Aller au contenu
Normalex

Analyse d'impact (AIPD) d'un outil d'IA

L'examen préalable (art. 35 du RGPD, liste de l'APD, critères WP248), son résultat et ses raisons, puis une AIPD préremplie pour l'usage choisi, à relire et signer.

Ce que dit la règle

Règles vérifiées le 07/10/2026

Une AIPD est requise avant un traitement susceptible d'engendrer un risque élevé (art. 35 du RGPD). Pour un cabinet d'avocats, elle n'est pas automatiquement obligatoire : les données des clients d'un avocat individuel ne sont pas traitées à grande échelle (considérant 91) et l'IA générative ne figure pas sur la liste de l'APD.

Le guide de l'APD considère que deux critères de la liste WP248 appellent une AIPD dans la plupart des cas, et l'IA générative compte comme usage innovant. Avant la première utilisation d'un outil d'IA avec des données de clients, une AIPD courte est donc recommandée ; si le cabinet y renonce, il en consigne les raisons.

Étape 1 sur 5Examen préalable
Cas obligatoires (art. 35, § 3, du RGPD)

Grande échelle : les dossiers d'un avocat individuel ne le sont pas (considérant 91), sauf si le cabinet traite de nombreux dossiers d'un même type, par exemple le recouvrement pour un hôpital.

Liste de l'APD (décision 01/2019)

En général aucun pour un outil d'IA. Attention au point 2 (refus d'un client après un filtrage par des tiers) et au point 5 (dossiers partagés avec d'autres cabinets).

Critères de la liste WP248, appliqués par l'APD

Deux critères appellent en général une AIPD. L'IA générative est un usage innovant (CNIL).

Nécessaires lorsque l'examen permet au cabinet d'y renoncer.

Votre AIPD apparaît ici

Répondez à l'examen préalable à gauche : le résultat apparaît avec ses raisons, puis l'AIPD se remplit au fil des réponses.

Un outil d'IA générative utilisé pour résumer des pièces de clients.

Comment ça marche

Comment l'outil fonctionne

  1. L'examen préalable. Les cas obligatoires de l'art. 35, § 3, du RGPD, les huit types de la liste de l'APD, puis les neuf critères de la liste WP248 que l'APD applique. L'IA générative compte comme usage innovant : le critère est coché d'office, à décocher pour un outil classique.
  2. Le résultat. Un cas obligatoire : AIPD obligatoire. Deux critères ou plus : AIPD requise. Un critère : AIPD recommandée. Aucun critère, mais des données de clients : AIPD courte recommandée avant la première utilisation. Sinon, l'AIPD n'est pas requise. Lorsque le cabinet peut y renoncer, l'outil demande d'en consigner les raisons.
  3. Le contexte. L'outil, le fournisseur, l'usage (rédaction, résumés, traduction, transcription, recherche, documents du cabinet), les données, les personnes concernées, le flux, l'hébergement, la conservation et l'entraînement. Avec le coffre ouvert, ces informations se reprennent du registre des outils d'IA.
  4. Les principes. Nécessité et proportionnalité, base légale, minimisation et pseudonymisation, exactitude, conservation, information, droits des personnes, sous-traitant, transferts.
  5. Les risques. Dix risques préremplis (violation du secret professionnel, réutilisation par le fournisseur, accès d'autorités étrangères ou du personnel du fournisseur, fuite entre dossiers, incident de sécurité, résultat inexact, biais, perte de maîtrise, modèle illicite), avec leurs mesures et une gravité et une vraisemblance sur les échelles à quatre niveaux de la CNIL, à ajuster.
  6. La validation. Le risque résiduel, l'avis du délégué à la protection des données s'il y en a un, la consultation préalable de l'APD si un risque reste élevé (art. 36), la décision, le plan d'action et la signature.

L'AIPD s'exporte en PDF et en Word, dans la langue choisie. Avec une adresse vérifiée, elle porte l'en-tête de votre cabinet, dont le nom est repris comme responsable du traitement.

Ce que disent les textes

  • RGPD, art. 35 : une AIPD est requise avant un traitement susceptible d'engendrer un risque élevé, « en particulier par le recours à de nouvelles technologies ». Le considérant 91 précise que les données des clients d'un avocat individuel ne sont pas traitées à grande échelle.
  • Décision 01/2019 de l'APD : la liste belge des traitements soumis à une AIPD. L'IA générative n'y figure pas, ce qui n'exclut pas une AIPD au titre de l'art. 35.
  • Guide de l'APD : dans la plupart des cas, deux critères de la liste WP248 appellent une AIPD.
  • Fiche IA de la CNIL : l'IA générative est un usage innovant. Méthode PIA de la CNIL : contexte, principes fondamentaux, risques, validation.
  • La Tribune d'AVOCATS.BE (n° 280) estime l'AIPD incontournable en pratique avant la première utilisation d'un outil d'IA générative.

Points d'attention

  • L'AIPD n'est pas automatiquement obligatoire pour un cabinet : l'outil la recommande par défaut avant la première utilisation avec des données de clients, et permet de documenter un refus motivé.
  • Une AIPD peut couvrir plusieurs traitements semblables et être reprise d'un traitement similaire.
  • Les niveaux de gravité et de vraisemblance proposés sont un point de départ, à revoir pour votre cas.

Ce que l'outil ne fait pas

  • Il ne consulte pas l'APD pour vous et ne vérifie pas les déclarations du fournisseur.
  • Il n'envoie rien : vos réponses restent dans la mémoire de cet onglet.

Vérification

Les sources ont été vérifiées le 7 octobre 2026. L'outil assiste l'avocat, qui reste responsable de l'analyse et de la décision.

Mis à jour le 7 octobre 2026

Questions fréquentes

Une AIPD est-elle obligatoire avant d'utiliser l'IA au cabinet ?

Pas automatiquement. Le RGPD l'impose lorsque le traitement est susceptible d'engendrer un risque élevé. Pour un avocat individuel, les données des clients ne sont pas traitées à grande échelle (considérant 91), et l'IA générative ne figure pas sur la liste de l'APD. Mais le guide de l'APD considère que deux critères appellent une AIPD dans la plupart des cas, et l'IA générative sur des dossiers contenant des données sensibles en réunit souvent deux.

Quels sont les critères ?

Les neuf critères de la liste WP248, appliqués par l'APD : évaluation ou notation, décision automatisée, surveillance systématique, données sensibles ou hautement personnelles, grande échelle, croisement de données, personnes vulnérables, usage innovant, traitement qui empêche d'exercer un droit. Pour un cabinet, les plus fréquents sont les données sensibles des dossiers et l'usage innovant de l'IA générative.

Que faire si l'AIPD n'est pas requise ?

Consignez les raisons. Le guide de l'APD demande au responsable du traitement de justifier pourquoi un traitement réunissant des critères n'est pas considéré comme à risque élevé. L'outil prévoit un champ pour ces raisons, repris dans le document.

Quand faut-il consulter l'APD ?

Lorsqu'un risque reste élevé après les mesures prévues (art. 36 du RGPD). L'outil le signale dès qu'un risque garde une gravité et une vraisemblance importantes ou maximales.

Une AIPD peut-elle servir pour plusieurs outils ?

Oui, une même analyse peut couvrir des traitements semblables présentant des risques semblables, et une AIPD existante peut être reprise et adaptée. L'outil le note si vous l'indiquez.

Dans quelle langue l'AIPD est-elle établie ?

En français, en néerlandais, en anglais ou en allemand, au choix, indépendamment de la langue du site. Elle s'exporte en PDF et en Word.

Modèle d'aide rédigé selon les sources citées. À relire et adapter par l'avocat ; il ne constitue ni un avis ni une garantie de conformité.