OuiPic

OuiPic — Légal

Analyse d'impact (AIPD) — Recherche de visages

Dernière mise à jour : 6 juillet 2026

Ce document est le registre de l'analyse d'impact relative à la protection des données (AIPD, en anglais « DPIA ») exigée par l'article 35 du RGPD avant la mise en œuvre du traitement biométrique « recherche de visages » d'OuiPic. Il décrit le traitement, sa nécessité et sa proportionnalité, les risques pour les personnes et les mesures qui les réduisent. Il est revu par Joan Brugaya (brouillon — en attente de validation juridique) ; la fonctionnalité n'est activée en production qu'après cette validation. La recherche de visages reste désactivée par défaut tant que cette validation n'est pas acquise.

La recherche de visages permet à un membre d'un événement de retrouver les photos sur lesquelles il apparaît. Parce qu'elle produit des gabarits faciaux — une donnée biométrique relevant des catégories particulières de l'article 9 du RGPD — et qu'elle traite le visage de toutes les personnes présentes sur les photos d'un événement (y compris des invités qui n'utilisent pas l'application), elle constitue un traitement « susceptible d'engendrer un risque élevé » et requiert donc une AIPD.

1. Description du traitement

1.1 Finalité

Permettre à un membre d'un événement de retrouver, parmi les photos de cet événement, celles sur lesquelles son visage apparaît. Aucune autre finalité (publicité, profilage, identification hors événement, entraînement de modèles) n'est poursuivie.

1.2 Nature des opérations

Le traitement repose sur le service AWS Rekognition et comporte deux opérations :

1.3 Données traitées

1.4 Personnes concernées

1.5 Acteurs, hébergement et périmètre

2. Nécessité et proportionnalité

2.1 Base légale (art. 9.2.a — consentement explicite)

La donnée biométrique étant une catégorie particulière, son traitement repose sur le consentement explicite de l'article 9.2.a. OuiPic met en œuvre un double consentement, distinct des CGU et indépendant du paiement :

Le paiement n'emporte jamais l'un ou l'autre consentement : refuser (A) laisse la fonction désactivée ; refuser (B) signifie simplement que la personne ne lance pas de recherche.

2.2 Limitation des finalités

Les gabarits ne servent qu'au rapprochement de visages au sein du même événement ; chaque collection est isolée par événement. Pas de base biométrique centrale, pas de rapprochement inter-événements, pas de réutilisation à d'autres fins.

2.3 Minimisation des données

2.4 Conservation

Les gabarits sont supprimés (a) lorsqu'un membre retire son consentement, (b) lorsqu'une photo est supprimée (ses gabarits le sont aussi), (c) lorsque l'organisateur désactive la fonction (suppression de la collection de l'événement), et (d) lorsque l'événement est supprimé. À ce stade il n'existe pas de suppression automatique par échéance ; une durée de conservation maximale (12 mois après l'événement) est prévue comme mesure complémentaire (voir §4).

2.5 Information et droits des personnes

3. Risques pour les personnes et mesures

Risque Scénario / source Impact Mesures en place Gravité résiduelle
Accès illégitime aux gabarits Fuite, accès interne abusif, mauvaise configuration. Un gabarit biométrique compromis ne peut pas être « réinitialisé » comme un mot de passe. Chiffrement en transit et au repos ; hébergement UE (eu-west-3) ; isolation par événement ; moindre privilège (chaque fonction a une politique IAM explicite et restreinte) ; pas de stockage d'image brute de selfie. Faible
Détournement de finalité / « function creep » Réutilisation des gabarits à d'autres fins (surveillance, profilage, identification hors événement). Perte de contrôle des personnes sur une donnée sensible. Finalité unique codée en dur ; collections cloisonnées par événement ; aucune base centrale ; aucune réutilisation ni entraînement de modèle. Faible
Erreur d'identification Faux positif / faux négatif du rapprochement facial. Une personne voit des photos qui ne la concernent pas, ou ne retrouve pas les siennes. Périmètre limité (photos d'un même événement privé, déjà accessibles à ses membres) ; aucune décision automatisée n'est prise sur la base du résultat ; le résultat n'est qu'une aide à la navigation. Faible
Traitement de personnes non consentantes L'indexation porte sur tous les visages des photos, y compris des invités qui n'ont rien accepté. Traitement biométrique d'un tiers sans son consentement direct. Garantie + obligation d'information de l'organisateur ; activation par événement, désactivée par défaut ; effacement par personne et purge complète possibles à tout moment (voir §3.4). Moyenne
Disparité de juridiction Lois biométriques avec droit d'action privé (Illinois BIPA, Texas, Washington…). Exposition juridique si la fonction est utilisée dans une juridiction non couverte. Lancement restreint à la France/UE par politique organisationnelle ; extension soumise à validation juridique (voir §4). Moyenne

3.4 Le cas des personnes présentes sur les photos sans consentement direct

C'est le risque résiduel principal. L'indexation traite le visage de toute personne figurant sur une photo, y compris des invités qui n'utilisent pas OuiPic. La licéité de ce traitement repose sur (1) la garantie de l'organisateur et son obligation d'informer les personnes présentes, (2) des limiteurs de préjudice qui fonctionnent quoi qu'il arrive — effacement par personne déjà en place et purge de la collection par l'organisateur — et (3) le caractère privé et restreint de l'événement. OuiPic ne peut pas vérifier techniquement que l'information a bien été donnée ; ce point est documenté comme risque résiduel et géré par le transfert de responsabilité (garantie) et les droits d'effacement.

4. Risques résiduels et plan d'action

Les mesures suivantes sont prévues mais non encore mises en œuvre. Elles sont documentées ici en toute transparence ; les mesures compensatoires existantes maintiennent le risque à un niveau acceptable d'ici là.

5. Validation

Risque résiduel jugé acceptable sous réserve de la validation juridique et de la mise en place du plan d'action ci-dessus avant toute extension hors France/UE.

Contact pour toute question ou pour exercer vos droits : contact@ouipic.app. Vous pouvez aussi saisir la CNIL — www.cnil.fr.

OuiPic — Legal

Data Protection Impact Assessment — Face search

Last updated: July 6, 2026

This document is the record of the Data Protection Impact Assessment (DPIA) required by Article 35 GDPR before deploying OuiPic's biometric "face search" processing. It describes the processing, its necessity and proportionality, the risks to individuals and the measures that mitigate them. It is reviewed by Joan Brugaya (draft — pending legal review); the feature is only turned on in production after that sign-off. Face search remains off by default until then.

Face search lets a member of an event find the photos they appear in. Because it produces facial templates — biometric data, a special category under Article 9 GDPR — and processes the face of everyone appearing in an event's photos (including guests who do not use the app), it is processing "likely to result in a high risk" and therefore requires a DPIA.

1. Description of the processing

1.1 Purpose

To let an event member find, among that event's photos, the ones their face appears in. No other purpose (advertising, profiling, identification outside the event, model training) is pursued.

1.2 Nature of the operations

The processing relies on AWS Rekognition and has two operations:

1.3 Data processed

1.4 Data subjects

1.5 Actors, hosting and scope

2. Necessity and proportionality

2.1 Legal basis (Art. 9(2)(a) — explicit consent)

As biometric data is a special category, its processing rests on the explicit consent of Article 9(2)(a). OuiPic implements a two-consent model, separate from the ToS and independent of payment:

Payment never amounts to either consent: declining (A) leaves the feature off; declining (B) simply means that person does not search.

2.2 Purpose limitation

Templates are used only to match faces within the same event; each collection is isolated per event. No central biometric database, no cross-event matching, no reuse for other purposes.

2.3 Data minimization

2.4 Retention

Templates are deleted (a) when a member withdraws consent, (b) when a photo is deleted (its templates go with it), (c) when the organizer disables the feature (the event's collection is deleted), and (d) when the event is deleted. At this stage there is no automatic time-based deletion; a maximum retention period (12 months after the event) is planned as a further measure (see §4).

2.5 Information and data-subject rights

3. Risks to individuals and measures

Risk Scenario / source Impact Measures in place Residual severity
Illegitimate access to templates Leak, internal misuse, misconfiguration. A compromised biometric template cannot be "reset" like a password. Encryption in transit and at rest; EU hosting (eu-west-3); per-event isolation; least privilege (each function has an explicit, narrow IAM policy); no raw selfie image stored. Low
Function creep / repurposing Reuse of templates for other purposes (surveillance, profiling, identification outside the event). Loss of control over sensitive data. Single hard-coded purpose; collections siloed per event; no central database; no reuse or model training. Low
Mis-identification False positive / false negative in face matching. Someone sees photos that are not them, or fails to find theirs. Limited scope (photos of one private event, already visible to its members); no automated decision is taken from the result; the result is only a navigation aid. Low
Processing of non-consenting people Indexing covers every face in the photos, including guests who agreed to nothing. Biometric processing of a third party without their direct consent. Organizer warranty + duty to inform; per-event enablement, off by default; per-person erasure and full purge available at any time (see §3.4). Medium
Jurisdictional disparity Biometric laws with a private right of action (Illinois BIPA, Texas, Washington…). Legal exposure if the feature is used in an uncovered jurisdiction. Launch restricted to France/EU by organizational policy; expansion gated on legal sign-off (see §4). Medium

3.4 People in the photos with no direct consent

This is the principal residual risk. Indexing processes the face of anyone in a photo, including guests who do not use OuiPic. The lawfulness of that processing rests on (1) the organizer's warranty and duty to inform the people present, (2) harm-limiters that work regardless — per-person erasure already in place and organizer purge of the collection — and (3) the private, restricted nature of the event. OuiPic cannot technically verify that notice was actually given; this is documented as a residual risk and managed via the liability shift (warranty) and the erasure rights.

4. Residual risks and action plan

The following measures are planned but not yet implemented. They are documented here transparently; the existing compensating controls keep the risk acceptable in the meantime.

5. Validation

Residual risk is assessed as acceptable subject to the legal sign-off and to delivering the action plan above before any expansion beyond France/EU.

For any question or to exercise your rights: contact@ouipic.app. You may also lodge a complaint with the CNIL — www.cnil.fr.