Vos préférences en matière de cookies

Lignes directrices CEPD · art. 7 RGPD

Nous utilisons des cookies techniques essentiels au fonctionnement de la plateforme (connexion, sécurité, sessions). Nous souhaiterions aussi utiliser des cookies analytiques pour comprendre comment l'améliorer.

Vous pouvez tout accepter, tout refuser, ou choisir les catégories à activer.Votre consentement est valable 6 mois et vous pouvez le retirer à tout moment depuis le pied de page.

Vous trouverez tout dans notre politique de confidentialité.

Toutes les actualités
Réglementation 11 septembre 2026 6 min

L'AIPD en Pologne : quand elle est obligatoire et ce qu'elle doit contenir

Art. 35 RGPD, la liste du Président de l'autorité polonaise du 17 juin 2019 et les neuf critères des WP248 — comment vérifier si l'analyse d'impact s'impose, avant que quelqu'un la réclame alors que le système tourne déjà

TL;DR

L'AIPD est obligatoire avant le début du traitement lorsqu'un risque élevé est probable. La liste de l'autorité polonaise (M.P. 2019 pos. 666) énumère douze catégories d'opérations. Les WP248 donnent neuf critères : en réunir deux signifie généralement que l'analyse est due. Si le risque demeure élevé, l'art. 36 impose de consulter l'autorité avant de démarrer.

L'erreur la plus fréquente ne porte pas sur le contenu mais sur le moment

L'art. 35, § 1 ne laisse pas de marge : l'analyse est effectuée AVANT le traitement. En pratique, l'AIPD est presque toujours rédigée lorsque le système fonctionne déjà et que quelqu'un — un client, un auditeur, l'autorité — la demande. Un document écrit après coup peut être correct sur le fond et ne pas satisfaire l'obligation, car l'analyse sert à décider s'il faut procéder, non à justifier qu'on a procédé. La différence se lit dans la date du document, et aucune réécriture ultérieure ne la corrige.

La liste de l'autorité et les critères WP248 sont deux outils différents

La communication du Président de l'autorité polonaise du 17 juin 2019, publiée au Monitor Polski (M.P. 2019 pos. 666), contient une liste de douze catégories d'opérations nécessitant une analyse, avec des exemples. Elle n'est pas la seule référence : à côté figurent les lignes directrices du Groupe de l'art. 29 (WP248 rev.01), reprises par le CEPD, qui énoncent neuf critères — évaluation ou notation, décisions automatisées avec effet juridique, surveillance systématique, catégories particulières de données, traitement à grande échelle, croisement d'ensembles de données, personnes vulnérables, usage innovant de technologies, empêchement d'exercer un droit ou d'accéder à un service. En réunir deux signifie généralement que l'AIPD est due.

  • La liste de l'autorité ne joue que dans un sens : si l'opération y figure, l'AIPD est obligatoire. Si elle n'y figure pas, cela ne veut pas dire qu'elle ne l'est pas.
  • L'art. 35, § 7 fixe le contenu minimal : description systématique des opérations et des finalités, évaluation de la nécessité et de la proportionnalité, évaluation des risques pour les droits et libertés, mesures envisagées pour y faire face.
  • L'art. 35, § 9 : le responsable demande l'avis des personnes concernées ou de leurs représentants, sauf impossibilité ou atteinte aux intérêts commerciaux. L'absence de consultation se motive, elle ne se tait pas.
  • L'art. 36 : si malgré les mesures le risque demeure élevé, il faut consulter l'autorité avant de commencer. Le délai de réponse est de huit semaines, prorogeable de six.

Un modèle est un point de départ, pas le document final

Un modèle d'AIPD décrit une structure, pas votre traitement. Une analyse que personne n'a adaptée aux catégories de données, à l'échelle et à la technologie concrètes se reconnaît au premier coup d'œil et ne tient dans aucun litige : elle ne contient rien qu'on n'aurait pu écrire sans connaître l'organisation. Le modèle fait gagner une heure de mise en page, pas l'analyse.

L'art. 35, § 11 s'applique aussi : l'analyse doit être réexaminée lorsque le risque évolue. Un changement de prestataire, un nouveau module, un transfert hors EEE peuvent invalider une AIPD vieille de deux ans. Ce n'est pas une pièce d'archive : c'est le procès-verbal vivant d'une décision.

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Réglementation
250salariés : l'exemption qui n'existe presque pas

L'exemption des 250 salariés pour le registre des traitements n'existe presque pas

« Nous sommes moins de 250 salariés, le registre ne nous concerne pas » est le malentendu le plus répandu de la matière. L'exemption de l'art. 30, § 5 est soumise à trois conditions alternatives : une seule suffit. Et « non occasionnel » couvre la paie et la gestion des clients, c'est-à-dire à peu près toutes les entreprises.

11 sept. 2026Nouveau 5 min
Réglementation
16heures, avant le 24 mai 2027

Seize heures avant le 24 mai 2027 : la formation que tout employeur doit suivre

Qui tient un tableau de suivi de la formation a une ligne pour les salariés, une pour les encadrants, une pour les chargés incendie. Presque personne n'en a une pour l'employeur, car jusqu'en 2025 il n'existait pas d'obligation générale : seulement le parcours de l'art. 34 pour celui qui assume lui-même le service de prévention, une minorité. Désormais il en existe une pour tous, avec une date unique.

08 sept. 2026Nouveau 5 min
Réglementation
21jours sur les métadonnées du courriel

Trois règles que presque aucun registre italien ne contient

Ce ne sont pas des normes obscures. L'une vient d'un document d'orientation de l'autorité italienne de 2024, une autre d'une loi de 2023, la troisième du décret anti-blanchiment que tout le monde cite. Leur point commun : aucune ne concerne un fichier que quelqu'un a décidé de créer : elles concernent des fichiers qui existent tout seuls, et c'est précisément pour cela que personne ne les a inscrits.

06 sept. 2026Nouveau 6 min