Compliance / EU

DPIA (Analyse d'impact relative à la protection des données)

La DPIA (Data Protection Impact Assessment), aussi appelée AIPD ou EIVP, est une étude d'impact obligatoire prévue à l'Article 35 du RGPD. Elle s'impose pour tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, en particulier les traitements à grande échelle ou faisant intervenir une IA.

Définition et base légale

La DPIA (Data Protection Impact Assessment) est imposée par l'Article 35 du RGPD. C'est une analyse préalable, à mener avant la mise en œuvre d'un traitement, pour identifier et atténuer les risques pour les personnes concernées.

Quand est-elle obligatoire ?

La CNIL a publié une liste de 9 critères ; au moins deux d'entre eux déclenchent l'obligation de DPIA :

  • Évaluation ou notation (scoring, profilage)
  • Décision automatisée avec effet juridique ou similaire
  • Surveillance systématique
  • Données sensibles ou à caractère hautement personnel (santé, opinions, biométrie)
  • Traitement à grande échelle
  • Croisement ou combinaison de jeux de données
  • Personnes vulnérables (mineurs, salariés, patients)
  • Usage innovant ou nouvelle technologie (IA, IoT, blockchain)
  • Exclusion d'un droit, d'un service ou d'un contrat

Contenu d'une DPIA

  1. Description systématique du traitement et des finalités.
  2. Évaluation de la nécessité et de la proportionnalité.
  3. Évaluation des risques pour les droits et libertés des personnes (atteinte à la vie privée, discrimination, etc.).
  4. Mesures pour faire face aux risques (techniques, organisationnelles, juridiques).

La consultation du DPO et, le cas échéant, des personnes concernées est une bonne pratique attendue par la CNIL.

Pertinence pour les outils GEO/AEO

Un audit de visibilité IA combine profilage (catégorisation des marques par les LLM), traitement à grande échelle (multi-modèles, multi-langues, multi-marchés) et technologie innovante. Trois critères CNIL atteints : la DPIA est fortement recommandée, voire obligatoire selon le secteur.

DPIA RGPD vs. analyse EU AI Act

Ce sont deux exercices distincts mais complémentaires :

  • La DPIA RGPD couvre les risques pour les personnes physiques (vie privée, données personnelles).
  • L'analyse d'impact EU AI Act (Article 27, dite FRIA) couvre un périmètre plus large : droits fondamentaux, sécurité, santé, environnement, démocratie.

Pour un système à haut risque traitant des données personnelles : les deux sont à mener en parallèle.

Modèle de DPIA AI Labs Audit

AI Labs Audit fournit aux clients plan Consultant et supérieurs un modèle de DPIA pré-rempli pour le cas d'usage « audit de visibilité IA », avec la cartographie des sous-traitants, les risques typiques et les mesures correctives recommandées. Voir RGPD et conformité IA et EU AI Act.

Sur les réponses des IA, une marque n'apparaît qu'1 fois sur 6. Et la vôtre ?

Chaque question posée à ChatGPT sans votre nom dans la réponse, c'est un concurrent qui est recommandé à votre place — mesuré sur 6 820 réponses d'IA réelles.