Analyse d'impact (AIPD)

Analyse d'impact (AIPD/DPIA) du traitement biométrique : version publique synthétique

Cette analyse d'impact (AIPD, ou DPIA en anglais) évalue le traitement biométrique de CéSAR Photo — l'analyse des visages des photos d'événement et la recherche par selfie — selon la méthode de la CNIL. Elle conclut que le risque résiduel est acceptable et décrit les axes d'amélioration continue. Version 1.0, auto-évaluation réalisée par l'éditeur.

Dernière vérification :

Fiche d'identité de l'analyse

Traitement analysé
Analyse des visages des photos d'un événement et recherche par selfie, pour permettre à chaque invité de retrouver ses photos.
Version et date
Version 1.0 — 6 octobre 2026.
Auteur
Simon Amar, éditeur (SAR-Tech).
Statut
Auto-évaluation, version publique synthétique. Les détails techniques (schémas, paramètres) sont communiqués aux clients professionnels, sous accord de confidentialité.
Révision
À chaque changement majeur du traitement, et au minimum une fois par an.
Conclusion
Risque résiduel acceptable ; axes d'amélioration continue listés plus bas.

1. Description du traitement

  • Finalité : permettre à chaque invité d'un événement de retrouver rapidement les photos où il apparaît, sans parcourir des milliers d'images. Aucune autre finalité.
  • Personnes concernées : les organisateurs (comptes), les invités qui utilisent la recherche par selfie et, de fait, les personnes visibles sur les photos importées par l'organisateur — adultes et, selon l'événement, mineurs.
  • Données : gabarits faciaux (512 nombres par visage) et position du visage dans l'image ; selfie (temporaire) ; fiche invité (prénom facultatif, e-mail d'alerte facultatif).
  • Destinataires : l'organisateur (photos et fiches de SA galerie), CéSAR Photo, et les sous-traitants techniques listés sur la page Sous-traitants.
  • Durées : selfie en secondes ; gabarit du selfie le temps de la requête ; gabarits des photos pendant la vie de la galerie, puis effacement automatique (voir Conservation et suppression).

2. Nécessité et proportionnalité

  • Finalité déterminée, explicite et légitime : retrouver ses propres photos d'événement.
  • Nécessité : sur un événement de plusieurs milliers de photos, la recherche manuelle n'est pas réaliste ; la biométrie est le moyen qui apporte le service attendu.
  • Minimisation : aucun selfie conservé ; gabarit du selfie non enregistré ; modèle limité à la détection et à la reconnaissance, sans âge, sexe, émotion ni origine ; aucune base d'identités ; aucune comparaison entre événements.
  • Alternative moins intrusive : la galerie ouverte permet de consulter les photos sans aucune donnée biométrique ; le refus est possible d'un clic.
  • Limitation de la conservation : effacement automatique des gabarits à l'expiration de la galerie, avec indicateur public de contrôle.
  • Pas de réutilisation : aucun entraînement d'IA, aucune vente, aucune publicité.

3. Risques, mesures et risques résiduels

Échelle utilisée : faible, moyen, élevé. Le risque résiduel est celui qui subsiste après application des mesures décrites.

RisqueAvant mesuresMesures en placeRisque résiduel
Accès illégitime à la base de gabarits (fuite)ÉlevéGabarits stockés seuls, sans image ; impossibles à convertir en visage ; accès à la base par secrets, connexion chiffrée ; effacement à l'expiration ; aucune réutilisation inter-événements ; journalisation de l'ouverture d'une galerie privée par un administrateur.Faible à moyen
Détournement de finalité (surveillance, recherche d'une personne hors événement)ÉlevéRecherche limitée à un événement par construction ; pas de base d'identités ; aucune recherche transversale à plusieurs événements ; limitation de débit des recherches.Faible
Recherche d'une autre personne avec la photo de celle-ciMoyenConsentement attestant que le selfie est celui de l'invité ; limitation de débit (8 recherches par minute et par adresse IP) ; résultats limités à l'événement.Faible à moyen
Faux positif : montrer les photos d'un autre invitéMoyenSeuil de similarité ; exigence qu'une fiche domine nettement les autres sinon l'invité désigne son visage ; outils de correction côté organisateur.Faible à moyen
Faux négatif : photos non retrouvéesFaibleSeuil de détection réglé pour la sensibilité ; l'invité peut refaire un selfie ; consultation possible en galerie ouverte.Faible
Personnes sur les photos qui n'ont pas utilisé la recherche (dont mineurs)ÉlevéL'organisateur est responsable d'informer et d'obtenir les autorisations (modèle fourni) ; suppression de photos ou de fiches ; opposition via l'organisateur ou CéSAR Photo ; gabarits inutilisables hors de l'événement.Moyen : dépend du comportement de l'organisateur
Conservation excessiveMoyenEffacement quotidien automatique à l'expiration ; indicateur public ; corbeille de 30 jours puis suppression définitive, y compris miniatures.Faible
Transferts hors Union européenne et sous-traitantsMoyenBase et fonctions à Francfort (Union européenne) ; prestataires américains sous Data Privacy Framework ou clauses types ; DPA avec les clients professionnels ; liste publique.Faible à moyen
Entraînement d'IA ou réutilisation à des fins commercialesÉlevéInterdit par la politique et par le DPA ; modèle pré-entraîné et figé ; aucune donnée partagée.Faible
Perte ou indisponibilité des donnéesMoyenRestauration à un instant donné chez le prestataire de base de données ; reprise automatique des photos non analysées ; alertes administrateur.Faible
Impossibilité d'exercer ses droitsMoyenEffacement en libre-service ; contact dédié ; réponse sous un mois ; refus d'un clic.Faible

4. Droits des personnes

  • Information : bandeau d'information avant tout selfie, page Reconnaissance faciale & RGPD, politique de confidentialité.
  • Consentement : action positive, refus possible sans selfie.
  • Effacement : en libre-service depuis la galerie personnelle ; sur demande par e-mail.
  • Accès et portabilité : l'invité retrouve ses photos et peut les télécharger ; l'organisateur exporte l'ensemble de ses photos.
  • Opposition et limitation : sur demande à contact@cesar-photo.com.

5. Conclusion et plan d'amélioration

Le traitement est jugé proportionné à sa finalité et le risque résiduel acceptable tant que les mesures ci-dessus restent en place. Axes d'amélioration continue :

  • Renforcer les contrôles contre la recherche d'un tiers à partir de sa photo (détection de vivacité ou équivalent).
  • Poursuivre les contrôles de sécurité et d'isolation entre événements.
  • Localiser le stockage des fichiers dans l'Union européenne.

Une AIPD est un document vivant : cette version sera remplacée à chaque évolution significative, et l'historique des versions sera conservé.

Questions fréquentes

Pourquoi une AIPD est-elle nécessaire ?

Le RGPD impose une analyse d'impact lorsqu'un traitement est susceptible d'engendrer un risque élevé, notamment pour le traitement à grande échelle de données sensibles comme les données biométriques. CéSAR Photo l'a réalisée pour documenter les risques et les mesures plutôt que d'afficher un simple badge de conformité.

Cette AIPD a-t-elle été validée par la CNIL ?

Non. C'est une auto-évaluation de l'éditeur, selon la méthode publiée par la CNIL ; la CNIL n'a pas à la valider sauf consultation préalable.

Où lire le détail technique ?

Les détails techniques (schémas, paramètres) sont communiqués sur demande aux clients professionnels, sous accord de confidentialité, à contact@cesar-photo.com.