RGPD prévoit que les autorités de protection des données doivent établir une liste des traitements pour lesquels une analyse d’impact relative à la protection des données est requise. La CNIL a adopté sa liste définitive le 11 octobre dernier, après avoir soumis un projet au Comité européen de la protection des données. Elle publie également ses lignes directrices relatives aux AIPD.
L’analyse d’impact relative à la protection des données (AIPD) est un des éléments centraux du RGPD.
La CNIL propose déjà de nombreux outils permettant aux professionnels de mieux comprendre leurs obligations et de les mettre en œuvre en pratique : guides pratiques, logiciel PIA, étude de cas, questions-réponses, etc.
En complément des lignes directrices adoptées au niveau européen en octobre 2017, la CNIL publie ses propres lignes directrices pour préciser :
- le périmètre de l’obligation d’effectuer une AIPD ;
- les conditions de réalisation de l’AIPD
- les cas dans lesquels une AIPD doit lui être transmise.
Conformément à ce que prévoit l’article 35.4° du RGPD, la CNIL a également élaboré une liste de traitements pour lesquels elle estime nécessaire qu’une AIPD soit réalisée.
Ce projet de liste a été soumis avant son adoption définitive à l’avis du Comité européen de la protection des données (CEPD). Le Comité a rendu fin septembre un avis sur 22 projets de listes élaborés par les autorités nationales de protection des données, dont la liste française, afin de s’assurer de leur bonne cohérence et de l’application homogène du RGPD dans l’Union européenne.
Sur la base de cet avis, la CNIL a adopté définitivement sa liste. Elle comporte quatorze types d’opérations de traitement pour lesquelles elle estime obligatoire de réaliser une analyse d’impact relative à la protection des données. (Liste des types d’opérations de traitement pour lesquelles une analyse d’impact relative à la protection des données est requise).
Pour autant, cette liste n’est pas exhaustive, dans la mesure où des traitements qui n’y figurent pas peuvent néanmoins devoir faire l’objet d’une AIPD. C’est le cas des traitements susceptibles d’engendrer un risque élevé pour les droits et libertés des personnes physiques au regard des 9 critères issus des lignes directrices du G29.
Enfin, la CNIL adoptera prochainement la liste des traitements pour lesquels aucune AIPD n’est requise conformément à ce que prévoit l’article 35.5° du RGPD.
Les documents à télécharger
Pour aller plus loin
- Délibération n° 2018-326 du 11 octobre 2018 portant adoption de lignes directrices sur les analyses d'impact relatives à la protection des données (AIPD) prévues par le règlement général sur la protection des données (RGPD)
- Délibération n° 2018-327 du 11 octobre 2018 portant adoption de la liste des types d'opérations de traitement pour lesquelles une analyse d'impact relative à la protection des données est requise
- Ce qu'il faut savoir sur l’analyse d’impact relative à la protection des données (AIPD)