Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Gouvernance Cyberdian today05/05/2026
L’analyse d’impact relative à la protection des données est l’une des obligations du RGPD les plus mal calibrées en pratique. Certaines organisations en produisent pour tout, y compris des traitements banals, et se noient dans un formalisme sans valeur. D’autres n’en produisent aucune, y compris sur des traitements qui l’exigeaient clairement.
Les deux erreurs coûtent, mais pas de la même façon. La première consomme du temps ; la seconde constitue un manquement autonome, sanctionnable indépendamment de tout incident.
L’article 35 du RGPD impose une analyse d’impact lorsqu’un traitement, en raison de sa nature, de sa portée, de son contexte et de ses finalités, est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques.
Le mot déterminant est élevé. Tout traitement comporte un risque ; seuls ceux dont le risque est élevé déclenchent l’obligation.
Le texte cite trois cas où l’analyse est requise en particulier :
Ces trois cas ne sont pas exhaustifs. Ils sont des exemples, pas une liste fermée.
Les lignes directrices européennes reprises par la CNIL proposent neuf critères. Un traitement qui en réunit au moins deux est présumé à risque élevé :
Ce test à deux critères est l’outil de tri le plus opérationnel. Il se documente en quelques lignes et vous protège dans les deux sens : il justifie de faire une analyse, et il justifie de ne pas en faire.
Point souvent négligé : le critère n° 7 fait basculer beaucoup de traitements de ressources humaines. Un salarié est considéré comme une personne vulnérable au sens du RGPD, en raison du lien de subordination.
Sans être exhaustif, voici les traitements qui, dans nos missions, déclenchent le plus souvent l’obligation :
Les dispositifs de contrôle de l’activité des salariés. Vidéosurveillance couvrant des postes de travail, géolocalisation de véhicules, dispositifs d’analyse de la productivité. Combinaison des critères 3 et 7.
Le tri automatisé de candidatures. Critères 1, 2 et 7. Ce type de traitement relève par ailleurs de la catégorie « haut risque » de l’AI Act, avec des obligations distinctes qui s’ajoutent.
Les dispositifs biométriques de contrôle d’accès. Critères 4 et 5, avec en France un encadrement spécifique.
Les traitements de santé au travail ou de gestion des arrêts.
Les outils d’analyse comportementale sur les postes, y compris à des fins de sécurité. C’est un point délicat : un dispositif de détection légitime peut, selon sa granularité, constituer une surveillance systématique.
L’interception des flux chiffrés lorsqu’elle couvre les postes des salariés.
À l’inverse, la CNIL publie une liste de traitements courants dispensés d’analyse — gestion de la paie, tenue de la comptabilité, gestion des accès physiques classiques. Consulter cette liste avant de lancer une analyse évite du travail inutile.
L’article 35, paragraphe 7, fixe quatre éléments obligatoires.
Finalités, base légale, catégories de données et de personnes, destinataires, durées de conservation, flux et transferts, sous-traitants. C’est largement ce que contient déjà votre registre des traitements — d’où l’intérêt de le tenir à jour : sans lui, chaque analyse recommence par un travail d’archéologie.
C’est la partie la plus souvent bâclée, et pourtant la plus scrutée. Elle répond à une question simple : peut-on atteindre la même finalité de façon moins intrusive ?
Une analyse qui conclut systématiquement que le dispositif envisagé est le seul possible n’a pas été conduite sérieusement. La démonstration attendue consiste à exposer les alternatives écartées et pourquoi.
Attention au renversement de perspective, qui est le contresens le plus fréquent : il ne s’agit pas des risques pour l’entreprise, mais des risques pour les personnes concernées — usurpation d’identité, discrimination, atteinte à la réputation, perte de confidentialité, impossibilité d’exercer un droit.
Une organisation habituée à l’analyse de risques SSI a tendance à raisonner en termes d’impact métier. C’est l’inverse qui est demandé.
Méthodologiquement, la démarche est compatible avec EBIOS Risk Manager, à condition de bien changer le référentiel d’impact. La CNIL publie également une méthode et un outil dédiés.
Mesures techniques et organisationnelles pour traiter les risques : chiffrement, pseudonymisation, restriction des accès, durées de conservation réduites, information renforcée des personnes, procédures d’exercice des droits.
Ces mesures rejoignent celles de l’article 32 — l’analyse d’impact est le lieu où l’on démontre qu’elles sont proportionnées au risque identifié.
Le responsable de traitement conduit l’analyse. Il ne peut pas s’en décharger sur son sous-traitant, même si celui-ci doit l’assister.
Le délégué à la protection des données, lorsqu’il existe, doit être consulté et rend un avis. Cet avis doit être tracé, y compris s’il n’est pas suivi — auquel cas la motivation du désaccord doit figurer au dossier.
Le responsable de la sécurité intervient sur l’appréciation des mesures techniques.
Et l’avis des personnes concernées ou de leurs représentants doit être recueilli « le cas échéant ». En pratique, sur un dispositif touchant les salariés, la consultation des instances représentatives est à la fois une bonne pratique et souvent une obligation au titre du droit du travail.
L’article 36 prévoit un cas rarement rencontré mais qu’il faut connaître : si l’analyse conclut que le risque résiduel reste élevé malgré les mesures, le responsable de traitement doit consulter l’autorité de contrôle avant de mettre en œuvre le traitement.
En pratique, cela signifie qu’une analyse qui se termine sur un risque résiduel élevé et un déploiement quand même est une position intenable. Soit vous ajoutez des mesures, soit vous renoncez, soit vous consultez.
L’analyse doit être conduite avant la mise en œuvre du traitement. Une analyse produite après le déploiement documente un état de fait ; elle ne satisfait pas l’exigence, et elle a perdu tout intérêt — puisque son objet est précisément d’influencer la conception.
Elle doit aussi être réexaminée lorsque le risque évolue : changement de finalité, extension du périmètre, nouveau sous-traitant, nouvelle technologie. Une analyse de 2021 sur un dispositif enrichi depuis ne couvre plus rien.
Confondre analyse d’impact et audit de sécurité. Le second regarde le système, la première regarde les personnes. Un dispositif techniquement irréprochable peut être disproportionné.
La produire pour tout. Une organisation qui a soixante analyses d’impact n’en a sérieusement conduit aucune.
Ne pas conclure. L’analyse doit se terminer par une décision explicite : le traitement est mis en œuvre, avec telles mesures, et tel risque résiduel est accepté par telle autorité. Sans cette conclusion, le document reste un exercice.
Oublier de la relier au reste. Registre, analyse de risques SSI, plan d’action sécurité et analyse d’impact doivent se répondre. Trois documents parallèles qui s’ignorent sont trois occasions d’incohérence en contrôle.
Nous conduisons ces analyses et les articulons avec l’appréciation des risques SSI dans nos missions de gouvernance, risques et conformité. Nos formations EBIOS Risk Manager et ISO/IEC 27005 Risk Manager couvrent les méthodes d’appréciation transposables.
Written by: Cyberdian
Recrutement Cyberdian
La question se pose à peu près à la même étape pour tout le monde : trois à cinq ans d’expérience, une spécialité identifiée, et un premier contact d’intermédiaire qui ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.