Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

AIPD non requise : appliquer la liste CNIL sans erreur

La liste CNIL dispense certains traitements d’AIPD sous conditions. Vérifiez le périmètre, les exclusions et les obligations qui restent applicables.

La CNIL a adopté en septembre 2019 une liste de traitements dispensés d’analyse d’impact relative à la protection des données. La dispense porte sur des opérations précisément définies, pas sur tous les outils d’un métier ou toutes les données d’une petite entreprise. Avant de conclure « pas d’AIPD », vérifiez que le traitement réel correspond entièrement au cas visé.

Cette page, initialement publiée le 1er novembre 2019, conserve le sujet de l’annonce d’origine et précise son utilisation pratique. La vidéo d’époque présente cette publication ; l’analyse actualisée figure ci-dessous.

D’où vient la dispense ?

L’art. 35(5) du RGPD permet aux autorités de contrôle d’établir une liste d’opérations ne nécessitant pas d’AIPD. La délibération CNIL n°2019-118 du 12 septembre 2019, publiée au Journal officiel le 22 octobre, adopte la liste française. Elle rappelle expressément que les autres obligations RGPD restent applicables. Délibération et annexe officielles.

Il ne s’agit pas d’une autorisation de traiter les données ni d’un label de sécurité. Un traitement peut être dispensé d’AIPD tout en étant mal sécurisé, insuffisamment expliqué ou fondé sur une collecte excessive. Pour la méthode générale, consultez notre guide de l’AIPD.

Les familles d’opérations visées

L’annexe comprend notamment les cas suivants, avec leurs limites :

Famille Périmètre à vérifier
Ressources humaines Gestion du personnel conforme aux textes, organisme de moins de 250 personnes, sans profilage
Fournisseurs Gestion de la relation fournisseurs
Élections communales Gestion du fichier dans le cadre des textes applicables
Comités d’entreprise et d’établissement Gestion de leurs activités
Organismes sans but lucratif Membres et donateurs, activités habituelles, sans données sensibles
Professionnels de santé Prise en charge nécessaire du patient, exercice individuel dans les structures visées
Avocats Exercice individuel de la profession
Greffiers et notaires Activités professionnelles énumérées
Scolaire et petite enfance Gestion des services concernés
Accès et horaires Finalité exclusive prévue, sans biométrie ni données sensibles ou hautement personnelles
Éthylotests Dispositifs encadrés par un texte dans le transport, finalité de prévention prévue

Ce tableau regroupe deux catégories professionnelles pour la lecture. Il ne remplace pas les douze entrées exactes de l’annexe officielle. La liste commentée de la CNIL ajoute des exemples, notamment pour les fonctions administratives, les activités des comités et les contrôles d’accès.

Trois erreurs fréquentes en ressources humaines

Confondre effectif et exemption générale. La ligne RH ne signifie pas « toute entreprise de moins de 250 personnes est dispensée ». Elle vise la seule gestion du personnel, dans le respect des textes, et exclut le profilage. Un nouvel outil de classement prédictif des salariés exige donc une analyse propre, même dans une PME.

Raisonner à partir du nom du logiciel. Un produit vendu comme une badgeuse peut aussi réaliser un suivi des déplacements, des scores individuels ou une authentification biométrique. Examinez les fonctions activées, les flux et les destinataires. Notre guide de la badgeuse et du RGPD aide à distinguer accès et horaires.

Assimiler l’activité d’un élu à toute activité du comité. Un fichier administratif et une enquête utilisant un outil nouveau ne se qualifient pas simplement par la présence du mot CSE. Décrivez l’opération et ses limites, puis rapprochez-la des entrées et exemples pertinents.

Ces exemples sont une méthode de vérification : ils ne créent pas une nouvelle catégorie de dispense.

Si le traitement n’entre pas dans la liste

L’absence de la liste ne rend pas l’AIPD automatiquement obligatoire. Vérifiez la liste des traitements pour lesquels elle est requise, puis le risque élevé au sens de l’art. 35(1). Les critères utiles incluent notamment profilage, surveillance, données sensibles, grande échelle, personnes vulnérables et croisements. Ils demandent une appréciation du contexte ; il ne suffit pas de compter des cases sans regarder ce qui arrive aux personnes. CNIL, déterminer si une AIPD est nécessaire.

La CNIL indique qu’au moins deux critères conduisent en principe à réaliser l’analyse, et qu’un seul peut suffire lorsque le risque est élevé. En cas de doute, sa liste commentée recommande de faire l’AIPD. Notre guide quand faire une AIPD détaille cet examen.

La dispense transitoire de trois ans pour certains traitements régulièrement mis en œuvre avant le 25 mai 2018 est arrivée à son terme. Elle ne constitue pas une dispense permanente pour les anciens fichiers. La page de questions-réponses de la CNIL doit être lue en tenant compte de cette échéance historique.

Rédiger une fiche de décision courte

Le responsable peut conserver une fiche contenant :

  1. Périmètre : finalité, personnes, données, fonctions, prestataires et destinataires.
  2. Entrée invoquée : référence exacte et conditions examinées.
  3. Éléments concrets : effectif pertinent, absence de fonctions exclues, configuration validée.
  4. Conclusion : dispense applicable, AIPD requise ou analyse supplémentaire nécessaire.
  5. Suivi : auteur de l’analyse, conseil du DPO le cas échéant, date et événements déclenchant une relecture.

Exemple de rédaction à adapter : « Le dispositif [nom/version] sert exclusivement à [usage]. Il collecte [données]. Les fonctions [fonctions exclues] sont désactivées et absentes des flux constatés. Au regard de [entrée et conditions], l’AIPD n’est pas requise pour ce périmètre. L’ajout d’une fonction ou d’une finalité déclenchera une nouvelle qualification. »

Cette fiche est une proposition documentaire, sans formulaire réglementaire obligatoire. Elle doit rester cohérente avec le registre, la notice et le contrat du prestataire. Une conclusion copiée pour un autre outil n’apporte pas cette démonstration.

Réexaminer lorsque le traitement évolue

La responsabilité de démontrer la conformité et de réexaminer les mesures découle notamment de l’art. 24(1). Lorsque le traitement change, vérifiez de nouveau la dispense : agrégation de bases, ajout de biométrie ou passage au profilage peuvent modifier le périmètre. Pour une AIPD déjà réalisée, l’art. 35(11) prévoit aussi son réexamen lorsque le risque change. RGPD, art. 24(1) et 35(11).

Prévoyez ce contrôle dans la demande de changement du produit, avant l’activation de la fonction. Le guide pour réexaminer une AIPD après un changement propose des déclencheurs pratiques.

Ce qu’il faut retenir

  • La dispense dépend du périmètre exact et des conditions de l’entrée retenue.
  • Moins de 250 personnes ne signifie pas absence d’AIPD pour tous les traitements.
  • L’absence de la liste ne signifie pas non plus obligation automatique.
  • Les autres règles RGPD demeurent applicables, en particulier la sécurité et les droits.
  • Documentez la décision et réexaminez-la avant les changements importants.

FAQ

Faut-il demander à la CNIL de confirmer chaque dispense ?

La liste permet au responsable de qualifier son traitement sans demander une approbation individuelle systématique. Il doit pouvoir expliquer pourquoi le périmètre et les conditions correspondent.

Peut-on utiliser la dispense RH pour un outil de profilage ?

Non sur le seul fondement de la ligne RH, qui exclut expressément le profilage. Il faut reprendre l’examen des obligations d’AIPD pour ce traitement.

Une dispense d’AIPD dispense-t-elle de registre ?

Non. Le registre relève de l’art. 30 et de ses propres conditions. La dispense d’analyse d’impact ne remplace ni la documentation, ni la base légale, ni les mesures de sécurité.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →