← Tous les articles

consultant

AIPD obligatoire: CNPD vs CNIL en RH (RGPD art. 35)

CNPD et CNIL appliquent le même RGPD mais divergent sur la surveillance et l’analytics RH: seuil plus ciblé au Luxembourg, plus large en France. Conséquence: une AIPD peut être obligatoire en FR et conditionnelle en LU.

La CNPD et la CNIL ont chacune publié leur liste “article 35(4) RGPD” des traitements imposant une AIPD. Elles divergent sur la surveillance et l’analytics RH: au Luxembourg, le périmètre est plus ciblé; en France, il est plus large et prescriptif.

L’affaire

  • Luxembourg: la CNPD vise notamment “la surveillance régulière et systématique de l’activité des employés — dès lors qu’elle produit des effets juridiques ou affecte de manière similaire de façon significative les employés”, le “pistage systématique de la position des personnes”, ainsi que l’usage de données biométriques/génétiques sous conditions cumulatives. Source: CNPD, Data Protection Impact Assessment.
  • France: la CNIL liste des cas où l’AIPD est requise (ex.: “profils RH à des fins de détection de hauts potentiels, aide au recrutement via algorithmes, formations personnalisées, détection de départs” et “surveillance constante de l’activité des employés, DLP, vidéosurveillance d’employés manipulant de l’argent, chronotachygraphe”), et des cas exonérés (ex.: “contrôle du temps de travail sans biométrie”). Sources: CNIL, Liste AIPD requise ; CNIL, Liste AIPD non requise.
  • Cohérence européenne: le CEPD (EDPB) a examiné les projets de listes nationales et a adopté l’Opinion 26/2018 sur le projet luxembourgeois, rappelant les critères communs issus des Lignes directrices WP248 rev.01. Sources: EDPB, Opinion 26/2018 ; EDPB, page DPIA.
  • Base légale: article 35 (AIPD) et article 36 (consultation préalable) du RGPD sur EUR‑Lex: texte consolidé. Voir aussi l’article 35 RGPD et ses obligations.

Le raisonnement juridique

  • Texte cadre: l’article 35(1) impose une AIPD quand “un type de traitement [...] est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes”. L’article 35(3) cite trois cas typiques; l’article 35(4) charge chaque autorité d’établir une liste nationale, avec contrôle de cohérence (art. 35(6)/64).
  • Lignes directrices communes: WP29/EDPB (WP248 rev.01) préconise une analyse par faisceaux de critères (surveillance systématique, personnes vulnérables — ex. salariés —, échelle, données sensibles, usage innovant, etc.). Réf.: WP248 rev.01.
  • CNPD (LU) — interprétation ciblée: liste courte et souvent conditionnelle: biométrie “aux fins d’identification” + au moins un autre critère; surveillance d’employés si effets juridiques/similaires significatifs; pistage systématique de position listé per se. Source: CNPD.
  • CNIL (FR) — interprétation extensive en RH: cas RH spécifiques rendant l’AIPD obligatoire même sans “effets juridiques” stricts (détection de hauts potentiels, présélection algorithmique, détection de départs). Exonérations ciblées pour certains traitements RH classiques (paye, contrôle horaire sans biométrie). Sources: liste requise et liste non requise.
  • Cohérence CEPD: l’Opinion 26/2018 a demandé des ajustements de méthode à la CNPD (ex. critères cumulatifs pour biométrie/génétique), tout en laissant une marge nationale.

Ce que ça change concrètement

Analytics RH et IA interne

  • Luxembourg: un algorithme interne de scoring “hauts potentiels” peut requérir une AIPD s’il entraîne des effets juridiques/similaires significatifs (promotions, mutations, ruptures, accès à des formations clés) ou s’il cumule suffisamment de critères WP248. Voir la liste CNPD et documenter les critères. Pour la structuration de vos projets d’IA, pensez à la gouvernance IA conforme (AI Act et RGPD).
  • France: les mêmes usages figurent sur la liste AIPD requise de la CNIL (détection de hauts potentiels, recrutement algorithmique, détection de départs) — AIPD quasi systématique.

DLP, EDR et cybersurveillance

  • Luxembourg: un DLP qui “surveille régulièrement et systématiquement l’activité des employés” n’impose une AIPD que s’il produit des effets juridiques/similaires significatifs; sinon, appliquez les critères WP248 pour décider. En complément opérationnel, un SOC managé pour EDR/XDR peut être gouverné pour limiter les risques.
  • France: la CNIL classe explicitement la DLP et la “surveillance constante de l’activité” dans la liste des AIPD requises.

Géolocalisation flotte

  • Luxembourg: “pistage systématique de la position” — AIPD requise (CNPD).
  • France: “localisation à large échelle” — AIPD requise (CNIL).

Vidéosurveillance interne

  • Luxembourg: l’AIPD n’est pas automatique; elle peut s’imposer selon cumul des critères (périmètre, technologies “intelligentes”, zones publiques, etc.).
  • France: certains cas sont listés (ex. manipulation d’argent, entrepôts de biens de valeur) — AIPD requise.

Pièges fréquents

  1. Réduire la décision à “liste ou pas liste”. Erreur: l’article 35(1) oblige à une AIPD dès qu’un risque élevé est identifié, même hors liste nationale. Réf.: RGPD art. 35(1) et WP248 rev.01.
  2. Sous‑estimer l’“effet similaire significatif”. Des décisions managériales fondées sur des scores (affectations, primes, accès à formations) peuvent franchir le seuil CNPD. Réf.: CNPD, liste AIPD; RGPD art. 22 et 35.
  3. Mélanger outil et finalité. Un DLP “passif” ≠ un dispositif conduisant à des mesures disciplinaires automatisées. Décrivez les enchaînements décisionnels et les garde‑fous humains. Réf.: CNIL “AIPD requise”.
  4. Oublier la consultation préalable (art. 36). Si, après AIPD, le risque résiduel demeure élevé, la consultation de l’autorité est obligatoire. Réf.: CNPD — consultation ; RGPD art. 36.
  5. Copier un modèle d’un autre État. Alignez le contenu sur l’article 35(7) (description, nécessité/proportionnalité, risques, mesures) et tenez compte des avis CEPD. Réf.: RGPD art. 35(7) ; EDPB Opinion 26/2018.

Sources officielles

Besoin d’appui pour cadrer votre AIPD et vos usages RH algorithmiques? Un mandat DPO peut piloter la conformité et coordonner la consultation préalable si nécessaire. Vous pouvez aussi nous contacter pour un diagnostic rapide.

Article d'expertise Luxgap. Pour un cadrage personnalisé sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →