AIPD pour un projet d'IA : la méthode pas-à-pas pour une analyse d'impact conforme
En bref
- L'AIPD (RGPD art. 35) est souvent la première étape concrète d'un projet IA. Elle est requise dès qu'un traitement présente un risque élevé (scoring, données sensibles à grande échelle, surveillance, technologie nouvelle). Menée dès la conception, elle sécurise le projet et documente la conformité.
Quand l'AIPD est-elle obligatoire ?
L'AIPD est requise lorsqu'un traitement présente un risque élevé pour les personnes. Pour l'IA, c'est fréquent : évaluation ou scoring, traitement à grande échelle de données sensibles, surveillance systématique, usage d'une technologie nouvelle. En cas de doute, réalisez-la. Voir aussi notre guide général de l'AIPD.
La méthode en 8 étapes
- Décrire le projet d'IA : finalités, données, acteurs, cycle de vie.
- Vérifier la nécessité et la proportionnalité du traitement.
- Cartographier les données personnelles et les bases légales.
- Identifier les risques pour les personnes (accès illégitime, modification, disparition, biais).
- Évaluer la gravité et la vraisemblance de chaque risque (matrice).
- Définir les mesures d'atténuation (sécurité, supervision, transparence).
- Recueillir l'avis du DPO et, si besoin, consulter les personnes concernées.
- Dater, documenter et planifier le réexamen périodique.
La matrice de risque
| Gravité \ Vraisemblance | Faible | Élevée |
|---|---|---|
| Faible | Risque acceptable | À surveiller |
| Élevée | À réduire | Mesures prioritaires / consultation CNIL |
Articulation avec l'AI Act
Pour un système à haut risque, complétez l'AIPD par l'analyse d'impact sur les droits fondamentaux (FRIA). Un dossier unique évite les doublons — voir notre méthode dédiée AIPD + FRIA.
Passez à l’action
Menez vos AIPD de projets d'IA et pilotez votre conformité RGPD et AI Act avec Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement