Skip to main content

AIPD pour systèmes IA — RGPD Article 35 + règlement IA

Quand les systèmes IA nécessitent une AIPD en vertu de l'Article 35 du RGPD, comment cela chevauche la FRIA de l'Article 27 du règlement IA, et comment éviter les doublons.

Une analyse d'impact relative à la protection des données (DPIA) est requise au titre de l'article 35 du RGPD lorsqu'un système d'IA implique un traitement systématique à grande échelle de données personnelles, recourt à un profilage automatisé ayant des effets significatifs sur les individus, ou traite des données de catégories particulières. Les systèmes d'IA peuvent déclencher plusieurs obligations de DPIA simultanément. Les DPIA doivent être réalisées avant le début du traitement, sont examinées par le délégué à la protection des données et doivent être mises à jour lorsque le système change de manière substantielle. L'absence de DPIA requise expose à des amendes RGPD pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Quand un système d'IA nécessite-t-il une DPIA ?

L'article 35(3) du RGPD précise trois déclencheurs automatiques. La plupart des autorités de contrôle ont également publié des listes de types de traitement exigeant toujours une DPIA dans leur juridiction.

Profilage systématique à grande échelle ou prise de décision automatisée

Systèmes d'IA qui profilent des individus à grande échelle ou prennent des décisions automatisées ayant des effets juridiques significatifs ou similaires (art. 35(3)(a)). Cela inclut l'IA de scoring de crédit, la détection de fraude, le tri des candidatures et les algorithmes de tarification d'assurance.

Modèles de scoring de créditIA de classement des candidats RHIA de risque d'assuranceAutomatisation de l'octroi de prêts

Traitement à grande échelle de données de catégories particulières

Systèmes d'IA traitant à grande échelle des données de santé, des données biométriques d'identification unique, l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, les données génétiques ou l'appartenance syndicale (art. 35(3)(b) + art. 9).

IA de diagnostic médicalSystèmes de reconnaissance facialeIA de suivi de la santé mentaleAuthentification biométrique

Surveillance systématique de zones accessibles au public

Systèmes d'IA qui surveillent systématiquement des personnes dans les espaces publics à grande échelle par vidéo, audio ou autres technologies de surveillance (art. 35(3)(c)). Inclut la surveillance smart city, l'analytique CCTV et le suivi comportemental.

Surveillance smart cityAnalyse de fréquentation en magasinAnalytique comportementaleCCTV publique avec IA

DPIA vs FRIA : comprendre le chevauchement

Lorsqu'un système d'IA à haut risque traite des données personnelles (déclenchant une DPIA) et est déployé par un organisme du secteur public (déclenchant une FRIA au titre de l'art. 27), les organisations font face à deux obligations d'évaluation qui se chevauchent. Le règlement IA autorise explicitement à combiner ou coordonner ces évaluations pour réduire les doublons — mais elles restent juridiquement distinctes.

Une DPIA se concentre étroitement sur les risques du traitement de données personnelles. Une FRIA couvre des impacts plus larges sur les droits fondamentaux, notamment la non-discrimination, la dignité, le procès équitable et l'accès aux services — dont beaucoup ne relèvent pas de la protection des données. Combiner les évaluations est permis, mais les éléments de la FRIA doivent être documentés séparément pour satisfaire à l'art. 27.

DPIA (art. 35 RGPD)

  • Déclenchée par : le risque du traitement de données personnelles
  • Portée : droits en matière de protection des données
  • Consultation obligatoire du DPO
  • Peut exiger une consultation préalable de l'autorité de contrôle (art. 36)
  • S'applique à toutes les organisations (publiques et privées)

FRIA (art. 27 du règlement IA)

  • Déclenchée par : IA à haut risque + déploiement par le secteur public
  • Portée : tous les droits fondamentaux de la Charte de l'UE
  • Consultation des représentants des travailleurs encouragée
  • Doit être enregistrée dans la base de données du règlement IA de l'UE
  • S'applique uniquement aux déployeurs du secteur public ou délégataires

Processus DPIA en 6 étapes pour les systèmes d'IA

1

Décrire le traitement et ses finalités

Documentez quelles données personnelles sont traitées, comment elles sont collectées, la finalité du traitement et sa base légale, les durées de conservation et qui y a accès. Pour les systèmes d'IA, incluez les entrées/sorties du modèle, les sources de données d'entraînement et les flux de données du pipeline d'inférence.

2

Évaluer la nécessité et la proportionnalité

Démontrez que le traitement des données personnelles est nécessaire et proportionné à la finalité du système d'IA. Considérez la minimisation des données, la limitation des finalités et l'existence d'alternatives moins intrusives pour la vie privée.

3

Identifier et évaluer les risques pour la vie privée

Recensez les risques pour la vie privée : divulgation illicite, accès non autorisé, attaques par inversion de modèle, risque de réidentification à partir des sorties de l'IA, profilage discriminatoire et détournement d'usage. Notez chacun selon sa probabilité et sa gravité.

4

Mettre en œuvre des mesures techniques et organisationnelles

Documentez les mesures qui atténuent les risques identifiés : chiffrement, contrôles d'accès, confidentialité différentielle, journalisation d'audit, minimisation des données à l'entraînement, assainissement des sorties du modèle et procédures de réponse aux violations.

5

Consulter le DPO et les parties concernées

L'article 35(2) exige de consulter le DPO lorsqu'il en a été désigné un. L'article 35(9) exige de recueillir, le cas échéant, l'avis des personnes concernées ou de leurs représentants. Documentez les deux consultations.

6

Documenter les risques résiduels et obtenir la validation

Consignez les risques résiduels qui ne peuvent être pleinement atténués et indiquez s'ils sont acceptables pour le responsable du traitement. Si des risques résiduels élevés subsistent, une consultation préalable de l'autorité de contrôle (art. 36) peut être requise avant le début du traitement.

Comment Scanara soutient la conformité DPIA

Détection des déclencheurs de DPIA

Scanara signale les caractéristiques des systèmes d'IA qui déclenchent des obligations de DPIA au titre de l'art. 35 du RGPD — traitement biométrique, profilage à grande échelle, décision automatisée à effets significatifs.

Documentation des flux de données

Les résultats d'analyse identifient les schémas de traitement des données dans votre base de code IA — entrées et sorties du modèle, pipelines de données d'entraînement — fournissant la base factuelle de l'étape 1 de la DPIA.

Signal de chevauchement FRIA/DPIA

Lorsqu'une DPIA et une FRIA sont toutes deux déclenchées, Scanara identifie le chevauchement et propose un plan d'évaluation coordonné pour satisfaire les deux obligations avec un minimum de doublons.

Voir l'automatisation DPIA dans Scanara →

Questions fréquentes


Comment Scanara vous aide

Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.