Logo Ailance Alt TM

Qu'est-ce qu'une analyse des seuils selon le RGPD et quand est-elle obligatoire ?

Effectuer une analyse des valeurs seuils en 5 étapes
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

L'évaluation des risques liés à la Traitement Les risques liés au traitement des données à caractère personnel jouent un rôle central dans la protection des données. Un outil essentiel à cet égard est ce qu'on appelle la Analyse des seuils : Un examen préliminaire visant à déterminer si une Analyse d'impact relative à la protection des données (DSFA) selon l'art. 35 RGPD est nécessaire. C'est particulièrement vrai pour les délégués à la protection des données et Conformité-Responsable Dans la pratique, la question suivante se pose régulièrement : Quand faut-il procéder à une analyse des seuils, comment fonctionne-t-elle et comment peut-on déterminer avec certitude s'il existe un „ risque potentiellement élevé “ ? Cet article apporte des réponses pratiques à ces questions et à d'autres, et montre comment intégrer efficacement et en toute sécurité juridique les analyses de seuils dans l'organisation de la protection des données.

Qu'est-ce qu'une analyse de seuil ?

Une analyse de seuil (en anglais : analyse des seuils) désigne une évaluation préalable des risques en matière de protection des données. Avant le lancement d'un nouveau traitement de données ou toute modification substantielle de celui-ci, le Responsable, si le seuil de „ risque élevé “ est dépassé. Si c'est le cas, l'art. 35 de la loi sur la protection des données prévoit que la personne concernée doit être informée de ses droits. RGPD un rapport détaillé Analyse d'impact relative à la protection des données (DSFA). L'analyse des seuils est terme qui n'est pas expressément mentionné dans la loimais il résulte de l'art. 35, al. 1, 3 et 4 RGPD. Elle est en fait une analyse des risques en amontqui a permis à l'actuel Niveau de risque d'une Traitement est déterminée.

Le système Risque pour les droits et libertés des personnes physiques au centre de l'attention. C'est-à-dire les conséquences négatives possibles pour les personnes concernées, telles que la discrimination, l'usurpation d'identité, les pertes financières ou l'atteinte à la réputation (voir considérant 75 RGPD).

Un risque est typiquement déterminé par deux facteurs : Probabilité d'occurrence et Gravité des dommages d'un événement. Pour simplifier, on peut dire que plus un dommage potentiel est probable et grave pour les personnes, plus il est important. Personnes concernées est élevé, plus le risque est élevé. L'analyse des seuils pose donc la question Ce risque est-il susceptible d'atteindre un niveau élevé ? Si la réponse est non, la Traitement se passer de DSFA. Si c'est le cas, un DSFA est obligatoire.

En quoi l'analyse des seuils, l'analyse des risques et l'analyse d'impact relative à la protection des données (AIPD) diffèrent-elles les unes des autres ?

Ces notions sont étroitement liées, mais ont des Fonctions dans la gestion de la protection des données :

  • Analyse des valeurs seuils est une évaluation formalisée des risques en amont d'une DSFA. Elle se concentre essentiellement sur la question suivante : „ Oui ou non : existe-t-il un risque élevé ? “. À ce stade, on en est donc encore pas dans les moindres détails, mais elle permet de classer grossièrement les risques potentiels à l'aide de critères. L'analyse des seuils est donc Partie de la gestion des risques d'un responsable et sert à Prise de décisionsi une enquête plus approfondie (DSFA) est nécessaire.
  • Analyse des risques est un terme souvent utilisé de manière générale et peut désigner aussi bien l'analyse des seuils que l'analyse détaillée des risques dans le cadre de la DSFA. En principe, la RGPDque Responsable les risques liés à leurs activités de traitement évaluer et gérer en continu – qu'il y ait ou non une obligation de DSFA. Chaque Traitement comporte certains risques qu'il convient d'éviter par des mesures appropriées. mesures techniques et organisationnelles qu'il s'agit de maîtriser. En ce sens, la L'évaluation des risques : un processus continu dans la gestion de la protection des données. L'analyse des risques au sens strict (par exemple de manière analogue à la Analyse des besoins de protection dans la Sécurité informatique) comprend les Identification des risquesqui Évaluation de la probabilité de survenue et de l'ampleur des dommages et les Définition des mesures pour le traitement des risques.
  • Analyse d'impact relative à la protection des données (DSFA) est la analyse détaillée et gestion des risques élevés. Si l'analyse de seuil a montré qu'il existe probablement un risque élevé, on procède à la DSFA. Détail. La DSFA est une procédure structurée dont le contenu est défini à l'article 35, paragraphe 7. RGPD est prédéfinie. Elle comprend typiquement : une description précise Description de l'opération, une évaluation de la Nécessité et proportionnalité le Traitement, une analyse approfondie des risques (quels sont les risques concrets pour quels droits ?), et les Définition des mesures pour faire face à ces risques. Il en résulte un Rapport DSFA, qui rassemble l'ensemble des résultats et Mesures visant à minimiser les risques est documenté. Une partie du DSFA peut également consister en une Réponse du délégué à la protection des données et, si un risque résiduel élevé persiste malgré les mesures prises, une Consultation le autorité de contrôle (Art. 36 RGPD).


Conseil de lecture : Dans quels cas faut-il réaliser une analyse d'impact relative à la protection des données (AIPD) ?

Quand l'analyse des seuils n'est-elle pas nécessaire ?

Après la RGPD est une Analyse d'impact relative à la protection des données "nécessaire chaque fois qu'un projet de Traitement de données à caractère personnel est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques".. En pratique, cela signifie que avant Lors de la mise en service d'un nouveau système de traitement des données ou en cas de modification substantielle d'un système existant, il convient de procéder à une analyse des seuils afin d'évaluer précisément ce risque élevé. Article 35 RGPD Il cite expressément certains cas dans lesquels une DSFA doit être réalisée dans tous les cas. Il s'agit notamment :

  • Profilage et la prise de décision automatisée ayant un impact significatif (par exemple, les systèmes de notation de solvabilité entièrement automatisés),
  • Vaste Traitement des catégories particulières de données à caractère personnel (données sensibles telles que Données de santé, données biométriques, etc.),
  • Surveillance systématique et à grande échelle des espaces accessibles au public (exemple classique : Vidéosurveillance de vastes zones).


S'il existe une Traitement dans l'une de ces catégories, l'obligation de DSFA est claire. L'analyse des seuils ne fait alors que confirmer le constat évident.

En outre, l'article 35, paragraphe 4, oblige RGPD les autorités de surveillance, Listes des opérations de traitement dont la publication nécessite une analyse d'impact sur la protection des données (DSFA). En Allemagne, il existe de telles Listes noires tant pour le secteur privé (adopté par la Conférence sur la protection des donnéesDSK) que pour les organismes publics (édicté par le BfDI). Par exemple, la Liste noire des autorités, les systèmes de scoring, les analyses big data des données des clients ou les mesures de surveillance à grande échelle, entre autres, sont considérés comme devant être soumis à la DSFA. Il est donc toujours recommandé de vérifier si la mesure prévue Traitement figure sur une telle liste.

Remarque : Sur les soi-disant Listes blanches (Listes des opérations de traitement qui pas (soumises à la DSFA), de nombreuses autorités de contrôle y renoncent, car pratiquement toute opération peut présenter un risque selon le contexte. C'est plutôt le principe de examen au cas par cas: Pour chaque nouveau Traitement le risque doit être évalué individuellement.

Quand faut-il procéder à une analyse des seuils ?

Dans tous les autres cas où aucune obligation claire n'est établie, l'analyse des seuils est la méthode de choix pour décider, si une analyse d'impact relative à la protection des données (AIPD) est nécessaire. À titre indicatif, le Groupe de travail « Article 29 » (aujourd'hui l'EDSA) neuf critères définis comme constituant des indicateurs de risque élevé. En règle générale, la combinaison de au moins deux de ces critères indiquent qu'une DSFA doit être réalisée. Ces critères comprennent notamment :

  • Décisions automatisées ayant des effets juridiques ou des conséquences importantes similaires,
  • Surveillance systématique (en particulier lorsqu'elle est pratiquée en secret ou à grande échelle),
  • Traitement de données sensibles ou de données pénales (art. 9 et 10 RGPD) - en particulier si vaste,
  • Traitement de données à grande échelle (beaucoup Personnes concernées(par exemple, un grand nombre de données, une longue période de temps, une vaste étendue spatiale),
  • Fusionner des enregistrements de différentes sources que le Personnes concernées a fourni à l'origine à des fins différentes,
  • Données relatives aux personnes particulièrement vulnérables (par exemple, les enfants, les patients, les collaborateurs se trouvant dans une situation de dépendance),
  • utilisation de technologies nouvelles ou innovantes ou des procédés (par exemple, les systèmes d'IA, Suivi-technologies),
  • Opérations de traitement qui empêchent les personnes concernées d'exercer leurs droits ou qui les excluent du bénéfice d'une prestation (par exemple, un système de notation qui détermine l'accès à un service).


Lorsque plusieurs de ces facteurs de risque sont réunis, le seuil de risque élevé est généralement dépassé. Dans la pratique, en cas d'incertitude, les autorités de surveillance ont plutôt tendance à recommander réaliser de manière proactive une DSFA, en particulier lorsque qualitatif des risques significatifs sont identifiés. Il vaut mieux mettre en place une analyse d'impact dès le début plutôt que de courir le risque d'une violation de la protection des données. Important : une AIPD doit toujours avant Début de l'activité à haut risque Traitement être achevé (cf. art. 35 al. 1 RGPD - "à effectuer au préalable"). L'analyse des seuils devrait donc avoir lieu dès la phase de planification des nouveaux projets.

Comment procéder concrètement à une analyse des seuils ?

L'analyse des seuils s'effectue structuré en plusieurs étapes. Protection des données et Conformité-Responsable peuvent s'inspirer des procédures suivantes, qui ont fait leurs preuves dans la pratique :

Étape 1 : Description du traitement et du cadre

Dans un premier temps, le traitement prévu est décrit de la manière la plus concrète possible : Quelles données sont prises en charge par qui, , comme et dans quel but traitées ? Cette description doit être comparée au registre des activités de traitement. Il est également important de Documentation le Base juridique (Art. 6 RGPD, le cas échéant Art. 9 RGPD pour les données particulières) et la Affectation des fonds du traitement des données. Sans base juridique solide, le Traitement Dans ce cas, il n'est pas nécessaire de procéder à la DPA, car le projet serait de toute façon irrecevable.

Étape 2 : Vérification préalable des exceptions ou obligations évidentes

On vérifie ensuite s'il existe une Dérogation s'applique ou si une obligation claire en matière d'évaluation d'impact sur la durabilité (DSFA) a déjà été établie. Dans certains pays (par exemple l'Autriche), il existe une Liste blanche-qui exempte certains traitements de l'obligation d'être soumis à la DSFA. Si une telle exception est applicable, l'analyse des seuils peut s'arrêter là. Le processus doit alors être documenté (y compris la référence à l'exception) et la DSFA n'est pas nécessaire. Inversement : si la Traitement sur un site officiel Liste noire (liste obligatoire), on peut commencer directement avec la DSFA et l'analyse des seuils ne sert plus qu'à Documentation du risque élevé. Dans tous les autres cas, on passe à l'évaluation détaillée des risques.

Étape 3 : Évaluation systématique des critères de risque

Maintenant, on évalue le projet Traitement sur la base d'un catalogue de critères aux risques potentiellement élevés. De nombreuses organisations utilisent à cette fin Listes de contrôle ou des catalogues de questions qui couvrent les critères recommandés par l'EDSA ainsi que d'autres aspects pertinents pour la pratique. Les questions directrices typiques dans une analyse de seuil sont par exemple

  • Les aspects personnels des personnes concernées sont-ils évalués ou des profils sont-ils établis ? (mot-clé Profilage)
  • Des décisions automatisées ayant des effets juridiques ou des conséquences tout aussi importantes sont-elles prises ?
  • Si une surveillance systématique a lieu - par exemple Suivi ou Vidéosurveillance?
  • Traitons-nous des catégories particulières de données à caractère personnel (par exemple, celles relatives à la santé, à la religion ou à l'orientation sexuelle) ou des données pénales – et ce, peut-être à grande échelle ?
  • Si les données sont stockées dans à grande échelle traité (nombreux individus, volumes de données importants, longue durée de conservation, large couverture géographique) ?
  • Si des données provenant de différentes sources sont rassemblées, de sorte que Personnes concernées ne s'attendent pas à cela ?
  • Concerne les Traitement des personnes vulnérables ? (enfants, employés, patients, etc. qui se trouvent dans une situation de déséquilibre de pouvoir par rapport au responsable)
  • Venir nouvelles technologies ou des procédés innovants dont les effets sont encore incertains sont-ils utilisés ? (par ex. IA, Big Data Analytique, IoT)
  • Est-ce que la Traitement conduire à ce que Personnes concernées être empêché d'exercer ses droits ou être exclu d'un service ? (par exemple, le scoring qui décide de l'exécution d'un contrat)


Chacune de ces questions porte sur un aspect de risque potentiel. Pour chaque question, il convient de documenter de manière claire et compréhensible si elle en répondant „ oui “ (vrai) ou „ Non “ est répondu et pourquoi. Déjà un seul „ oui “ pour l'une des questions clés (par exemple, évaluation des aspects personnels, Traitement données sensibles ou surveillance de zones publiques) peut suffire pour supposer une obligation de DSFA. En particulier lorsqu'il s'agit d'interventions très étendues, il est préférable, en cas de doute, d'opter pour la DSFA. Toutefois, dans de nombreux cas, plusieurs critères affirmés indiquent que le risque global est élevé.

Étape 4 : Évaluation globale des risques et décision

Par la suite, le Risque global de l'opération prévue Traitement est estimée en fonction des critères. C'est ici que convergent les résultats des différents critères. Par analogie avec les analyses de risques classiques, on peut Matrice des risques pour évaluer conjointement la probabilité de survenue et l'ampleur des dommages. Il est important de procéder à cette évaluation objectif et motivées (voir considérant 76 RGPD demande une évaluation sur la base de critères objectifs). Si l'analyse des seuils conclut que pas de risque élevé Si tel est le cas, cela est consigné par écrit. Dans ce cas, pas de Le DSFA est requis et le processus peut se dérouler normalement (en respectant toutes les autres RGPD-spécifications). Toutefois, si l'on en arrive à la conclusion que un risque élevé probable est disponible, devrait réaliser sans délai une DSFA . L'analyse des seuils débouche alors sur une recommandation ou une obligation de mettre en place une Analyse d'impact relative à la protection des données de l'entreprise.

Étape 5 : Documentation des résultats

Transparence et détectabilité sont également essentielles dans ce contexte : toute analyse des seuils doit être consignée par écrit. Même si elle aboutit à la conclusion qu'aucune DSFA n'est nécessaire. La autorité de contrôle ou le délégué à la protection des données doit pouvoir vérifier que, comme le Responsable qui a pris cette décision. C'est pourquoi cela fait partie de la Documentation au minimum : une description de l'activité, l'ensemble des critères évalués, les réponses/évaluations et la conclusion accompagnée d'une justification. Une analyse des seuils correctement documentée montre, en cas de contrôle, que le Responsable a pris au sérieux son obligation d'évaluation des risques.

Conseil pratique : utilisez les Moyens auxiliaires. De nombreuses autorités de contrôle et organisations de protection des données proposent des listes de contrôle, des grilles d'évaluation ou des outils permettant d'analyser les seuils. Ainsi, la LfD de Basse-Saxe propose par exemple un guide détaillé schéma de contrôle avec liste de contrôle à, et l'autorité chargée de la protection des données du Liechtenstein met également à disposition une liste de contrôle Excel accessible gratuitement. Ces ressources peuvent servir de base, mais doivent toujours être adaptées à la situation spécifique de votre entreprise.

Comment intégrer l'analyse des seuils dans l'organisation de la protection des données ?

Pour que l'analyse des seuils et la DSFA soient efficaces dans la vie quotidienne de l'entreprise, elles devraient être intégrées dans les systèmes existants. Processus et structures être intégrées.

Implication précoce et processus bien définis : Établissez des procédures internes claires Étapes du processus, qui déclenchent automatiquement un contrôle de la protection des données lors de nouveaux projets ou de modifications de processus. Par exemple, votre processus de gestion de projet peut prévoir que, avant la mise en service d’un nouveau système informatique, le délégué à la protection des données soit associé au projet et qu’une analyse des seuils soit effectuée. Le responsable du traitement et le délégué à la protection des données devraient, dans l’idéal, réaliser ensemble. Sensibilisez les services spécialisés à la nécessité de signaler rapidement les nouveaux traitements de données à l'équipe chargée de la protection des données.

Documentation et suivi des justificatifs : Traiter les Documentation l'analyse des seuils avec le même soin que les autres RGPD-Documentations (Registre de traitement, TOMs etc.). Définir les analyses remplies soient archivées (par exemple dans votre outil de gestion de la protection des données) et qui est habilité à la certification . Veillez à ce que chaque analyse comporte un horodatage, les coordonnées du contrôleur (par exemple, le DPD) et une décision claire (DSFA requise : oui/non + justification). Ces documents peuvent être consultés lors d'audits ou de demandes de la autorité de contrôle étayer votre processus décisionnel conforme

Définition des mesures et suivi : Une analyse des seuils ne devrait jamais être une fin en soi. Tirez les conséquences des résultats : Si la DSFA n'est pas nécessaire, mais que risques accrus ont été identifiés (même si c'est en dessous du seuil „ élevé “), demandez-vous s'il ne faudrait pas déjà prendre des mesures préventives Mesures de protection peuvent être mises en œuvre. Lorsqu'une DSFA a été réalisée, Appliquez les mesures qui y sont définies et vérifiez leur efficacité. La gestion des risques est dynamique : surveillez donc en permanence les changements survenus dans l'entreprise concernée. Traitement change quelque chose, ce qui est une nouvelle évaluation des risques rend nécessaire. Par exemple, on pourrait évolutions technologiques (nouveaux outils, utilisation de l'IA), Modifications dans le trafic de données (environ Transmission vers des pays tiers suite à de nouvelles décisions de justice telles que Schrems II) ou nouvelles finalités le Traitement augmenter sensiblement un risque autrefois modéré. Dans de tels cas, il est conseillé d'utiliser l'analyse de seuil pour mettre à jour ou de la refaire.

Créer une analyse des seuils avec Ailance DSFA

L'analyse des seuils est un outil pratiquepour mettre en œuvre l'approche basée sur le risque de la RGPD à mettre en pratique au quotidien. Elle aide les délégués à la protection des données et Conformité-aux responsables de concentrer les ressources sur les opérations de traitement réellement critiques. L'identification précoce des risques potentiels et la réalisation en temps opportun d'une analyse d'impact relative à la protection des données permettent de prévenir de manière proactive les violations de la protection des données. Plus le risque en matière de protection des données est élevé, plus les mesures de protection doivent être complètes. L'analyse des seuils garantit qu'aucun risque élevé ne passe inaperçu. Globalement, elle contribue de manière significative à rendre la protection des données applicable et vérifiable, dans l'optique d'une protection préventive des droits fondamentaux des personnes concernées.

Un conseil pour la fin : Une analyse des seuils peut être réalisée à l'aide de notre outil Ailance DSFA de manière rapide et structurée. Ce système intuitif vous guide pas à pas dans l'évaluation de vos processus de traitement, y compris l'évaluation des risques et la Documentation et l'intégration aux processus DSFA. Nous serions ravis de vous présenter ces fonctionnalités lors d'un entretien individuel. Consultez la page produit d'Ailance DSFA pour plus d'informations.

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Qu'est-ce qu'une analyse des seuils selon le RGPD et quand est-elle obligatoire ?