PIA et DPIA — faciles à confondre
PIA et DPIA posent la même question : que peut faire un traitement de données à caractère personnel aux personnes qui se trouvent derrière ces données ? Mais l’un est une méthode qu’une organisation choisit, l’autre une obligation que le RGPD impose — avec une échéance, un contenu minimal et une amende. Voici comment les distinguer, et comment mener l’un comme l’autre.
Rares sont les projets qui se passent de données à caractère personnel : un formulaire de candidature, la migration d’un CRM, une caméra à l’entrée du site, un modèle entraîné sur des tickets de support. Que cela puisse nuire à quelqu’un se voit rarement de l’intérieur du projet — et les personnes qui en pâtiraient ne sont pas autour de la table. Une analyse d’impact pose la question avant que le traitement ne commence, tant qu’une modification de la conception coûte encore peu.
Deux noms circulent pour la désigner, PIA et DPIA — la seconde s’appelle en français analyse d’impact relative à la protection des données, en abrégé AIPD —, et on les tient souvent pour synonymes. Ils se recoupent, mais ne désignent pas la même chose : l’un est une méthode, l’autre une obligation légale.
Qu’est-ce qu’un PIA ?
Un PIA (privacy impact assessment, en français étude d’impact sur la vie privée) est une démarche systématique qui identifie et évalue les risques qu’un projet, un programme ou un système fait peser sur la vie privée. Il examine la manière dont les informations personnelles sont collectées, utilisées, communiquées, conservées et supprimées, ce que cela peut signifier pour les personnes concernées, et quelles mesures ramènent le risque à un niveau que l’on peut assumer.
C’est le terme le plus ancien, et le plus large. Aux États-Unis, l’E-Government Act de 2002 oblige les agences fédérales à réaliser des PIA ; presque partout ailleurs, le PIA relève des bonnes pratiques, décrites dans la norme ISO/IEC 29134 et dans les guides de nombreuses autorités de contrôle. Sa forme est laissée au choix de l’organisation.
Qu’est-ce qu’une DPIA ?
Une analyse d’impact relative à la protection des données (AIPD, en anglais data protection impact assessment, DPIA) est l’analyse que prescrit l’article 35 du RGPD dès lors qu’un type de traitement est « susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques ». Le règlement fixe quand elle doit être effectuée, ce qu’elle doit contenir au minimum et qui doit être consulté.
En bref : une AIPD est un PIA doté d’une base juridique — plus étroite dans son objet, plus stricte dans sa forme.
PIA vs DPIA : les différences en un coup d’œil
| Aspect | PIA | DPIA (AIPD) |
|---|---|---|
| Objet | La vie privée au sens large : tout effet d’un projet sur les personnes concernées | Le traitement de données à caractère personnel et ses risques pour les droits et libertés des personnes concernées |
| Base juridique | Le plus souvent une bonne pratique ; une obligation seulement là où une loi le prévoit — pour les agences fédérales américaines, par exemple | Art. 35 du RGPD et les lois qui s’en inspirent, comme le UK GDPR |
| Moment | Tôt dans le projet, puis à chaque modification importante | Avant le traitement, dès lors qu’un risque élevé est probable |
| Contenu | Choisi par l’organisation ; la norme ISO/IEC 29134 propose une structure | Un minimum fixé par la loi : art. 35, paragraphe 7 |
| Participants | Équipe projet, fonction protection des données, parties prenantes | Le responsable du traitement, conseillé par le délégué à la protection des données ; le cas échéant, les personnes concernées ; l’autorité de contrôle si un risque élevé subsiste |
| En son absence | Pas de sanction propre — mais les risques apparaissent tard, quand ils coûtent cher | Amende pouvant s’élever jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (art. 83, paragraphe 4) |
| Portée | Mondiale, sans lien avec une loi particulière | L’UE et l’EEE — ainsi que les organisations établies ailleurs qui offrent des biens ou des services aux personnes qui s’y trouvent ou suivent leur comportement |
Au quotidien, la frontière est moins nette que dans le tableau. Beaucoup d’organisations disent PIA et pensent à l’analyse prévue à l’art. 35, tout comme bon nombre d’outils et de modèles de rapport — l’autorité de contrôle française, la CNIL, appelle son logiciel d’AIPD tout simplement « PIA ». Ce qui compte, ce n’est pas le nom inscrit sur la couverture, mais que le contenu réponde à ce que la loi exige.
Complaica est un logiciel DPMS doté d’un Data Protection Kit prêt à l’emploi : une structure organisationnelle prédéfinie, la liste des activités de traitement prévue à l’art. 30, des catalogues de menaces et de contrôles, et des rapports déjà préparés pour le registre des activités de traitement et l’analyse d’impact.
Ce que PIA et DPIA ont en commun
La méthode. Tous deux parcourent les quatre mêmes phases, et tous deux forment un cycle plutôt qu’un document rédigé une fois pour toutes :
- Contexte. Décrire le traitement : quelles données, de qui, pour quelle finalité, par quels moyens.
- Mesures. Déterminer les mesures qui garantissent le respect des principes fondamentaux — nécessité, proportionnalité, droits des personnes concernées.
- Risques. Apprécier ce qui peut arriver à ces personnes, avec quelle vraisemblance et quelle gravité.
- Validation. Décider si le niveau de protection atteint est acceptable, et consigner qui a décidé.
À chaque phase, quatre points doivent être clarifiés :
- les acteurs : responsable du traitement, sous-traitants et personnes concernées ;
- la nature et l’étendue des données ;
- les finalités du traitement ;
- les exigences applicables — au titre du RGPD, d’autres textes ou des deux.
Quand une DPIA est-elle obligatoire selon le RGPD ?
Dès lors qu’un type de traitement, en particulier par le recours à de nouvelles technologies, est susceptible d’engendrer un risque élevé — c’est ce que prévoit l’art. 35, paragraphe 1. L’art. 35, paragraphe 3, cite trois cas dans lesquels il en va toujours ainsi :
- l’évaluation systématique et approfondie d’aspects personnels, qui est fondée sur un traitement automatisé, y compris le profilage, et sur la base de laquelle sont prises des décisions produisant des effets juridiques ou affectant la personne de manière significative de façon similaire ;
- le traitement à grande échelle de catégories particulières de données, ou de données relatives à des condamnations pénales et à des infractions ;
- la surveillance systématique à grande échelle d’une zone accessible au public.
Pour tout le reste, il y a les lignes directrices du groupe de travail « Article 29 » (WP 248), que le comité européen de la protection des données a approuvées. Elles énoncent neuf critères et, en règle générale, une opération de traitement qui en remplit deux requiert une AIPD :
- Évaluation ou notation, y compris le profilage et la prédiction — portant sur le rendement au travail, la situation économique, la santé, les préférences, le comportement ou la localisation.
- Prise de décision automatisée avec effet juridique ou effet similaire significatif, qui peut conduire à une exclusion ou à une discrimination.
- Surveillance systématique des personnes, y compris dans des zones accessibles au public.
- Données sensibles : catégories particulières telles que les données de santé ou les opinions politiques, condamnations pénales, et données à caractère hautement personnel.
- Traitement à grande échelle — apprécié selon le nombre de personnes, le volume de données, la durée et l’étendue géographique.
- Croisement ou combinaison d’ensembles de données issus de différentes opérations de traitement.
- Personnes concernées vulnérables : enfants, salariés, patients, personnes âgées, demandeurs d’asile.
- Utilisation innovante de la technologie, par exemple l’association de la reconnaissance des empreintes digitales et de la reconnaissance faciale pour le contrôle d’accès.
- Traitement qui empêche les personnes d’exercer un droit ou de bénéficier d’un service ou d’un contrat.
S’y ajoutent les listes nationales. En vertu de l’art. 35, paragraphe 4, chaque autorité de contrôle publie la liste des types d’opérations de traitement pour lesquelles une AIPD est requise dans son pays ; en vertu de l’art. 35, paragraphe 5, elle peut aussi publier celle des types d’opérations pour lesquelles aucune n’est requise. Ces listes diffèrent : une organisation présente dans plusieurs pays doit donc les vérifier une à une. Nos experts en protection des données vous aident à déterminer lesquelles s’appliquent.
Le contenu minimal d’une AIPD est fixé à l’art. 35, paragraphe 7 :
- une description systématique des opérations de traitement envisagées et des finalités du traitement, y compris, le cas échéant, l’intérêt légitime poursuivi ;
- une évaluation de la nécessité et de la proportionnalité des opérations de traitement au regard des finalités ;
- une évaluation des risques pour les droits et libertés des personnes concernées ;
- les mesures envisagées pour faire face aux risques — garanties, mesures et mécanismes de sécurité visant à assurer la protection des données et à apporter la preuve du respect du règlement.
Si l’analyse indique qu’un risque élevé subsisterait malgré ces mesures, le responsable du traitement doit consulter l’autorité de contrôle préalablement au traitement (art. 36).
Quand un PIA est-il indiqué ?
Un PIA a sa place au début d’un projet et l’accompagne tout au long de son cycle de vie. Les orientations de l’Office of Management and Budget américain sur l’E-Government Act (M-03-22) énumèrent les occasions typiques pour les agences fédérales, et elles valent pour toute organisation :
- des dossiers papier sont transférés vers des systèmes électroniques ;
- des informations anonymes deviennent attribuables à des personnes ;
- un système informatique existant est géré d’une manière sensiblement nouvelle, par exemple avec de nouvelles technologies ;
- des bases de données contenant des informations personnelles sont fusionnées, centralisées ou croisées ;
- une technologie d’authentification — mots de passe, certificats numériques, biométrie — est appliquée pour la première fois à un système accessible au public ;
- des informations provenant de sources commerciales ou publiques sont intégrées à des systèmes existants ;
- des données sont utilisées ou échangées d’une manière nouvelle entre organisations ;
- la modification d’un processus métier entraîne de nouvelles utilisations ou communications d’informations ;
- de nouveaux éléments d’information personnelle s’ajoutent à un ensemble d’informations et en augmentent le risque — des données de santé ou financières, par exemple.
Un PIA ou une DPIA en dix étapes
Quelle que soit l’analyse à mener, le travail suit le même enchaînement :
- Réunir les informations. Rassembler ce que l’on sait du traitement : note de cadrage du projet, flux de données, systèmes, contrats.
- Associer ceux qui savent. Échanger avec les responsables métier, l’informatique et la sécurité, le service juridique et le délégué à la protection des données.
- Établir les exigences juridiques. Quels lois, règlements et contrats s’appliquent à ce traitement ?
- Évaluer la licéité et la nécessité. Le traitement est-il licite, transparent, nécessaire et proportionné à sa finalité ?
- Identifier et hiérarchiser les risques. Où sont les lacunes, et que signifieraient-elles pour les personnes concernées ?
- Solliciter un avis extérieur si nécessaire. Auprès d’experts externes — et auprès de l’autorité de contrôle lorsque la loi l’exige.
- Définir les mesures. Des modifications techniques, organisationnelles ou contractuelles qui réduisent le risque.
- Faire approuver le résultat. Les constats et le plan sont validés par ceux qui en répondent.
- Mettre le plan en œuvre. Avec des responsables et des échéances — une mesure dont personne n’a la charge n’est pas exécutée.
- Réexaminer et mettre à jour. À intervalles fixes, et chaque fois que l’utilisation des données change.
Cet enchaînement est un guide, pas un formulaire. Les petits projets franchissent plusieurs étapes en une seule réunion ; les grands en répètent certaines plus d’une fois.
Comment préparer un PIA
Préparer, c’est réunir des informations précises sur le traitement. Les agences fédérales américaines, par exemple, consignent dans chaque PIA réalisé au titre de l’E-Government Act :
- quelles informations sont collectées ;
- pourquoi elles le sont et à quoi elles doivent servir ;
- avec qui elles sont partagées, à l’intérieur et à l’extérieur de l’organisation ;
- comment les personnes sont informées et comment leur consentement est recueilli ;
- comment les informations sont sécurisées.
Personne ne sait tout cela à lui seul. Qui interroger dépend du sujet : si l’analyse porte sur une plateforme marketing, le responsable marketing peut dire à quels objectifs commerciaux la plateforme répond — et l’informatique, quelles données elle fait réellement circuler.
Comment préparer une DPIA
Une AIPD requiert les mêmes faits et, en plus, ce que l’art. 35 exige en particulier. Il est utile d’avoir réuni les éléments suivants avant que l’analyse ne commence :
- La proposition ou la note de cadrage du projet — elle fournit le contexte métier.
- Les personnes concernées — clients, salariés, candidats, patients.
- Les catégories de données à caractère personnel — des coordonnées au comportement en ligne.
- Les données sensibles — catégories particulières, ou données telles que la localisation précise.
- Les sources des données — création de compte, cookies de suivi, tiers.
- La portée du traitement — locale ou internationale, avec ou sans transferts vers des pays tiers.
- Les tiers impliqués — prestataires, partenaires commerciaux, autres entités de l’entreprise.
- Les mentions d’information et les politiques de confidentialité applicables à l’activité.
- Les obligations contractuelles — ce que les contrats de l’organisation prévoient pour ce traitement.
- Les mesures déjà en place — les mesures techniques et organisationnelles sur lesquelles le traitement peut s’appuyer.
Une bonne partie de ces éléments est déjà consignée là où le registre des activités de traitement prévu à l’art. 30 est tenu à jour. Un registre bien tenu est le meilleur point de départ qu’une AIPD puisse avoir.
PIA et DPIA avec Complaica
Une analyse conservée dans un document texte répond à la question une fois. Le traitement évolue, le document non — et lors de l’audit suivant, personne ne peut dire quel risque a été accepté, par qui et quand. C’est pourquoi l’analyse a sa place là où se gère le reste de la protection des données.
Complaica réunit DPMS et ISMS dans un seul outil :
- Data Protection Kit. Une structure organisationnelle type prédéfinie, la liste des activités de traitement prévue à l’art. 30 et des catalogues de menaces et de contrôles pour la protection des données — vous les adaptez au lieu de partir d’un système vide.
- Rapports pour l’audit. Des rapports déjà préparés pour le registre des activités de traitement (art. 30) et l’analyse d’impact (art. 35).
- Une seule gestion des risques. Les mesures techniques et organisationnelles de l’ISMS sont réutilisées pour la protection des données, et les menaces identiques ne sont gérées qu’une fois.
- Assistant IA. Complaica prend en charge MCP et se connecte à ChatGPT, à Claude ou à un service d’IA hébergé en local — pour documenter des structures en langage naturel, ou pour demander ce qu’une exigence implique.
- Intégrations. i-doit, GSTool, Jira, SAP, Office 365 et autres, ou vos propres systèmes via la REST API.
- Délégué à la protection des données externe. Proposé as a service, par nos experts.
Découvrir le logiciel DPMS Complaica
Conseil en protection des données
Lorsque le temps ou l’expérience manquent pour mener une analyse, nos experts en protection des données prennent le relais :
- DPMS as a service. Nous vous aidons à identifier les risques, à élaborer politiques et procédures et à améliorer en continu votre niveau de sécurité.
- Analyse de la protection des données. Nous analysons vos traitements de données et identifions les risques potentiels.
- Mise en œuvre de la protection des données. Nous élaborons des politiques et procédures adaptées à votre entreprise, les mettons en œuvre et accompagnons la formation de vos collaborateurs.
- Suivi de la protection des données. Des revues régulières maintiennent à jour votre concept de protection des données.
- Délégué à la protection des données externe. Nos experts suivent l’évolution du droit — vous restez ainsi en conformité.
- Ligne d’assistance. De 9 h à 18 h, pour vos questions relatives à la sécurité de l’information et à la protection des données.
Qu’en pensez-vous ?
Écrivez-nous — laquelle de ces propositions est la vôtre ?
Merci.
Nous vous répondons sous un jour ouvré.
Non envoyé.
Cela n’a pas fonctionné. Vérifiez les champs ou écrivez-nous directement.