---
title: "Modèle d'AIPD gratuit (2026) — RGPD article 35, Word + PDF"
description: "Modèle d'AIPD : questions de filtrage, sections de l'art. 35(7), matrice probabilité×gravité, annexe IA et visa du DPO. DOCX gratuit, sans e-mail."
canonical: https://www.orbiqhq.com/fr/modeles/modele-analyse-impact-protection-donnees-aipd
html: https://www.orbiqhq.com/fr/modeles/modele-analyse-impact-protection-donnees-aipd
publisher: Orbiq GmbH
language: en
---
# Modèle d'AIPD gratuit (2026) — RGPD article 35, Word + PDF

Modèle d'AIPD : questions de filtrage, sections de l'art. 35(7), matrice probabilité×gravité, annexe IA et visa du DPO. DOCX gratuit, sans e-mail.


**Ce modèle d'AIPD gratuit vous donne une analyse d'impact relative à la protection des données complète, en quatorze sections, conforme à l'article 35 du RGPD : des questions de filtrage bâties sur les trois cas de l'article 35(3) et les neuf critères de risque élevé des lignes directrices WP248 rév.01, les quatre blocs de contenu obligatoires de l'article 35(7), une matrice de risques probabilité×gravité, une annexe IA alignée sur le règlement IA de l'UE, et un visa du DPO avec journal de revue. Téléchargez-le en Word (DOCX), en PDF ou en fichier Markdown lisible par machine dont votre outillage de conformité peut produire un premier jet ; les fichiers téléchargeables sont disponibles en français.**

L'AIPD — que la CNIL appelle aussi « PIA » — est le contrôle avant-de-construire du RGPD : lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les personnes — nouvelles technologies, profilage, données de catégories particulières à grande échelle — l'article 35 exige l'analyse *avant* le traitement, et l'omettre est un manquement autonome dans le palier d'amende de 10 millions d'euros / 2 % de l'article 83(4)(a). Les fonctionnalités d'IA étant désormais le déclencheur d'AIPD qui croît le plus vite, le vrai problème de la plupart des équipes n'est pas de savoir s'il faut analyser, mais par où commencer. Ce modèle transforme la structure juridique en document à compléter. Pour la place de l'AIPD parmi vos obligations plus larges, voir le [pilier conformité RGPD](/fr/reglementations-ue/conformite-rgpd).

## Points clés à retenir

1. **Le filtrage vient d'abord, et il a la forme d'une checklist.** Les trois cas toujours-AIPD de l'article 35(3), les neuf critères WP248 rév.01 (règle générale : deux critères remplis → faites l'AIPD) et la liste de quatorze catégories de la CNIL rendent la décision « en faut-il une ? » documentable en quelques minutes — et documenter un *non* vaut autant qu'un oui.
2. **La loi fixe le squelette.** L'article 35(7)(a)–(d) impose quatre blocs de contenu — description systématique, nécessité et proportionnalité, évaluation des risques et mesures d'atténuation. Le modèle mappe une section sur chacun, si bien que la complétude est structurelle.
3. **Le risque s'évalue deux fois.** D'abord le risque inhérent (probabilité × gravité par risque), puis le risque résiduel après mesures. Seul le score résiduel décide si la consultation préalable de l'autorité de contrôle au titre de l'article 36 est déclenchée — l'autorité dispose alors de huit semaines (plus six pour les cas complexes) pour répondre.
4. **Les fonctionnalités d'IA sont le cas d'école.** Elles cumulent régulièrement plusieurs critères de risque élevé (nouvelle technologie, notation, décisions automatisées, échelle). Pour les systèmes d'IA à haut risque au titre du règlement IA de l'UE, la FRIA de l'article 27 est un devoir distinct qui peut être documenté conjointement avec l'AIPD — l'annexe IA du modèle couvre les deux.
5. **Une AIPD est un document vivant.** L'article 35(11) impose une revue au moins lorsque le risque change ; le modèle se clôt par un journal de revue et l'avis consigné du DPO (article 35(2)), obligatoire lorsqu'un DPO est désigné.
6. **Le CEPD a désormais son propre modèle — et cela ne change rien au droit.** La version 1.0 a été adoptée le 10 mars 2026 et publiée pour consultation le 14 avril 2026. Son utilisation est volontaire pour les responsables du traitement, mais les autorités de contrôle devraient converger vers lui — alignez donc votre documentation sur sa structure ([voir plus bas](#edpb-template)).

## Ce que contient le modèle

Le DOCX déroule quatorze sections ; le cœur est constitué des quatre blocs de l'article 35(7) :

| Section | Ce que vous saisissez | Ancrage juridique |
|---|---|---|
| **Questions de filtrage** | Cas de l'article 35(3) + les neuf critères WP248 en oui/non | Art 35(1), 35(3) ; WP248 rév.01 |
| **Description systématique** | Nature, portée, contexte et finalités ; catégories de données ; destinataires ; conservation ; systèmes et flux de données ; intérêt légitime si invoqué | Art 35(7)(a) |
| **Dossier de consultation** | Avis du DPO (obligatoire lorsqu'il est désigné), point de vue des personnes concernées le cas échéant, sous-traitants impliqués | Art 35(2), 35(9) |
| **Nécessité & proportionnalité** | Base légale, minimisation des données, transparence, limites de conservation, exercice des droits | Art 35(7)(b) |
| **Évaluation des risques** | Registre de risques coté probabilité × gravité sur une matrice 3×3 | Art 35(7)(c) |
| **Mesures d'atténuation** | Une mesure par risque : garanties, mesures de sécurité, mécanismes pour démontrer la conformité | Art 35(7)(d) |
| **Risque résiduel & décision article 36** | Score post-atténuation ; s'il reste élevé → consultation préalable de l'autorité avant le traitement | Art 36 |
| **Visa & journal de revue** | Approbation du responsable, avis du DPO, déclencheurs et dates de revue | Art 35(2), 35(11) |

Autour de l'analyse centrale, le téléchargement comprend :

- <span id="ai-annex"></span>**L'annexe fonctionnalités d'IA** — des invites supplémentaires pour les traitements IA/LLM (provenance des données d'entraînement, effets des décisions automatisées, explicabilité, risques de biais et d'exactitude) et une note de correspondance pour combiner l'AIPD RGPD avec l'[analyse d'impact sur les droits fondamentaux de l'article 27 du règlement IA](/fr/reglementations-ue/conformite-reglement-ia-ue) dans un seul document, sans qu'aucun des deux devoirs n'absorbe l'autre.
- **Un exemple de ligne de matrice complété** — une ligne de risque achevée (accès non autorisé aux journaux d'un assistant IA de support client), pour que les relecteurs voient à quoi ressemble « terminé ».
- **La référence consulter-votre-autorité** — quand la consultation préalable de l'article 36 s'applique et quoi soumettre.

La [variante Markdown lisible par machine](/downloads/templates/fr/dpia-template.md) porte les mêmes quatorze sections avec des définitions de champs et des énumérations exploitables par machine, de sorte qu'un agent IA ou une plateforme de conformité peut rédiger une première AIPD à partir du seul fichier. Côté outillage, la [méthode et le logiciel PIA open source de la CNIL](https://www.cnil.fr/en/guidelines-dpia) restent le compagnon naturel pour les équipes françaises — les sections de ce modèle se transposent directement dans ses trois volets (description, principes fondamentaux, risques).

## Mode d'emploi : du filtrage au visa

1. **Filtrez avant de construire.** Passez la checklist de filtrage dès que le traitement est conçu — l'article 35(1) exige l'analyse *avant* le traitement. Si aucun déclencheur n'est atteint, conservez la section de filtrage complétée comme raisonnement documenté.
2. **Décrivez le traitement tel qu'il tournera réellement.** Catégories de données, personnes concernées, destinataires, conservation, transferts internationaux et systèmes impliqués. Les descriptions vagues produisent des évaluations de risques vagues — et c'est la première chose qu'une autorité de contrôle lit.
3. **Impliquez le DPO tôt, pas à la fin.** L'article 35(2) rend l'avis du DPO obligatoire lorsqu'il en existe un ; le modèle le consigne comme une section à part entière plutôt que comme une signature d'après-coup.
4. **Cotez honnêtement, atténuez spécifiquement.** Chaque risque reçoit un score de probabilité et de gravité, une mesure d'atténuation nommée et un score résiduel. Les mesures génériques (« nous prenons la sécurité au sérieux ») ne réduisent pas les scores ; les mesures spécifiques ([MTO de l'article 32](/fr/reglementations-ue/rgpd-articles-28-32-33-34), contrôles d'accès, pseudonymisation, réduction des durées de conservation) le font.
5. **Tranchez explicitement la question de l'article 36.** Si un risque résiduel élevé subsiste, vous devez consulter votre autorité de contrôle avant le début du traitement et attendre son avis — jusqu'à huit semaines, prolongeables de six. La plupart des AIPD n'atteignent jamais cette étape, mais le modèle force la décision à être consignée dans les deux cas.
6. **Planifiez la revue.** L'article 35(11) impose un nouvel examen au moins lorsque le risque change — une nouvelle catégorie de données, un nouveau modèle d'IA, un nouveau destinataire. Le journal de revue garde l'AIPD vivante au lieu de l'archiver.

## La base juridique derrière chaque section

- **[L'article 35 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)** crée l'obligation (35(1)), fixe les trois cas toujours-AIPD (35(3)(a)–(c)), impose les quatre blocs de contenu (35(7)(a)–(d)), exige l'avis du DPO (35(2)) et la revue (35(11)), et permet aux autorités de contrôle de publier des listes de traitements exigeant toujours une AIPD (35(4)) — la CNIL tient ainsi une liste de quatorze catégories, et le Datatilsynet norvégien publie la sienne.
- **L'article 36** ajoute la consultation préalable : lorsque l'AIPD montre un risque résiduel élevé que vos mesures ne peuvent atténuer suffisamment, l'autorité de contrôle doit être consultée avant le traitement, avec un avis écrit dû sous huit semaines, prolongeables de six pour les traitements complexes.
- **Les [lignes directrices WP248 rév.01 sur l'analyse d'impact relative à la protection des données](https://www.edpb.europa.eu/documents/guideline/data-protection-impact-assessments-high-risk-processing_en)** (adoptées le 4 octobre 2017 par le G29, endossées par le CEPD le 25 mai 2018) fournissent les neuf critères de risque élevé qu'utilise la section de filtrage — évaluation ou notation ; décisions automatisées à effets significatifs ; surveillance systématique ; données sensibles ou hautement personnelles ; grande échelle ; croisement ou combinaison d'ensembles de données ; personnes vulnérables ; usage innovant de nouvelles technologies ; traitement empêchant l'exercice d'un droit ou l'accès à un service — avec la règle générale des deux critères.
- **L'article 83(4)(a)** place les manquements à l'article 35 dans le palier de 10 millions d'euros / 2 % du chiffre d'affaires mondial ; les autorités de contrôle traitent une AIPD manquante comme un manquement autonome et sanctionnable, pas comme un détail technique.
- **[L'article 27 du règlement IA de l'UE](/fr/reglementations-ue/conformite-reglement-ia-ue)** impose à certains déployeurs de systèmes d'IA à haut risque une analyse d'impact sur les droits fondamentaux — juridiquement distincte de l'AIPD, mais les deux peuvent être documentées conjointement, ce pour quoi l'annexe IA du modèle est structurée.

<h2 id="edpb-template">Le rapport avec le modèle d'AIPD du CEPD (2026)</h2>

Le **14 avril 2026**, le CEPD a publié son propre **[modèle harmonisé d'AIPD](https://www.edpb.europa.eu/news/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en)** — version 1.0, adoptée le 10 mars 2026 — accompagné d'une note explicative, pour une [consultation publique](https://www.edpb.europa.eu/public-consultations/template-for-data-protection-impact-assessment_en) close le 9 juin 2026. C'est l'évolution la plus significative en matière d'AIPD depuis WP248, et il vaut la peine d'être précis sur ce qu'il fait et ne fait pas :

- **Il est volontaire pour les responsables du traitement.** Le CEPD affirme clairement que les organisations ne sont pas tenues d'utiliser son modèle et peuvent conserver la méthodologie d'AIPD de leur choix (la méthode PIA de la CNIL, ISO 29134 ou une approche interne).
- **Il ne change pas le droit.** Les quatre blocs de contenu obligatoires de l'article 35(7) et les critères de risque élevé WP248 rév.01 restent intacts. Le modèle du CEPD est une *couche de documentation et de restitution* posée sur les mêmes obligations — il standardise le livrable, pas l'analyse.
- **Il vise la convergence entre autorités.** Après finalisation, les autorités devraient l'adopter comme modèle unique, ou comme « méta-modèle » avec lequel leurs formulaires nationaux resteront compatibles. C'est la raison pratique de s'y intéresser : la structure dans laquelle votre AIPD est rédigée dérive vers un format européen commun.

**Ce que cela signifie pour ce modèle.** Le nôtre est délibérément structuré autour de la même colonne vertébrale juridique — l'article 35(7)(a)–(d), les cas de l'article 35(3), les critères WP248, la décision de l'article 36 — de sorte qu'une AIPD complétée ici se transpose proprement dans les champs du CEPD au lieu de les concurrencer. Ce que nous ajoutons, c'est la couche de travail que le formulaire officiel ne fournit pas : la checklist de filtrage qui décide s'il vous faut une AIPD, une matrice probabilité×gravité cotée avec exemple complété, l'[annexe IA](#ai-annex) pour le chevauchement avec le règlement IA, et la variante Markdown lisible par machine. Si votre autorité de contrôle a adopté le formulaire du CEPD, produisez votre analyse ici et transcrivez-la dedans — ou utilisez le formulaire du CEPD comme livrable et gardez ceci comme l'analyse qui le sous-tend. Considérez la version du CEPD comme faisant autorité pour le *format* ; rien ci-dessous ne change les obligations sous-jacentes.

## Utiliser le modèle au Royaume-Uni et en Norvège/EEE

Aucune adaptation structurelle n'est nécessaire. Le **UK GDPR** conserve l'article 35 sous la même forme, complété par le Data Protection Act 2018 ; l'**ICO** publie sa propre liste de traitements à risque élevé (nouvelles technologies de surveillance, données de catégories particulières à grande échelle, données d'enfants au titre du Children's Code) et attend une consultation préalable lorsque le risque résiduel reste élevé. Le **Data (Use and Access) Act 2025** a laissé le régime de l'AIPD substantiellement inchangé. La **Norvège** applique le RGPD via la **personopplysningsloven** en vertu de l'accord EEE ; le **Datatilsynet** publie sa liste de l'article 35(4) et attend des AIPD dans les mêmes cas. La seule section qui change d'un régime à l'autre est l'autorité que vous consulteriez au titre de l'article 36.

## Faites de l'AIPD une brique de votre base de preuves

Une AIPD achevée est de l'or en matière de responsabilité : c'est le document qui prouve que vous avez analysé avant de traiter. Mais les acheteurs la demandent aussi — les revues de sécurité des grands comptes réclament de plus en plus des synthèses d'AIPD pour précisément les fonctionnalités que l'analyse couvre. Un [Trust Center](/fr/trust-center/qu-est-ce-qu-un-trust-center) donne à cette preuve un foyer gouverné : la [plateforme Trust Center d'Orbiq](/fr/plateforme/plateforme-trust-center) conserve AIPD, [registres des traitements, DPA et MTO](/fr/reglementations-ue/conformite-rgpd) en un seul endroit à accès contrôlé — aux côtés des [notifications de sous-traitants](/fr/modeles/modele-notification-changement-sous-traitant-rgpd) et des certificats que les mêmes relecteurs demandent — de sorte que l'analyse que vous menez avec ce modèle devient une preuve réutilisable plutôt qu'un fichier enterré.

## Sources & références

1. [Règlement (UE) 2016/679 (RGPD) — articles 35, 36, 83](https://eur-lex.europa.eu/eli/reg/2016/679/oj) — obligation et déclencheurs de l'AIPD (35(1), 35(3)), contenu minimal (35(7)(a)–(d)), avis du DPO (35(2)), listes des autorités (35(4)), revue (35(11)), consultation préalable et délais (36), palier d'amende (83(4)(a)).
2. [Groupe de travail « Article 29 » — Lignes directrices concernant l'analyse d'impact relative à la protection des données (WP248 rév.01)](https://www.edpb.europa.eu/documents/guideline/data-protection-impact-assessments-high-risk-processing_en) — adoptées le 4 octobre 2017, endossées par le CEPD le 25 mai 2018 ; les neuf critères de risque élevé et la règle des deux critères.
3. [CEPD — Enhancing compliance and consistency: EDPB adopts DPIA template](https://www.edpb.europa.eu/news/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en) — version 1.0 adoptée le 10 mars 2026, publiée le 14 avril 2026 ; volontaire pour les responsables du traitement ; [consultation publique](https://www.edpb.europa.eu/public-consultations/template-for-data-protection-impact-assessment_en) close le 9 juin 2026.
4. [CNIL — Liste des traitements pour lesquels une AIPD est requise (article 35(4)) et méthode PIA](https://www.cnil.fr/en/guidelines-dpia) — la liste de quatorze catégories de l'autorité française et son logiciel PIA gratuit et open source.
5. [ICO — Data protection impact assessments (UK GDPR)](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/data-protection-impact-assessments-dpias/) — liste britannique à risque élevé, contenu de l'AIPD, consultation préalable de l'ICO.
6. [Datatilsynet — Vurdering av personvernkonsekvenser (DPIA)](https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/vurdering-av-personvernkonsekvenser/) — orientations norvégiennes et liste de l'article 35(4).
7. [Règlement (UE) 2024/1689 (règlement IA) — article 27](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) — l'analyse d'impact sur les droits fondamentaux pour les systèmes d'IA à haut risque, et son articulation avec l'AIPD RGPD.

## Lectures associées

- [Conformité RGPD en 2026 : principes, droits et comment le prouver](/fr/reglementations-ue/conformite-rgpd) — la place de l'AIPD dans la carte des obligations
- [Conformité au règlement IA de l'UE](/fr/reglementations-ue/conformite-reglement-ia-ue) — la FRIA et les devoirs des systèmes d'IA auxquels l'annexe IA se rattache
- [Articles 28, 32, 33 & 34 du RGPD](/fr/reglementations-ue/rgpd-articles-28-32-33-34) — les mesures de sécurité dont vos atténuations s'inspirent
- [Modèle de notification de changement de sous-traitant RGPD](/fr/modeles/modele-notification-changement-sous-traitant-rgpd) — le modèle frère pour les changements de sous-traitants
- [Trust Center pour les équipes juridiques](/fr/trust-center/trust-center-pour-equipes-juridiques)