OuiPic — Légal
Analyse d'impact (AIPD) — Recherche de visages
Dernière mise à jour : 6 juillet 2026
La recherche de visages permet à un membre d'un événement de retrouver les photos sur lesquelles il apparaît. Parce qu'elle produit des gabarits faciaux — une donnée biométrique relevant des catégories particulières de l'article 9 du RGPD — et qu'elle traite le visage de toutes les personnes présentes sur les photos d'un événement (y compris des invités qui n'utilisent pas l'application), elle constitue un traitement « susceptible d'engendrer un risque élevé » et requiert donc une AIPD.
1. Description du traitement
1.1 Finalité
Permettre à un membre d'un événement de retrouver, parmi les photos de cet événement, celles sur lesquelles son visage apparaît. Aucune autre finalité (publicité, profilage, identification hors événement, entraînement de modèles) n'est poursuivie.
1.2 Nature des opérations
Le traitement repose sur le service AWS Rekognition et comporte deux opérations :
- Indexation — lorsqu'un organisateur active la fonction, chaque visage détecté sur les photos téléversées de l'événement est converti en gabarit et stocké dans une collection Rekognition propre à cet événement. La référence stockée pointe vers l'identifiant de la photo (aucune table de correspondance nominative).
- Recherche — un membre qui a consenti envoie un selfie ; un gabarit en est dérivé et comparé à ceux de la collection de l'événement pour lui renvoyer ses photos. Le selfie peut être conservé sous forme de gabarit afin d'éviter de le redemander à chaque recherche.
1.3 Données traitées
- Gabarits faciaux dérivés des photos de l'événement et du selfie optionnel (donnée biométrique, art. 9).
- Identifiants techniques associés (identifiant de photo, identifiant interne du membre, identifiant de gabarit Rekognition).
- Aucune image brute n'est transmise à un tiers autre qu'AWS, sous-traitant du responsable de traitement.
1.4 Personnes concernées
- Les membres qui effectuent une recherche (ils consentent explicitement et fournissent leur selfie).
- Toute personne apparaissant sur une photo de l'événement — y compris des invités qui n'ont pas installé l'application, ne se sont pas inscrits et n'ont rien accepté. C'est le point le plus sensible (voir §3.4).
1.5 Acteurs, hébergement et périmètre
- Responsable du traitement : Joan Brugaya (entreprise individuelle), SIREN 820 793 370.
- Sous-traitant : Amazon Web Services (Rekognition, S3, DynamoDB, Cognito), région Paris (eu-west-3), Union européenne.
- Périmètre : fonction désactivée par défaut, activée par événement par l'organisateur, et réservée aux événements payants. Une collection biométrique par événement, isolée des autres.
2. Nécessité et proportionnalité
2.1 Base légale (art. 9.2.a — consentement explicite)
La donnée biométrique étant une catégorie particulière, son traitement repose sur le consentement explicite de l'article 9.2.a. OuiPic met en œuvre un double consentement, distinct des CGU et indépendant du paiement :
- (A) Activation par l'organisateur (au niveau de l'événement). L'organisateur active explicitement la recherche de visages pour son événement. Cette action porte une garantie (« warranty ») : il atteste avoir informé les personnes présentes que la reconnaissance faciale est active et comment s'y opposer. Désactivée par défaut.
- (B) Consentement « retrouve-moi » (au niveau de la personne). Chaque membre consent explicitement, pour lui-même, au traitement de son propre selfie avant toute recherche. Le consentement est horodaté ; il peut être retiré à tout moment.
Le paiement n'emporte jamais l'un ou l'autre consentement : refuser (A) laisse la fonction désactivée ; refuser (B) signifie simplement que la personne ne lance pas de recherche.
2.2 Limitation des finalités
Les gabarits ne servent qu'au rapprochement de visages au sein du même événement ; chaque collection est isolée par événement. Pas de base biométrique centrale, pas de rapprochement inter-événements, pas de réutilisation à d'autres fins.
2.3 Minimisation des données
- Le selfie est optionnel et n'est conservé que sous forme de gabarit, jamais l'image brute du selfie.
- Un contrôle « un seul visage » rejette un selfie comportant zéro ou plusieurs visages, afin de ne pas enregistrer par erreur le gabarit d'un tiers comme selfie.
- Aucune donnée nominative n'est associée au gabarit : la référence est l'identifiant technique de la photo.
2.4 Conservation
Les gabarits sont supprimés (a) lorsqu'un membre retire son consentement, (b) lorsqu'une photo est supprimée (ses gabarits le sont aussi), (c) lorsque l'organisateur désactive la fonction (suppression de la collection de l'événement), et (d) lorsque l'événement est supprimé. À ce stade il n'existe pas de suppression automatique par échéance ; une durée de conservation maximale (12 mois après l'événement) est prévue comme mesure complémentaire (voir §4).
2.5 Information et droits des personnes
- La Politique de Confidentialité (§3) décrit le traitement biométrique en clair.
- Des écrans de consentement dédiés, dans l'application, recueillent (A) et (B).
- Droit à l'effacement / retrait du consentement via un chemin dédié : un membre efface ses propres données faciales ; un organisateur peut purger toute la collection de l'événement. Le retrait du consentement déclenche l'effacement.
- L'organisateur porte l'obligation d'information des personnes présentes (signalétique / notice).
3. Risques pour les personnes et mesures
| Risque | Scénario / source | Impact | Mesures en place | Gravité résiduelle |
|---|---|---|---|---|
| Accès illégitime aux gabarits | Fuite, accès interne abusif, mauvaise configuration. | Un gabarit biométrique compromis ne peut pas être « réinitialisé » comme un mot de passe. | Chiffrement en transit et au repos ; hébergement UE (eu-west-3) ; isolation par événement ; moindre privilège (chaque fonction a une politique IAM explicite et restreinte) ; pas de stockage d'image brute de selfie. | Faible |
| Détournement de finalité / « function creep » | Réutilisation des gabarits à d'autres fins (surveillance, profilage, identification hors événement). | Perte de contrôle des personnes sur une donnée sensible. | Finalité unique codée en dur ; collections cloisonnées par événement ; aucune base centrale ; aucune réutilisation ni entraînement de modèle. | Faible |
| Erreur d'identification | Faux positif / faux négatif du rapprochement facial. | Une personne voit des photos qui ne la concernent pas, ou ne retrouve pas les siennes. | Périmètre limité (photos d'un même événement privé, déjà accessibles à ses membres) ; aucune décision automatisée n'est prise sur la base du résultat ; le résultat n'est qu'une aide à la navigation. | Faible |
| Traitement de personnes non consentantes | L'indexation porte sur tous les visages des photos, y compris des invités qui n'ont rien accepté. | Traitement biométrique d'un tiers sans son consentement direct. | Garantie + obligation d'information de l'organisateur ; activation par événement, désactivée par défaut ; effacement par personne et purge complète possibles à tout moment (voir §3.4). | Moyenne |
| Disparité de juridiction | Lois biométriques avec droit d'action privé (Illinois BIPA, Texas, Washington…). | Exposition juridique si la fonction est utilisée dans une juridiction non couverte. | Lancement restreint à la France/UE par politique organisationnelle ; extension soumise à validation juridique (voir §4). | Moyenne |
3.4 Le cas des personnes présentes sur les photos sans consentement direct
C'est le risque résiduel principal. L'indexation traite le visage de toute personne figurant sur une photo, y compris des invités qui n'utilisent pas OuiPic. La licéité de ce traitement repose sur (1) la garantie de l'organisateur et son obligation d'informer les personnes présentes, (2) des limiteurs de préjudice qui fonctionnent quoi qu'il arrive — effacement par personne déjà en place et purge de la collection par l'organisateur — et (3) le caractère privé et restreint de l'événement. OuiPic ne peut pas vérifier techniquement que l'information a bien été donnée ; ce point est documenté comme risque résiduel et géré par le transfert de responsabilité (garantie) et les droits d'effacement.
4. Risques résiduels et plan d'action
Les mesures suivantes sont prévues mais non encore mises en œuvre. Elles sont documentées ici en toute transparence ; les mesures compensatoires existantes maintiennent le risque à un niveau acceptable d'ici là.
- Blocage géographique technique à la recherche. Aujourd'hui la restriction France/UE est organisationnelle. Un blocage par pays appliqué à la recherche (au niveau CDN/WAF) est prévu. Mesure compensatoire : restriction de lancement + droit d'effacement.
- Durée de conservation automatique. Les gabarits ne sont effacés qu'à la demande, à la désactivation ou à la suppression de l'événement ; une échéance automatique (12 mois) est prévue. Mesure compensatoire : chemins d'effacement manuels complets déjà disponibles.
- Service de feature-flags (kill-switch / déploiement par pays). Le contrôle actuel est un drapeau binaire par événement ; un service centralisé (interrupteur d'urgence, déploiement progressif par juridiction) est prévu. Mesure compensatoire : la fonction est désactivée par défaut et activable un événement à la fois.
5. Validation
Risque résiduel jugé acceptable sous réserve de la validation juridique et de la mise en place du plan d'action ci-dessus avant toute extension hors France/UE.
- Responsable du traitement : Joan Brugaya — date : 6 juillet 2026.
- Revue / validation : Joan Brugaya (brouillon — en attente de validation juridique).
- Réexamen : à chaque évolution substantielle du traitement et au minimum une fois par an.
Contact pour toute question ou pour exercer vos droits : contact@ouipic.app. Vous pouvez aussi saisir la CNIL — www.cnil.fr.