Aller au contenu
Hirify

AI Act et recrutement : ce que la loi impose, et à partir de quand

Recrutement classé à haut risque, obligations reportées au 2 décembre 2027, contrôle humain, AIPD : ce que l'AI Act change pour les équipes recrutement et leurs DPO.

Auteur
Par Robin Marquet
Publié le
Mis à jour le
10 min de lecture

L'AI Act est entré en vigueur le 1er août 2024 et s'applique par vagues. Pour le recrutement, la date clé a bougé en 2026. Le règlement (UE) 2026/1744, dit omnibus numérique sur l'IA, a reporté du 2 août 2026 au 2 décembre 2027 les obligations des systèmes à haut risque de l'annexe III, dont font partie les outils de tri et d'évaluation des candidats. Ce délai laisse le temps de préparer l'audit des outils, sans dispenser de le faire, car une partie du texte et l'ensemble du RGPD s'appliquent déjà.

On a écrit ce guide pour répondre aux questions qu'on entend en démo : qu'est-ce que la loi impose, et à partir de quand, qu'est-ce qui devient non-conforme dans les pratiques actuelles, et que demander à un éditeur RH avant de signer.

L'AI Act classe les systèmes d'IA par niveau de risque. Son annexe III, point 4 a), range parmi les systèmes à haut risque ceux qui sont destinés au recrutement ou à la sélection de personnes, en particulier pour publier des offres d'emploi ciblées, analyser et filtrer les candidatures et évaluer les candidats. L'article 6 prévoit des exceptions pour des tâches étroites ou préparatoires, mais un système qui effectue un profilage de personnes reste toujours à haut risque.

Le texte distingue le fournisseur, qui conçoit l'outil et porte la documentation technique, la gestion des risques et la notice d'utilisation, et le déployeur, c'est-à-dire l'entreprise ou le cabinet qui l'utilise. À partir du 2 décembre 2027, l'article 26 impose notamment au déployeur de :

  • Utiliser l'outil conformément à la notice d'utilisation du fournisseur.
  • Confier le contrôle humain à des personnes qui ont la compétence, la formation et l'autorité nécessaires.
  • Veiller à ce que les données d'entrée qu'il maîtrise soient pertinentes et suffisamment représentatives.
  • Surveiller le fonctionnement du système et prévenir le fournisseur en cas de risque ou d'incident grave.
  • Conserver les journaux générés automatiquement pendant au moins six mois, sauf autre règle applicable.
  • Informer les représentants du personnel et les salariés concernés avant d'utiliser le système sur le lieu de travail.
  • Informer les personnes visées par des décisions que le système prend ou aide à prendre, donc les candidats, qu'elles sont soumises à son utilisation.
  • Utiliser les informations fournies par le fournisseur pour mener l'analyse d'impact relative à la protection des données (AIPD) exigée par le RGPD.

L'article 86 ajoute un droit pour la personne concernée. Quand une décision prise sur la base des sorties d'un système de l'annexe III produit des effets juridiques ou l'affecte de façon significative, elle peut obtenir du déployeur des explications claires et pertinentes sur le rôle de l'IA et les principaux éléments de la décision.

Le calendrier, tel qu'il résulte du règlement de 2024 modifié par le règlement (UE) 2026/1744, sous réserve de modifications ultérieures :

  • Depuis le 2 février 2025 : les pratiques interdites de l'article 5, dont les systèmes qui infèrent les émotions d'une personne sur le lieu de travail (hors raisons médicales ou de sécurité), et l'obligation de maîtrise de l'IA de l'article 4. Dans sa version réécrite en 2026, cet article demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel, sans devoir garantir un niveau donné pour chaque personne.
  • Depuis le 2 août 2026 : l'application générale du règlement.
  • À partir du 2 décembre 2027 : les exigences et obligations du chapitre III, sections 1 à 3, pour les systèmes de l'annexe III, donc les obligations du fournisseur et celles du déployeur prévues à l'article 26.

Ces exigences s'ajoutent au RGPD, qui n'a pas attendu l'AI Act pour encadrer le profilage des candidats.

L'AI Act n'interdit pas les scores. Un système qui produit une note sur un candidat sans pouvoir la décomposer en facteurs compréhensibles met pourtant le déployeur en difficulté, puisqu'il devra assurer un contrôle humain effectif et, à la demande du candidat, expliquer le rôle de l'IA dans la décision.

Le candidat A obtient un matching de 87 %, le candidat B obtient 64 %.

Si vous ne pouvez pas dire en langage clair ce qui produit ce 87 % et ce 64 %, personne dans l'équipe ne pourra justifier la décision devant un candidat ou une autorité.

Beaucoup d'outils affichent un score sous prétexte qu'il est "calculé sur 12 critères pondérés". Si la pondération n'est ni montrée, ni modifiable, ni justifiable individuellement, on reste dans le score opaque. La documentation technique du fournisseur ne règle pas tout, car le recruteur, lui, ne voit qu'un chiffre.

Le second changement, moins visible mais aussi déterminant, concerne les modèles d'IA générative grand public dont l'origine est extra-européenne. Pas parce que la technologie est mauvaise, mais parce que :

  • Les données envoyées au modèle peuvent quitter l'UE.
  • L'historique de la conversation peut être utilisé pour l'entraînement selon les comptes et options.
  • Les garanties d'effacement dépendent du type de compte et du contrat souscrit.
  • L'entreprise ne garde en général aucune trace exploitable pour répondre à un audit DPO ou CNIL.

Les équipes recrutement contournent, et mal.

Aujourd'hui, les CV sont anonymisés avant envoi à ChatGPT, et le DPO s'arrache les cheveux.

Tiffany— Directrice Recrutement · cabinet ICP cible Hirify

C'est devenu une pratique courante. Le recruteur copie-colle un CV anonymisé à la main, ou utilise une extension tierce, ou demande à l'IA de générer une trame d'entretien à partir d'une fiche de poste sans bien savoir où repart la donnée. Le DPO ferme les yeux ou s'agace, et personne n'est conforme.

Si vous évaluez un outil RH qui intègre de l'IA, voici les questions à poser et à faire écrire au contrat, avant signature.

  1. Localisation des données. Où sont stockées et traitées les données candidat ? Quels sous-traitants interviennent, et des données sont-elles transférées hors de l'UE ?
  2. Entraînement. Les données client servent-elles à entraîner un modèle ? Si oui, sous quelles conditions, et peut-on s'y opposer par défaut ?
  3. Modèle utilisé. Quel modèle d'IA fait tourner l'outil ? Est-il auditable, ou est-ce une boîte noire fournie par un tiers ?
  4. Explicabilité. L'outil produit-il des scores ? Si oui, peut-on voir les critères qui les composent ? Si non, comment les décisions sont-elles présentées au recruteur ?
  5. Conservation. Combien de temps les données candidat sont-elles conservées ? L'éditeur respecte-t-il le droit à l'effacement avec preuves ?
  6. Audit. L'éditeur peut-il fournir des logs sur demande pour un audit DPO ou une mise en demeure ?

Si une seule de ces réponses reste floue, vous êtes en zone grise.

Le DPO arrive encore souvent en fin de processus, pour un audit après l'achat et un hochement de tête sur les CGU. Or l'analyse d'impact relative à la protection des données (AIPD) doit être menée avant le traitement, et l'article 35 du RGPD impose de demander conseil au DPO quand on la réalise. La CNIL range parmi les traitements qui exigent une AIPD ceux qui établissent des profils de personnes à des fins de gestion des ressources humaines. À partir du 2 décembre 2027, l'article 26 de l'AI Act demandera en plus au déployeur de s'appuyer sur les informations du fournisseur pour la mener.

Pour une direction recrutement, cela signifie quatre choses :

  • Embarquer le DPO dès l'évaluation d'un outil RH, pas après le pilote.
  • Lui fournir la documentation technique de l'éditeur (modèle, données, hébergement).
  • Mettre à jour le registre des traitements pour intégrer le nouveau système.
  • Prévoir un canal d'opposition explicite pour le candidat.

Les équipes qui sautent ces étapes s'exposent à un risque opérationnel concret. Un signalement candidat, un contrôle CNIL ou un courrier d'une autorité européenne suffit pour déclencher une demande de mise en conformité immédiate, qui peut bloquer l'outil pendant des semaines.

L'AI Act n'oblige pas à choisir un éditeur européen. En pratique, un éditeur hébergé dans l'UE, qui limite et déclare ses transferts hors de l'Union, simplifie nettement le dossier de conformité, dont les transferts relèvent du RGPD.

Dans les appels d'offres que nous voyons passer chez des cabinets et des ESN, la localisation de l'hébergement est devenue une question posée d'entrée, et un éditeur RH qui n'affiche pas clairement où sont stockées les données candidat part avec un handicap. Encore faut-il regarder au-delà du drapeau, car ce que « souverain » veut dire au juste, juridiction du fournisseur, Cloud Act, chapitre V du RGPD, décide de la solidité réelle du dossier.

  • Hébergement en France sur Scalingo (datacenter Paris). Les traitements situés hors UE, liés à la recherche sémantique dans le vivier, sont déclarés sur hirify.fr/securite.
  • Pas de pourcentage de matching sur la fiche candidat, et l'analyse d'un entretien ne produit pas de note. Le Sourcing ordonne bien les profils du vivier, selon des critères visibles et pondérables (compétences, expérience, entretien, logistique), affichés en paliers. Le Hub restitue des critères qualifiés (compétence, expérience, contrainte exprimée par le candidat) que le recruteur lit comme une fiche.
  • Décisions explicables. Chaque enrichissement de fiche candidat est traçable jusqu'à l'extrait de transcript d'entretien qui le justifie.
  • Pas de réentraînement sur vos données. Par défaut, les données client ne servent pas à entraîner de modèle, et c'est écrit au contrat.
  • Documentation prête. La fiche technique nécessaire au DPO pour mettre à jour le registre des traitements est fournie sur demande, et les engagements publics (hébergeur, sous-traitants, mesures de sécurité) sont réunis sur notre page Confiance et sécurité.

Sur nos cycles de vente, ce sont ces éléments qui réduisent le plus la friction côté DPO. Sans eux, il arrive qu'un DPO bloque un outil après l'achat, et la valeur n'est jamais livrée.

Les obligations propres aux systèmes à haut risque de l'annexe III, dont les outils de tri et d'évaluation des candidatures, s'appliquent à partir du 2 décembre 2027. Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a repoussé cette date, fixée à l'origine au 2 août 2026. L'interdiction des systèmes qui infèrent les émotions d'une personne sur le lieu de travail et l'obligation relative à la maîtrise de l'IA s'appliquent depuis le 2 février 2025, et le RGPD reste applicable en parallèle.

En principe oui. L'annexe III, point 4 a), vise les systèmes destinés au recrutement ou à la sélection, en particulier pour publier des offres ciblées, analyser et filtrer les candidatures et évaluer les candidats. L'article 6 prévoit des exceptions, par exemple pour une tâche procédurale étroite ou préparatoire sans incidence significative sur la décision, mais un système qui effectue un profilage de personnes reste toujours à haut risque. C'est au fournisseur qui écarte cette qualification de documenter son évaluation.

L'article 86 le prévoit, dans le cadre du régime des systèmes à haut risque de l'annexe III. Il donne à toute personne visée par une décision prise sur la base des sorties d'un tel système, qui produit des effets juridiques ou l'affecte de façon significative, le droit d'obtenir du déployeur des explications claires et pertinentes sur le rôle du système d'IA et sur les principaux éléments de la décision. Un score qui ne se décompose pas en critères compréhensibles rend cette réponse difficile.

Le plus souvent, oui. La CNIL range parmi les traitements qui exigent une AIPD ceux qui établissent des profils de personnes à des fins de gestion des ressources humaines. L'article 35 du RGPD impose de la mener avant le traitement et de demander conseil au DPO. À partir du 2 décembre 2027, l'article 26 de l'AI Act demandera en plus au déployeur d'utiliser les informations fournies par le fournisseur de l'outil pour la réaliser.

  • Les outils qui trient ou évaluent des candidats sont à haut risque au sens de l'AI Act (annexe III). Leurs obligations s'appliquent à partir du 2 décembre 2027, après le report décidé par le règlement (UE) 2026/1744.
  • L'interdiction de la reconnaissance des émotions au travail, l'obligation relative à la maîtrise de l'IA et le RGPD s'appliquent déjà.
  • Un score qui ne se décompose pas en critères compréhensibles sera difficile à défendre face à la demande d'explication d'un candidat.
  • Copier des CV dans une IA générative grand public, sans contrat ni paramétrage adapté, pose un problème RGPD que l'anonymisation faite à la main règle rarement.
  • Le DPO se consulte en amont, au moment de l'AIPD, plutôt qu'après l'achat.
  • L'hébergement dans l'UE et des sous-traitants déclarés simplifient le dossier de conformité, sans le remplacer.

Sources officielles

Cette page informe sur le cadre général et ne remplace pas un conseil juridique. Pour un cas précis, rapprochez-vous de votre DPO ou d'un avocat.

Diagnostic vivier

On regarde votre vivier ensemble ?

30 minutes pour voir, sur vos vraies données ATS, ce que Hirify peut déjà retrouver et structurer.

Simuler mon ROI