Oui, dès que votre application traite des données personnelles susceptibles d'engendrer un risque élevé pour les personnes : l'article 35 du RGPD impose alors une analyse d'impact (AIPD) avant la mise en production. En pratique, la CNIL considère qu'elle est requise si le traitement remplit au moins deux des neuf critères définis par les autorités européennes, ou s'il figure sur sa liste de traitements obligatoirement soumis à analyse.

Les situations qui déclenchent le plus souvent une AIPD dans une application métier de PME :

  • géolocalisation des techniciens ou des véhicules ;
  • surveillance de l'activité ou du temps de travail des salariés ;
  • données de santé ou biométriques (badgeuse à empreinte) ;
  • évaluation, scoring ou décision automatisée, notamment par un module d'IA ;
  • croisement de fichiers à grande échelle.

L'AIPD se mène pendant la conception, pas après : elle oriente des choix d'architecture (chiffrement, durées de conservation, purge automatique, journalisation des accès). La CNIL met gratuitement à disposition le logiciel PIA pour la formaliser. Sur une application de taille courante, comptez 2 à 5 jours d'analyse partagée entre le responsable de traitement, le DPO et le prestataire, lequel signe aussi un accord de sous-traitance (article 28). Omettre une AIPD obligatoire expose à une amende pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Chez Pulsar Forge, ce volet est intégré dès le cadrage de vos projets d'application métier.