Veille réglementaire
CEPD : proposition d'un modèle harmonisé d'AIPD pour une conformité RGPD unifiée
Lexing
Dans le cadre de son plan d’action, le Comité européen de la protection des données (CEPD) a soumis à consultation publique un projet de modèle d’analyse d’impact relative à la protection des données (AIPD). Ce document, dont l’objectif est de proposer un format commun à l’échelle européenne, s’inscrit dans le cadre de l’article 35 du RGPD. Il s’agit pour l’heure d’un projet susceptible d’évoluer à l’issue de la phase de consultation.
Un outil de documentation complémentaire aux méthodologies nationales
Le modèle d’AIPD du CEPD n’a pas de caractère contraignant. Les responsables de traitement conservent la liberté de conduire leurs analyses selon leur propre méthodologie. Le document explicatif associé précise que ce modèle a vocation à servir d’outil de documentation et de reporting, sans se substituer aux outils nationaux existants. La Cnil a d’ailleurs confirmé que ce cadre s’ajouterait à ses propres dispositifs (modèles, méthodes, bases de connaissances et logiciel PIA) sans les remettre en cause.
Une structure en deux volets pour une approche méthodique
Le projet du CEPD se compose de deux éléments complémentaires :
- un modèle d’AIPD présenté sous forme de tableaux à compléter par le responsable de traitement ;
- un document explicatif détaillant les attentes méthodologiques associées à chaque rubrique.
Sept rubriques pour couvrir l’ensemble du cycle de l’AIPD
Le modèle proposé par le CEPD s’articule autour de sept rubriques, structurées pour couvrir l’intégralité du processus d’analyse d’impact :
- présentation générale du traitement ;
- identification des acteurs et de la gouvernance ;
- description du traitement et du cycle de vie des données ;
- analyse de conformité ;
- évaluation de la nécessité et de la proportionnalité ;
- évaluation des risques et plan d’action ;
- risque résiduel, avis du DPO et décision finale (abandon, consultation préalable, poursuite ou poursuite sous conditions).
Portée juridique et implications pour les organismes
À l’issue de la consultation, le CEPD envisage d’adopter ce modèle, soit comme référence unique, soit comme cadre de référence auquel les modèles nationaux devront être alignés. Cette harmonisation pourrait renforcer l’intérêt pratique du modèle pour les organismes opérant dans plusieurs États membres.
Concernant les AIPD déjà réalisées, la Cnil a indiqué qu’elles conservent leur validité et qu’aucune démarche spécifique n’est requise. Une refonte systématique n’est pas recommandée, sauf en cas de révision ou d’évolution significative des risques liés au traitement. Pour les nouvelles AIPD, les organismes peuvent maintenir leurs méthodologies habituelles, le modèle du CEPD pouvant servir de grille de contrôle pour s’assurer de la couverture exhaustive des exigences des autorités de contrôle.
Un référentiel commun sans bouleversement des pratiques
Le nouveau modèle d’AIPD du CEPD ne remet pas en cause les pratiques actuelles des organismes. Il propose en revanche un cadre commun susceptible de faciliter la démonstration de conformité, notamment pour les groupes opérant à l’international.
Source : Lexing
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.