Quand une analyse d'impact relative à la protection des données est-elle obligatoire ?
Elle est obligatoire avant le traitement envisagé lorsqu’il est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Ce risque s’apprécie selon la nature, l’étendue, les circonstances et la finalité du traitement, notamment en cas de traitement de données sensibles à grande échelle ou de surveillance systématique de grandes parties du domaine public.
Une analyse d’impact doit être réalisée au préalable lorsque le traitement envisagé est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Si plusieurs opérations de traitement sont semblables, une analyse d’impact commune peut être établie. Pour déterminer si le risque est élevé, il faut examiner la nature, l’étendue, les circonstances et la finalité du traitement, en particulier lors du recours à de nouvelles technologies. La loi cite notamment deux situations où un tel risque existe: le traitement de données sensibles à grande échelle et la surveillance systématique de grandes parties du domaine public.[1]
L’analyse d’impact doit contenir trois éléments: une description du traitement envisagé, une évaluation des risques pour la personnalité ou les droits fondamentaux de la personne concernée, ainsi que les mesures prévues pour protéger sa personnalité et ses droits fondamentaux. Il faut donc vérifier non seulement si le traitement présente un risque élevé, mais aussi si le document couvre bien ces trois volets. Pour un responsable du traitement privé, l’obligation d’établir une analyse d’impact ne s’applique pas s’il est tenu d’effectuer le traitement en vertu d’une obligation légale.[1]
Un responsable du traitement privé peut aussi renoncer à établir une analyse d’impact dans deux hypothèses précises: lorsqu’il recourt à un système, un produit ou un service certifié conformément à l’art. 13 pour l’utilisation prévue, ou lorsqu’il respecte un code de conduite au sens de l’art. 11. Dans ce second cas, le code de conduite doit remplir les conditions suivantes: il repose sur une analyse d’impact relative à la protection des données personnelles, il prévoit des mesures pour protéger la personnalité et les droits fondamentaux de la personne concernée, et il a été soumis au PFPDT. Il convient donc de vérifier soigneusement si toutes ces conditions sont réunies avant de renoncer à l’analyse d’impact.[1]
Cette réponse résume le texte légal cité tel que publié sur Fedlex. Avant d’agir, vérifiez la disposition actuellement en vigueur ainsi que toute modification ultérieure.[1]