Analyse d'impact (AIPD/DPIA) du traitement biométrique : version publique synthétique
Cette analyse d'impact (AIPD, ou DPIA en anglais) évalue le traitement biométrique de CéSAR Photo — l'analyse des visages des photos d'événement et la recherche par selfie — selon la méthode de la CNIL. Elle conclut que le risque résiduel est acceptable et décrit les axes d'amélioration continue. Version 1.0, auto-évaluation réalisée par l'éditeur.
Dernière vérification :
Fiche d'identité de l'analyse
- Traitement analysé
- Analyse des visages des photos d'un événement et recherche par selfie, pour permettre à chaque invité de retrouver ses photos.
- Version et date
- Version 1.0 — 6 octobre 2026.
- Auteur
- Simon Amar, éditeur (SAR-Tech).
- Statut
- Auto-évaluation, version publique synthétique. Les détails techniques (schémas, paramètres) sont communiqués aux clients professionnels, sous accord de confidentialité.
- Révision
- À chaque changement majeur du traitement, et au minimum une fois par an.
- Conclusion
- Risque résiduel acceptable ; axes d'amélioration continue listés plus bas.
1. Description du traitement
- Finalité : permettre à chaque invité d'un événement de retrouver rapidement les photos où il apparaît, sans parcourir des milliers d'images. Aucune autre finalité.
- Personnes concernées : les organisateurs (comptes), les invités qui utilisent la recherche par selfie et, de fait, les personnes visibles sur les photos importées par l'organisateur — adultes et, selon l'événement, mineurs.
- Données : gabarits faciaux (512 nombres par visage) et position du visage dans l'image ; selfie (temporaire) ; fiche invité (prénom facultatif, e-mail d'alerte facultatif).
- Destinataires : l'organisateur (photos et fiches de SA galerie), CéSAR Photo, et les sous-traitants techniques listés sur la page Sous-traitants.
- Durées : selfie en secondes ; gabarit du selfie le temps de la requête ; gabarits des photos pendant la vie de la galerie, puis effacement automatique (voir Conservation et suppression).
2. Nécessité et proportionnalité
- Finalité déterminée, explicite et légitime : retrouver ses propres photos d'événement.
- Nécessité : sur un événement de plusieurs milliers de photos, la recherche manuelle n'est pas réaliste ; la biométrie est le moyen qui apporte le service attendu.
- Minimisation : aucun selfie conservé ; gabarit du selfie non enregistré ; modèle limité à la détection et à la reconnaissance, sans âge, sexe, émotion ni origine ; aucune base d'identités ; aucune comparaison entre événements.
- Alternative moins intrusive : la galerie ouverte permet de consulter les photos sans aucune donnée biométrique ; le refus est possible d'un clic.
- Limitation de la conservation : effacement automatique des gabarits à l'expiration de la galerie, avec indicateur public de contrôle.
- Pas de réutilisation : aucun entraînement d'IA, aucune vente, aucune publicité.
3. Risques, mesures et risques résiduels
Échelle utilisée : faible, moyen, élevé. Le risque résiduel est celui qui subsiste après application des mesures décrites.
| Risque | Avant mesures | Mesures en place | Risque résiduel |
|---|---|---|---|
| Accès illégitime à la base de gabarits (fuite) | Élevé | Gabarits stockés seuls, sans image ; impossibles à convertir en visage ; accès à la base par secrets, connexion chiffrée ; effacement à l'expiration ; aucune réutilisation inter-événements ; journalisation de l'ouverture d'une galerie privée par un administrateur. | Faible à moyen |
| Détournement de finalité (surveillance, recherche d'une personne hors événement) | Élevé | Recherche limitée à un événement par construction ; pas de base d'identités ; aucune recherche transversale à plusieurs événements ; limitation de débit des recherches. | Faible |
| Recherche d'une autre personne avec la photo de celle-ci | Moyen | Consentement attestant que le selfie est celui de l'invité ; limitation de débit (8 recherches par minute et par adresse IP) ; résultats limités à l'événement. | Faible à moyen |
| Faux positif : montrer les photos d'un autre invité | Moyen | Seuil de similarité ; exigence qu'une fiche domine nettement les autres sinon l'invité désigne son visage ; outils de correction côté organisateur. | Faible à moyen |
| Faux négatif : photos non retrouvées | Faible | Seuil de détection réglé pour la sensibilité ; l'invité peut refaire un selfie ; consultation possible en galerie ouverte. | Faible |
| Personnes sur les photos qui n'ont pas utilisé la recherche (dont mineurs) | Élevé | L'organisateur est responsable d'informer et d'obtenir les autorisations (modèle fourni) ; suppression de photos ou de fiches ; opposition via l'organisateur ou CéSAR Photo ; gabarits inutilisables hors de l'événement. | Moyen : dépend du comportement de l'organisateur |
| Conservation excessive | Moyen | Effacement quotidien automatique à l'expiration ; indicateur public ; corbeille de 30 jours puis suppression définitive, y compris miniatures. | Faible |
| Transferts hors Union européenne et sous-traitants | Moyen | Base et fonctions à Francfort (Union européenne) ; prestataires américains sous Data Privacy Framework ou clauses types ; DPA avec les clients professionnels ; liste publique. | Faible à moyen |
| Entraînement d'IA ou réutilisation à des fins commerciales | Élevé | Interdit par la politique et par le DPA ; modèle pré-entraîné et figé ; aucune donnée partagée. | Faible |
| Perte ou indisponibilité des données | Moyen | Restauration à un instant donné chez le prestataire de base de données ; reprise automatique des photos non analysées ; alertes administrateur. | Faible |
| Impossibilité d'exercer ses droits | Moyen | Effacement en libre-service ; contact dédié ; réponse sous un mois ; refus d'un clic. | Faible |
4. Droits des personnes
- Information : bandeau d'information avant tout selfie, page Reconnaissance faciale & RGPD, politique de confidentialité.
- Consentement : action positive, refus possible sans selfie.
- Effacement : en libre-service depuis la galerie personnelle ; sur demande par e-mail.
- Accès et portabilité : l'invité retrouve ses photos et peut les télécharger ; l'organisateur exporte l'ensemble de ses photos.
- Opposition et limitation : sur demande à contact@cesar-photo.com.
5. Conclusion et plan d'amélioration
Le traitement est jugé proportionné à sa finalité et le risque résiduel acceptable tant que les mesures ci-dessus restent en place. Axes d'amélioration continue :
- Renforcer les contrôles contre la recherche d'un tiers à partir de sa photo (détection de vivacité ou équivalent).
- Poursuivre les contrôles de sécurité et d'isolation entre événements.
- Localiser le stockage des fichiers dans l'Union européenne.
Une AIPD est un document vivant : cette version sera remplacée à chaque évolution significative, et l'historique des versions sera conservé.
Questions fréquentes
Pourquoi une AIPD est-elle nécessaire ?
Le RGPD impose une analyse d'impact lorsqu'un traitement est susceptible d'engendrer un risque élevé, notamment pour le traitement à grande échelle de données sensibles comme les données biométriques. CéSAR Photo l'a réalisée pour documenter les risques et les mesures plutôt que d'afficher un simple badge de conformité.
Cette AIPD a-t-elle été validée par la CNIL ?
Non. C'est une auto-évaluation de l'éditeur, selon la méthode publiée par la CNIL ; la CNIL n'a pas à la valider sauf consultation préalable.
Où lire le détail technique ?
Les détails techniques (schémas, paramètres) sont communiqués sur demande aux clients professionnels, sous accord de confidentialité, à contact@cesar-photo.com.