AIPD et numérisation d’archives : 6 erreurs à éviter pour rester conforme au RGPD

Un projet de numérisation d’archives est souvent abordé comme un chantier logistique : récupérer les documents, les préparer, les numériser, les indexer puis les mettre à disposition des équipes.

Pour un DPO, un DSI, une DRH ou un responsable conformité, cette lecture est insuffisante.

Dès lors que les archives contiennent des données personnelles, la question devient aussi réglementaire : le traitement envisagé est-il susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées ?

C’est précisément dans ce contexte que peut intervenir l’analyse d’impact relative à la protection des données, ou AIPD.

L’article 35 du Règlement général sur la protection des données prévoit la réalisation d’une AIPD lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques.

La numérisation d’archives ne rend donc pas automatiquement l’AIPD obligatoire. En revanche, le volume, la nature des données, les personnes concernées, les possibilités de recherche, le niveau de centralisation et les modalités d’accès peuvent modifier profondément le niveau de risque.

Voici les erreurs les plus fréquentes à éviter avant de lancer un projet de dématérialisation.

Erreur 1 : croire que passer du papier au numérique ne change pas le traitement

La première erreur consiste à considérer la numérisation comme un simple changement de support.

Dans certains projets, la finalité reste effectivement identique. Pourtant, les conditions d’utilisation des données peuvent évoluer fortement.

Une archive papier conservée dans une pièce sécurisée peut devenir consultable à distance. Des dossiers répartis entre plusieurs établissements peuvent être centralisés. Des recherches auparavant longues et manuelles peuvent devenir instantanées grâce à l’indexation.

Le traitement doit donc être analysé dans sa configuration cible, et non uniquement à partir du fonctionnement historique.

Il faut notamment identifier :

Pour structurer cette première analyse, l’audit RGPD des archives papier constitue une étape utile avant toute décision technique.

Le bon réflexe n’est donc pas de demander immédiatement combien de pages doivent être numérisées, mais de comprendre ce que le nouveau dispositif permettra de faire avec les données.

Erreur 2 : raisonner uniquement en nombre de pages

Un volume important ne signifie pas automatiquement qu’une AIPD est obligatoire.

Inversement, un projet relativement limité en volume peut présenter des risques importants si les documents contiennent des données particulièrement sensibles.

La notion pertinente est celle du traitement dans son ensemble.

Un fonds de 100 000 factures fournisseurs ne soulève pas nécessairement les mêmes enjeux qu’un ensemble de dossiers médicaux ou de dossiers RH contenant des informations sensibles.

L’analyse doit notamment tenir compte :

Les traitements à grande échelle portant sur certaines catégories particulières de données font partie des situations visées par l’article 35 du RGPD.

Les données de santé exigent ainsi une attention particulière. Dans ce contexte, les règles relatives à l’archivage des dossiers médicaux doivent être intégrées au projet dès le cadrage.

Erreur 3 : décider seul qu’une AIPD est inutile sans documenter l’analyse

L’absence d’AIPD ne signifie pas absence d’analyse.

Une organisation doit être capable d’expliquer pourquoi elle considère que le traitement envisagé ne présente pas un risque élevé nécessitant une analyse d’impact.

Pour un DPO ou un responsable conformité, la décision doit donc être documentée.

Il est utile de consigner :

Cette formalisation est particulièrement importante lorsqu’un projet transforme fortement les usages.

Par exemple, centraliser plusieurs fonds auparavant séparés peut faciliter l’accès opérationnel aux documents, mais également accroître les possibilités de rapprochement entre données.

La décision ne doit donc pas être fondée sur une simple intuition du type : « nous possédions déjà ces documents sur papier, le risque ne change pas ».

Le risque doit être réévalué dans le nouvel environnement numérique.

Erreur 4 : considérer que l’externalisation transfère la responsabilité RGPD

Une entreprise peut choisir de confier la préparation, la numérisation et l’indexation de ses archives à un prestataire spécialisé.

Cette externalisation ne transfère pas pour autant la responsabilité du responsable de traitement.

L’article 28 du RGPD impose notamment de recourir à des sous-traitants présentant des garanties suffisantes concernant la mise en œuvre de mesures techniques et organisationnelles appropriées.

Le projet doit donc encadrer clairement les opérations confiées.

Il faut notamment vérifier :

L’article 32 du RGPD impose par ailleurs un niveau de sécurité adapté au risque.

Le choix entre production interne et prestation externalisée doit donc dépasser la seule comparaison du coût ou de la vitesse de traitement. Le guide consacré à la numérisation interne ou externalisée détaille les principaux critères opérationnels à examiner.

Erreur 5 : oublier les durées de conservation pendant la dématérialisation

Numériser un document ne remet pas à zéro sa durée de conservation.

Le passage au numérique ne justifie pas non plus une conservation permanente sous prétexte que le stockage est techniquement possible.

Les durées doivent être définies selon la catégorie documentaire concernée.

Parmi les durées de référence à intégrer dans un plan de conservation :

La gouvernance documentaire doit associer chaque typologie à une règle de conservation claire.

Une organisation doit pouvoir déterminer ce qu’elle conserve, pendant combien de temps et ce qu’elle fait des documents à l’issue de cette période.

La numérisation doit donc être pensée avec le cycle de vie complet du document, et non uniquement avec sa transformation en format numérique.

Erreur 6 : traiter la destruction des originaux comme une opération secondaire

Une fois la numérisation terminée et les livrables contrôlés, une question sensible se pose souvent : que faire des documents physiques ?

La réponse ne peut pas être automatique.

Certains originaux doivent être conservés en fonction des obligations applicables, du contexte juridique ou de la politique documentaire de l’organisation.

Lorsque la destruction est autorisée, celle-ci doit être encadrée de manière cohérente avec le niveau de confidentialité des informations.

La prise en charge documentaire proposée par Documerize s’inscrit dans un cycle complet comprenant le tri et l’inventaire, la numérisation HD, l’indexation, le contrôle qualité multi-étapes, l’archivage numérique et, lorsque le contexte le permet, une destruction certifiée conforme à la norme DIN 66399.

La pré-numérisation avant destruction permet également de conserver un livrable numérique indexé lorsque le besoin opérationnel le justifie.

L’objectif n’est pas seulement de supprimer du papier, mais de maîtriser la continuité entre l’archive physique, le document numérisé et la fin de vie du support.

Que doit contenir une AIPD appliquée à un projet de numérisation ?

Lorsque l’AIPD est nécessaire, l’article 35 du RGPD prévoit notamment une description des opérations de traitement, une analyse de la nécessité et de la proportionnalité, une évaluation des risques ainsi que les mesures envisagées pour traiter ces risques.

Dans un projet documentaire, cela implique concrètement de décrire :

Les documents concernés

Quelles familles documentaires entrent dans le projet ? S’agit-il de dossiers RH, de contrats, de pièces comptables, de dossiers clients ou d’archives médicales ?

Les données personnelles

Quelles informations sont présentes ? Certaines relèvent-elles de catégories particulières de données ?

Les utilisateurs

Qui pourra consulter les documents après numérisation ? Les accès seront-ils limités par métier, service, site ou niveau d’habilitation ?

Les traitements réalisés

Les documents seront-ils seulement consultables ou également indexés, recherchables, exportables ou croisés avec d’autres données ?

Les risques

Il faut notamment examiner les risques d’accès non autorisé, de mauvaise indexation, de perte documentaire, de consultation abusive ou d’exposition de données sensibles.

Les mesures de maîtrise

Les habilitations, la traçabilité, le contrôle qualité, les procédures de livraison sécurisée et la gestion du cycle de vie documentaire doivent répondre aux risques identifiés.

Comment intégrer l’AIPD dans le projet sans bloquer la numérisation ?

L’AIPD ne doit pas être traitée comme une formalité à réaliser à la fin du projet.

Elle est plus utile lorsqu’elle intervient dès le cadrage.

Cette approche permet de modifier l’architecture du projet avant que des milliers ou des millions de pages aient été traitées.

Par exemple, l’analyse peut conduire à limiter certaines métadonnées d’indexation, à segmenter les droits d’accès, à modifier les modalités de livraison ou à distinguer plusieurs catégories d’archives selon leur sensibilité.

C’est aussi à ce stade qu’un audit documentaire prend tout son sens.

Documerize intervient sur l’ensemble du cycle de dématérialisation : tri et inventaire, numérisation haute définition, indexation, contrôle qualité multi-étapes, archivage numérique et destruction certifiée lorsqu’elle est applicable.

Avec plus de 2 millions de documents numérisés et un audit initial gratuit, l’objectif est de cadrer le projet avant son industrialisation et d’éviter qu’une décision technique crée ensuite un risque documentaire ou réglementaire difficile à corriger.

La bonne question n’est donc pas seulement « devons-nous réaliser une AIPD ? ».

Elle est plutôt : « notre futur dispositif documentaire augmente-t-il suffisamment le risque pour les personnes pour justifier une analyse d’impact formelle ? ».

Répondre correctement à cette question avant le lancement permet de sécuriser à la fois la conformité RGPD, les choix techniques et la gouvernance documentaire.

À lire aussi

Articles qui peuvent vous intéresser