Aller au contenu principal
Obligatoire en France (Loi Waserman) pour les organisations de plus de 50 salariés

Analyse d’impact relative à la protection des données (AIPD) pour les alertes #

Dernière mise à jour : 2026-08-11.

Pour la plupart des organisations, exploiter un canal de signalement interne est la première occasion de traiter de façon routinière des données à caractère personnel très sensibles et à risque élevé. En vertu de l’article 35 du RGPD, un traitement susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques impose de réaliser une analyse d’impact relative à la protection des données (AIPD) avant sa mise en œuvre. Les canaux de signalement relèvent pleinement de cette catégorie, et la plupart des autorités de contrôle nationales les inscrivent sur leur liste des traitements soumis à AIPD obligatoire.

Cette page est une AIPD préremplie que vous pouvez adapter à votre déploiement d’EthicsPortal. Elle suit la structure de l’article 35, § 7 du RGPD et du modèle d’AIPD du CEPD , et elle est renseignée avec les mesures techniques et organisationnelles qu’EthicsPortal fournit en qualité de sous-traitant.

Il s’agit d’un point de départ, pas d’une analyse achevée. Le responsable du traitement — votre organisation — est propriétaire de l’AIPD et la signe. EthicsPortal est le sous-traitant et fournit les informations ci-dessous pour vous assister, conformément à l’article 28, § 3, point f) du RGPD et à la section 6.7 de notre DPA . Ceci ne constitue pas un conseil juridique. Votre délégué à la protection des données (DPO) ou votre conseil doit l’examiner et l’adapter à votre contexte avant que vous ne vous en prévaliez.


Qui fait quoi #

RôlePartieResponsabilité au titre de l’AIPD
Responsable du traitementVotre organisationEst propriétaire de l’AIPD, la complète et la signe. Détermine les finalités, les durées de conservation et les personnes qui traitent les signalements.
Sous-traitantEthicsPortalFournit la description du traitement ainsi que les mesures techniques et organisationnelles ci-dessous, et participe à l’analyse sur demande.
ÉvaluateurVotre DPO (ou une personne ayant une bonne connaissance du traitement, idéalement distincte de celle qui en est responsable)Réalise l’analyse et la valide.

Comment utiliser ce modèle #

  1. Reprenez les sections ci-dessous dans votre propre registre d’AIPD (ou dans le modèle du CEPD ).
  2. Ajustez les lignes périmètre, conservation et destinataires pour refléter votre configuration dans EthicsPortal.
  3. Ajoutez les risques propres à votre organisation (par exemple une réglementation sectorielle ou des obligations vis-à-vis du comité social et économique).
  4. Faites consigner par votre DPO la décision relative au risque résiduel, et faites-la valider.
  5. Pour en conserver une copie, utilisez la fonction Imprimer → Enregistrer au format PDF de votre navigateur.

Partie A — Description du traitement #

(article 35, § 7, point a) du RGPD — nature, portée, contexte et finalités)

ÉlémentDescription
FinalitéRecevoir, traiter et assurer le suivi des signalements de violations, conformément à la Directive UE 2019/1937, à sa transposition nationale (en France, la Loi Waserman) et aux normes éthiques internes.
Base légaleRespect d’une obligation légale (article 6, § 1, point c) du RGPD) au titre de la transposition nationale de la Directive 2019/1937 ; pour les données relevant de catégories particulières, article 9, § 2, point g) du RGPD (motif d’intérêt public important).
Nature du traitementCollecte, conservation, communication bidirectionnelle sécurisée, gestion des dossiers et suppression à échéance des données de signalement.
Catégories de données à caractère personnelIdentité facultative du lanceur d’alerte (nom, e-mail, téléphone — jamais obligatoire) ; contenu du signalement ; messages échangés entre le lanceur d’alerte et le gestionnaire ; pièces jointes ; données des comptes des gestionnaires de dossiers et des administrateurs ; codes d’accès hachés à sens unique. Voir DPA §3 .
Données sensibles / de catégories particulièresPeuvent apparaître de façon incidente dans les champs libres des signalements (par exemple santé, appartenance syndicale, allégations pénales). Elles ne peuvent pas être anticipées ; le risque est atténué par le contrôle d’accès, le chiffrement et la minimisation.
Personnes concernéesLanceurs d’alerte (éventuellement anonymes), personnes citées dans un signalement, gestionnaires de dossiers, administrateurs. Voir DPA §4 .
DestinatairesGestionnaires de dossiers désignés ; le cas échéant, un enquêteur externe (par exemple un cabinet d’avocats) ajouté par le responsable du traitement. Aucun autre destinataire.
ConservationConfigurée par le responsable du traitement : 12, 24, 36, 48 ou 60 mois après la clôture du dossier, puis suppression définitive automatique. Voir DPA §5 .
Localisation des données / transfertsHébergement intégralement dans l’UE (Hetzner, Nuremberg, Allemagne). Aucune donnée de signalement ne quitte l’UE. Voir sous-traitants ultérieurs .
Décision automatisée / IAAucune. Le contenu des signalements n’est jamais transmis à un service d’IA ou à un LLM ; aucun profilage ni décision automatisée. Voir DPA §6.10 .

Partie B — Nécessité et proportionnalité #

(article 35, § 7, point b) du RGPD)

Le traitement est nécessaire parce que l’exploitation d’un canal de signalement interne est une obligation légale pour les organisations concernées au titre de la transposition nationale de la Directive 2019/1937. Il est proportionné parce qu’EthicsPortal est conçu pour collecter le minimum de données et pour renforcer les droits des personnes concernées :


Partie C — Risques et mesures #

(article 35, § 7, point c) du RGPD — risques pour les droits et libertés des personnes concernées, et mesures qui y répondent)

La probabilité et la gravité sont évaluées avant mesures ; la dernière colonne indique le risque résiduel après application des mesures fournies par EthicsPortal. Adaptez-les à votre propre configuration.

#Activité de traitementRisque pour les personnes concernéesProbabilitéGravitéMesures dans EthicsPortalRisque résiduel
1Dépôt d’un signalementUn lanceur d’alerte qui souhaite rester anonyme est réidentifiéMoyenneÉlevéeAucun champ de contact obligatoire ; adresse IP du lanceur d’alerte jamais conservée ; métadonnées des fichiers supprimées ; enregistrements vocaux anonymisés de façon irréversible et original purgéRéduit
2Réception d’un signalementDes données à caractère personnel excessives ou erronées concernant des tiers sont transmisesMoyenneMoyenneConsignes de minimisation sur le formulaire ; accès réservé aux gestionnaires désignés ; conservation configurable avec suppression automatiqueRéduit
3Suivi avec le lanceur d’alerteUne personne autre que le lanceur d’alerte lit les messages du dossierFaibleÉlevéeL’accès en retour exige deux facteurs — le code d’accès au dossier et un code secret à 6 chiffres choisi par le lanceur d’alerte, conservé uniquement sous forme de condensat ; boîte de réception protégée par sessionRéduit
4Attribution à un gestionnaireUne personne autre que le gestionnaire désigné accède au dossierFaibleÉlevéeContrôle d’accès fondé sur les rôles ; attribution par signalement ; authentification à deux facteurs optionnelle pour les comptes gestionnaire et administrateur ; journalisation des événements définis ; expiration automatique des sessionsPartiellement réduit
5Intervention d’un tiers (par exemple un cabinet d’avocats)Un enquêteur externe accède à trop de donnéesFaibleÉlevéeRôle d’auditeur en lecture seule et attribution explicite, compte par compte, par un administrateur ; les événements définis sont consignés au journal d’audit, mais pas les consultations individuellesPartiellement réduit
6Notes du gestionnaire et données du dossier au reposLe contenu conservé d’un signalement est exposé lors d’une violationFaibleÉlevéeChiffrement applicatif non déterministe du contenu des signalements, de l’identité et des messages ; les pièces jointes et les sauvegardes intégrales requièrent une vérification distincte du chiffrementPartiellement réduit
7Conflit d’intérêtsLa personne citée dans un signalement est aussi gestionnaire ou administrateur et peut l’étoufferMoyenneÉlevéeAttribution à plusieurs gestionnaires et rôle d’auditeur en lecture seule ; les événements définis sont journalisés, mais pas les consultations individuelles, et un opérateur unique ou un administrateur en situation de conflit demeure un risque résiduelPartiellement réduit
8Pièces jointesUn logiciel malveillant ou des métadonnées cachées entrent dans le systèmeMoyenneMoyenneAnalyse antivirus (ClamAV) de chaque dépôt, avec mise à jour des signatures ; suppression automatique des données EXIF/GPS/auteurRéduit
9Conservation et suppressionDes données sont conservées plus longtemps que ce que la loi autoriseMoyenneMoyenneConservation définie par le responsable du traitement (12 à 60 mois) avec suppression automatique en production après clôture ; les dossiers inactifs se clôturent automatiquement, tandis que les sauvegardes expirent selon un cycle de vie distinct et que la loi peut imposer des durées différentesPartiellement réduit
10Hébergement et sous-traitants ultérieursDes données sont transférées hors de l’UE ou vers une partie non divulguéeMoyenneÉlevéeDonnées centrales des signalements hébergées dans l’UE ; fournisseurs directs nommément désignés et préavis de 30 jours assorti d’un droit d’opposition (DPA §6.4 ) ; les flux de données de support et de télémétrie en aval restent à vérifierPartiellement réduit
11Violation de donnéesUne violation n’est pas notifiée au responsable du traitementFaibleÉlevéeNotification contractuelle des violations sans retard injustifié après en avoir eu connaissance (DPA §6.6 )Réduit
12Fermeture d’un compte de gestionnaire ou d’administrateurLa personne reste identifiable par son nom dans les enregistrements de conformité qui lui sont attribués après le retrait de son accèsÉlevéeMoyenneLa fermeture exige d’abord de résoudre toute responsabilité de propriétaire ou de gestionnaire obligatoire. L’adresse e-mail est remplacée par une adresse de substitution non routable ; les identifiants d’authentification, les sessions, les préférences et l’avatar sont supprimés. Le nom et les enregistrements attribués subsistent selon les instructions de conservation applicables du responsable du traitement et sont supprimés avec ces enregistrements ou avec l’organisation. Les administrateurs de l’organisation ne peuvent ni modifier ni supprimer individuellement les entrées du journal d’audit ; la boîte de dialogue de confirmation explique ce qui subsiste.Réduit

Partie D — Conclusion et validation #

Pour un déploiement standard appliquant les mesures ci-dessus, le risque résiduel de chaque activité est ramené à un niveau acceptable, et une consultation préalable de l’autorité de contrôle au titre de l’article 36 du RGPD n’est généralement pas requise. Si, après application de ces mesures, votre propre analyse conclut encore à un risque résiduel élevé — par exemple en raison d’un traitement sectoriel que vous avez ajouté —, vous devez consulter votre autorité de contrôle avant la mise en œuvre du traitement.

ChampSaisie
Analyse réalisée par_________________________
Fonction_________________________
Date_________________________
Avis du DPO_________________________
Décision sur le risque résiduel☐ Accepté ☐ Réduit davantage ☐ Consultation préalable requise
Date de révision_________________________

Modèles de référence #


Pages liées #

Dernière mise à jour: