Aller au contenu
RGPD

AIPD : quand elle est obligatoire et comment la conduire

Critères de l'article 35 et du G29, liste CNIL 2018, analyse pour un cabinet d'avocats (fortement recommandée), canevas d'AIPD et outil PIA.

À vérifier#rgpd#avocatsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026

L'essentiel

  • L'AIPD est obligatoire quand le traitement est « susceptible d'engendrer un risque élevé » (art. 35). Le G29 la présume nécessaire dès que deux de ses neuf critères sont remplis.
  • Pour un cabinet d'avocats, deux critères sont vraisemblables : données hautement personnelles (sensibles, infractions) et technologie nouvelle. La liste CNIL de 2018 ne vise pas le cas explicitement.
  • Position du dossier : AIPD fortement recommandée, traitée comme un livrable du pilote ; son caractère strictement obligatoire reste une interprétation à valider (voir Q-010).
  • L'AIPD est aussi le meilleur support pour documenter la sécurité exigée par la CNIL et le CNB ; l'outil PIA gratuit de la CNIL sert de canevas.

Faits juridiques vérifiés

Recommandations officielles

Analyse pour notre cas

Canevas d'AIPD

Structure alignée sur l'outil PIA de la CNIL (contexte, principes fondamentaux, risques, validation) 5. Chaque section renvoie à la page du dossier qui fournit la matière.

1. Contexte

  • Vue d'ensemble : assistant IA interne ; LLM open-weight exécuté localement ; RAG sur les dossiers du cabinet ; 5 à 10 utilisateurs ; aucun flux vers un tiers. Voir architecture.
  • Données, processus, supports : les six emplacements (sources, index, conversations, caches, journaux, sauvegardes) ; serveur sur site ; postes clients via navigateur.
  • Responsable et sous-traitant : cabinet ; prestataire de maintenance. Voir sous-traitance.
  • Référentiels applicables : RGPD, LIL art. 46, loi 1971 art. 66-5, RIN art. 2, décret 2023-552, guide CNB 2026, règlement IA. Voir avocats.

2. Principes fondamentaux

  • Finalités déterminées, explicites, légitimes ; finalités exclues listées (pas d'entraînement, pas d'évaluation des salariés).
  • Base légale et test de compatibilité 6.4 ; art. 9.2.f ; art. 10 et 46 LIL.
  • Minimisation : périmètre d'indexation (base active seulement), exclusions, absence de contenu des prompts dans les journaux.
  • Exactitude : les sorties du LLM ne sont pas des données de référence ; validation humaine obligatoire ; citation des sources.
  • Durées : tableau de la fiche de registre.
  • Information : politique de confidentialité, lettre de mission, note aux salariés.
  • Droits : procédure et fonction technique multi-emplacements, voir droits et effacement.
  • Sous-traitance : contrat 28.3, télémaintenance encadrée.
  • Transferts : aucun.

3. Risques et mesures

Trois événements redoutés : accès illégitime, modification non désirée, disparition des données. Sources de risque à examiner : utilisateur interne outrepassant ses droits, prestataire, attaquant externe (VPN, interface), vol physique, panne, erreur de configuration, injection de prompt via un document indexé, hallucination reprise sans vérification.

Événement redoutéMesures principalesPage
Accès illégitime (interne)Permissions par dossier appliquées avant la recherche ; comptes nominatifs ; MFA ; journalisationpermissions, identité
Accès illégitime (prestataire)Accès à la demande, limité, journalisé ; clause secret professionnel ; clé de chiffrement au cabinetsous-traitance
Accès illégitime (externe)Pas d'exposition Internet ; VPN + MFA ; mises à jour ; durcissementréseau, sécurité
Vol physiqueChiffrement au repos AES-256 ; local fermésécurité
Fuite par le modèleModèle non entraîné sur les données ; contexte limité aux passages autorisésRAG
Modification non désiréeIndex en lecture seule pour les utilisateurs ; intégrité des journaux ; sauvegardessauvegardes
DisparitionSauvegardes 3-2-1 chiffrées et testées ; onduleur ; supervisionsauvegardes, monitoring
Sorties inexactesValidation humaine ; citation des sources ; formation ; charteavocats
Injection de prompt par documentSéparation instructions / contenu ; pas d'action automatique ; tests de robustessesécurité

Référentiels de mesures : guide sécurité CNIL 2024 (fiches IA, journalisation, chiffrement, sous-traitance) 7, fiche CNIL sur la sécurité du développement (cloisonnement, habilitations, audits, red teaming, SBOM) 8, recommandations ANSSI pour un système d'IA générative 9.

4. Validation

  • Avis du DPO ou du référent RGPD ; avis des utilisateurs (consultation des avocats et collaborateurs).
  • Décision du responsable : acceptation des risques résiduels, plan d'action, date de révision.
  • Révision : à chaque changement significatif (nouveau connecteur documentaire, nouveau modèle, ouverture d'un accès distant, nouvelle finalité) et au moins une fois par an. La CNIL demande une AIPD « itérative » 4.
  • Consultation préalable de la CNIL (art. 36) uniquement si un risque élevé résiduel subsiste.

Outil

L'outil PIA de la CNIL est un logiciel libre et gratuit, installable sur poste ; il produit un rapport exportable et intègre des bases de connaissances de mesures 5. Le pilote produira l'AIPD avec cet outil, voir l'expérimentation rédiger l'AIPD du cabinet pilote.

Questions ouvertes

Ce qu'il reste à tester

Sources

  1. 1Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source
  2. 2Délibération CNIL n° 2018-327 — liste des traitements pour lesquels une AIPD est requiseDocumentation juridiqueFiabilité hauteCNIL / Légifrance · publié 11 octobre 2018 (JO 6 novembre 2018) · consulté le 16 sept. 2026 · fiche source
  3. 3G29 — Lignes directrices WP248 rev.01 sur l'analyse d'impact (AIPD)Documentation officielleFiabilité hauteG29 (devenu CEPD) / CNIL · publié 2017 · consulté le 16 sept. 2026 · fiche source
  4. 4CNIL — Fiche IA « Réaliser une analyse d'impact si nécessaire »Documentation officielleFiabilité hauteCNIL · publié 2024 (série de fiches finalisée juillet 2025) · consulté le 16 sept. 2026 · fiche source
  5. 5CNIL — Outil PIA : téléchargez et installez le logiciel de la CNILDocumentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  6. 6CNB — RGPD : une foire aux questions pour aller plus loinDocumentation officielleFiabilité hauteConseil national des barreaux · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  7. 7CNIL — Guide de la sécurité des données personnelles, édition 2024Documentation officielleFiabilité hauteCNIL · publié 26 mars 2024 (PDF mis à jour 2026-05, contenu non vérifié) · consulté le 16 sept. 2026 · fiche source
  8. 8CNIL — IA : garantir la sécurité du développement d'un système d'IADocumentation officielleFiabilité hauteCNIL · publié Juillet 2025 · consulté le 16 sept. 2026 · fiche source
  9. 9ANSSI — Recommandations de sécurité pour un système d'IA générative (ANSSI-PA-102)Documentation officielleFiabilité hauteANSSI · publié 29 avril 2024 · consulté le 16 sept. 2026 · fiche source
content/docs/gdpr/aipd.md1291 mots