> Modèle d'AIPD prérempli pour les organisations qui déploient EthicsPortal, structuré selon l'article 35, § 7 du RGPD — description du traitement, nécessité et proportionnalité, et tableau des risques et mesures pour le signalement d'alertes.

Source: https://ethicsportal.eu/fr/dpia/
Updated: 2026-09-23

---

# Analyse d'impact relative à la protection des données (AIPD) pour les alertes

Dernière mise à jour : 2026-08-11.

Pour la plupart des organisations, exploiter un canal de signalement interne est la première occasion de traiter de façon routinière des données à caractère personnel très sensibles et à risque élevé. En vertu de l'article 35 du RGPD, un traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques impose de réaliser une **analyse d'impact relative à la protection des données (AIPD)** avant sa mise en œuvre. Les canaux de signalement relèvent pleinement de cette catégorie, et la plupart des autorités de contrôle nationales les inscrivent sur leur liste des traitements soumis à AIPD obligatoire.

Cette page est une **AIPD préremplie** que vous pouvez adapter à votre déploiement d'EthicsPortal. Elle suit la structure de l'article 35, § 7 du RGPD et du [modèle d'AIPD du CEPD](https://www.edpb.europa.eu/news/news/2026/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en), et elle est renseignée avec les mesures techniques et organisationnelles qu'EthicsPortal fournit en qualité de sous-traitant.

> **Il s'agit d'un point de départ, pas d'une analyse achevée.** Le responsable du traitement — votre organisation — est propriétaire de l'AIPD et la signe. EthicsPortal est le sous-traitant et fournit les informations ci-dessous pour vous assister, conformément à l'article 28, § 3, point f) du RGPD et à la [section 6.7 de notre DPA](/dpa/). Ceci ne constitue pas un conseil juridique. Votre délégué à la protection des données (DPO) ou votre conseil doit l'examiner et l'adapter à votre contexte avant que vous ne vous en prévaliez.

---

## Qui fait quoi

| Rôle | Partie | Responsabilité au titre de l'AIPD |
|---|---|---|
| **Responsable du traitement** | Votre organisation | Est propriétaire de l'AIPD, la complète et la signe. Détermine les finalités, les durées de conservation et les personnes qui traitent les signalements. |
| **Sous-traitant** | EthicsPortal | Fournit la description du traitement ainsi que les mesures techniques et organisationnelles ci-dessous, et participe à l'analyse sur demande. |
| **Évaluateur** | Votre DPO (ou une personne ayant une bonne connaissance du traitement, idéalement distincte de celle qui en est responsable) | Réalise l'analyse et la valide. |

---

## Comment utiliser ce modèle

1. Reprenez les sections ci-dessous dans votre propre registre d'AIPD (ou dans le [modèle du CEPD](https://www.edpb.europa.eu/news/news/2026/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en)).
2. Ajustez les lignes **périmètre, conservation et destinataires** pour refléter votre configuration dans EthicsPortal.
3. Ajoutez les risques propres à votre organisation (par exemple une réglementation sectorielle ou des obligations vis-à-vis du comité social et économique).
4. Faites consigner par votre DPO la décision relative au risque résiduel, et faites-la valider.
5. Pour en conserver une copie, utilisez la fonction **Imprimer → Enregistrer au format PDF** de votre navigateur.

---

## Partie A — Description du traitement
*(article 35, § 7, point a) du RGPD — nature, portée, contexte et finalités)*

| Élément | Description |
|---|---|
| **Finalité** | Recevoir, traiter et assurer le suivi des signalements de violations, conformément à la Directive UE 2019/1937, à sa transposition nationale (en France, la Loi Waserman) et aux normes éthiques internes. |
| **Base légale** | Respect d'une obligation légale (article 6, § 1, point c) du RGPD) au titre de la transposition nationale de la Directive 2019/1937 ; pour les données relevant de catégories particulières, article 9, § 2, point g) du RGPD (motif d'intérêt public important). |
| **Nature du traitement** | Collecte, conservation, communication bidirectionnelle sécurisée, gestion des dossiers et suppression à échéance des données de signalement. |
| **Catégories de données à caractère personnel** | Identité facultative du lanceur d'alerte (nom, e-mail, téléphone — jamais obligatoire) ; contenu du signalement ; messages échangés entre le lanceur d'alerte et le gestionnaire ; pièces jointes ; données des comptes des gestionnaires de dossiers et des administrateurs ; codes d'accès hachés à sens unique. Voir [DPA §3](/dpa/). |
| **Données sensibles / de catégories particulières** | Peuvent apparaître de façon incidente dans les champs libres des signalements (par exemple santé, appartenance syndicale, allégations pénales). Elles ne peuvent pas être anticipées ; le risque est atténué par le contrôle d'accès, le chiffrement et la minimisation. |
| **Personnes concernées** | Lanceurs d'alerte (éventuellement anonymes), personnes citées dans un signalement, gestionnaires de dossiers, administrateurs. Voir [DPA §4](/dpa/). |
| **Destinataires** | Gestionnaires de dossiers désignés ; le cas échéant, un enquêteur externe (par exemple un cabinet d'avocats) ajouté par le responsable du traitement. Aucun autre destinataire. |
| **Conservation** | Configurée par le responsable du traitement : 12, 24, 36, 48 ou 60 mois après la clôture du dossier, puis suppression définitive automatique. Voir [DPA §5](/dpa/). |
| **Localisation des données / transferts** | Hébergement intégralement dans l'UE (Hetzner, Nuremberg, Allemagne). Aucune donnée de signalement ne quitte l'UE. Voir [sous-traitants ultérieurs](/subprocessors/). |
| **Décision automatisée / IA** | Aucune. Le contenu des signalements n'est jamais transmis à un service d'IA ou à un LLM ; aucun profilage ni décision automatisée. Voir [DPA §6.10](/dpa/). |

---

## Partie B — Nécessité et proportionnalité
*(article 35, § 7, point b) du RGPD)*

Le traitement est **nécessaire** parce que l'exploitation d'un canal de signalement interne est une obligation légale pour les organisations concernées au titre de la transposition nationale de la Directive 2019/1937. Il est **proportionné** parce qu'EthicsPortal est conçu pour collecter le minimum de données et pour renforcer les droits des personnes concernées :

- **Minimisation des données** — aucun champ de contact du lanceur d'alerte n'est obligatoire ; le signalement entièrement anonyme est le parcours par défaut.
- **Protection de l'identité** — les adresses IP des lanceurs d'alerte ne sont jamais conservées ; les métadonnées des fichiers (EXIF, GPS, auteur) sont supprimées ; les signalements vocaux enregistrés dans le portail font l'objet d'une modification irréversible de la hauteur de la voix.
- **Limitation de la conservation** — la durée de conservation est configurable et appliquée par suppression automatique (article 5, § 1, point e) du RGPD).
- **Droits des personnes concernées** — l'accès, la rectification, l'effacement, la limitation, la portabilité et l'opposition sont pris en charge dans le produit ; le responsable du traitement peut exporter l'intégralité du jeu de données. Voir [DPA §6.5](/dpa/).
- **Effacement, et ce qu'il n'atteint pas** — un gestionnaire de dossiers ou un administrateur peut fermer son compte après avoir résolu toute responsabilité de propriétaire ou de gestionnaire obligatoire qui bloque la fermeture. Un compte auquel aucune activité de conformité n'est attribuée est supprimé purement et simplement. À défaut, son adresse e-mail est remplacée par une adresse de substitution non routable, les identifiants d'accès et les préférences sont supprimés, l'avatar est purgé et les adhésions sont désactivées. Le nom et les enregistrements de dossiers attribués ne subsistent que tant que les instructions de conservation documentées du responsable du traitement, les obligations légales applicables ou des actions en justice l'exigent. Les entrées du journal d'audit peuvent conserver l'adresse e-mail de l'auteur de l'action et l'adresse IP de la requête pour les actions authentifiées ; les administrateurs de l'organisation ne peuvent ni modifier ni supprimer individuellement ces entrées, mais celles-ci sont supprimées avec les enregistrements associés ou avec l'organisation, selon les règles de conservation et de suppression applicables. Voir [§9 de la politique de confidentialité](/privacy/).
- **Transparence** — une notice d'information est affichée sur le formulaire de signalement.
- **Garanties du sous-traitant** — un [DPA](/dpa/) publié, une [liste nominative des sous-traitants ultérieurs](/subprocessors/) (tous dans l'UE) et les mesures de sécurité ci-dessous.

---

## Partie C — Risques et mesures
*(article 35, § 7, point c) du RGPD — risques pour les droits et libertés des personnes concernées, et mesures qui y répondent)*

La probabilité et la gravité sont évaluées **avant** mesures ; la dernière colonne indique le risque résiduel **après** application des mesures fournies par EthicsPortal. Adaptez-les à votre propre configuration.

| # | Activité de traitement | Risque pour les personnes concernées | Probabilité | Gravité | Mesures dans EthicsPortal | Risque résiduel |
|---|---|---|---|---|---|---|
| 1 | Dépôt d'un signalement | Un lanceur d'alerte qui souhaite rester anonyme est réidentifié | Moyenne | Élevée | Aucun champ de contact obligatoire ; adresse IP du lanceur d'alerte jamais conservée ; métadonnées des fichiers supprimées ; enregistrements vocaux anonymisés de façon irréversible et original purgé | Réduit |
| 2 | Réception d'un signalement | Des données à caractère personnel excessives ou erronées concernant des tiers sont transmises | Moyenne | Moyenne | Consignes de minimisation sur le formulaire ; accès réservé aux gestionnaires désignés ; conservation configurable avec suppression automatique | Réduit |
| 3 | Suivi avec le lanceur d'alerte | Une personne autre que le lanceur d'alerte lit les messages du dossier | Faible | Élevée | L'accès en retour exige deux facteurs — le code d'accès au dossier et un code secret à 6 chiffres choisi par le lanceur d'alerte, conservé uniquement sous forme de condensat ; boîte de réception protégée par session | Réduit |
| 4 | Attribution à un gestionnaire | Une personne autre que le gestionnaire désigné accède au dossier | Faible | Élevée | Contrôle d'accès fondé sur les rôles ; attribution par signalement ; authentification à deux facteurs optionnelle pour les comptes gestionnaire et administrateur ; journalisation des événements définis ; expiration automatique des sessions | Partiellement réduit |
| 5 | Intervention d'un tiers (par exemple un cabinet d'avocats) | Un enquêteur externe accède à trop de données | Faible | Élevée | Rôle d'auditeur en lecture seule et attribution explicite, compte par compte, par un administrateur ; les événements définis sont consignés au journal d'audit, mais pas les consultations individuelles | Partiellement réduit |
| 6 | Notes du gestionnaire et données du dossier au repos | Le contenu conservé d'un signalement est exposé lors d'une violation | Faible | Élevée | Chiffrement applicatif non déterministe du contenu des signalements, de l'identité et des messages ; les pièces jointes et les sauvegardes intégrales requièrent une vérification distincte du chiffrement | Partiellement réduit |
| 7 | Conflit d'intérêts | La personne citée dans un signalement est aussi gestionnaire ou administrateur et peut l'étouffer | Moyenne | Élevée | Attribution à plusieurs gestionnaires et rôle d'auditeur en lecture seule ; les événements définis sont journalisés, mais pas les consultations individuelles, et un opérateur unique ou un administrateur en situation de conflit demeure un risque résiduel | Partiellement réduit |
| 8 | Pièces jointes | Un logiciel malveillant ou des métadonnées cachées entrent dans le système | Moyenne | Moyenne | Analyse antivirus (ClamAV) de chaque dépôt, avec mise à jour des signatures ; suppression automatique des données EXIF/GPS/auteur | Réduit |
| 9 | Conservation et suppression | Des données sont conservées plus longtemps que ce que la loi autorise | Moyenne | Moyenne | Conservation définie par le responsable du traitement (12 à 60 mois) avec suppression automatique en production après clôture ; les dossiers inactifs se clôturent automatiquement, tandis que les sauvegardes expirent selon un cycle de vie distinct et que la loi peut imposer des durées différentes | Partiellement réduit |
| 10 | Hébergement et sous-traitants ultérieurs | Des données sont transférées hors de l'UE ou vers une partie non divulguée | Moyenne | Élevée | Données centrales des signalements hébergées dans l'UE ; fournisseurs directs nommément désignés et préavis de 30 jours assorti d'un droit d'opposition ([DPA §6.4](/dpa/)) ; les flux de données de support et de télémétrie en aval restent à vérifier | Partiellement réduit |
| 11 | Violation de données | Une violation n'est pas notifiée au responsable du traitement | Faible | Élevée | Notification contractuelle des violations sans retard injustifié après en avoir eu connaissance ([DPA §6.6](/dpa/)) | Réduit |
| 12 | Fermeture d'un compte de gestionnaire ou d'administrateur | La personne reste identifiable par son nom dans les enregistrements de conformité qui lui sont attribués après le retrait de son accès | Élevée | Moyenne | La fermeture exige d'abord de résoudre toute responsabilité de propriétaire ou de gestionnaire obligatoire. L'adresse e-mail est remplacée par une adresse de substitution non routable ; les identifiants d'authentification, les sessions, les préférences et l'avatar sont supprimés. Le nom et les enregistrements attribués subsistent selon les instructions de conservation applicables du responsable du traitement et sont supprimés avec ces enregistrements ou avec l'organisation. Les administrateurs de l'organisation ne peuvent ni modifier ni supprimer individuellement les entrées du journal d'audit ; la boîte de dialogue de confirmation explique ce qui subsiste. | Réduit |

---

## Partie D — Conclusion et validation

Pour un déploiement standard appliquant les mesures ci-dessus, le risque résiduel de chaque activité est **ramené à un niveau acceptable**, et une **consultation préalable de l'autorité de contrôle au titre de l'article 36 du RGPD n'est généralement pas requise**. Si, après application de ces mesures, votre propre analyse conclut encore à un risque résiduel élevé — par exemple en raison d'un traitement sectoriel que vous avez ajouté —, vous devez consulter votre autorité de contrôle avant la mise en œuvre du traitement.

| Champ | Saisie |
|---|---|
| Analyse réalisée par | _________________________ |
| Fonction | _________________________ |
| Date | _________________________ |
| Avis du DPO | _________________________ |
| Décision sur le risque résiduel | ☐ Accepté ☐ Réduit davantage ☐ Consultation préalable requise |
| Date de révision | _________________________ |

---

## Modèles de référence

- [Modèle d'AIPD du CEPD (2026)](https://www.edpb.europa.eu/news/news/2026/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en) — le modèle officiel à l'échelle de l'UE.
- Votre autorité de contrôle nationale peut publier son propre modèle ; lorsque c'est le cas, utilisez-le comme forme de référence.

---

## Pages liées

- [Accord de traitement des données](/dpa/)
- [Mesures de sécurité](/security/)
- [Sous-traitants ultérieurs](/subprocessors/)
- [Conformité à la Directive 2019/1937](/directive-coverage/)
