Nehos Groupe
Définition & Concepts

DPIA (Data Protection Impact Assessment / Analyse d'impact RGPD)

Version Décideur

L'essentiel

Le DPIA est l'étude obligatoire qu'on fait AVANT de traiter des données personnelles sensibles ou de déployer une IA à risque. C'est l'équivalent d'une étude d'impact environnemental, mais pour les données personnelles. Le CNIL exige qu'on identifie les risques (fuite, biais, discrimination), qu'on prévoie des mesures de protection, et qu'on documente le tout. Sans DPIA, en cas de problème, l'amende RGPD peut atteindre 4 % du CA mondial.

Version Expert

Détails Techniques

DPIA — en français AIPD (Analyse d'Impact relative à la Protection des Données) — est l'étude obligatoire imposée par l'article 35 du RGPD pour évaluer les risques d'un traitement de données personnelles à risque élevé pour les droits et libertés des personnes. Trois critères CNIL : (1) traitement à grande échelle de données sensibles, (2) surveillance systématique d'une zone publique, (3) évaluation automatisée avec effet juridique significatif (scoring crédit, recrutement IA). L'AI Act 2026 renforce l'obligation DPIA pour tous les systèmes IA haut risque (Annexe III). Méthodologie CNIL en 6 étapes : description traitement, mesures prévues, évaluation risques, mesures pour réduire risques, validation, mise à jour périodique.

#Définition DPIA

DPIA — en français AIPD (Analyse d'Impact relative à la Protection des Données) — est l'étude obligatoire imposée par l'article 35 du RGPD pour évaluer les risques d'un traitement de données personnelles à risque élevé pour les droits et libertés des personnes. Trois critères CNIL : (1) traitement à grande échelle de données sensibles, (2) surveillance systématique d'une zone publique, (3) évaluation automatisée avec effet juridique significatif (scoring crédit, recrutement IA). Pour approfondir, consultez la page service conformité RGPD et AI Act Nehos.

Traduit en termes opérationnels, L'AI Act 2026 renforce l'obligation DPIA pour tous les systèmes IA haut risque (Annexe III). Méthodologie CNIL en 6 étapes : description traitement, mesures prévues, évaluation risques, mesures pour réduire risques, validation, mise à jour périodique.

La compréhension fine de DPIA différencie les équipes qui livrent des résultats de celles qui accumulent de la dette.

#DPIA expliqué simplement

Le DPIA est l'étude obligatoire qu'on fait AVANT de traiter des données personnelles sensibles ou de déployer une IA à risque. C'est l'équivalent d'une étude d'impact environnemental, mais pour les données personnelles. Le CNIL exige qu'on identifie les risques (fuite, biais, discrimination), qu'on prévoie des mesures de protection, et qu'on documente le tout. Sans DPIA, en cas de problème, l'amende RGPD peut atteindre 4 % du CA mondial.

Imaginez que vous dirigez une PME ou une scale-up. C'est exactement ce type de situation que Nehos rencontre chaque semaine chez ses clients.

#Cas d'usage concrets

Scale-up HR tech ATS (IA recrutement) — DPIA obligatoire AI Act + RGPD avant déploiement ATS. Audit biais Aequitas, dataset représentatif, mesures de transparence candidat, supervision humaine. Validation CNIL en 8 semaines.

Banque mutualiste scoring crédit IA — DPIA renforcée : explicabilité LIME/SHAP, dataset historique 5 ans audit biais, dérogation explicabilité humaine art. 22 RGPD respectée, ACPR informée.

Département chatbot IA conversationnel RSA — DPIA service public : RAG sécurisé sans données personnelles dans le LLM, anonymisation conversations, traçabilité immutable, supervision humaine systématique sur réponses ambiguës.

#DPIA chez Nehos Groupe

Nehos Groupe a fait de cette approche un standard projet. Sur les 3 derniers projets impliquant DPIA, on a documenté les résultats avec des KPIs précis. Notre service conformité RGPD et AI Act Nehos couvre ce périmètre de A à Z.

La méthode Nehos est documentée sur Méthode Nehos AI Act Compliance™. Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. Les résultats mesurés sur nos clients : 8 semaines est un ordre de grandeur courant. On livre, on mesure, on itère. Pas de slides sans livrable.

#Termes associés

Pour aller plus loin, explorez les termes connexes.

Chaque terme est défini dans notre glossaire avec la même approche : définition technique, vulgarisation, cas concrets et méthode Nehos.

#Points clés à retenir

Quand une DPIA est-elle obligatoire ? Une DPIA devient obligatoire dès qu'un traitement de données personnelles est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées (article 35 RGPD). La CNIL publie une liste de neuf critères : données sensibles à grande échelle, surveillance systématique, évaluation ou scoring, décision automatisée avec effet juridique, collecte à grande échelle, croisement de jeux de données, données de personnes vulnérables (mineurs, salariés, patients), usage innovant, exclusion d'un droit ou d'un contrat.

Quelle différence entre DPIA et AIPD ? Aucune différence de fond, uniquement de langue. DPIA est l'acronyme anglais (Data Protection Impact Assessment) utilisé par la Commission européenne, l'EDPB et la littérature internationale.

Quelle est la méthodologie CNIL en 6 étapes ? La CNIL formalise la DPIA en six étapes successives. Étape 1, décrire le traitement : finalités, données collectées, destinataires, durées de conservation, transferts hors UE.

Applications Concrètes

Contexte : Scale-up HR tech ATS (IA recrutement)

"DPIA obligatoire AI Act + RGPD avant déploiement ATS. Audit biais Aequitas, dataset représentatif, mesures de transparence candidat, supervision humaine. Validation CNIL en 8 semaines."

Contexte : Banque mutualiste scoring crédit IA

"DPIA renforcée : explicabilité LIME/SHAP, dataset historique 5 ans audit biais, dérogation explicabilité humaine art. 22 RGPD respectée, ACPR informée."

Contexte : Département chatbot IA conversationnel RSA

"DPIA service public : RAG sécurisé sans données personnelles dans le LLM, anonymisation conversations, traçabilité immutable, supervision humaine systématique sur réponses ambiguës."

Questions & Réponses

Questions fréquentes sur la DPIA

Une DPIA devient obligatoire dès qu'un traitement de données personnelles est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées (article 35 RGPD). La CNIL publie une liste de neuf critères : données sensibles à grande échelle, surveillance systématique, évaluation ou scoring, décision automatisée avec effet juridique, collecte à grande échelle, croisement de jeux de données, données de personnes vulnérables (mineurs, salariés, patients), usage innovant, exclusion d'un droit ou d'un contrat. Deux critères suffisent à rendre la DPIA obligatoire. Depuis 2026, l'AI Act ajoute une obligation systématique pour tout système IA haut risque listé en Annexe III.
Aucune différence de fond, uniquement de langue. DPIA est l'acronyme anglais (Data Protection Impact Assessment) utilisé par la Commission européenne, l'EDPB et la littérature internationale. AIPD est l'acronyme français retenu par la CNIL (Analyse d'Impact relative à la Protection des Données). On rencontre aussi EIPD (Étude d'Impact sur la Protection des Données), variante moins fréquente. Les trois termes désignent l'analyse imposée par l'article 35 du RGPD. La CNIL utilise AIPD dans ses guides, les juristes M&A et les DPO multinationaux utilisent DPIA. Choisissez la terminologie cohérente avec votre groupe.
La CNIL formalise la DPIA en six étapes successives. Étape 1, décrire le traitement : finalités, données collectées, destinataires, durées de conservation, transferts hors UE. Étape 2, identifier les mesures déjà prévues : chiffrement, anonymisation, contrôle d'accès, formation. Étape 3, évaluer les risques sur les droits : fuite de données, accès illégitime, modification non désirée. Étape 4, définir les mesures complémentaires pour réduire ces risques. Étape 5, validation par le DPO et la direction. Étape 6, mise à jour périodique, au minimum tous les trois ans ou dès qu'une évolution significative survient (nouvelle finalité, nouveau prestataire, changement d'architecture).
L'absence de DPIA quand elle est obligatoire constitue un manquement direct à l'article 35 du RGPD. Le régime de sanctions s'élève jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel pour le simple défaut, et grimpe à 20 millions d'euros ou 4 % du CA mondial si l'absence de DPIA a contribué à un autre manquement (fuite de données, violation des droits des personnes). En 2024, la CNIL a infligé 32 millions d'euros à Amazon France Logistique notamment pour insuffisance d'analyse d'impact sur la surveillance des salariés. À noter, les amendes ne sont pas les seules conséquences : suspension du traitement, mise en demeure publique, action collective des personnes concernées.
Depuis le 1er août 2026, un système IA haut risque qui traite des données personnelles déclenche simultanément deux obligations : la DPIA au titre du RGPD article 35, et la documentation technique au titre de l'Annexe IV de l'AI Act. Les deux documents partagent une base commune (description du système, finalités, mesures de gouvernance) mais divergent sur les exigences spécifiques : la DPIA insiste sur les droits des personnes (information, opposition, effacement), l'Annexe IV exige une description fine des datasets, des biais identifiés et des mesures de supervision humaine. La CNIL et l'AI Office bruxellois recommandent une analyse intégrée pour éviter de produire deux dossiers redondants — un seul dossier avec deux annexes spécifiques suffit le plus souvent.
La responsabilité juridique de la DPIA appartient au responsable de traitement, c'est-à-dire le dirigeant ou l'entité qui décide des finalités et des moyens du traitement. Le DPO (Délégué à la Protection des Données) est consulté obligatoirement et donne un avis écrit, mais il ne porte pas la responsabilité finale — cette nuance est essentielle pour préserver son indépendance. En pratique, dans une scale-up ou une ETI, la DPIA est pilotée par un binôme DPO et chef de projet métier, avec une contribution forte du CTO ou du RSSI sur la partie sécurité, et un avis juridique externe pour les traitements à fort enjeu (scoring crédit, IA RH, biométrie). Sur un projet IA, on ajoute systématiquement un data scientist senior pour documenter dataset et biais.
Réserver un audit