Expérimentation
Rédiger l'AIPD du cabinet pilote avec l'outil PIA de la CNIL
Produire une analyse d'impact complète pour le déploiement pilote de la Box dans un cabinet d'avocats, et vérifier que l'architecture couvre les risques identifiés.
- Statut du test
- À tester
- Priorité
- Haute
- Prévu pour
- Octobre 2026 (pilote)
- Hypothèse
- L'architecture de la Box (sur site, permissions avant recherche, chiffrement à clé détenue par le cabinet, journalisation 6 à 12 mois, télémaintenance encadrée) permet de conclure une AIPD sans risque résiduel élevé, donc sans consultation préalable de la CNIL (art. 36).
- Procédure
- 1) Installer l'outil PIA de la CNIL. 2) Renseigner le contexte à partir de la fiche de registre type et de la page architecture. 3) Documenter la base légale et le test de compatibilité 6.4 avec le référent RGPD du cabinet. 4) Évaluer les trois événements redoutés (accès illégitime, modification, disparition) pour chaque source de risque listée dans le canevas /gdpr/aipd. 5) Rattacher chaque mesure à une preuve technique (configuration, capture, test). 6) Recueillir l'avis du DPO ou référent et des utilisateurs. 7) Faire valider la décision par le responsable. 8) Exporter le rapport et le verser au dossier de conformité livré avec la Box.
- Prochaine action
- Choisir le cabinet pilote et désigner son référent RGPD ; préparer la fiche de registre remplie.
Pourquoi
L'AIPD est présumée nécessaire dès que deux critères du G29 sont réunis 3 ; pour un cabinet d'avocats, les données hautement personnelles et la technologie nouvelle le sont vraisemblablement. La CNIL indique qu'en phase de déploiement le responsable détermine lui-même la nécessité de l'AIPD et qu'elle doit être itérative 2. Rédiger l'AIPD pendant le pilote transforme une obligation probable en livrable réutilisable pour chaque client.
Livrables attendus
- Rapport AIPD exporté depuis l'outil PIA 1 (PDF et fichier source).
- Cartographie des données dans les six emplacements de la Box, avec les durées.
- Liste des mesures avec preuve technique associée.
- Liste des risques résiduels acceptés et plan d'action.
- Modèle d'AIPD « générique Box IA » dérivé, à personnaliser pour les clients suivants.
Critères de réussite
- Aucun risque résiduel évalué « élevé » après mesures.
- Chaque mesure citée est vérifiable sur la machine pilote (test ou configuration).
- Le référent RGPD du cabinet signe la validation.
- Temps de rédaction mesuré (objectif : moins de deux jours de travail avec le canevas).
Risques de l'expérimentation
- Le cabinet pilote n'a pas de référent RGPD disponible : prévoir un DPO externe.
- Le test de compatibilité 6.4 révèle un désaccord sur la base légale : escalader vers l'expérimentation de validation juridique.
- Des mesures prévues ne sont pas encore implémentées (suppression synchrone, journal inaltérable) : les inscrire au plan d'action avec échéance plutôt que de les déclarer acquises.
Sources
- 1CNIL — Outil PIA : téléchargez et installez le logiciel de la CNILDocumentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 2CNIL — Fiche IA « Réaliser une analyse d'impact si nécessaire »Documentation officielleFiabilité hauteCNIL · publié 2024 (série de fiches finalisée juillet 2025) · consulté le 16 sept. 2026 · fiche source
- 3G29 — Lignes directrices WP248 rev.01 sur l'analyse d'impact (AIPD)Documentation officielleFiabilité hauteG29 (devenu CEPD) / CNIL · publié 2017 · consulté le 16 sept. 2026 · fiche source