General Information

Abstract

This document gives guidelines for: a process on privacy impact assessments, and a structure and content of a PIA report. It is applicable to all types and sizes of organizations, including public companies, private companies, government entities and not-for-profit organizations. This document is relevant to those involved in designing or implementing projects, including the parties operating data processing systems and services that process PII.

Status
Published
Publication Date
07-May-2023
Current Stage
6060 - International Standard published
Start Date
08-May-2023
Due Date
04-Nov-2024
Completion Date
08-May-2023

Buy Documents

Standard

ISO/IEC 29134:2023 - Information technology — Security techniques — Guidelines for privacy impact assessment Released:8. 05. 2023

English language (44 pages)
sale 15% off
Preview
sale 15% off
Preview
Standard

ISO/IEC 29134:2023 - Technologies de l'information — Techniques de sécurité — Lignes directrices pour l'étude d'impacts sur la vie privée

Release Date:17-Jul-2026
French language (46 pages)
sale 15% off
Preview
sale 15% off
Preview

Overview

ISO/IEC 29134:2023 - "Information technology - Security techniques - Guidelines for privacy impact assessment" provides internationally recognized guidance for conducting Privacy Impact Assessments (PIAs). The standard describes a scalable, repeatable PIA process and the recommended structure and content of a PIA report, applicable to all types and sizes of organizations (public, private, government, and not‑for‑profit). It promotes privacy by design and supports accountability when processing personally identifiable information (PII).

Key technical topics and requirements

  • PIA process lifecycle: preparing for a PIA, threshold/necessity analysis, planning, performing the PIA, and follow‑up (including reporting, publication and review).
  • Preparation steps: setting up a PIA team, defining objectives, scope and resources, and stakeholder engagement.
  • Information flows and use‑case analysis: mapping PII flows, identifying where and how personal data are processed.
  • Privacy risk assessment: identifying risk sources, threats, likelihood, impacts, compliance analysis and risk evaluation.
  • Risk treatment: defining, documenting and implementing privacy risk treatment plans and controls.
  • PIA report content: scope, process under evaluation, risk criteria, stakeholder consultation, privacy requirements, risk assessment results, treatment plans, conclusions and a public summary.
  • Scalability and context: guidance is adaptable to initiatives of varying scale and jurisdictional expectations.
  • Supporting material: informative annexes provide scale criteria for impact/likelihood, generic threats, term clarifications and illustrative examples.

Practical applications and who uses it

  • PII controllers and processors conducting or commissioning PIAs to meet regulatory, contractual or organizational privacy requirements.
  • Project managers and system designers integrating privacy by design into new products, services or information systems.
  • Privacy officers, compliance and risk teams assessing privacy risk and documenting mitigation measures.
  • Suppliers and device manufacturers, especially those providing digitally connected devices, who must share privacy‑relevant design information or perform supplier PIAs.
  • SMEs and public bodies seeking a scalable framework to evaluate and manage privacy risks across initiatives, programmes or cross‑organizational projects.

Related standards

  • ISO/IEC 27001 (ISMS) and ISO/IEC 27002 - for information security controls that can support PIA risk treatment
  • ISO/IEC 29151 - PII protection controls
  • ISO/IEC 27000 and ISO Guide 73 - terminology and risk management vocabulary

ISO/IEC 29134:2023 is a practical, standards‑based reference for embedding privacy impact assessment into governance, design and operational processes to improve data protection and demonstrate accountability.

Relations

Effective Date
05-Nov-2022

Buy Documents

Standard

ISO/IEC 29134:2023 - Information technology — Security techniques — Guidelines for privacy impact assessment Released:8. 05. 2023

English language (44 pages)
sale 15% off
Preview
sale 15% off
Preview
Standard

ISO/IEC 29134:2023 - Technologies de l'information — Techniques de sécurité — Lignes directrices pour l'étude d'impacts sur la vie privée

Release Date:17-Jul-2026
French language (46 pages)
sale 15% off
Preview
sale 15% off
Preview

Get Certified

Connect with accredited certification bodies for this standard

BSI Group

BSI (British Standards Institution) is the business standards company that helps organizations make excellence a habit.

UKAS United Kingdom Verified

Bureau Veritas

Bureau Veritas is a world leader in laboratory testing, inspection and certification services.

COFRAC France Verified

DNV

DNV is an independent assurance and risk management provider.

NA Norway Verified

Sponsored listings

Frequently Asked Questions

ISO/IEC 29134:2023 is a standard published by the International Organization for Standardization (ISO). Its full title is "Information technology — Security techniques — Guidelines for privacy impact assessment". This standard covers: This document gives guidelines for: a process on privacy impact assessments, and a structure and content of a PIA report. It is applicable to all types and sizes of organizations, including public companies, private companies, government entities and not-for-profit organizations. This document is relevant to those involved in designing or implementing projects, including the parties operating data processing systems and services that process PII.

This document gives guidelines for: a process on privacy impact assessments, and a structure and content of a PIA report. It is applicable to all types and sizes of organizations, including public companies, private companies, government entities and not-for-profit organizations. This document is relevant to those involved in designing or implementing projects, including the parties operating data processing systems and services that process PII.

ISO/IEC 29134:2023 is classified under the following ICS (International Classification for Standards) categories: 35.030 - IT Security. The ICS classification helps identify the subject area and facilitates finding related standards.

ISO/IEC 29134:2023 has the following relationships with other standards: It is inter standard links to ISO/IEC 29134:2017. Understanding these relationships helps ensure you are using the most current and applicable version of the standard.

ISO/IEC 29134:2023 is available in PDF format for immediate download after purchase. The document can be added to your cart and obtained through the secure checkout process. Digital delivery ensures instant access to the complete standard document.

Standards Content (Sample)


INTERNATIONAL ISO/IEC
STANDARD 29134
Second edition
2023-05
Information technology — Security
techniques — Guidelines for privacy
impact assessment
Technologies de l'information — Techniques de sécurité — Lignes
directrices pour l'étude d'impacts sur la vie privée
Reference number
© ISO/IEC 2023
© ISO/IEC 2023
All rights reserved. Unless otherwise specified, or required in the context of its implementation, no part of this publication may
be reproduced or utilized otherwise in any form or by any means, electronic or mechanical, including photocopying, or posting on
the internet or an intranet, without prior written permission. Permission can be requested from either ISO at the address below
or ISO’s member body in the country of the requester.
ISO copyright office
CP 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Geneva
Phone: +41 22 749 01 11
Email: copyright@iso.org
Website: www.iso.org
Published in Switzerland
ii
© ISO/IEC 2023 – All rights reserved

Contents Page
Foreword .v
Introduction . vi
1 Scope . 1
2 Normative references . 1
3 Terms and definitions . 1
4 Abbreviated terms . 3
5 Preparing the grounds for PIA .4
5.1 Benefits of carrying out a PIA . 4
5.2 O bjectives of PIA reporting . 5
5.3 Accountability to conduct a PIA . 5
5.4 Scale of a PIA. 6
6 Guidance on the process for conducting a PIA . 6
6.1 General . 6
6.2 Determine whether a PIA is necessary (threshold analysis) . 7
6.3 Preparation of the PIA . 7
6.3.1 Set up the PIA team and provide it with direction. 7
6.3.2 Prepare a PIA plan and determine the necessary resources for conducting
the PIA . 9
6.3.3 Describe what is being assessed . 10
6.3.4 Stakeholder engagement . 11
6.4 Perform the PIA . 13
6.4.1 Identify information flows of PII . 13
6.4.2 Analyse the implications of the use case . 14
6.4.3 Determine the relevant privacy safeguarding requirements .15
6.4.4 A ssess privacy risk . 16
6.4.5 Prepare for treating privacy risks . 19
6.5 Follow up the PIA . . .23
6.5.1 Prepare the report . 23
6.5.2 Publication . 24
6.5.3 Implement privacy risk treatment plans . 24
6.5.4 R eview and/or audit of the PIA . 25
6.5.5 Reflect changes to the process . 26
7 PIA report .26
7.1 General . 26
7.2 Report structure . 27
7.3 Scope of PIA . 27
7.3.1 Process under evaluation . 27
7.3.2 Risk criteria .29
7.3.3 Resources and people involved .29
7.3.4 Stakeholder consultation .29
7.4 Privacy requirements . 29
7.5 Risk assessment . 29
7.5.1 Risk sources .29
7.5.2 Threats and their likelihood .29
7.5.3 Consequences and their level of impact .30
7.5.4 Risk evaluation.30
7.5.5 C ompliance analysis .30
7.6 Risk treatment plan. 30
7.7 Conclusion and decisions .30
7.8 PIA public summary . 30
Annex A (informative) Scale criteria on the level of impact and on the likelihood .32
iii
© ISO/IEC 2023 – All rights reserved

Annex B (informative) Generic threats .34
Annex C (informative) Guidance on the understanding of terms used .38
Annex D (informative) Illustrated examples supporting the PIA process .41
Bibliography .43
iv
© ISO/IEC 2023 – All rights reserved

Foreword
ISO (the International Organization for Standardization) and IEC (the International Electrotechnical
Commission) form the specialized system for worldwide standardization. National bodies that are
members of ISO or IEC participate in the development of International Standards through technical
committees established by the respective organization to deal with particular fields of technical
activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international
organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the
work.
The procedures used to develop this document and those intended for its further maintenance
are described in the ISO/IEC Directives, Part 1. In particular, the different approval criteria
needed for the different types of document should be noted. This document was drafted in
accordance with the editorial rules of the ISO/IEC Directives, Part 2 (see www.iso.org/directives or
www.iec.ch/members_experts/refdocs).
ISO and IEC draw attention to the possibility that the implementation of this document may involve the
use of (a) patent(s). ISO and IEC take no position concerning the evidence, validity or applicability of
any claimed patent rights in respect thereof. As of the date of publication of this document, ISO and IEC
had not received notice of (a) patent(s) which may be required to implement this document. However,
implementers are cautioned that this may not represent the latest information, which may be obtained
from the patent database available at www.iso.org/patents and https://patents.iec.ch. ISO and IEC shall
not be held responsible for identifying any or all such patent rights.
Any trade name used in this document is information given for the convenience of users and does not
constitute an endorsement.
For an explanation of the voluntary nature of standards, the meaning of ISO specific terms and
expressions related to conformity assessment, as well as information about ISO's adherence to
the World Trade Organization (WTO) principles in the Technical Barriers to Trade (TBT) see
www.iso.org/iso/foreword.html. In the IEC, see www.iec.ch/understanding-standards.
This document was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology,
Subcommittee SC 27, Information security, cybersecurity and privacy protection.
This second edition cancels and replaces the first edition (ISO/IEC 29134:2017), which has been
technically revised.
The main changes are as follows:
— minor editorial changes have been made.
Any feedback or questions on this document should be directed to the user’s national standards
body. A complete listing of these bodies can be found at www.iso.org/members.html and
www.iec.ch/national-committees.
v
© ISO/IEC 2023 – All rights reserved

Introduction
A privacy impact assessment (PIA) is an instrument for:
— assessing the potential impacts on privacy of a process, information system, programme, software
module, device or other initiative which processes personally identifiable information (PII);
— taking necessary actions, in consultation with stakeholders, to treat privacy risk.
A PIA report can include documentation about measures taken for risk treatment, for example, measures
arising from the use of the information security management system (ISMS) in ISO/IEC 27001. A PIA is
more than a tool: it is a process that begins at the earliest possible stages of an initiative, when there are
still opportunities to influence its outcome and thereby ensure privacy by design. It is a process that
continues until, and even after, the project has been deployed.
Initiatives vary substantially in scale and impact. Objectives falling under the heading of “privacy”
will depend on culture, societal expectations and jurisdiction. This document is intended to provide
scalable guidance that can be applied to all initiatives. Since guidance specific to all circumstances
cannot be prescriptive, the guidance in this document should be interpreted with respect to individual
circumstances.
A PII controller can have a responsibility to conduct a PIA and can request a PII processor to assist in
doing this, acting on the PII controller’s behalf. A PII processor or a supplier can also wish to conduct
their own PIA.
A supplier's PIA information is especially relevant when digitally connected devices are part of the
information system, application or process being assessed. It can be necessary for suppliers of such
devices to provide privacy-relevant design information to those undertaking the PIA. It is possible that
the provider of digital devices is unskilled in and not resourced for PIAs, for example:
— a small retailer, or
— a small and medium-sized enterprise (SME) using digitally connected devices in the course of its
normal business operations.
In such circumstances, in order to enable it to undertake minimal PIA activity, the device supplier can
be called upon to provide a great deal of privacy information and undertake its own PIA with respect to
the expected PII principal/SME context for the equipment they supply.
A PIA is typically conducted by an organization that takes its responsibility seriously and treats PII
principals adequately. In some jurisdictions, legal and regulatory requirements regarding PIA can apply.
This document is intended to be used when the privacy impact on PII principals includes consideration
of processes, information systems or programmes, where:
— the responsibility for the implementation and/or delivery of the process, information system or
programme is shared with other organizations and it should be ensured that each organization
properly addresses the identified risks;
— an organization is performing privacy risk management as part of its overall risk management effort
while preparing for the implementation or improvement of its ISMS (established in accordance with
ISO/IEC 27001 or an equivalent management system); or an organization is performing privacy risk
management as an independent function;
— an organization (e.g. government) is undertaking an initiative (e.g. a public-private-partnership
programme) in which the future PII controller organization is not known yet, with the result that the
treatment plan cannot be implemented directly and, therefore, it is presupposed that this treatment
plan becomes part of corresponding legislation, regulation or the contract instead;
— the organization wants to act responsibly towards the PII principals.
vi
© ISO/IEC 2023 – All rights reserved

Controls deemed necessary to treat the risks identified during the privacy impact analysis process
can be derived from multiple sets of controls, including ISO/IEC 27002 (for security controls) and
ISO/IEC 29151 (for PII protection controls), or comparable national standards, or they can be defined
by the person responsible for conducting the PIA, independently of any other control set.
vii
© ISO/IEC 2023 – All rights reserved

INTERNATIONAL STANDARD ISO/IEC 29134:2023(E)
Information technology — Security techniques —
Guidelines for privacy impact assessment
1 Scope
This document gives guidelines for:
— a process on privacy impact assessments, and
— a structure and content of a PIA report.
It is applicable to all types and sizes of organizations, including public companies, private companies,
government entities and not-for-profit organizations.
This document is relevant to those involved in designing or implementing projects, including the parties
operating data processing systems and services that process PII.
2 Normative references
The following documents are referred to in the text in such a way that some or all of their content
constitutes requirements of this document. For dated references, only the edition cited applies. For
undated references, the latest edition of the referenced document (including any amendments) applies.
ISO Guide 73:2009, Risk management — Vocabulary
ISO/IEC 27000:2018, Information technology — Security techniques — Information security management
systems — Overview and vocabulary
ISO/IEC 29100:2011, Information technology — Security techniques — Privacy framework
3 Terms and definitions
For the purposes of this document, the terms and definitions given in ISO/IEC 29100, ISO/IEC 27000,
ISO Guide 73 and the following apply.
ISO and IEC maintain terminology databases for use in standardization at the following addresses:
— ISO Online browsing platform: available at https:// www .iso .org/ obp
— IEC Electropedia: available at https:// www .electropedia .org/
3.1
acceptance statement
formal management declaration to assume responsibility for risk ownership, risk treatment and
residual risk
3.2
asset
things that have value to anyone involved in the processing of personally identifiable information (PII)
Note 1 to entry: In the context of a privacy risk management process, an asset is either PII or a supporting asset.
© ISO/IEC 2023 – All rights reserved

3.3
assessor
person who leads and conducts a privacy impact assessment (3.7)
Note 1 to entry: The assessor may be supported by one or more other internal and/or external experts as part of
their team.
Note 2 to entry: The assessor may be an expert internal or external to the organization.
3.4
process
set of interrelated or interacting activities which transforms inputs into outputs
[SOURCE: ISO/IEC 27000:2018, 3.54]
3.5
device
combination of hardware and software, or solely software, that allows a user to perform actions
3.6
privacy impact
anything that has an effect on the privacy of a PII principal and/or group of PII principals
Note 1 to entry: The privacy impact can result from the processing of PII in conformance or in violation of privacy
safeguarding requirements.
3.7
privacy impact assessment
PIA
overall process of identifying, analysing, evaluating, consulting, communicating and planning the
treatment of potential privacy impacts with regard to the processing of personally identifiable
information, framed within an organization’s broader risk management framework
[SOURCE: ISO/IEC 29100:2011, 2.20, modified — Note 1 to entry has been deleted.]
3.8
privacy risk map
diagram that indicates the level of impact and likelihood of privacy risks identified
Note 1 to entry: The map is typically used to determine the order in which the privacy risks should be treated.
3.9
programme
group of projects managed in a coordinated way to obtain benefits not available from managing them
individually
[SOURCE: ISO 14300-1:2011, 3.2]
3.10
project
unique process, consisting of a set of coordinated and controlled activities with start and finish dates,
undertaken to achieve an objective conforming to specific requirements, including the constraints of
time, cost and resources
[SOURCE: ISO 9000:2015, 3.4.2]
© ISO/IEC 2023 – All rights reserved

3.11
organization
person or group of people that has its own functions with responsibilities, authorities and relationships
to achieve its objectives
Note 1 to entry: The concept of organization includes but is not limited to sole-trader, company, corporation, firm,
enterprise, authority, partnership, charity or institution, or part or combination thereof, whether incorporated
or not, public or private.
[SOURCE: ISO/IEC 27000:2018, 3.50]
3.12
severity
estimation of the magnitude of potential impacts on the privacy of a PII principal
3.13
system
information system
set of applications, services, information technology assets, or other information handling components
[SOURCE: ISO/IEC 27000:2018, 3.36, modified — "system" has been added as a preferred term.]
3.14
stakeholder
person or organization that can affect, be affected by, or perceive itself to be affected by a decision or
activity
Note 1 to entry: Includes personally identifiable information principals, management, regulators and customers.
Note 2 to entry: Consultation with stakeholders is integral to a privacy impact assessment.
[SOURCE: ISO 37000:2021, 3.3.1, modified — Notes 1 and 2 to entry have been modified.]
3.15
technology
hardware, software, and firmware systems and system elements including, but not limited to,
information technology, embedded systems, or any other electro-mechanical or processor-based
systems
[SOURCE: ISO/IEC 16509:1999, 3.3]
4 Abbreviated terms
API application programming interface
BYOD bring your own device
ICT information and communication technologies
IPMA International Project Management Association
ISMS information security management system
PII personally identifiable information
PRINCE PRojects IN controlled environments
SME small and medium-sized enterprises
© ISO/IEC 2023 – All rights reserved

5 Preparing the grounds for PIA
5.1 Benefits of carrying out a PIA
This document provides guidance that can be adapted to a wide range of situations where PII is
processed. However, in general, a PIA can be carried out for the purpose of:
— identifying privacy impacts, privacy risks and responsibilities;
— providing input to design for privacy protection (sometimes called privacy by design);
— reviewing a new information system’s privacy risks and assessing its impact and likelihood;
— providing the basis for the provision of privacy information to PII principals on any PII principal
mitigation action recommended;
— maintaining later updates or upgrades with additional functionality likely to impact the PII that are
handled;
— sharing and mitigating privacy risks with stakeholders, or providing evidence relating to compliance.
NOTE A PIA is sometimes referred to by other terms, for example, a “privacy review” or a “data protection
impact assessment”. These particular instances of a PIA can come with specific implications for both process and
reporting.
A PIA has often been described as an early warning system. It provides a way to detect potential privacy
risks arising from the processing of PII and thereby informing an organization of where they should take
precautions and build tailored safeguards before, not after, the organization makes heavy investments.
The costs of amending a project at the planning stage is usually a fraction of those incurred later on.
If the privacy impact is unacceptable, the project can even have to be cancelled altogether. Thus, a PIA
helps to identify privacy issues early and/or to reduce costs in management time, legal expenses and
potential media or public concern by considering privacy issues early. It can also help an organization
to avoid costly or embarrassing privacy mistakes.
Although a PIA should be more than simply a compliance check, it does nevertheless contribute to an
organization’s demonstration of its compliance with relevant privacy and data protection requirements
in the event of a subsequent complaint, privacy audit or compliance investigation. In the event of
a privacy risk or breach occurring, the PIA report can provide evidence that the organization acted
appropriately in attempting to prevent the occurrence. This can help to reduce or even eliminate any
liability, negative publicity and loss of reputation.
An appropriate PIA also demonstrates to an organization’s customers and/or citizens that it respects
their privacy and is responsive to their concerns. Customers or citizens are more likely to trust an
organization that performs a PIA than one that does not.
A PIA enhances informed decision-making and exposes internal communication gaps or hidden
assumptions on privacy issues about the project. A PIA is a tool to undertake the systematic analysis of
privacy issues arising from a project in order to inform decision makers. A PIA can be a credible source
of information.
A PIA enables an organization to learn about the privacy pitfalls of a process, information system or
programme upfront, rather than having its auditors or competitors point them out. A PIA assists in
anticipating and responding to the public’s privacy concerns.
A PIA can help an organization gain the public’s trust and confidence that privacy has been built into
the design of a process, information system or programme.
Trust is built on transparency, and a PIA is a disciplined process that promotes open communications,
common understanding and transparency. An organization that undertakes a PIA demonstrates to its
employees and contractors that it takes privacy seriously and expects them that they do too. A PIA is a
way of educating employees about privacy and making them alert to privacy problems that can damage
© ISO/IEC 2023 – All rights reserved

the organization. It is a way to affirm the organization’s values. A PIA can be used as an indication of
due diligence and can reduce the number of customer audits.
5.2 Objecti ves of PIA reporting
The PIA reporting objective is to communicate assessment results to stakeholders. Expectations from a
PIA exist from multiple stakeholders.
The following are typical examples of stakeholders and their expectations.
— PII principal: PIA is an instrument to enable subjects of PII to have assurance that their privacy is
being protected.
— Management: Several viewpoints apply with:
— PIA as an instrument to manage privacy risks, create awareness and establish accountability;
visibility over PII processing within the organization, and possible risks and impacts of the
same; inputs to business or product strategy;
— Building the PIA into the earliest stages of the project ensures the privacy requirements are
included in the functional and non-functional requirements, are achievable, viable and traced
through change and risk management and can result in the project not happening or being
cancelled. The effort to classify and manage project PII should be funded as a separate investment
line item and amount in a project or programme budget, acceptable to all stakeholders;
— PIA as an opportunity to better understand privacy requirements and assess activities against
these requirements; inputs for product or service design and delivery; reviewed and amended
through the change management process after delivery;
— PIA as an instrument to understand the privacy risks at the function/project/unit level;
consolidation of risks; input to privacy policy design and enforcement mechanisms; inputs for
re-engineering privacy processes.
— Regulator: PIA is an instrument that contributes evidence which supports compliance with
applicable legal requirements. It can provide evidence of due diligence taken by the organization in
case of breach, non-compliance, complaint, etc.
— Customer: PIA is a means to assess how the PII processor or PII controller is handling PII and
provides evidence that it follows the contractual obligations.
PIA reporting should fulfil two basic functions. The first (inventory) keeps the specific stakeholders
informed of identified affected entities, affected environment and privacy risks about the life cycle
of the affected entities, whether it is inherent or mitigated. The second (action items) is a tracking
mechanism on the actions/tasks that improve and/or resolve the identified privacy risks. Sensitivity
to the distribution and release of the reporting information should be clearly assessed and classified
(private, confidential, public, etc.).
5.3 Accountability to conduct a PIA
A PIA should be undertaken of processes or information systems by one of a number of different entities
within the organization, but may also be carried out on a process, information system or programme by
consumer organizations or non-governmental organizations.
Typically, the responsibility for ensuring that a PIA is undertaken should, in the first instance, lie
with the person in charge of PII protection, otherwise with the project manager developing the new
technology, service or other initiative that can impact privacy.
Accountability for ensuring the PIA is undertaken and the quality of the result (PIA accountability)
should lie with the top management of the PII controller. The person who has been assigned
responsibility for conducting the PIA may conduct it themselves, may enlist the help of other internal
© ISO/IEC 2023 – All rights reserved

and/or external stakeholders or may contract an independent third party to do the work. There are
advantages and disadvantages to each approach.
However, when the PIA is performed directly by the organization, end-user associations or governmental
agencies may request to have the PIA’s adequacy verified by an independent auditor.
The organization should ensure that there is accountability and authority for managing privacy
risks, including the implementation and maintenance of the privacy risk management process and for
ensuring the adequacy and effectiveness of any controls. This can be facilitated by:
— specifying who is accountable for the development, implementation and maintenance of the
framework for managing privacy risk, and
— specifying risk owners for implementing privacy risk treatment, maintaining privacy controls and
reporting of relevant privacy risk information.
5.4 Scale of a PIA
The scale of the PIA will depend on how significant the impacts are assumed to be. For example, if the
impacts are assumed to affect only employees of the organization (e.g. in case the organization wishes to
improve its access control by means of a biometric such as a thumbprint from each employee), then the
PIA can engage only employee representatives and be relatively small scale. However, if a government
department wishes to introduce a new identity management system for all citizens, it should conduct a
much larger PIA involving a wide range of external stakeholders.
It is presupposed that organizations provide self-assessment on the required scale of the PIA, in
compliance with laws and regulations. The amount and granularity of the PII per person, the degree of
sensitivity of PII, the number of PII principals and the number of people who have access to the PII that
will be processed are the critical factors in determining this scale.
In the case of SMEs, non-profit or governmental organizations, the determination of the appropriate
scale of the PIA can be jointly, but not bindingly, achieved by the person conducting a PIA (as per 5.3),
the SME's senior management and/or advice from external experts, as appropriate.
6 Guidance on the process for conducting a PIA
6.1 General
The scope of a PIA, the specific details of what it covers and how it is conducted all should be adapted to
the size of the organization, the local jurisdiction and the specific programme, information system or
process that is the subject of the PIA. In Clause 6:
— the “objective” is something that should be achieved,
— the “input” provides guidance on information can be necessary to achieve the “objective”,
— the “expected output” is the recommended target for the “actions”,
— “actions”, or their equivalents, are guidance on activities necessary to be carried out to achieve the
“objective” and create the recommended “expected output”, and
— “implementation guidance” provides more details of matters which have possible needs to be
considered in performing the "actions”.
The “actions” in this clause, or equivalents, adapted to the desired scope and scale of a PIA may be
implemented stand-alone by an organization. They are intended to form a reasonable basis for planning,
implementing and following up the PIA in a wide range of circumstances.
The organization conducting a PIA process may wish to directly adapt the process guidance below to its
specific PIA scale and scope or as one possible alternative to select a suitable risk-based management
© ISO/IEC 2023 – All rights reserved

system, such as ISO/IEC 27001, and integrate into it appropriately adapted elements of the guidance
below, including the use of the PIA report (see Clause 7) to treat the privacy risks it identifies.
In this document, the term “conducting a PIA” is used to cover both an initial PIA where the necessary
steps and actions are selected to match the particular PIA requirement and an update to an existing PIA
where only the steps and actions necessary for the update are carried out.
Annex C provides further guidance on the understanding of terms used in this document.
To support SMEs in the PIA process, industry associations or bodies of SMEs should be encouraged to
draw up codes of conduct providing valuable guidelines, and SMEs should be encouraged to take part in
these activities. Reasonable codes of conduct should respect the values set forth in this document and
can be endorsed by data protection authorities.
6.2 Determine whether a PIA is necessary (threshold analysis)
Objective: To determine whether a new or updated PIA is necessary.
Input: Information about the programme, information system or process under assessment.
Expected output: Threshold analysis result, and mandate to prepare a new or updated PIA if required,
terms of reference and scope of the PIA decided.
Actions:
The organization’s management should decide if a new or updated PIA is required.
If a new or updated PIA is required, the organization’s management, in conjunction with the assessor
to be, should define the terms of reference and determine the boundaries and applicability of the PIA
to establish its scope. The organization should also decide on and document the scale of the PIA, the
process to be used to perform the PIA, and on the target audiences, hence the nature and contents of the
PIA reports to be produced.
Output of this process in terms of the threshold analysis result and the PIA scope and terms of reference
should be documented in the PIA report (see 7.2).
Implementation guidance:
An organization should conduct a new or updated PIA if it perceives impacts on privacy from:
— a new or prospective technology, service or other initiative where PII is, or will be, processed,
— a decision that sensitive PII (see ISO/IEC 29100:2011, 2.26) is going to be processed,
— changes in applicable privacy related laws and regulations, internal policy and standards,
information system operation, purposes and means for processing data, new or changed data flows,
etc.; and
— business expansion or acquisitions.
There is a possibility that an organization wishes to establish a policy setting out thresholds for
triggering a new or updated PIA and initial technical and organizational measures to apply. Such a
policy should take account of any applicable issues from those listed above, setting boundaries within
which processing of PII can be developed and operated without triggering a new PIA.
6.3 Preparation of the PIA
6.3.1 Set up the PIA team and provide it with direction
Objective: To determine the scope of the PIA and the needed expertise and to formulate the terms
of reference for conducting the PIA.
© ISO/IEC 2023 – All rights reserved

Input: Mandate to prepare a PIA (see 6.2).
Expected output: Responsible person appointed, risk criteria.
Actions:
A person responsible for conducting a PIA (the assessor) should be identified and appointed by the
organization. The organization should also appoint the person accountable for signing off the PIA
report.
The assessor should define the risk criteria and ensure that senior management agrees with the risk
criteria to be used to evaluate the significance of risk. These criteria may be based on those shown in
Annex A, or they may be defined separately by the organization, together with the criteria on how to
estimate the level of impact and the risk with their respective scales. The assessor should also identify
the criteria for risk acceptance and ensure that senior management agrees with these criteria.
The output of this process in terms of the risk criteria should be documented in the PIA report (see 7.3.2)
and resources (see 7.3.3).
Implementation guidance:
The criteria should reflect the organization's values, objectives and resources. When defining risk
criteria, the assessor should consider the following factors:
— legal and regulatory factors that impact the safeguarding of the natural person’s privacy and the
protection of their PII;
— external factors such as industry guidelines, professional standards, company policies and customer
agreements;
— factors predetermined by a specific application or in a specific use case context;
— other factors that can affect the design of information systems and the associated privacy
safeguarding requirements.
The organization’s management should examine separately privacy risks from a PII principal’s point of
view and privacy risks from the organization’s point of view.
These criteria should be used later for privacy risk assessment and treatment. The person responsible
for conducting a PIA should propose the terms of reference and the scope of the PIA.
In order to define the rules that have been used to evaluate the significance of the privacy risks, the
assessor should address the following questions:
— What are the criteria used to estimate the level of impact for both the PII principal as well as the
organization? (For example, the level of identification, sensitivity of the PII breached, numbers of PII
principals affected and level of organizational impact.)
— What are the criteria used to estimate the likelihood? (For example, vulnerabilities of the supporting
assets and capabilities of the risk sources to exploit the vulnerabilities.)
— What is(are) the scale(s) used to estimate the level of impact?
— What is(are) the scale(s) used to estimate the likelihood?
— What is the significance of each combination (level of impact and likelihood) used to evaluate the
risks? In particular, what are the criteria for risk acceptance?
— What is the applicable strategy to treat each of them? In particular, what is the strategy for the risks
that can be accepted?
— How is the strategy modified by the benefits of the processing of PII?
© ISO/IEC 2023 – All rights reserved

NOTE 1 These criteria are consistent with the other risk criteria used within the organization.
NOTE 2 The opportunity to improve these criteria are considered each time they are used.
The definition of the risk criteria should be based on the following:
— harm to users of the product, service or system. Harm can include physical, financial, reputational
harm, embarrassment and invasion of domestic life. Further, when considering the impacts on an
individual of privacy risks to their PII, the organization should consider different types of privacy
such as bodily privacy, location and space privacy, behavioural privacy, privacy of communications,
privacy of data and image, privacy of thoughts and feelings and privacy of association;
NOTE 3 Legal and regulatory requirements, and contractual obligations can apply.
— stakeholder expectations and perceptions, and negative consequences for goodwill and reputation;
— operational importance of availability, confidentiality and integrity of PII;
— the strategic value of the information process;
— the present value and future opportunity made by the information process, i.e. “strategic value”.
The terms of reference should spell out whether public consultations should be held, to whom the PIA
report should be submitted, the nominal budget and timescale for the PIA, and whether the PIA report
or a summary should be published. The minimum requirements for a PIA can depend either on legal or
regulatory constraints and should depend on how significant an organization deems the privacy risks
to be.
The assessor should conduct the PIA and, if necessary, obtain support from a team comprising, for
example, of representatives from the ICT department, relevant business units and the legal department.
Conducting a PIA in an organization requires strong and sustained commitment by management of the
organization. Management should ensure that the necessary resources are allocated to the PIA team.
6.3.2 Prepare a PIA plan and determine the necessary resources for conducting the PIA
Objective: To create a plan for the PIA and allocate human resources and budget for conducting the
planned PIA.
Input: Terms of reference and scope for the PIA.
Expected output: Plan for the PIA to be conducted, business case and allocated resources.
Actions:
Select and plan the steps of the PIA and select the actions to be conducted, in terms of tasks and needed
time and resources.
Estimate costs and level of efforts, check availability of team members and decide on the allocation of
budget and resources.
Output of this process in terms of resource
...


Norme
internationale
ISO/IEC 29134
Deuxième édition
Technologies de l'information —
2023-05
Techniques de sécurité — Lignes
directrices pour l'étude d'impacts
sur la vie privée
Information technology — Security techniques — Guidelines for
privacy impact assessment
Numéro de référence
DOCUMENT PROTÉGÉ PAR COPYRIGHT
© ISO/IEC 2023
Tous droits réservés. Sauf prescription différente ou nécessité dans le contexte de sa mise en œuvre, aucune partie de cette
publication ne peut être reproduite ni utilisée sous quelque forme que ce soit et par aucun procédé, électronique ou mécanique,
y compris la photocopie, ou la diffusion sur l’internet ou sur un intranet, sans autorisation écrite préalable. Une autorisation peut
être demandée à l’ISO à l’adresse ci-après ou au comité membre de l’ISO dans le pays du demandeur.
ISO copyright office
Case postale 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Genève
Tél.: +41 22 749 01 11
E-mail: copyright@iso.org
Web: www.iso.org
Publié en Suisse
© ISO/IEC 2023 – Tous droits réservés
ii
Sommaire Page
Avant-propos .v
Introduction .vi
1 Domaine d'application . 1
2 Références normatives . 1
3 Termes et définitions . 1
4 Abréviations . 4
5 Préparation de la justification d'un PIA . 4
5.1 Avantages de la mise en œuvre d'un PIA .4
5.2 Objectifs de la production de rapports de PIA .5
5.3 Responsabilité de la conduite d'un PIA .6
5.4 Échelle d’un PIA .6
6 Recommandations relatives au processus de conduite d'un PIA . 7
6.1 Généralités .7
6.2 Déterminer si un PIA est nécessaire (analyse du seuil) .8
6.3 Préparation du PIA .8
6.3.1 Constituer l’équipe de PIA et lui donner des directives .8
6.3.2 Préparer un plan de PIA et déterminer les ressources nécessaires à la conduite
du PIA .10
6.3.3 Décrire ce qui est évalué .11
6.3.4 Engagement des parties prenantes . 12
6.4 Exécuter le PIA . 15
6.4.1 Identifier les flux d’informations des DCP . 15
6.4.2 Analyser les implications du cas d’utilisation .16
6.4.3 Déterminer les exigences applicables en matière de protection de la vie privée .16
6.4.4 Évaluer le risque sur la vie privée .17
6.4.5 Préparer le traitement des risques sur la vie privée . 20
6.5 Assurer le suivi du PIA . 25
6.5.1 Préparer le rapport . 25
6.5.2 Publication . 26
6.5.3 Mettre en œuvre les plans de traitement des risques sur la vie privée . 26
6.5.4 Examen et/ou audit du PIA.27
6.5.5 Refléter les changements de processus . 28
7 Rapport de PIA .28
7.1 Généralités . 28
7.2 Structure de rapport . 29
7.3 Domaine d’application du PIA . 29
7.3.1 Processus soumis à évaluation . 29
7.3.2 Critères de risque .31
7.3.3 Ressources et personnes impliquées .31
7.3.4 Consultation des parties prenantes .31
7.4 Exigences relatives à la protection de la vie privée .31
7.5 Évaluation des risques .32
7.5.1 Sources de risque .32
7.5.2 Menaces et probabilité associée .32
7.5.3 Conséquences et niveau d’impact associé .32
7.5.4 Évaluation des risques .32
7.5.5 Analyse de conformité .32
7.6 Plan de traitement des risques .32
7.7 Conclusion et décisions .32
7.8 Résumé public du PIA . 33
Annexe A (informative) Critères d’échelle sur le niveau d'impact et la probabilité .34

© ISO/IEC 2023 – Tous droits réservés
iii
Annexe B (informative) Menaces génériques.36
Annexe C (informative) Recommandations relatives à la compréhension des termes utilisés .40
Annexe D (informative) Exemples illustrés à l’appui du processus de PIA .43
Bibliographie .45

© ISO/IEC 2023 – Tous droits réservés
iv
Avant-propos
L'ISO (Organisation internationale de normalisation) et l’IEC (Commission électrotechnique internationale)
forment le système spécialisé de la normalisation mondiale. Les organismes nationaux membres de l'ISO ou
de l’IEC participent au développement de Normes internationales par l'intermédiaire des comités techniques
créés par l'organisation concernée afin de s'occuper des domaines particuliers de l'activité technique.
Les comités techniques de l'ISO et de l’IEC collaborent dans des domaines d'intérêt commun. D'autres
organisations internationales, gouvernementales et non gouvernementales, en liaison avec l'ISO et l’IEC,
participent également aux travaux.
Les procédures utilisées pour élaborer le présent document et celles destinées à sa mise à jour sont décrites
dans les Directives ISO/IEC, Partie 1. Il convient, en particulier de prendre note des différents critères
d'approbation requis pour les différents types de documents. Le présent document a été rédigé conformément
aux règles de rédaction données dans les Directives ISO/IEC, Partie 2 (voir www.iso.org/directives ou
www.iec.ch/members_experts/refdocs).
L’ISO et l’IEC attirent l’attention sur le fait que la mise en application du présent document peut entraîner
l’utilisation d’un ou de plusieurs brevets. L’ISO et l’IEC ne prennent pas position quant à la preuve, à la
validité et à l’applicabilité de tout droit de brevet revendiqué à cet égard. À la date de publication du présent
document, L’ISO et l’IEC n'avaient pas reçu notification qu’un ou plusieurs brevets pouvaient être nécessaires
à sa mise en application. Toutefois, il y a lieu d’avertir les responsables de la mise en application du présent
document que des informations plus récentes sont susceptibles de figurer dans la base de données de
brevets, disponible à l'adresse www.iso.org/brevets et https://patents.iec.ch. L’ISO et l’IEC ne sauraient être
tenues pour responsables de ne pas avoir identifié tout ou partie de tels droits de propriété.
Les appellations commerciales éventuellement mentionnées dans le présent document sont données pour
information, par souci de commodité, à l’intention des utilisateurs et ne sauraient constituer un engagement.
Pour une explication de la nature volontaire des normes, la signification des termes et expressions spécifiques
de l'ISO liés à l'évaluation de la conformité, ou pour toute information au sujet de l'adhésion de l'ISO aux
principes de l’Organisation mondiale du commerce (OMC) concernant les obstacles techniques au commerce
(OTC), voir www.iso.org/iso/avant-propos. Pour l'IEC, voir www.iec.ch/understanding-standards.
Le présent document a été élaboré par le comité technique mixte ISO/IEC JTC 1, Technologies de l'information,
sous-comité SC 27, Sécurité de l'information, cybersécurité et protection de la vie privée.
Cette deuxième édition annule et remplace la première édition (ISO/IEC 29134:2017), qui a fait l'objet d'une
révision technique.
Les principales modifications sont les suivantes:
— des modifications rédactionnelles mineures ont été apportées.
Il convient que l’utilisateur adresse tout retour d’information ou toute question concernant le présent
document à l’organisme national de normalisation de son pays. Une liste exhaustive desdits organismes se
trouve à l’adresse www.iso.org/members.html et www.iec.ch/national-committees.

© ISO/IEC 2023 – Tous droits réservés
v
Introduction
Une évaluation de l'impact sur la vie privée (PIA) est un instrument pour:
— évaluer les impacts potentiels sur la vie privée d'un processus, d'un système d'information, d'un
programme, d'un module logiciel, d'un dispositif ou d'une autre initiative qui traite des données à
caractère personnel (DCP);
— prendre les mesures nécessaires, en consultation avec les parties prenantes, pour traiter le risque sur la
vie privée.
Un rapport PIA peut comprendre une documentation concernant les mesures adoptées pour traiter les
risques, par exemple les mesures découlant de l’utilisation du système de management de la sécurité de
l'information (SMSI) comme décrit dans l’ISO/IEC 27001. Un PIA ne se résume pas à un simple outil: il
s’agit d'un processus entrepris le plus tôt possible dans le cycle d’une initiative, lorsqu’il existe encore des
opportunités d’influencer ses résultats et, par là-même, de garantir la protection de la vie privée dès la
conception. Ce processus se poursuit jusqu’au déploiement du projet, voire après son déploiement.
Les initiatives varient considérablement en termes d'échelle et d'impact. Les objectifs relevant de la «vie
privée» sont fonction de la culture, des attentes sociales et de la juridiction. Le présent document a pour
objet de fournir des recommandations adaptables pouvant être appliquées à toute initiative. Étant donné
que les recommandations applicables à toutes les circonstances ne peuvent avoir une portée normative, il
convient d’interpréter au cas par cas les recommandations données dans le présent document.
Un responsable de traitement de DCP peut avoir la responsabilité de mener un PIA et peut demander à un
sous-traitant de DCP de l’assister dans cette tâche, en agissant au nom du responsable de traitement de DCP.
Un sous-traitant de DCP ou un fournisseur peut également souhaiter mener son propre PIA.
Les informations de PIA d’un fournisseur sont tout particulièrement pertinentes lorsque le système
d'information, l’application ou le processus soumis(e) à évaluation comprend des dispositifs qui utilisent
une connexion numérique. Il peut être nécessaire pour des fournisseurs de tels dispositifs de fournir aux
personnes chargées de mener le PIA des informations de conception pertinentes du point de vue de la
protection de la vie privée. Il est possible que le fournisseur de dispositifs numériques ne possède ni les
compétences ni les ressources suffisantes pour mener des PIA, par exemple:
— un petit détaillant; ou
— une petite ou moyenne entreprise (PME) utilisant des dispositifs à connexion numérique dans le cadre
de ses activités normales.
En de telles circonstances, le fournisseur de dispositifs peut, afin d’être en mesure d’entreprendre une
activité PIA de base, être appelé à fournir une grande quantité d'informations relatives à la vie privée et
entreprendre son propre PIA en tenant compte de la personne concernée/contexte de PME attendu(e) pour
l’équipement qu’il fournit.
Un PIA est généralement mené par un organisme qui prend sa responsabilité au sérieux et qui traite les
personnes concernées comme il convient. Dans certaines juridictions, les exigences légales et réglementaires
relatives aux PIA peuvent s'appliquer.
Le présent document est destiné à être utilisé lorsque l’évaluation des impacts sur la vie privée des personnes
concernées inclut la prise en compte de processus, systèmes d'information ou programmes où:
— la responsabilité de la mise en œuvre et/ou de la livraison du processus, du système d'information ou du
programme est partagée avec d’autres organismes, et où il convient de veiller à ce que chaque organisme
traite les risques identifiés de manière adéquate;
— un organisme gère les risques sur la vie privée dans le cadre de son effort global de management des
risques, tout en se préparant à la mise en œuvre ou à l’amélioration de son SMSI (établi conformément à
l’ISO/IEC 27001 ou à un système de management équivalent); ou un organisme gère les risques sur la vie
privée comme une fonction indépendante;

© ISO/IEC 2023 – Tous droits réservés
vi
— un organisme (gouvernemental, par exemple) entreprend une initiative (par exemple, un programme
de partenariat public-privé) pour laquelle le futur organisme qui assumera le rôle de responsable de
traitement de DCP n’est pas encore connu, avec comme résultat que le plan de traitement ne peut être
directement mis en œuvre et où, par conséquent, il est présupposé que ledit plan de traitement est plutôt
rattaché à la législation, à la réglementation ou au contrat correspondant(e);
— l’organisme souhaite agir de manière responsable vis-à-vis des personnes concernées.
Les mesures jugées nécessaires pour traiter les risques identifiés au cours du processus d’analyse des impacts
sur la vie privée peuvent être dérivées de plusieurs ensembles de mesures, notamment l’ISO/IEC 27002
(pour les mesures de sécurité) et l’ISO/IEC 29151 (pour les mesures liées à la protection des DCP) ou de
normes nationales comparables, ou peuvent être définies par la personne responsable de la conduite du PIA,
indépendamment de tout autre ensemble de mesures.

© ISO/IEC 2023 – Tous droits réservés
vii
Norme internationale ISO/IEC 29134:2023(fr)
Technologies de l'information — Techniques de sécurité —
Lignes directrices pour l'étude d'impacts sur la vie privée
1 Domaine d'application
Le présent document établit des lignes directrices pour:
— un processus d’évaluation des impacts sur la vie privée; et
— une structure et un contenu d’un rapport d’évaluation des impacts sur la vie privée (PIA).
Il s’applique aux organismes de tous types et de toutes tailles, y compris les entreprises publiques et privées,
les entités gouvernementales et les organisations à but non lucratif.
Le présent document s’adresse à toute personne impliquée dans la conception ou la réalisation de projets, y
compris les parties qui exploitent des systèmes et services de traitement des données qui traitent des DCP.
2 Références normatives
Les documents suivants sont cités dans le texte de sorte qu’ils constituent, pour tout ou partie de leur
contenu, des exigences du présent document. Pour les références datées, seule l’édition citée s’applique. Pour
les références non datées, la dernière édition du document de référence s'applique (y compris les éventuels
amendements).
Guide ISO 73:2009, Management du risque — Vocabulaire
ISO/IEC 27000:2018, Technologies de l'information — Techniques de sécurité — Systèmes de management de la
sécurité de l'information — Vue d'ensemble et vocabulaire
ISO/IEC 29100:2011, Technologies de l’information — Techniques de sécurité — Cadre pour la protection de la
vie privée
3 Termes et définitions
Pour les besoins du présent document, les termes et les définitions de l'ISO/IEC 29100, l’ISO/IEC 27000 et le
Guide ISO 73, ainsi que les suivants, s'appliquent.
L’ISO et l’IEC tiennent à jour des bases de données terminologiques destinées à être utilisées en normalisation,
consultables aux adresses suivantes:
— ISO Online browsing platform: disponible à l’adresse https:// www .iso .org/ obp
— IEC Electropedia: disponible à l’adresse https:// www .electropedia .org/
3.1
déclaration d’acceptation
déclaration de management formelle consistant à assumer la responsabilité de la propriété du risque, du
traitement du risque et du risque résiduel

© ISO/IEC 2023 – Tous droits réservés
3.2
actif
choses qui ont de la valeur pour quiconque impliqué dans le traitement des données à caractère personnel
(DCP)
Note 1 à l'article: Dans le contexte d’un processus de management du risque lié à protection de la vie privée, un actif
désigne soit des DCP soit un actif sous-jacent.
3.3
évaluateur
personne qui dirige et conduit une étude d'impacts sur la vie privée (3.7)
Note 1 à l'article: L’évaluateur peut être assisté d’un ou plusieurs autres experts internes/externes intégrés à son
équipe.
Note 2 à l'article: L’évaluateur peut être un expert interne ou externe à l'organisme.
3.4
processus
ensemble d'activités corrélées ou en interaction qui transforme des éléments d'entrée en éléments de sortie
[SOURCE: ISO/IEC 27000:2018, 3.54]
3.5
dispositif
combinaison de matériel et de logiciel, ou uniquement de logiciel, permettant à un utilisateur d’exécuter des
actions
3.6
impact sur la vie privée
tout ce qui a un effet sur la vie privée d’une personne concernée et/ou d'un groupe de personnes concernées
Note 1 à l'article: L’impact sur la vie privée peut être le résultat du traitement des DCP dans le respect ou en violation
des exigences applicables en matière de protection de la vie privée.
3.7
évaluation de l'impact sur la vie privée
PIA
processus global visant à identifier, analyser, évaluer, consulter, communiquer et planifier le traitement des
impacts potentiels sur la vie privée au regard du traitement des données à caractère personnel, dans le cadre
plus large du système de management des risques d’un organisme
[SOURCE: ISO/IEC 29100:2011, 2.20, modifié — Suppression de la note 1 à l'article.]
3.8
carte des risques sur la vie privée
schéma indiquant le niveau d'impact et la probabilité des risques identifiés pour la vie privée
Note 1 à l'article: La carte est généralement utilisée pour déterminer l’ordre dans lequel il convient de traiter les
risques sur la vie privée.
3.9
programme
groupe de projets gérés de manière coordonnée afin d'obtenir des bénéfices qu’il ne serait pas possible de
produire dans le cadre d’une gestion individuelle
[SOURCE: ISO 14300-1:2011, 3.2]

© ISO/IEC 2023 – Tous droits réservés
3.10
projet
processus unique qui consiste en un ensemble d'activités coordonnées et maîtrisées comportant des dates
de début et de fin, entrepris dans le but d'atteindre un objectif conforme à des exigences spécifiques, incluant
les contraintes de délais, de coûts et de ressources
[SOURCE: ISO 9000:2015, 3.4.2]
3.11
organisme
personne ou groupe de personnes ayant un rôle avec les responsabilités, l'autorité et les relations lui
permettant d'atteindre ses objectifs
Note 1 à l'article: Le concept d'organisme inclut, sans s'y limiter, les travailleurs indépendants, compagnies, sociétés,
firmes, entreprises, autorités, partenariats, œuvres de bienfaisance ou institutions, ou toute partie ou combinaison de
ceux-ci, constituée en société de capitaux ou ayant un autre statut, de droit privé ou public.
[SOURCE: ISO/IEC 27000:2018, 3.50]
3.12
gravité
estimation de l’ampleur des impacts potentiels sur la vie privée d'une personne concernée
3.13
système
système d'information
ensemble d'applications, services, actifs informationnels ou autres composants permettant de gérer
l'information
[SOURCE: ISO/IEC 27000:2018, 3.36, modifié — «système» a été ajouté en tant que terme privilégié.]
3.14
partie prenante
personne ou organisme susceptible d'affecter, d'être affecté ou de se sentir lui-même affecté par une décision
ou une activité
Note 1 à l'article: Comprend les personnes concernées, la direction, les organismes de réglementation et les clients.
Note 2 à l'article: La consultation des parties prenantes fait partie intégrante d'une évaluation de l'impact sur la vie
privée.
[SOURCE: ISO 37000:2021, 3.3.1, modifié — Modification des Notes 1 et 2 à l'article.]
3.15
technologie
systèmes et éléments de systèmes matériels, logiciels et micrologiciels incluant, sans toutefois s’y limiter, les
technologies de l'information, les systèmes intégrés ou tout autre système électromécanique ou reposant
sur un processeur
[SOURCE: ISO/IEC 16509:1999, 3.3]

© ISO/IEC 2023 – Tous droits réservés
4 Abréviations
API Interface de programmation d'applications [Application Programming Interface]
AVEC Apportez votre équipement personnel de communication
DCP Données à caractère personnel
IPMA International Project Management Association
PME Petites et moyennes entreprises
PRINCE PRojects IN Controlled Environments
SMSI Système de management de la sécurité de l'information
TIC Technologies de l'information et de la communication
5 Préparation de la justification d'un PIA
5.1 Avantages de la mise en œuvre d'un PIA
Le présent document fournit des recommandations qui peuvent être adaptées à une grande diversité de
situations où sont traitées des DCP. D'une manière générale, cependant, un PIA peut être réalisé en vue:
— d'identifier les impacts sur la vie privée, les risques sur la vie privée et les responsabilités associées;
— de fournir des éléments d’entrée pour la conception d’une protection de la vie privée (parfois appelé
«protection de la vie privée dès la conception »);
— d’examiner les risques d’un nouveau système d'information en matière de vie privée, et d’évaluer leur
impact et leur probabilité;
— de fournir la base pour la fourniture d’informations sur la vie privée à des personnes concernées
concernant toute action d’atténuation recommandée des personnes concernées;
— de conserver les mises à jour ou mises à niveau ultérieures avec des fonctionnalités supplémentaires
susceptibles d’impacter les DCP traitées;
— de partager et d’atténuer les risques avec les parties prenantes, ou de fournir des preuves en lien avec la
conformité.
NOTE Un PIA est parfois désigné par d’autres termes, par exemple «examen de la protection de la vie privée»
ou «évaluation de l’impact de la protection des données». Ces instances particulières d'un PIA peuvent avoir des
implications spécifiques aussi bien sur le plan du processus que sur celui des rapports.
Un PIA a souvent été décrit comme un système d'alerte précoce. Elle offre un moyen de détecter les risques
potentiels pour la vie privée qui découlent du traitement des DCP et, ainsi, d’informer un organisme sur
les domaines où il convient qu’il prenne des précautions particulières et qu’il développe des moyens de
protection adaptés avant (et non pas après) que l’organisme n’engage de lourds investissements. Les
coûts liés à la modification d'un projet au stade de la planification représentent en général seulement une
fraction des coûts engagés à une phase ultérieure. Si l’impact sur la vie privée est inacceptable, le projet peut
même devoir être annulé purement et simplement. Un PIA permet donc d’identifier les problèmes liés à la
protection de la vie privée à un stade précoce et/ou de réduire les coûts associés au temps de gestion, aux
frais juridiques et aux difficultés publiques ou médiatiques potentielles, en prenant en compte ces problèmes
de façon anticipée. Elle peut également aider un organisme à éviter les violations des données à caractère
personnel coûteuses ou embarrassantes.
S'il convient qu’un PIA ne se limite pas à une simple vérification de conformité, il n’en reste pas moins qu’il
contribue à démontrer la conformité d'un organisme aux exigences applicables en matière de protection
de la vie privée et de protection des données en cas de plainte, d’audit sur la protection de la vie privée ou

© ISO/IEC 2023 – Tous droits réservés
d’enquête de conformité ultérieur(e). Si un risque ou une violation des données à caractère personnel se
produit, le rapport de PIA peut apporter la preuve que l’organisme a agi de manière appropriée pour tenter
d’empêcher une telle situation. Cela peut aider à réduire, voire à éliminer, toute responsabilité, publicité
négative ou atteinte à la réputation.
Un PIA approprié démontre également aux clients et/ou citoyens d'un organisme que celui-ci respecte leur
vie privée et est attentif à leurs préoccupations. Les clients ou citoyens ont tendance à faire davantage
confiance à un organisme qui entreprend un PIA qu’à un organisme qui n’en fait rien.
Un PIA améliore la prise de décision et met au grand jour les insuffisances au niveau de la communication
interne ou les hypothèses cachées sur les questions liées à la protection de la vie privée dans le cadre du
projet. Un PIA est un outil qui permet d’analyser de façon systématique les questions liées à la protection
de la vie privée qui découlent d'un projet afin d’en informer les décideurs. Un PIA peut être une source
d’informations crédible.
Un PIA permet à un organisme de comprendre immédiatement les insuffisances d’un processus, d’un
système d'information ou d'un programme sur le plan de la vie privée, plutôt que de laisser ses auditeurs
ou concurrents les pointer du doigt. Un PIA permet d’anticiper les préoccupations du public concernant la
protection de la vie privée et d’y répondre.
Un PIA peut aider un organisme à gagner la confiance du public en lui apportant l’assurance que la protection
de la vie privée a été intégrée dans la conception d'un processus, d’un système d'information ou d'un
programme.
La confiance repose sur la transparence, et un PIA est un processus rigoureux qui encourage des
communications ouvertes, une compréhension commune et une transparence. Un organisme qui entreprend
un PIA démontre à ses employés et sous-traitants qu’il prend leur vie privée au sérieux et qu’il attend d’eux la
même chose en retour. Un PIA est un moyen d’éduquer les employés à la protection de la vie privée et de leur
apprendre à être attentifs aux problèmes de protection de la vie privée qui peuvent nuire à l’organisme. C'est
un moyen d’affirmer les valeurs de l’organisme. Un PIA peut être utilisé comme une indication de diligence
raisonnable et peut réduire le nombre d’audits client.
5.2 Objectifs de la production de rapports de PIA
Les rapports de PIA ont pour but de communiquer les résultats d'évaluation aux parties prenantes. Les
diverses parties prenantes ont différentes attentes vis-à-vis d'un PIA.
Des exemples types de parties prenantes et de leurs attentes sont donnés ci-dessous.
— Personne concernée: le PIA est un instrument qui permet aux personnes auxquelles se rapportent les
DCP d’avoir l’assurance que leur vie privée est protégée.
— Direction: plusieurs points de vue, à savoir:
— le PIA considéré comme un instrument permettant de gérer les risques sur la vie privée, de sensibiliser
l’opinion et de créer un sens des responsabilités; d’apporter une visibilité sur le traitement des DCP
au sein de l’organisme, et sur les éventuels risques et impacts associés; et d’alimenter la stratégie
métier ou produit;
— le développement du PIA dès les premières phases du projet permet de s’assurer que les exigences
en matière de protection de la vie privée sont intégrées aux exigences fonctionnelles et non
fonctionnelles, qu’elles sont réalisables, viables et traçables par le biais du processus de conduite du
changement et de management du risque, et qu’elles peuvent entraîner la suspension ou l’annulation
du projet. Il convient que l’effort de classification et de gestion des DCP d’un projet soit comptabilisé
dans un poste d’investissement distinct du budget d’un projet ou programme, avec un montant
spécifique qui soit acceptable pour l’ensemble des parties prenantes;
— le PIA considéré comme une opportunité de mieux comprendre les exigences en matière de vie
privée et d’évaluer les activités compte tenu de ces exigences; données d’entrée pour la conception
et la livraison de produits ou de services; révisée et modifiée dans le cadre du processus de conduite
du changement après livraison;

© ISO/IEC 2023 – Tous droits réservés
— le PIA considéré comme un instrument permettant de comprendre les risques liés à la protection
de la vie privée au niveau de la fonction/du projet/de l’unité; consolidation des risques; données
d’entrée pour les mécanismes de conception et d’application de la politique de protection de la vie
privée; données d’entrée pour le redéveloppement des processus de protection de la vie privée.
— Organisme réglementaire: le PIA est un instrument qui contribue à fournir des preuves de conformité
aux exigences légales applicables. Il peut apporter une preuve de diligence raisonnable de la part de
l’organisme en cas de violation, de non-conformité, de plainte, etc.
— Client: le PIA est un moyen d’évaluer la manière dont le sous-traitant de DCP ou le responsable de
traitement de DCP traite les DCP et prouve qu’il respecte ses obligations contractuelles.
Il convient que les rapports de PIA remplissent deux fonctions élémentaires. La première (inventaire)
informe les parties prenantes concernées sur les entités affectées, l’environnement affecté et les risques
sur la vie privée identifiés au cours du cycle de vie des entités affectées, qu’ils soient inhérents ou atténués.
La deuxième (éléments d’actions) est un mécanisme de suivi des actions/tâches destinées à améliorer et/ou
résoudre les risques sur la vie privée identifiés. Il convient d’évaluer clairement et de classer (informations
privées, confidentielles, publiques, etc.) le caractère sensible de la diffusion et de la publication des
informations de rapport.
5.3 Responsabilité de la conduite d'un PIA
Il convient qu’un PIA de processus ou de systèmes d'information soit entrepris par une entité de l’organisme
parmi de nombreuses entités différentes, mais un PIA peut également être réalisé sur un processus, un
système d'information ou un programme par des associations de consommateurs ou par des organismes
non gouvernementaux.
En règle générale, il convient dans un premier temps de confier la responsabilité de s’assurer qu’un PIA est
bien effectué à la personne chargée de la protection des DCP et, dans un second temps, au chef de projet qui
développe la nouvelle technologie, le nouveau service ou toute autre initiative pouvant affecter la vie privée.
Il convient que la responsabilité de s’assurer que le PIA est bien effectué et de garantir la qualité du résultat
(responsabilité du PIA) soit confiée à la direction générale du responsable de traitement de DCP. La personne
à qui peut être confiée la responsabilité de conduire le PIA peut le conduire elle-même, peut solliciter l’aide
d’autres parties prenantes internes et/ou externes, ou peut faire appel à un tiers indépendant pour effectuer
cette tâche en sous-traitance. Chaque approche présente des avantages et des inconvénients.
Cependant, lorsque le PIA est effectué directement par l’organisme, des associations d’utilisateurs ou
des instances gouvernementales peuvent demander que l’adéquation du PIA soit vérifiée par un auditeur
indépendant.
Il convient que l’organisme veille à ce qu’une responsabilité et une autorité soient établies pour la gestion
des risques sur la vie privée, y compris pour la mise en œuvre et la tenue à jour du processus de management
des risques sur la vie privée et pour s’assurer de l’adéquation et de l’efficacité de toutes les mesures. Cela
peut être facilité par:
— la spécification des responsables de l'élaboration, de la mise en œuvre et de la tenue à jour du cadre
organisationnel de management du risque sur la vie privée; et
— la spécification des propriétaires des risques, afin de mettre en œuvre le traitement des risques sur la vie
privée, de maintenir les mesures pour la protection de la vie privée et de rendre compte des informations
importantes concernant les risques sur la vie privée.
5.4 Échelle d’un PIA
L’échelle du PIA dépendra de l’importance présumée des impacts. Par exemple, s’il est supposé que les
impacts affecteront uniquement les employés de l’organisme (par exemple, dans le cas où l’organisme
souhaite améliorer son contrôle d'accès par des moyens biométriques, tels qu’une empreinte digitale de
chaque employé), alors le PIA peut n’engager que les représentants salariaux et avoir une échelle relativement
restreinte. Si, en revanche, un service gouvernemental souhaite introduire un nouveau système de gestion

© ISO/IEC 2023 – Tous droits réservés
des identités pour l’ensemble des citoyens, il convient qu'il organise un PIA bien plus vaste et impliquant une
grande diversité de parties prenantes externes.
Il est présupposé que les organismes effectuent une autoévaluation de l’échelle requise du PIA, conformément
aux lois et règlements. La quantité et la granularité des DCP par personne, le degré de sensibilité des DCP, le
nombre de personnes concernées et le nombre de personnes ayant accès aux DCP à traiter constituent des
facteurs essentiels pour la détermination de cette échelle.
Dans le cas de PME ou d’organismes gouvernementaux ou à but non lucratif, la détermination de l’échelle
appropriée du PIA peut être effectuée conjointement, sans que cela soit contraignant, par la personne
chargée de conduire un PIA (selon 5.3), par la direction de la PME et/ou avec les conseils d’experts externes
si cela est approprié.
6 Recommandations relatives au processus de conduite d'un PIA
6.1 Généralités
Il convient que le domaine d’application d'un PIA et les détails spécifiques de ce qu’il couvre et de la manière
dont il est organisé soient adaptés à la taille de l’organisme, à la juridiction locale et au programme, système
d'information ou processus spécifique qui fait l’objet du PIA. Dans l’Article 6:
— «l’objectif» est quelque chose qu'il convient d’atteindre;
— les «éléments d’entrée» fournissent des recommandations sur les informations qui peuvent être
nécessaire pour atteindre «l’objectif»;
— le «résultat attendu» est la cible «d’actions» recommandée;
— les «actions», ou leurs équivalents, sont des recommandations relatives aux activités qu’il est nécessaire
d’effectuer pour atteindre «l’objectif» et créer le «résultat attendu» recommandé; et
— les «recommandations de mise en œuvre» fournissent davantage de détails sur les sujets qu’il peut être
nécessaire de prendre en compte lors de l’exécution des «actions».
Dans le présent article, un organisme peut mettre en œuvre de façon indépendante les «actions», ou leurs
équivalents, adaptés au domaine d’application et à l’échelle souhaités d’un PIA. Ces Actions sont conçues
pour servir de base raisonnable à la planification, à la mise en œuvre et au suivi du PIA dans diverses
circonstances.
L’organisme qui conduit un processus de PIA peut souhaiter adapter directement les recommandations de
processus décrites ci-dessous à l’échelle et au domaine d’application spécifiques de sa PIA, de manière à
choisir un système de management des risques adapté, tels que l’ISO/IEC 27001, et à y intégrer des éléments
de recommandations adaptés comme il convient, y compris l’utilisation du rapport de PIA (voir Article 7)
pour traiter les risques sur la vie privée qu'il aura identifiés.
Dans le présent document, le terme «conduire un PIA» est employé pour couvrir aussi bien un PIA initial où
les étapes et actions nécessaires sont choisies en réponse à une exigence de PIA particulière, qu’une mise à
jour d’un PIA existant où seules sont exécutées les étapes et actions nécessaires dans le cadre de cette mise
à jour.
L’Annexe C fournit des recommandations supplémentaires pour faciliter la compréhension des termes
utilisés dans le présent document.
Pour aider les PME dans le processus de PIA, il convient d’encourager les associations industrielles ou les
organismes de représentation des PME d’élaborer des codes de bonne conduite qui fournissent des lignes
directrices pertinentes, et il convient d’encourager les PME à prendre part à ces activités. Il convient que des
codes de bonne conduite raisonnables respectent les valeurs stipulées dans le présent document et puissent
être approuvés par les autorités chargées de la protection des données.

© ISO/IEC 2023 – Tous droits réservés
6.2 Déterminer si un PIA est nécessaire (analyse du seuil)
Objectif: Déterminer si un nouveau PIA ou si une mise à jour d’un PIA existant est nécessaire.
Élément d’entrée: Informations relatives au programme, au système d'information ou au processus
soumis à évaluation.
Résultat attendu: Résultat de l’analyse du seuil, autorisation de préparer un nouveau PIA ou une mise à jour
de PIA, le cas échéant, termes de référence et domaine d’application du PIA choisi.
Actions:
Il convient que la direction de l’organisme décide si un nouveau PIA ou si une mise à jour d’un PIA existant
est nécessaire.
Si un nouveau PIA ou si une mise à jour d’un PIA existant est nécessaire, il convient que la direction de
l’organisme, conjointement avec le futur évaluateur, définisse les termes de référence et détermine les
frontières et l’applicabilité du PIA afin d’en établir le domaine d’application. Il convient également que
l’organisme décide, documents à l’appui, de l’échelle du PIA, du processus à utiliser pour l’exécution de le PIA,
ainsi que des publics cibles, et par conséquent de la nature et du contenu des rapports de PIA à produire.
Il convient que le résultat de ce processus, du point de vue du résultat de l’analyse du seuil, du domaine
d’application du PIA et de ses termes de référence, soit documenté dans le rapport de PIA (voir 7.2).
Recommandations de mise en œuvre:
Il convient qu’un organisme conduise un nouveau PIA ou une mise à jour de PIA s’il perçoit un impact sur la
vie privée provenant:
— d’une technologie, d'un service ou d'une autre initiative nouvelle ou potentielle dans laquelle des DCP
sont ou seront traitées;
— d’une décision impliquant le traitement à venir de DCP sensibl
...