{
    "slug": "analyse-impact-aipd-cas-obligatoires",
    "titre": "Analyse d\u0027impact (AIPD) : quand est-elle obligatoire et que doit-elle contenir",
    "domaine": "protection-donnees",
    "statut_juridique": "in_force",
    "niveau_autorite": "A",
    "description": "AIPD/DPIA : critère de l\u0027article 35 RGPD, les 3 cas du 35.3, la liste CNIL de 14 traitements, la règle des 2 critères sur 9 du CEPD, contenu minimal, consultation préalable en 8 semaines et sanction de 10 M€ ou 2 % du CA.",
    "resume_court": "Une analyse d\u0027impact relative à la protection des données est obligatoire avant tout traitement susceptible d\u0027engendrer un risque élevé pour les droits et libertés des personnes. En pratique, la CNIL considère qu\u0027elle s\u0027impose si le traitement figure dans sa liste de quatorze types d\u0027opérations (délibération n° 2018-327 du 11 octobre 2018) ou s\u0027il remplit au moins deux des neuf critères du CEPD. L\u0027analyse doit contenir quatre éléments minimaux fixés à l\u0027article 35.7 du RGPD. Si un risque élevé subsiste malgré les mesures prévues, la CNIL doit être consultée et répond en 8 semaines, prolongeables de 6 semaines. Le manquement est sanctionné jusqu\u0027à 10 millions d\u0027euros ou 2 % du chiffre d\u0027affaires mondial.",
    "faits": [
        {
            "point": "Fondement",
            "valeur": "article 35 du RGPD (règlement (UE) 2016/679)",
            "autorite": "A",
            "source": "RGPD, art. 35"
        },
        {
            "point": "Critère de déclenchement",
            "valeur": "traitement susceptible d\u0027engendrer un risque élevé pour les droits et libertés des personnes physiques",
            "autorite": "A",
            "source": "RGPD, art. 35.1"
        },
        {
            "point": "Moment de réalisation",
            "valeur": "avant la mise en œuvre du traitement",
            "autorite": "A",
            "source": "RGPD, art. 35.1"
        },
        {
            "point": "Liste CNIL « AIPD requise »",
            "valeur": "14 types d\u0027opérations de traitement",
            "autorite": "A",
            "source": "Délibération n° 2018-327 du 11 octobre 2018, JORF du 6 novembre 2018"
        },
        {
            "point": "Liste CNIL « AIPD non requise »",
            "valeur": "12 types d\u0027opérations de traitement",
            "autorite": "A",
            "source": "Délibération n° 2019-118 du 12 septembre 2019"
        },
        {
            "point": "Règle des critères du CEPD (ex-G29)",
            "valeur": "au moins 2 des 9 critères des lignes directrices WP248 rév. 01",
            "autorite": "B",
            "source": "CNIL – Ce qu\u0027il faut savoir sur l\u0027AIPD"
        },
        {
            "point": "Contenu minimal de l\u0027AIPD",
            "valeur": "4 éléments : description systématique, évaluation de la nécessité et de la proportionnalité, évaluation des risques, mesures envisagées",
            "autorite": "A",
            "source": "RGPD, art. 35.7"
        },
        {
            "point": "Délai de réponse de la CNIL en consultation préalable",
            "valeur": "8 semaines, prolongeables de 6 semaines (14 semaines au maximum, hors suspension)",
            "autorite": "A",
            "source": "RGPD, art. 36.2"
        },
        {
            "point": "Sanction maximale",
            "valeur": "10 000 000 € ou 2 % du chiffre d\u0027affaires annuel mondial total de l\u0027exercice précédent, le montant le plus élevé étant retenu",
            "autorite": "A",
            "source": "RGPD, art. 83.4 a)"
        }
    ],
    "sources": [
        {
            "titre": "Légifrance – Délibération n° 2018-327 du 11 octobre 2018 portant adoption de la liste des types d\u0027opérations de traitement pour lesquelles une AIPD est requise",
            "url": "https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000037559521",
            "autorite": "A"
        },
        {
            "titre": "Légifrance – Annexe à la délibération n° 2018-327 (liste des 14 types d\u0027opérations)",
            "url": "https://www.legifrance.gouv.fr/jorf/article_jo/JORFARTI000037559526",
            "autorite": "A"
        },
        {
            "titre": "CNIL – RGPD, chapitre IV (articles 35 et 36)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4",
            "autorite": "B"
        },
        {
            "titre": "CNIL – RGPD, chapitre VIII (article 83, amendes administratives)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Ce qu\u0027il faut savoir sur l\u0027analyse d\u0027impact relative à la protection des données (AIPD)",
            "url": "https://www.cnil.fr/fr/ce-quil-faut-savoir-sur-lanalyse-dimpact-relative-la-protection-des-donnees-aipd",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Listes des traitements pour lesquels une AIPD est requise ou non",
            "url": "https://www.cnil.fr/fr/listes-des-traitements-pour-lesquels-une-aipd-est-requise-ou-non",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Liste des types d\u0027opérations pour lesquelles une AIPD est requise (PDF)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-requise.pdf",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Liste des types d\u0027opérations pour lesquelles une AIPD n\u0027est pas requise (PDF)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/liste-traitements-aipd-non-requise.pdf",
            "autorite": "B"
        },
        {
            "titre": "Lignes directrices du G29 sur l\u0027AIPD, WP248 rév. 01 (PDF hébergé par la CNIL)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/wp248_rev.01_fr.pdf",
            "autorite": "B"
        }
    ],
    "faq": [
        {
            "question": "Une AIPD est-elle obligatoire pour tout traitement de données personnelles ?",
            "reponse": "Non. Elle ne s\u0027impose que pour les traitements susceptibles d\u0027engendrer un risque élevé pour les droits et libertés des personnes, au sens de l\u0027article 35.1 du RGPD."
        },
        {
            "question": "Comment savoir si mon traitement présente un risque élevé ?",
            "reponse": "La CNIL propose deux repères : vérifier si le traitement figure sur sa liste de 14 types d\u0027opérations pour lesquels une AIPD est obligatoire, et vérifier s\u0027il remplit au moins deux des neuf critères issus des lignes directrices du CEPD. Aucune liste n\u0027est exhaustive."
        },
        {
            "question": "Faut-il transmettre systématiquement l\u0027AIPD à la CNIL ?",
            "reponse": "Non. La consultation préalable n\u0027est requise que si l\u0027analyse révèle qu\u0027un risque élevé subsisterait en l\u0027absence de mesures d\u0027atténuation prises par le responsable du traitement (article 36.1)."
        },
        {
            "question": "Sous quel délai la CNIL répond-elle à une consultation préalable ?",
            "reponse": "8 semaines à compter de la réception de la demande, prolongeables de 6 semaines selon la complexité du traitement, soit 14 semaines au maximum, hors suspension pour obtention d\u0027informations complémentaires."
        },
        {
            "question": "Que risque-t-on à ne pas réaliser une AIPD obligatoire ?",
            "reponse": "Une amende administrative pouvant atteindre 10 millions d\u0027euros ou, pour une entreprise, 2 % du chiffre d\u0027affaires annuel mondial total de l\u0027exercice précédent, le montant le plus élevé étant retenu (article 83.4 a) du RGPD)."
        }
    ],
    "wikidata": [
        {
            "qid": "Q1172506",
            "label": "RGPD"
        }
    ],
    "valid_from": "2018-05-25",
    "valid_to": null,
    "derniere_revision": "2026-08-14",
    "derniere_verification": "2026-08-14",
    "statut_factcheck": "ok",
    "url": "https://nexvyra.fr/fait/analyse-impact-aipd-cas-obligatoires"
}