Biométrie : définitions, techniques et cadre juridique
L’essentiel
Synthèse des définitions et distinctions techniques (recherche d'image, reconnaissance faciale, gabarit), des régimes 1:1 et 1:N, et du cadre européen…
La biométrie regroupe les traitements qui extraient, traitent ou exploitent des caractéristiques physiques ou comportementales pour permettre ou confirmer l’identification d’une personne.
Qu’est‑ce que la biométrie ? Définitions et distinctions
Le RGPD définit la « donnée biométrique » comme une donnée à caractère personnel résultant d’un traitement technique spécifique permettant ou confirmant l’identification unique d’une personne physique. Le considérant 51 du RGPD précise qu’une photo brute n’est pas automatiquement une donnée biométrique : elle ne le devient que si elle est traitée par des moyens techniques d’identification ou d’authentification.
Techniquement, il convient de distinguer deux grandes familles. La première est la recherche d’image inversée, qui consiste à comparer une image soumise à une base d’images indexées. La seconde est la reconnaissance faciale, qui implique l’extraction d’un gabarit facial (template) et son usage pour identifier ou authentifier une personne.
Sur le plan fonctionnel, il faut séparer la vérification 1:1 (authentification) de l’identification 1:N. La vérification 1:1 compare un gabarit fourni à un gabarit de référence pour confirmer l’identité d’une personne. L’identification 1:N cherche à retrouver une personne dans une base plus large. Ces deux cas entraînent des régimes juridiques différents et des enjeux techniques distincts.
Cadre juridique européen
L’acte central sur l’intelligence artificielle est le Règlement (UE) 2024/1689, adopté le 13/06/2024. Il définit des notions clés (biométrie, identification, vérification, hypertrucage) et organise des interdictions et des obligations en fonction du risque.
L’article 5 du Règlement (UE) 2024/1689 comporte des interdictions entrées en vigueur le 02/02/2025. Y figurent, entre autres, le moissonnage non ciblé d’images faciales pour constituer des bases de reconnaissance faciale, l’inférence d’émotions en contexte de travail ou d’éducation, la catégorisation biométrique d’attributs sensibles, et l’identification biométrique à distance en temps réel à des fins répressives sous conditions et exceptions mentionnées dans le texte.
Le Règlement (UE) 2026/1744, adopté le 8 juillet 2026 et publié au JOUE, modifie le calendrier et introduit des dispositions complémentaires. Il fixe des dates clés : marquage des contenus de synthèse applicable depuis le 02/08/2026 (avec délais de conformité pour systèmes antérieurs), interdictions relatives à la « nudification » et aux contenus CSAM générés par IA applicables à partir du 02/12/2026, et report du classement « haut risque » de la biométrie au 02/12/2027.
Le régime de sanctions de l’AI Act est fixé à l’article 99 : des plafonds sont prévus dans le texte pour les manquements graves, selon la formulation exacte du règlement.

Cadre juridique français
En France, le RGPD (règlement (UE) 2016/679) s’applique et sert de référence pour la qualification des données biométriques. Le considérant 51 du RGPD et les dispositions applicables encadrent la transformation d’une image en donnée biométrique.
Le Code pénal sanctionne certaines atteintes à l’image et à la vie privée. L’article 226‑1 réprime la fixation, l’enregistrement ou la transmission d’une image d’une personne se trouvant dans un lieu privé. La loi SREN n°2024‑449 du 21/05/2024 a introduit, entre autres, l’article 226‑8 (entrée en vigueur 23/05/2024) relatif à la diffusion sans consentement de montages ou contenus générés par traitement algorithmique lorsque le montage n’apparaît pas à l’évidence comme tel, ainsi que l’article 226‑8‑1 (entrée en vigueur 23/05/2024) qui traite de la diffusion de contenus sexuels générés sans consentement, avec peines majorées pour diffusion en ligne.
La CNIL joue un rôle central en matière de biométrie en France. Sa délibération « règlement type biométrie » (délib. 2019‑001 du 10/01/2019) fixe des exigences pour les employeurs : justification du recours, réalisation d’une AIPD / DPIA, préférence pour le gabarit conservé sur support individuel (type 1) et obligation de proposer une alternative équivalente. Le consentement des salariés est rarement un fondement juridique suffisant selon ce règlement type.
La CNIL a, par ailleurs, sanctionné Clearview AI par une décision de sa formation restreinte le 17/10/2022, avec une amende et une injonction de cesser la collecte et d’effacer les données pour les personnes en France.
Usages et limites techniques
La recherche inversée compare des empreintes visuelles ou des descripteurs entre images indexées. L’indexation de masse crée des bases qui facilitent la recherche mais n’équivalent pas nécessairement à de la reconnaissance biométrique au sens juridique si aucun gabarit d’identification n’est extrait et utilisé.
La reconnaissance faciale repose sur l’extraction d’un gabarit facial. La qualité d’un gabarit dépend des conditions d’acquisition, de la compression, du recadrage et du modèle utilisé. Les classifieurs employés pour la détection de deepfakes ou pour la reconnaissance sont probabilistes : ils produisent des faux positifs et des faux négatifs et voient leurs performances dégradées par la recompression ou le recadrage.
Les difficultés techniques incluent aussi les biais démographiques documentés par des études techniques ; toute donnée chiffrée sur ces biais nécessite une source primaire datée avant d’être présentée.
Biométrie au travail et obligations pour l’entreprise
Pour un employeur, le recours à la biométrie requiert une justification juridique solide, une AIPD / DPIA et des mesures de protection. La CNIL recommande de privilégier des gabarits conservés sous contrôle individuel (type 1) et d’offrir des alternatives lorsque le dispositif présente des conséquences sur l’emploi ou la vie privée des salariés.
L’inférence d’émotions dans le cadre professionnel est interdite par l’article 5, point mentionné du Règlement (UE) 2024/1689. Les dispositifs de pointage biométrique ou d’évaluation automatique des émotions exigent des analyses juridiques et techniques approfondies et la tenue d’une documentation complète pour la DPO.
Pour aider la DPO ou le RSSI, la checklist minimale à préparer avant toute AIPD doit inclure : cartographie du traitement, base juridique retenue, finalités précises, durée de conservation des gabarits, mesures techniques et organisationnelles, modalités d’information des personnes concernées, et tests de biais si le règlement exige des contrôles de discrimination.
Recherche par image inversée vs moteurs commerciaux
La recherche d’image inversée réalisée par des moteurs publics compare une image à une base indexée. Certains services commerciaux revendiquent des fonctions de moissonnage et d’identification ; ces pratiques ont donné lieu à des procédures et décisions de nature réglementaire et contentieuse.
La décision CNIL relative à Clearview AI et les actions menées par des acteurs de la protection des données en Europe illustrent les risques juridiques liés à la collecte massive d’images faciales et à leur exploitation pour l’identification.
Un principe de prudence s’impose : la disponibilité technique d’un service ne garantit ni sa licéité ni son adéquation à un usage concret. Toute vérification de conformité ou d’opt‑out auprès d’un éditeur doit être faite sur le site de l’éditeur le jour de la consultation.
Détecteurs de deepfakes et valeur probatoire
Les détecteurs d’images générées par IA sont des classifieurs probabilistes. Ils peuvent aider à orienter une enquête technique mais ne fournissent pas une preuve irréfutable. La recompression, le traitement préalable des images et l’évolution rapide des modèles entraînent des variations de performance. Il est recommandé de croiser les résultats techniques : métadonnées, provenance (Content Credentials / C2PA) et recherche inversée.
Si une publication pose question, les voies utiles incluent la conservation des éléments probants, le signalement aux plateformes concernées, la saisine des autorités compétentes et, le cas échéant, le dépôt d’une plainte ou la saisine de la CNIL.
Gouvernance et checklist pour décideurs
La démarche de conformité doit comporter des étapes précises : cartographie des traitements impliquant des données potentiellement biométriques, identification de la base juridique, réalisation d’une AIPD, mise en place de mesures techniques et organisationnelles, information des personnes et conservation documentée des décisions. Les décideurs doivent aussi prévoir des procédures de traitement des incidents et un canal de coordination avec la DPO.
La gouvernance doit prévoir la vérification régulière des évolutions réglementaires et des désignations d’autorités compétentes, et la tenue d’un dossier de conformité daté au moment des décisions techniques et juridiques.
Annexes et sources ouvertes (relevé au 23/09/2026)
Textes et documents consultés : Règlement (UE) 2024/1689 (AI Act) — CELEX 32024R1689 ; Règlement (UE) 2026/1744 (omnibus numérique IA) — JOUE 08/07/2026 ; Règlement (UE) 2016/679 (RGPD) — CELEX 32016R0679 ; CNIL — règlement type biométrie (délib. 2019‑001) ; CNIL — délibération SAN‑2022‑019 (Clearview AI) ; Légifrance — Code pénal articles 226‑1, 226‑8, 226‑8‑1. Ces sources ont été pour établir les points reproduits ici.
Actions pratiques courtes
Si votre image circule sans votre consentement, conservez des copies horodatées des pages, signalez la publication aux plateformes concernées, recueillez les métadonnées disponibles et examinez la possibilité d’un signalement à la CNIL ou d’un dépôt de plainte. Pour une analyse juridique ou une stratégie de recours, consulter un avocat ou la DPO reste nécessaire. Toute démarche technique visant à identifier une personne à partir d’une image ne doit pas être entreprise sans avis légal préalable.
AI Act (Règlement (UE) 2024/1689)
- Date clé
- 13/06/2024 (adoption) ; interdictions act. depuis 02/02/2025
Règlement omnibus (2026/1744)
- Date clé
- 08/07/2026 (JOUE) ; marquage contenus synthétiques 02/08/2026 ; interdictions nudification/CSAM 02/12/2026 ; report haut risque biométrie 02/12/2027
RGPD (2016/679)
- Date clé
- Texte de référence (consulté 23/09/2026)
Code pénal (articles cités)
- Date clé
- Modifications issues de la loi SREN n°2024‑449 — entrées en vigueur 23/05/2024 pour certains articles
Décision CNIL Clearview
- Date clé
- 17/10/2022 (formation restreinte) — consulté 23/09/2026
Pour aller plus loin
La reconnaissance d’image sert aussi hors du contrôle d’identité, par exemple dans Reconnaissance d’image : enjeux et défis en sécurité, La reconnaissance d’image : une révolution dans le médical et L’essor des systèmes de reconnaissance d’image en logistique.

Clara Blaise
recherche par image, reconnaissance faciale, vie privée et droit à l'image
Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.
Voir tous les articles de Clara Blaise →
Mis à jour le 23 septembre 2026