SuisseFR

Que doit contenir une analyse d'impact relative à la protection des données ?

L’analyse d’impact doit contenir une description du traitement envisagé, une évaluation des risques pour la personnalité ou les droits fondamentaux de la personne concernée, ainsi que les mesures prévues pour protéger sa personnalité et ses droits fondamentaux. Elle est requise au préalable lorsque le traitement envisagé est susceptible d’entraîner un risque élevé.

Lorsque le traitement envisagé est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, le responsable du traitement procède au préalable à une analyse d’impact relative à la protection des données personnelles. S’il envisage d’effectuer plusieurs opérations de traitement semblables, il peut établir une analyse d’impact commune. L’existence d’un risque élevé, en particulier lors du recours à de nouvelles technologies, dépend de la nature, de l’étendue, des circonstances et de la finalité du traitement. Un tel risque existe notamment en cas de traitement de données sensibles à grande échelle ou de surveillance systématique de grandes parties du domaine public.[1]

L’analyse d’impact contient trois éléments: une description du traitement envisagé, une évaluation des risques pour la personnalité ou les droits fondamentaux de la personne concernée, ainsi que les mesures prévues pour protéger sa personnalité et ses droits fondamentaux. Il convient donc de vérifier que le document présente le traitement projeté, apprécie les risques qu’il fait peser sur la personne concernée et expose les mesures de protection prévues. Pour plusieurs opérations de traitement semblables, une analyse d’impact commune peut être établie.[1]

Pour un responsable du traitement privé, l’obligation d’établir une analyse d’impact ne s’applique pas s’il est tenu d’effectuer le traitement en vertu d’une obligation légale. Il peut aussi renoncer à établir une analyse d’impact lorsqu’il recourt à un système, un produit ou un service certifié conformément à l’art. 13 pour l’utilisation prévue, ou lorsqu’il respecte un code de conduite au sens de l’art. 11 reposant sur une analyse d’impact relative à la protection des données personnelles, prévoyant des mesures pour protéger la personnalité et les droits fondamentaux de la personne concernée, et ayant été soumis au Préposé fédéral à la protection des données et à la transparence.[1]

Cette réponse résume le texte légal cité tel qu’il est publié sur Fedlex. Vérifiez la disposition actuellement en vigueur et toute modification ultérieure avant d’agir.[1]

Pilotez votre administration avec Numezis

Un agent supervisé qui applique ces règles dans votre gestion quotidienne : comptabilité, TVA, salaires.

L’agent Numezis reprend cette question avec le contexte de votre société : réponse sourcée, puis l’action correspondante préparée dans votre gestion. Un compte gratuit suffit pour commencer — sans carte bancaire, et votre question reste privée. Découvrir Numezis pour PME