Policy version: 2026-07-13 · FR

Analyse d'impact relative à la protection des données (AIPD) — Modèle

Pour : Clients TrustOriginality.ai (responsables) traitant des données personnelles via la plateforme
Cadres : RGPD Art. 35 · KVKK · Loi européenne sur l'IA (lorsque des données personnelles dans des systèmes d'IA)
Version : 0.1-skeleton · Date : 2026-06-16
Ne constitue pas un avis juridique — à compléter avec votre DPD / conseil.


1. Aperçu du projet

Champ Valeur
Nom du projet [p. ex. filtrage IA CMS / vérification KYC]
Responsable [Nom légal du Client]
Sous-traitant Soluzyn OÜ (DPA exécuté)
Responsable AIPD [Nom, rôle]
Date [AAAA-MM-JJ]
Cycle de révision [Annuel / en cas de changement matériel]

2. Description du traitement

Élément Détail
Finalité [p. ex. Détecter des médias générés par IA non divulgués avant publication]
Base légale (RGPD Art. 6) [Intérêt légitime / Consentement / Contrat — préciser]
Catégories particulières (Art. 9) [Oui/Non — p. ex. selfies KYC biométriques via /api/kyc]
Personnes concernées [Employés, clients, étudiants, demandeurs, etc.]
Catégories de données personnelles Contenu soumis pour analyse ; métadonnées de compte ; journaux IP ; [biométrique si KYC]
Mesures de minimisation Hachage SHA-256 du texte saisi (optionnel) ; conservation PDF [30] jours ; pas de texte brut stocké en mode hash uniquement activé
Destinataires TrustOriginality (sous-traitant) ; sous-traitants selon Annexe B du DPA
Transferts [UE / TR / US — préciser les SCC si applicable]
Conservation Selon Annexe A du DPA et paramètres de conservation du panneau

3. Nécessité et proportionnalité

  • Pourquoi la détection automatisée est-elle nécessaire par rapport à la révision manuelle seule ?
  • Quelles sont les données minimales requises (modalité, résolution, durée) ?
  • Les modes hash uniquement ou métadonnées uniquement peuvent-ils suffire ?

4. Risques pour les personnes concernées

Risque Probabilité Gravité Atténuation
Faux positif → blocage de publication injustifié [F/M/E] [F/M/E] Seuil de révision humaine ; processus de recours
Faux négatif → contenu IA non divulgué [F/M/E] [F/M/E] Vérifications multimodales ; provenance (C2PA)
Mauvais usage biométrique (KYC) [F/M/E] [F/M/E] Consentement explicite ; GET /api/kyc/privacy-notice ; conservation limitée
Ré-identification depuis les journaux [F/M/E] [F/M/E] Hachage ; contrôles d'accès ; API de suppression
Profilage en contexte à haut risque [F/M/E] [F/M/E] Interdit selon l'AUP pour décisions automatisées uniques Annexe III

5. Mesures pour traiter les risques

  • DPA exécuté + Annexes A–C
  • Notice de confidentialité mise à jour (analyse IA divulguée)
  • Conservation configurée dans le panneau (Account → conservation des données)
  • AUP reconnue — pas de décisions automatisées uniques Annexe III
  • Formation du personnel sur les sorties probabilistes
  • Contact réponse aux incidents : [security@trustoriginality.ai]

6. Spécifique KVKK (Türkiye)

Élément Détail
Enregistrement VERBİS [Obligation du Client si applicable]
Représentant du responsable [Si requis]
Transfert transfrontalier [Approbation du Conseil KVKK / engagements si nécessaire]
Consentement explicite [Pour catégories particulières / biométrique]

7. Consultation

  • Validation DPD / conseil confidentialité : [Nom, date]
  • Consultation de l'autorité de contrôle requise ? [Oui/Non — Art. 36 risque résiduel élevé]

8. Approbation

Rôle Nom Signature Date
Représentant du responsable
DPD

Artefacts TrustOriginality connexes

  • DPA : legal/DPA-TEMPLATE.md
  • Annexe A description du traitement : legal/annexes/ANNEX-A-DESCRIPTION-OF-PROCESSING.md
  • Limitations techniques : legal/ANNEX-IV-TECHNICAL-DOCUMENTATION.md
  • Panneau : DELETE /api/account · paramètres de conservation · export du journal d'activité