FNDKit de départ AIPD

Documents · Données

Kit de départ AIPD

Une analyse d'impact que votre organisation peut adopter au lieu de l'écrire de zéro.

Version
v1.0
En vigueur depuis
24 juillet 2026
Dernière mise à jour
24 juillet 2026
Sommaire
5 · 6 min de lecture

En bref

Traiter des données d'enfants à grande échelle appelle généralement une AIPD au titre de l'art. 35.

Voici la nôtre, écrite côté sous-traitant, à adapter et à signer.

Chaque risque est mis en face de la décision de conception qui y répond.

  1. 1.À qui appartient cette analyse

    L'obligation d'AIPD au titre de l'art. 35 RGPD incombe au responsable du traitement, donc à votre organisation, pas à nous. Ce qui suit est le matériel que seul un sous-traitant peut fournir, présenté pour qu'une école ou une commune l'adopte, y ajoute son contexte et la signe.

  2. 2.Nécessité et proportionnalité

    Le traitement existe pour que les participants d'une organisation voient ce qui se passe et puissent rejoindre, et pour que l'équipe mène la journée. Chaque catégorie de /ropa est rattachée à l'une de ces deux finalités ; rien n'est collecté au cas où cela servirait plus tard.

    1. 2.1Des alternatives moins intrusives ont été examinées : un planning papier ne se met pas à jour pendant un séjour, et un groupe de discussion n'offre ni vérification ni modération.
    2. 2.2L'option la plus intrusive, la position en direct des participants, a été écartée à la conception et n'est pas collectable dans ce système.
  3. 3.Risques et mesures

    Risque pour le participantMesureRisque résiduel
    Un inconnu contacte un mineurAucune inscription publique, aucune découverte, vérification en personne par l'équipe, aucune visibilité entre organisationsFaible : suppose que l'équipe vérifie la mauvaise personne, ce qui est une défaillance du monde physique
    Les allées et venues d'un enfant fuitentLa position en direct n'est pas collectée ; la présence n'existe que comme passages en zone conservés 30 joursTrès faible : la donnée n'existe pas pour fuiter
    Des photos de mineurs sortent du groupePhotos visibles uniquement dans l'organisation vérifiée, aucun lien externe, suppression en cascadeFaible : un participant peut toujours photographier son écran, c'est un problème humain
    Harcèlement dans le groupeSignalement dans l'app vers l'équipe qui connaît les personnes, limitation automatique en cas de récidive, trace d'audit de 30 joursMoyen : atténué et non résolu par un logiciel ; l'équipe doit intervenir
    Accès non autorisé à la baseSécurité au niveau des lignes par organisation, MFA en production, chiffrement en transit et au reposFaible
    Données conservées plus longtemps que nécessaireDurées publiées, suppression en cascade à la révocation, effacement 90 jours après la duréeFaible
    Dépendance ou disparition du fournisseurExport sur demande, plan de continuité publié sur /continuityMoyen : inhérent à un petit fournisseur, compensé par l'engagement d'export
  4. 4.Consulter les personnes concernées

    L'art. 35, §9 demande au responsable de recueillir l'avis des personnes concernées lorsque c'est approprié. En pratique : interroger les participants et les parents de votre organisation ; le matériel en langage clair sur /participants et /children existe pour qu'ils se fassent un avis sans lire un contrat.

  5. 5.Conclusion

    Selon notre évaluation, les risques résiduels sont assez faibles pour qu'une consultation préalable de l'autorité de contrôle au titre de l'art. 36 ne soit pas requise. Votre organisation tire sa propre conclusion, dans son contexte, et nous répondons sous deux jours ouvrables à toute question qui vous en sépare.

Journal des modifications

  1. v1.024 juillet 2026

    • Première version publiée.

Publié par

FND (Find 'n Do)

Belgium

Autorité de contrôle

Gegevensbeschermingsautoriteit / Autorité de protection des données

www.gegevensbeschermingsautoriteit.be

Besoin d'une copie contresignée, d'un questionnaire fournisseur rempli, ou d'un article expliqué ? Un e-mail, un jour ouvrable.

Écrivez-nous