Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Jeudi 1 octobre 2026
AI Act

AI Act et recrutement : obligations RH et calendrier

Qualifier un outil d’IA RH, préparer les obligations du déployeur pour décembre 2027 et respecter dès maintenant le RGPD et le droit du travail.

Un logiciel qui classe les candidatures ne se traite pas comme un assistant qui reformule une offre d’emploi. Pour appliquer l’AI Act au recrutement, il faut qualifier chaque fonction, identifier le rôle de l’employeur et distinguer les règles déjà applicables de celles du régime des systèmes à haut risque. Le calendrier a été modifié en juillet 2026.

Ce qu’il faut retenir

  • Les usages RH de l’annexe III, point 4, appellent une analyse au titre du haut risque ; toutes les fonctions d’un logiciel RH n’y entrent pas automatiquement.
  • Le règlement (UE) 2026/1744 reporte l’application des sections 1 à 3 du chapitre III au 2 décembre 2027 pour les systèmes relevant de l’annexe III.
  • Les obligations RGPD, l’interdiction de discriminer et les règles françaises du recrutement s’appliquent déjà.
  • Préparez une supervision réelle, une information compréhensible et une documentation permettant d’expliquer les décisions.
  • L’achat d’un outil ne garantit pas que l’employeur restera déployeur s’il transforme substantiellement son usage.

Le calendrier à retenir au 26 septembre 2026

Le règlement modificatif (UE) 2026/1744 a été publié le 24 juillet 2026 et est entré en vigueur le 27 juillet. Son article 1(40) modifie l’article 113 de l’AI Act : les règles de haut risque concernées s’appliqueront le 2 décembre 2027 pour l’annexe III et le 2 août 2028 pour les systèmes relevant de l’article 6(1) et de l’annexe I. Il ne s’agit plus d’un simple projet de report. Source : règlement (UE) 2026/1744, articles 1(40) et 4.

Les dispositions transitoires relatives aux systèmes déjà mis sur le marché ou en service doivent être examinées séparément. L’article 111(2), modifié par l’article 1(39), prend notamment en compte les changements significatifs de conception après la date pertinente. Ne concluez donc ni que tout outil ancien est automatiquement dispensé, ni que toute installation existante doit suivre exactement le même parcours qu’un système nouveau. Source : règlement modificatif, article 1(39).

La Commission confirme que les règles de transparence de l’article 50 s’appliquent depuis le 2 août 2026, sous leurs conditions propres. Un chatbot en contact avec les candidats doit être examiné dans ce cadre, sans attendre décembre 2027. Source : calendrier officiel du service AI Act. Consultez aussi notre calendrier détaillé de l’AI Act.

Qualifier l’usage, pas seulement le produit

L’annexe III, point 4, couvre notamment le recrutement, le filtrage et l’évaluation des candidatures, ainsi que certaines décisions de gestion des travailleurs. L’article 6(3) prévoit une exception encadrée pour des tâches limitées ne présentant pas un risque important ; elle ne joue pas lorsqu’un système concerné effectue un profilage de personnes physiques. Source : AI Act, article 6(2) à 6(4) et annexe III, point 4.

Demandez une fiche distincte pour chaque fonction activée : production d’une annonce, recherche de candidats, classement, notation, rejet, recommandation salariale. Relevez les données d’entrée, les sorties et l’effet réel sur le parcours. Un classement qui rend certains CV invisibles aux recruteurs influence le recrutement, même si le fournisseur décrit sa fonction comme une simple aide administrative.

L’employeur est généralement déployeur lorsqu’il utilise un système fourni par un éditeur. Mais l’article 25(1) prévoit des situations de bascule vers le rôle de fournisseur, notamment certaines modifications substantielles ou le changement de destination faisant entrer un système dans le haut risque. Il faut examiner cette question avant de transformer un assistant généraliste en outil de notation de candidats. Source : AI Act, article 25(1).

Préparer les obligations du déployeur

Pour un système auquel le régime s’appliquera, l’article 26 organise les responsabilités opérationnelles. Préparez un dossier avec les rubriques suivantes, en tenant compte de sa date d’application et de l’éventuel régime transitoire.

Rubrique Décision à documenter
Notice et destination, 26(1) Usages autorisés, limites et fonctions désactivées
Contrôle humain, 26(2) Personnes compétentes, formées et autorisées à intervenir
Données d’entrée, 26(4) Pertinence et représentativité lorsque l’employeur les contrôle
Surveillance, 26(5) Détection d’anomalies, suspension et remontée des incidents
Journaux, 26(6) Conservation adaptée, au moins six mois sauf règle applicable contraire
Information, 26(7) et 26(11) Travailleurs et représentants concernés, personnes soumises aux décisions

Source : AI Act, article 26.

L’organisation pratique compte autant que la nomination d’un référent. Le recruteur doit pouvoir consulter les éléments pertinents, examiner un candidat mal classé et modifier effectivement la décision. Prévoyez une solution de recrutement utilisable lorsque le système est suspendu. Pour l’analyse des critères, utilisez le guide sur l’IA et le risque de discrimination.

Ce que le RGPD et le droit du travail imposent déjà

L’article 22 du RGPD encadre les décisions exclusivement automatisées ayant des effets juridiques ou similaires significatifs. Ses exceptions de l’article 22(2) ne se présument pas ; les garanties applicables doivent être organisées. Un responsable qui valide mécaniquement une liste sans pouvoir examiner les personnes écartées ne constitue pas un contrôle humain effectif. Source : RGPD, article 22(1) à 22(4).

En France, les articles L. 1221-6, L. 1221-8 et L. 1221-9 imposent la pertinence des informations et méthodes ainsi qu’une information préalable du candidat. Dans le champ du CSE d’au moins cinquante salariés, l’article L. 2312-38 distingue l’information préalable sur les méthodes de recrutement et traitements automatisés de gestion du personnel de la consultation préalable sur les moyens de contrôle de l’activité. Sources : Code du travail, recrutement, article L. 2312-38.

L’AIPD RGPD reste à réaliser lorsque nécessaire. La liste CNIL vise notamment les traitements établissant des profils à des fins de gestion des ressources humaines. Une FRIA au titre de l’article 27 de l’AI Act obéit à un périmètre différent : elle n’est pas imposée indistinctement à toute PME privée qui recrute. Sources : délibération CNIL n° 2018-327, AI Act, article 27(1). Notre guide de l’AIPD pour l’intelligence artificielle aide à préparer le dossier.

Écarter les fonctions interdites et former les utilisateurs

L’article 5(1)(f) interdit l’inférence des émotions sur le lieu de travail, sauf les finalités médicales ou de sécurité prévues. La reconnaissance des émotions repose ici sur des données biométriques, selon l’article 3(39). Une analyse de personnalité, une transcription et une inférence émotionnelle ne sont pas juridiquement synonymes : demandez ce que le système déduit réellement avant d’activer une analyse vidéo. Source : AI Act, articles 3(39) et 5(1)(f).

L’article 4 a été allégé en juillet 2026 : il demande des mesures soutenant le développement de la maîtrise de l’IA, sans garantir un niveau individuel déterminé. Il n’a pas supprimé toute responsabilité de formation. Source : règlement (UE) 2026/1744, article 1(5). Organisez des exercices adaptés aux recruteurs : reconnaître une erreur, justifier une correction et traiter une contestation. Rattachez ces règles à votre organisation RGPD du recrutement.

Questions fréquentes

Une fonction de rédaction d’annonce est-elle toujours à haut risque ?

Non. L’analyse dépend de sa destination et de son incidence réelle. Une fonction de rédaction ne se confond pas avec la diffusion ciblée, la sélection ou le profilage de candidats. Documentez chaque fonction séparément.

Faut-il attendre décembre 2027 pour agir ?

Non. Le RGPD et le droit français du recrutement s’appliquent déjà. Les interdictions et règles de transparence doivent aussi être examinées selon leur calendrier propre. Le report laisse du temps pour préparer le régime de haut risque.

Le fournisseur peut-il prendre toute la conformité à sa charge ?

Il peut fournir des garanties et une documentation utiles. L’employeur conserve toutefois ses responsabilités sur l’usage réel, les données, l’information, les décisions de recrutement et le contrôle humain.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →