Conformité IA

AIPD et analyse d'impact sur les droits fondamentaux : deux obligations, pas la même

Rédaction SafilySources vérifiées le

Rédaction Safily. Sources vérifiées le 12 août 2026.

Deux textes demandent une analyse d'impact, et ils ne demandent pas la même chose aux mêmes personnes. L'une est ancienne et peut déjà vous obliger. L'autre est récente, ne vise qu'une poignée de situations, et ne s'appliquera pas avant décembre 2027.

L'essentiel

  1. L'AIPD du RGPD s'impose dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. Elle vous concerne peut-être aujourd'hui.
  2. L'analyse d'impact sur les droits fondamentaux du règlement IA ne vise pas tout le monde : organismes publics, entités privées assurant un service public, et deux cas d'usage précis du secteur privé.
  3. Ces deux cas sont l'évaluation de solvabilité et la tarification en assurance vie et santé. Aucun autre usage privé n'y est soumis.
  4. Quand une AIPD existe déjà, la seconde analyse la complète, elle ne la refait pas.
  5. Le résultat se notifie à l'autorité de surveillance du marché, au moyen d'un questionnaire type élaboré par le Bureau de l'IA.

L'AIPD du RGPD : quand elle s'impose

Elle est obligatoire dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées. Trois situations la déclenchent.

Le traitement figure sur la liste de la CNIL des opérations pour lesquelles l'analyse est obligatoire.

Le traitement remplit au moins deux des neuf critères établis au niveau européen : évaluation ou notation, décision automatisée, surveillance systématique, données sensibles, collecte à large échelle, croisement de données, personnes vulnérables, usage innovant, exclusion du bénéfice d'un droit ou d'un contrat.

Vous estimez vous-même que le risque est élevé, même sans atteindre deux critères.

Le deuxième cas mérite attention. Un assistant qui note des dossiers coche « évaluation ou notation ». S'il repose sur un modèle récent, il coche « usage innovant ». Deux critères, donc AIPD.

Ce qu'elle doit contenir

  1. Une description systématique des opérations de traitement envisagées et de leurs finalités.
  2. Une évaluation de la nécessité et de la proportionnalité du traitement.
  3. Une évaluation des risques sur les droits et libertés des personnes.
  4. Les mesures envisagées pour traiter ces risques.

S'il apparaît que le niveau de risque résiduel reste élevé, la CNIL doit être consultée.

L'analyse d'impact sur les droits fondamentaux : qui elle vise réellement

L'article 27 du règlement sur l'IA impose une analyse d'impact sur les droits fondamentaux à trois catégories de déployeurs, et à elles seules.

Déployeur viséPortée
Les organismes de droit publicPour leurs systèmes à haut risque
Les entités privées fournissant des services publicsPour leurs systèmes à haut risque
Les déployeurs des points 5(b) et 5(c) de l'annexe IIISolvabilité et assurance vie et santé, y compris dans le secteur privé

Les systèmes du point 2 de l'annexe III, qui visent la gestion des infrastructures critiques, en sont exclus.

Ce que recouvrent 5(b) et 5(c)

5(b) vise les systèmes destinés à évaluer la solvabilité des personnes physiques ou à établir leur score de crédit, à l'exception de ceux qui détectent la fraude financière.

5(c) vise les systèmes destinés à l'évaluation des risques et à la tarification concernant les personnes physiques en matière d'assurance vie et santé.

La lecture est étroite et c'est ce qui compte. Un cabinet d'avocats, un notaire, un cabinet de conseil ne relèvent d'aucune des trois catégories du fait de leur activité. Un assureur qui tarifie un risque vie ou santé, si.

Ce que l'analyse doit contenir

  1. La description des processus du déployeur dans lesquels le système sera utilisé.
  2. La période et la fréquence d'utilisation envisagées.
  3. Les catégories de personnes susceptibles d'être affectées.
  4. Les risques spécifiques de préjudice pour ces groupes.
  5. Les modalités de surveillance humaine mises en œuvre.
  6. Les mesures préventives et les mécanismes de réclamation.

Le résultat se notifie à l'autorité de surveillance du marché, au moyen d'un questionnaire type élaboré par le Bureau de l'IA.

Comment les deux s'articulent

Le règlement prévoit explicitement le cas où une AIPD a déjà été menée au titre du RGPD : l'analyse d'impact sur les droits fondamentaux complète cette dernière. Elle ne la remplace pas et ne la duplique pas.

En pratique, cela veut dire qu'un organisme concerné par les deux ne repart pas de zéro. Il reprend son AIPD, et il y ajoute ce que l'article 27 demande en plus : la période et la fréquence d'utilisation, les modalités concrètes de surveillance humaine, et les mécanismes de réclamation.

AIPD, RGPDDroits fondamentaux, règlement IA
DéclencheurRisque élevé pour les droits et libertésQualité du déployeur ou cas d'usage 5(b) et 5(c)
ApplicableDepuis 2018À partir du 2 décembre 2027
Porte surLe traitement de données personnellesL'usage d'un système à haut risque
AutoritéLa CNIL, si le risque résiduel reste élevéL'autorité de surveillance du marché, par questionnaire type

Ce que ça donne selon votre situation

Cabinet d'avocats, notaire, cabinet de conseil. L'article 27 ne vous vise pas au titre de votre activité. L'AIPD, elle, peut vous obliger dès aujourd'hui si votre usage coche deux des neuf critères.

Assureur, gestionnaire de sinistres. Si vous évaluez un risque ou tarifiez en vie ou santé, vous relevez de 5(c), donc de l'article 27 à partir de décembre 2027. Et très probablement de l'AIPD dès aujourd'hui, les données de santé étant sensibles.

Organisme public ou délégataire de service public. L'article 27 vous vise pour tout système à haut risque que vous déployez, hors infrastructures critiques.

Annexe : sources et dates de vérification

SourceCe qu'elle établitVérifiée le
Commission européenne, article 27Les trois catégories de déployeurs visés, les six éléments de l'analyse, l'articulation avec l'AIPD et la notification à l'autorité12/08/2026
Commission européenne, annexe III point 5Le contenu exact de 5(b) et 5(c), et l'exclusion du point 212/08/2026
CNIL, l'analyse d'impact relative à la protection des donnéesLes trois déclencheurs de l'AIPD, les neuf critères, les quatre éléments du contenu, la consultation en cas de risque résiduel élevé12/08/2026
Commission européenne, chronologie d'applicationL'échéance du 2 décembre 202712/08/2026

Questions fréquentes