{
    "question": "Analyse d\u0027impact (AIPD) : quand est-elle obligatoire et que doit-elle contenir",
    "answer": "Une analyse d\u0027impact relative à la protection des données est obligatoire avant tout traitement susceptible d\u0027engendrer un risque élevé pour les droits et libertés des personnes. En pratique, la CNIL considère qu\u0027elle s\u0027impose si le traitement figure dans sa liste de quatorze types d\u0027opérations (délibération n° 2018-327 du 11 octobre 2018) ou s\u0027il remplit au moins deux des neuf critères du CEPD. L\u0027analyse doit contenir quatre éléments minimaux fixés à l\u0027article 35.7 du RGPD. Si un risque élevé subsiste malgré les mesures prévues, la CNIL doit être consultée et répond en 8 semaines, prolongeables de 6 semaines. Le manquement est sanctionné jusqu\u0027à 10 millions d\u0027euros ou 2 % du chiffre d\u0027affaires mondial.",
    "legal_status": "in_force",
    "valid_from": "2018-05-25",
    "valid_to": null,
    "verified_at": "2026-08-14",
    "authority": "A",
    "facts": [
        {
            "point": "Fondement",
            "valeur": "article 35 du RGPD (règlement (UE) 2016/679)",
            "autorite": "A",
            "source": "RGPD, art. 35"
        },
        {
            "point": "Critère de déclenchement",
            "valeur": "traitement susceptible d\u0027engendrer un risque élevé pour les droits et libertés des personnes physiques",
            "autorite": "A",
            "source": "RGPD, art. 35.1"
        },
        {
            "point": "Moment de réalisation",
            "valeur": "avant la mise en œuvre du traitement",
            "autorite": "A",
            "source": "RGPD, art. 35.1"
        },
        {
            "point": "Liste CNIL « AIPD requise »",
            "valeur": "14 types d\u0027opérations de traitement",
            "autorite": "A",
            "source": "Délibération n° 2018-327 du 11 octobre 2018, JORF du 6 novembre 2018"
        },
        {
            "point": "Liste CNIL « AIPD non requise »",
            "valeur": "12 types d\u0027opérations de traitement",
            "autorite": "A",
            "source": "Délibération n° 2019-118 du 12 septembre 2019"
        },
        {
            "point": "Règle des critères du CEPD (ex-G29)",
            "valeur": "au moins 2 des 9 critères des lignes directrices WP248 rév. 01",
            "autorite": "B",
            "source": "CNIL – Ce qu\u0027il faut savoir sur l\u0027AIPD"
        },
        {
            "point": "Contenu minimal de l\u0027AIPD",
            "valeur": "4 éléments : description systématique, évaluation de la nécessité et de la proportionnalité, évaluation des risques, mesures envisagées",
            "autorite": "A",
            "source": "RGPD, art. 35.7"
        },
        {
            "point": "Délai de réponse de la CNIL en consultation préalable",
            "valeur": "8 semaines, prolongeables de 6 semaines (14 semaines au maximum, hors suspension)",
            "autorite": "A",
            "source": "RGPD, art. 36.2"
        },
        {
            "point": "Sanction maximale",
            "valeur": "10 000 000 € ou 2 % du chiffre d\u0027affaires annuel mondial total de l\u0027exercice précédent, le montant le plus élevé étant retenu",
            "autorite": "A",
            "source": "RGPD, art. 83.4 a)"
        }
    ],
    "sources": [
        {
            "titre": "Légifrance – Délibération n° 2018-327 du 11 octobre 2018 portant adoption de la liste des types d\u0027opérations de traitement pour lesquelles une AIPD est requise",
            "url": "https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000037559521",
            "autorite": "A"
        },
        {
            "titre": "Légifrance – Annexe à la délibération n° 2018-327 (liste des 14 types d\u0027opérations)",
            "url": "https://www.legifrance.gouv.fr/jorf/article_jo/JORFARTI000037559526",
            "autorite": "A"
        },
        {
            "titre": "CNIL – RGPD, chapitre IV (articles 35 et 36)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4",
            "autorite": "B"
        },
        {
            "titre": "CNIL – RGPD, chapitre VIII (article 83, amendes administratives)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Ce qu\u0027il faut savoir sur l\u0027analyse d\u0027impact relative à la protection des données (AIPD)",
            "url": "https://www.cnil.fr/fr/ce-quil-faut-savoir-sur-lanalyse-dimpact-relative-la-protection-des-donnees-aipd",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Listes des traitements pour lesquels une AIPD est requise ou non",
            "url": "https://www.cnil.fr/fr/listes-des-traitements-pour-lesquels-une-aipd-est-requise-ou-non",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Liste des types d\u0027opérations pour lesquelles une AIPD est requise (PDF)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-requise.pdf",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Liste des types d\u0027opérations pour lesquelles une AIPD n\u0027est pas requise (PDF)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-non-requise.pdf",
            "autorite": "B"
        },
        {
            "titre": "Lignes directrices du G29 sur l\u0027AIPD, WP248 rév. 01 (PDF hébergé par la CNIL)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/wp248_rev.01_fr.pdf",
            "autorite": "B"
        }
    ],
    "canonical_url": "https://nexvyra.fr/fait/analyse-impact-aipd-cas-obligatoires",
    "full_topic": "https://nexvyra.fr/fait/analyse-impact-aipd-cas-obligatoires.json",
    "license": "CC-BY-4.0",
    "language": "fr-FR",
    "jurisdiction": "FR"
}