Aller au contenu principal
Sécurité par Veille Moon AI 10 min de lecture

IA en recrutement : le double audit imposé par l'AI Act aux RH françaises

Le règlement européen sur l'intelligence artificielle classe les outils de tri de CV, de scoring et d'évaluation des salariés parmi les systèmes à haut risque. Les entreprises françaises doivent désormais mener un double audit, technique et juridique, sous peine de sanctions qui peuvent se cumuler avec celles du RGPD.

Veille automatisée Rédigé par IA, vérifié par un second modèle, sans relecture humaine préalable. Notre méthode
IA en recrutement : le double audit imposé par l'AI Act aux RH françaises
IA en recrutement : le double audit imposé par l'AI Act aux RH françaises

Trier des CV avec un algorithme, noter un entretien vidéo, prédire un départ : ces usages, banalisés depuis plusieurs années dans les services RH, entrent désormais dans le champ des obligations les plus strictes du droit européen de l'intelligence artificielle. Pour une entreprise française, cela signifie concrètement deux chantiers qui ne se recouvrent pas totalement : un audit technique de ses outils, et un audit juridique de sa documentation, de son information des candidats et de sa relation avec le comité social et économique.

Recrutement et évaluation RH classés à haut risque : ce qui change concrètement

Le règlement européen 2024/1689, dit AI Act, classe explicitement dans son annexe III les systèmes utilisés pour trier ou noter des candidatures, évaluer les performances des salariés, attribuer des tâches selon des caractéristiques individuelles, ou surveiller le comportement au travail. Cette classification en « haut risque » déclenche un socle d'obligations renforcées : gestion documentée des risques, évaluation d'impact préalable sur les droits fondamentaux, transparence envers les personnes concernées, audit externe régulier, et supervision humaine réelle sur les décisions influencées par l'algorithme.

Concrètement, une entreprise ne peut plus déployer un outil de tri « en test » sans document de gouvernance. Elle reste responsable de chaque décision générée par l'algorithme, même automatisée : dire que « c'est l'algorithme qui a décidé » n'exonère juridiquement personne.

Une date d'application qui diverge selon les sources

Les sources consultées ne s'accordent pas sur la date exacte à laquelle ces obligations deviennent pleinement applicables. Le site Likeo situe l'entrée en application au 2 août 2025, avec une phase transitoire pour les systèmes existants jusqu'en 2027. Le média N9ws, dans un article publié le 21 septembre 2026, évoque plutôt une bascule effective au 2 août 2026 pour les obligations renforcées liées aux systèmes à haut risque, tout en rappelant que le règlement est entré en vigueur en août 2024. Cette divergence illustre la complexité du calendrier de mise en œuvre de l'AI Act, échelonné sur plusieurs années selon les catégories de systèmes. Une entreprise qui utilise un outil RH automatisé a donc intérêt à considérer que les obligations sont déjà exigibles, plutôt que d'attendre une date de bascule qui ne fait pas consensus entre les observateurs.

Sanctions cumulées : AI Act, RGPD, et un troisième texte en préparation

Le risque financier ne se limite pas à un seul texte. Selon Likeo, les pénalités prévues par le règlement IA peuvent atteindre 6 % du chiffre d'affaires global de l'entreprise. Selon N9ws, le barème irait jusqu'à 35 millions d'euros ou un pourcentage du chiffre d'affaires mondial, selon la gravité du manquement constaté. Ces deux évaluations, portées par des sources différentes, ne se recoupent pas exactement, mais convergent sur un point : le risque financier est dimensionné au chiffre d'affaires mondial, pas à un plafond fixe modeste.

Ce risque s'ajoute à celui du RGPD, dont l'amende maximale en cas de manquement grave reste fixée à 4 % du chiffre d'affaires mondial. Un même outil de tri de CV défaillant peut donc exposer une entreprise à des sanctions relevant de deux régimes distincts, l'un sanctionnant le système d'IA en tant que tel, l'autre le traitement des données personnelles qu'il opère.

TexteSanction maximale évoquéeStatut
AI Act (selon Likeo)Jusqu'à 6 % du chiffre d'affaires mondialRèglement européen en application
AI Act (selon N9ws)Jusqu'à 35 millions d'euros ou un pourcentage du CA mondial selon la gravitéRèglement européen en application
RGPDJusqu'à 4 % du chiffre d'affaires mondialRèglement européen en application
Proposition de loi ANIA (LFI)Jusqu'à 7 % du CA mondial, plus astreintes jusqu'à 100 000 euros par jourProposition déposée, en commission, non adoptée

Le double audit imposé aux entreprises françaises

Le volet technique : cartographier, classer, documenter

Une entreprise qui utilise un système d'IA n'a ni les obligations d'un fournisseur, ni le droit de considérer que le règlement ne la concerne pas. Le premier réflexe consiste à constituer un registre des usages : le système, le service utilisateur, la finalité, les catégories de données concernées, et le niveau de risque retenu selon les quatre catégories du règlement (interdit, haut risque, risque limité, risque minimal). L'essentiel du travail consiste à faire remonter les usages non déclarés, souvent installés au niveau d'un service sans validation centrale. Une méthode déclarative, sans conséquence disciplinaire, est plus efficace qu'une inspection technique du parc, qui rate les usages sur des terminaux personnels.

La distinction entre fournisseur et déployeur mérite une attention particulière : une entreprise qui fait développer sur mesure un outil de tri de candidatures peut se retrouver qualifiée de fournisseur au sens du règlement, avec la charge documentaire correspondante. Cette question se tranche au moment du cahier des charges, pas à la livraison.

Vient ensuite l'obligation de littératie prévue par l'article 4 du règlement, exigible depuis février 2025 : le personnel doit disposer d'un niveau de maîtrise suffisant des outils utilisés, apprécié selon le contexte d'usage et les personnes affectées. Cette formation doit être démontrable, avec programme, participants et date, et concerne aussi les fonctions support et la direction, pas seulement les équipes techniques.

Certaines entreprises RH utilisent aujourd'hui des assistants génératifs pour rédiger des offres d'emploi ou synthétiser des retours d'entretien, en s'appuyant sur des modèles tiers hébergés hors de France. Dans ce cas, la question de la circulation des données personnelles se pose indépendamment du classement en haut risque du système de tri lui-même. Des mécanismes de pseudonymisation existent pour limiter cette exposition : c'est le principe retenu par Moon Blur, la fonctionnalité de la plateforme française Moon AI, qui remplace les données personnelles par des jetons avant l'envoi à un modèle tiers, puis les rétablit au retour. Le procédé étant réversible, il s'agit d'une pseudonymisation au sens du RGPD, pas d'une anonymisation, et il ne dispense en rien de l'analyse d'impact ni de la documentation exigées par l'AI Act pour les systèmes de tri effectivement utilisés en RH.

Le volet juridique : information, DPIA, consultation du CSE

Le volet juridique se construit autour de trois obligations envers les candidats et salariés : les informer de l'existence d'un traitement automatisé et de ses critères principaux, garantir leur droit à une intervention humaine, et leur permettre de contester le résultat. En interne, deux documents sont exigibles dès qu'un outil de tri automatisé est utilisé à grande échelle : une analyse d'impact (DPIA) documentant les risques pour les droits des candidats, et la consultation préalable du comité social et économique, prévue par l'article L.2312-38 du Code du travail avant tout déploiement ou modification d'un outil d'aide au recrutement. Dans les entreprises de plus de 300 salariés, cette consultation déclenche une négociation obligatoire, et le CSE peut demander l'audit de l'algorithme et les garanties contre la discrimination.

La CNIL a déjà fixé le calendrier de ses contrôles 2026

Le 3 avril 2026, la CNIL a publié ses thématiques prioritaires de contrôle pour l'année, et le recrutement y figure en tête de liste. L'autorité cible en priorité les grandes entreprises et les cabinets de recrutement, en raison du volume de candidatures traitées, sans exonérer les TPE et PME, pour lesquelles elle a republié une fiche de « cinq questions incontournables ». Trois axes seront examinés : les systèmes de décision automatisée, l'information des candidats, et les durées de conservation des données.

Sur les durées de conservation, la règle est stricte : deux ans maximum en base active après le dernier contact avec un candidat non retenu, un archivage intermédiaire possible jusqu'à cinq ans en cas de risque contentieux, et un délai de trente jours seulement pour les CV collectés via LinkedIn sans candidature directe, sauf consentement explicite. Sur l'information, la mention RGPD présentée aux candidats doit signaler l'existence d'un tri automatisé et être mise à jour dès qu'une nouvelle fonctionnalité de scoring est activée sur l'ATS, ce qui arrive parfois par défaut lors d'une mise à jour logicielle, sans que l'entreprise en soit pleinement consciente.

La CNIL précise elle-même que ce plan de contrôle « préfigurera » son rôle futur d'autorité de surveillance de marché dans le champ du travail au titre du règlement européen sur l'intelligence artificielle. Le recrutement devient ainsi le terrain d'expérimentation de la supervision de l'IA par le régulateur français, ce qui renforce l'intérêt de mener l'audit avant, et non après, un contrôle sur place.

Une couche nationale supplémentaire en discussion à l'Assemblée

Le 15 septembre 2026, le député René Pilato, accompagné de 69 autres parlementaires du groupe La France insoumise, a déposé une proposition de loi portant le numéro 3149, actuellement entre les mains de la commission des affaires économiques, sans date d'examen fixée. Le texte propose la création d'une Autorité nationale de l'intelligence artificielle (ANIA), composée de 18 membres dont le président de la CNIL, avec un pouvoir de sanction pouvant atteindre 7 % du chiffre d'affaires mondial et des astreintes journalières jusqu'à 100 000 euros pour les entreprises qui ne régulariseraient pas leur situation dans un délai de 24 heures.

Le texte prévoit aussi une autorisation préalable obligatoire avant mise sur le marché pour les modèles à usage général et les systèmes à haut risque, une notification de tout dysfonctionnement à l'ANIA dans un délai de 48 heures, et un délai maximal de sept jours pour l'effacement des données personnelles. Sur le volet RH spécifiquement, la proposition interdit la délégation exclusive des décisions de recrutement, d'évaluation ou de licenciement à des systèmes automatisés sans intervention humaine, ce qui rejoint les exigences déjà posées par l'AI Act européen.

Ce texte n'est à ce stade qu'une proposition parlementaire, non inscrite à l'ordre du jour de l'Assemblée nationale. Ses auteurs affirment qu'il complète l'AI Act sans le contredire, mais l'instauration d'une autorisation préalable nationale pour certains systèmes soulève des questions d'articulation avec le droit européen qui restent, à ce jour, sans réponse tranchée.

Questions fréquentes

À partir de quand les obligations sur l'IA de recrutement s'appliquent-elles réellement ?

Les sources divergent sur ce point précis. Likeo situe l'application au 2 août 2025, avec une phase transitoire jusqu'en 2027 pour les systèmes existants. N9ws évoque plutôt une bascule au 2 août 2026 pour les obligations renforcées liées aux systèmes à haut risque, le règlement étant lui entré en vigueur en août 2024. Dans le doute, une entreprise qui utilise un outil RH automatisé a intérêt à considérer ses obligations comme déjà exigibles.

Un outil de tri de CV acheté à un éditeur engage-t-il la responsabilité de l'entreprise utilisatrice ?

Oui. L'entreprise reste responsable de chaque décision générée par l'algorithme, même automatisée, y compris lorsqu'elle agit en tant que simple déployeur d'un outil acheté. Si elle fait développer un outil sur mesure, elle peut même être qualifiée de fournisseur au sens du règlement, avec une charge documentaire renforcée à trancher dès le cahier des charges.

Que risque concrètement une entreprise qui n'audite pas son algorithme RH ?

Le risque se cumule sur plusieurs fronts : des sanctions au titre de l'AI Act (jusqu'à 6 % du chiffre d'affaires mondial selon une source, ou jusqu'à 35 millions d'euros selon une autre), des sanctions RGPD pouvant atteindre 4 % du chiffre d'affaires mondial, des contrôles CNIL déjà programmés pour 2026 avec le recrutement en tête de liste, et des recours de candidats ou salariés pour discrimination.

Le comité social et économique doit-il être consulté avant de déployer un outil d'IA RH ?

Oui, l'article L.2312-38 du Code du travail impose cette consultation avant tout déploiement ou modification d'un outil d'aide au recrutement. Dans les entreprises de plus de 300 salariés, cette consultation déclenche une négociation obligatoire, et le CSE peut demander l'audit de l'algorithme et des garanties contre la discrimination.

Prêt à essayer Moon AI ?

À partir de 9,90 € TTC/mois. 70+ modèles IA, Moon Blur et génération de documents inclus. Sans engagement.

Démarrer