Comment fonctionnent les moteurs de visage
L’essentiel
Explication pédagogique et sourcée des techniques et contraintes juridiques des moteurs de visage, distinguant recherche d'image inversée et reconnaissance…
Pourquoi poser la question « comment fonctionnent les moteurs de visage ? »
La confusion entre recherche d’image inversée et moteurs de visage est fréquente. Les deux techniques partagent des traitements d’images, mais leurs finalités et leurs risques juridiques diffèrent nettement. Ce document vise à clarifier ces différences et à présenter les étapes techniques et les contraintes réglementaires connues au 23/09/2026.
La demande d’explication vient de profils variés : responsables sécurité, juristes d’entreprise, journalistes, développeurs et responsables RH. L’approche reste pédagogique et dense : chaque étape technique est reliée aux implications juridiques indiquées dans les textes officiels cités.
Les usages illicites et les moyens pour contourner des protections ne sont pas décrits.
Recherche d’image inversée vs reconnaissance / recherche faciale : quelle différence ?
La recherche d’image inversée traite l’image comme un fichier visuel. Elle indexe des caractéristiques visuelles globales ou des empreintes non biométriques pour retrouver copies, versions ou usages d’une image. Son objectif courant est de retrouver l’origine d’une photo, vérifier les droits d’usage ou repérer des copies non autorisées. Juridiquement, cette pratique n’implique pas forcément un traitement de données biométriques.
La reconnaissance ou la recherche faciale, par contraste, vise l’identification ou la vérification d’une personne. Elle repose sur l’extraction d’un gabarit facial — un embedding ou vecteur numérique dérivé du visage — puis sur la comparaison de ce gabarit avec d’autres gabarits. Cette opération peut relever du traitement de données biométriques, avec les exigences renforcées qui en découlent au regard du Règlement (UE) 2024/1689 (AI Act) et des règles nationales pertinentes.
Le droit européen, tel que formulé dans le AI Act, place la reconnaissance faciale dans une catégorie de traitements sensibles. La CNIL a, de son côté, édicté des règles pour le contrôle d’accès biométrique sur lieux de travail (Délibération n°2019-001 du 10/01/2019) qui privilégient, entre autres, le maintien des gabarits sous contrôle individuel lorsque la biométrie est retenue.
Avertissement légal : l’identification d’un autre individu par son visage est une opération sensible et, en Europe, elle peut être interdite ou fortement encadrée. Ce texte n’indique pas comment identifier une personne à partir d’une photo.

Comment un moteur facial indexe les visages : étapes techniques
Collecte et indexation. L’indexation commence par la collecte d’images : uploads, partenaires, moissonnage. Le choix des sources et la politique d’indexation déterminent le caractère licite ou illicite du traitement. L’AI Act mentionne explicitement le moissonnage non ciblé d’images faciales comme une pratique prohibée dans certains cas.
Extraction. La première étape technique est la détection du visage dans l’image (bounding box), suivie d’un alignement et d’une normalisation pour rendre les entrées comparables. Un modèle de vision calcule ensuite un embedding, c’est‑à‑dire un vecteur numérique qui encode les traits du visage.
Stockage et protections. Le gabarit peut être chiffré, pseudonymisé ou stocké sous contrôle individuel, selon les choix de conception. La CNIL recommande, dans ses règles type, de privilégier des solutions qui laissent le gabarit sous contrôle de la personne lorsque la biométrie est utilisée pour le contrôle d’accès. Le cadre légal européen introduit des obligations de transparence et des exigences de protection pour ces traitements.
Index inversé et recherche. Les embeddings sont organisés en index qui permettent une recherche rapide. La comparaison entre embeddings se fait via des mesures de proximité (par exemple distance ou similarité). Les seuils de décision différencient une opération 1:1 (vérification) d’une opération 1:N (identification). Tout seuil chiffré relève du paramétrage de l’exploitant et ne doit être présenté comme fiable que s’il est soutenu par une source datée.
Limites techniques et biais. Les performances varient selon recompression, recadrage, angle, occultations, maquillages ou vieillissement. Des biais démographiques impactent la performance : âge, genre et couleur de peau peuvent influer sur la qualité des embeddings. Les détecteurs de deepfake et les classifieurs d’authenticité sont probabilistes : ils fournissent des signes, pas des certitudes.
Différence entre vérification (1:1) et identification (1:N) — enjeux pratiques et légaux
La vérification 1:1 compare un gabarit présenté à un gabarit de référence pour confirmer l’identité d’une personne déjà connue. Exemple licite souvent cité : déverrouillage local d’un appareil par reconnaissance faciale. La vérification, lorsqu’elle est localisée et sous contrôle individuel, soulève moins de risques réglementaires que l’identification à grande échelle.
L’identification 1:N consiste à comparer un gabarit contre un grand index pour retrouver une correspondance potentielle. Cette opération implique la constitution de bases et soulève des obligations renforcées. L’AI Act interdit ou limite certaines pratiques d’identification, notamment le moissonnage non ciblé d’images faciales et l’identification biométrique à distance en temps réel à des fins répressives, sauf exceptions prévues par le texte.
En droit pénal français, la diffusion d’un montage ou d’un contenu généré reproduisant l’image d’une personne sans son consentement est incriminée. La loi SREN (LOI n°2024-449 du 21/05/2024) a inséré des dispositions visant les montages et contenus sexuels truqués (article 226‑8 et insertion de 226‑8‑1). Ces dispositions s’appliquent aux cas où la diffusion porte atteinte à la personne.
Ce que les moteurs ne peuvent pas (ou ne doivent pas) faire légalement en UE/France
L’AI Act, dans sa rédaction et ses modifications, identifie des pratiques interdites depuis le 02/02/2025 et fixe des jalons pour d’autres obligations de transparence et de marquage. L’omnibus (Règlement (UE) 2026/1744 du 08/07/2026) précise des échéances : obligations de marquage entrées en vigueur pour les nouvelles obligations le 02/08/2026, interdictions de certains systèmes générant nudifications et CSAM synthétiques applicables à partir du 02/12/2026, et report du classement « haut risque » pour la biométrie au 02/12/2027.
Concrètement, les usages tels que le moissonnage non ciblé d’images faciales pour constituer des bases de reconnaissance sont listés comme interdits ou fortement restreints. L’inférence d’émotions à des fins de gestion du personnel, la catégorisation biométrique par attributs sensibles et l’identification répressive en temps réel figurent parmi les pratiques problématiques.
Des sanctions administratives existent : la CNIL a prononcé une sanction contre Clearview AI (Délibération SAN-2022-019 du 17/10/2022) pour moissonnage illégal d’images et non‑respect du RGPD. Pour toute victime, les voies de signalement mentionnées par les autorités compétentes doivent être utilisées, y compris PHAROS pour certains contenus, puis la saisine de la CNIL si nécessaire.
Fiabilité des détecteurs de deepfake et preuves : que peut-on raisonnablement conclure ?
Les détecteurs d’images générées par IA sont des classifieurs probabilistes. Aucun détecteur n’est infaillible : faux positifs et faux négatifs existent et la performance diminue sur images recompressées ou fortement manipulées. La présence de Content Credentials ou d’éléments C2PA n’atteste pas automatiquement de la véracité d’une image ; leur absence ne suffit pas à prouver la falsification.
La méthode raisonnable consiste à croiser plusieurs sources : métadonnées, analyses techniques, contexte de publication, et recours aux mécanismes de traçabilité recommandés par des initiatives de vérification telles que C2PA. Une conclusion ferme exige la combinaison de preuves et, souvent, l’intervention d’experts.
Cas pratiques expliqués (sans tutoriel)
Si une personne veut savoir où circule sa propre photo : la démarche recommandée combine une recherche inversée pour repérer occurrences et plateformes, le signalement aux plateformes hébergeuses, la demande d’effacement auprès des responsables de traitement et, en dernier recours, la saisine des autorités compétentes si les réponses sont insuffisantes.
Si une image sexuelle truquée circule : la voie pénale est ouverte. La loi SREN et les articles cités encadrent la répression. Le signalement à PHAROS et la saisine d’un conseil juridique sont des étapes à envisager. Le fait qu’une image soit « truquée » n’exclut pas l’application du droit pénal si la diffusion porte atteinte à la personne.
En aucun cas ce texte n’explique comment identifier un tiers à partir d’une photo. Les actions possibles pour une victime restent descriptives et renvoient à des procédures officielles.
Ce que font (ou devraient faire) les opérateurs pour être conformes
Les bonnes pratiques de conception incluent le privacy by design, la conduite d’analyses d’impact sur la protection des données (AIPD), la minimisation des données et la transparence à l’égard des personnes concernées. La préférence indiquée par la CNIL pour des gabarits conservés sous contrôle individuel illustre une option technique et juridique préférable pour limiter les risques.
L’article 50 du AI Act impose des obligations de transparence et de marquage pour certains contenus générés ; les opérateurs doivent suivre les échéances applicables et documenter leurs méthodes. La documentation de conformité et les décisions de conception doivent être conservées et accessibles aux autorités compétentes le cas échéant.
Ressources et références utiles (consultées)
Ressources primaires :
Règlement (UE) 2024/1689 (AI Act) — EUR‑Lex : —.
Règlement (UE) 2026/1744 (omnibus AI) — EUR‑Lex PDF : —.
CNIL — Délibération n°2019‑001 du 10/01/2019 (règlement type biométrie contrôle d’accès) PDF : —.
CNIL — Page « Les sanctions prononcées par la CNIL » (Clearview AI) : —.
CNIL — Délibération SAN‑2022‑019 (Clearview AI) PDF : —.
Légifrance — LOI n°2024‑449 du 21/05/2024 : —.
NOYB — communiqué sur PimEyes : —.
C2PA — Content Authenticity Initiative / Content Credentials : —.
EUR‑Lex historique & version FR AI Act : —.
MLex — couverture NOYB v. Hamburg DPA : —.
Notes pratiques
Les schémas et infographies qui accompagneraient ce texte doivent illustrer : distinction entre recherche inversée et reconnaissance faciale, flux technique d’indexation/embedding/compare, et calendrier réglementaire tel que relevé. Les éléments visuels doivent renvoyer aux sources primaires listées ci‑dessus et être datés au 23/09/2026.

Clara Blaise
recherche par image, reconnaissance faciale, vie privée et droit à l'image
Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.
Voir tous les articles de Clara Blaise →
Mis à jour le 23 septembre 2026