AIPD et analyse d'impact sur les droits fondamentaux : deux obligations, pas la même
Rédaction SafilySources vérifiées le
Rédaction Safily. Sources vérifiées le 12 août 2026.
Deux textes demandent une analyse d'impact, et ils ne demandent pas la même chose aux mêmes personnes. L'une est ancienne et peut déjà vous obliger. L'autre est récente, ne vise qu'une poignée de situations, et ne s'appliquera pas avant décembre 2027.
L'essentiel
- L'AIPD du RGPD s'impose dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. Elle vous concerne peut-être aujourd'hui.
- L'analyse d'impact sur les droits fondamentaux du règlement IA ne vise pas tout le monde : organismes publics, entités privées assurant un service public, et deux cas d'usage précis du secteur privé.
- Ces deux cas sont l'évaluation de solvabilité et la tarification en assurance vie et santé. Aucun autre usage privé n'y est soumis.
- Quand une AIPD existe déjà, la seconde analyse la complète, elle ne la refait pas.
- Le résultat se notifie à l'autorité de surveillance du marché, au moyen d'un questionnaire type élaboré par le Bureau de l'IA.
L'AIPD du RGPD : quand elle s'impose
Elle est obligatoire dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées. Trois situations la déclenchent.
Le traitement figure sur la liste de la CNIL des opérations pour lesquelles l'analyse est obligatoire.
Le traitement remplit au moins deux des neuf critères établis au niveau européen : évaluation ou notation, décision automatisée, surveillance systématique, données sensibles, collecte à large échelle, croisement de données, personnes vulnérables, usage innovant, exclusion du bénéfice d'un droit ou d'un contrat.
Vous estimez vous-même que le risque est élevé, même sans atteindre deux critères.
Le deuxième cas mérite attention. Un assistant qui note des dossiers coche « évaluation ou notation ». S'il repose sur un modèle récent, il coche « usage innovant ». Deux critères, donc AIPD.
Ce qu'elle doit contenir
- Une description systématique des opérations de traitement envisagées et de leurs finalités.
- Une évaluation de la nécessité et de la proportionnalité du traitement.
- Une évaluation des risques sur les droits et libertés des personnes.
- Les mesures envisagées pour traiter ces risques.
S'il apparaît que le niveau de risque résiduel reste élevé, la CNIL doit être consultée.
L'analyse d'impact sur les droits fondamentaux : qui elle vise réellement
L'article 27 du règlement sur l'IA impose une analyse d'impact sur les droits fondamentaux à trois catégories de déployeurs, et à elles seules.
| Déployeur visé | Portée |
|---|---|
| Les organismes de droit public | Pour leurs systèmes à haut risque |
| Les entités privées fournissant des services publics | Pour leurs systèmes à haut risque |
| Les déployeurs des points 5(b) et 5(c) de l'annexe III | Solvabilité et assurance vie et santé, y compris dans le secteur privé |
Les systèmes du point 2 de l'annexe III, qui visent la gestion des infrastructures critiques, en sont exclus.
Ce que recouvrent 5(b) et 5(c)
5(b) vise les systèmes destinés à évaluer la solvabilité des personnes physiques ou à établir leur score de crédit, à l'exception de ceux qui détectent la fraude financière.
5(c) vise les systèmes destinés à l'évaluation des risques et à la tarification concernant les personnes physiques en matière d'assurance vie et santé.
La lecture est étroite et c'est ce qui compte. Un cabinet d'avocats, un notaire, un cabinet de conseil ne relèvent d'aucune des trois catégories du fait de leur activité. Un assureur qui tarifie un risque vie ou santé, si.
Ce que l'analyse doit contenir
- La description des processus du déployeur dans lesquels le système sera utilisé.
- La période et la fréquence d'utilisation envisagées.
- Les catégories de personnes susceptibles d'être affectées.
- Les risques spécifiques de préjudice pour ces groupes.
- Les modalités de surveillance humaine mises en œuvre.
- Les mesures préventives et les mécanismes de réclamation.
Le résultat se notifie à l'autorité de surveillance du marché, au moyen d'un questionnaire type élaboré par le Bureau de l'IA.
Comment les deux s'articulent
Le règlement prévoit explicitement le cas où une AIPD a déjà été menée au titre du RGPD : l'analyse d'impact sur les droits fondamentaux complète cette dernière. Elle ne la remplace pas et ne la duplique pas.
En pratique, cela veut dire qu'un organisme concerné par les deux ne repart pas de zéro. Il reprend son AIPD, et il y ajoute ce que l'article 27 demande en plus : la période et la fréquence d'utilisation, les modalités concrètes de surveillance humaine, et les mécanismes de réclamation.
| AIPD, RGPD | Droits fondamentaux, règlement IA | |
|---|---|---|
| Déclencheur | Risque élevé pour les droits et libertés | Qualité du déployeur ou cas d'usage 5(b) et 5(c) |
| Applicable | Depuis 2018 | À partir du 2 décembre 2027 |
| Porte sur | Le traitement de données personnelles | L'usage d'un système à haut risque |
| Autorité | La CNIL, si le risque résiduel reste élevé | L'autorité de surveillance du marché, par questionnaire type |
Ce que ça donne selon votre situation
Cabinet d'avocats, notaire, cabinet de conseil. L'article 27 ne vous vise pas au titre de votre activité. L'AIPD, elle, peut vous obliger dès aujourd'hui si votre usage coche deux des neuf critères.
Assureur, gestionnaire de sinistres. Si vous évaluez un risque ou tarifiez en vie ou santé, vous relevez de 5(c), donc de l'article 27 à partir de décembre 2027. Et très probablement de l'AIPD dès aujourd'hui, les données de santé étant sensibles.
Organisme public ou délégataire de service public. L'article 27 vous vise pour tout système à haut risque que vous déployez, hors infrastructures critiques.
Annexe : sources et dates de vérification
| Source | Ce qu'elle établit | Vérifiée le |
|---|---|---|
| Commission européenne, article 27 | Les trois catégories de déployeurs visés, les six éléments de l'analyse, l'articulation avec l'AIPD et la notification à l'autorité | 12/08/2026 |
| Commission européenne, annexe III point 5 | Le contenu exact de 5(b) et 5(c), et l'exclusion du point 2 | 12/08/2026 |
| CNIL, l'analyse d'impact relative à la protection des données | Les trois déclencheurs de l'AIPD, les neuf critères, les quatre éléments du contenu, la consultation en cas de risque résiduel élevé | 12/08/2026 |
| Commission européenne, chronologie d'application | L'échéance du 2 décembre 2027 | 12/08/2026 |
