Aller au contenu
24 septembre 2026 Dernier relevé : L’Intelligence Artificielle en Imagerie Médicale : Révolution ou Risque ?
FG2011

Devis gratuit

Guide contrôle d’accès entreprise : technologies et conformité

Guide pour responsables sécurité, DSI et dirigeants PME sur badge, code, biométrie et KYC, cadre juridique France/UE, risques techniques, checklist…

Demander un devis ↓

Guide contrôle d'accès entreprise : technologies et conformité
  • Réponse à votre demande sous 48 h ouvrées
  • Aucune obligation, aucun engagement
  • Vos coordonnées transmises à un ou plusieurs prestataires partenaires pour établir un devis

Votre demande de devis

Une minute à remplir, aucun engagement.

Vos coordonnées seront transmises à un ou plusieurs prestataires partenaires pour établir un devis. Consultez notre politique de confidentialité.

Nos installateurs par ville

Cliquez une ville pour voir son offre.

Ce guide s’adresse aux responsables sécurité, DSI, responsables RH et dirigeants PME qui évaluent ou repensent un système de contrôle d’accès. Il liste les technologies, les contraintes juridiques européennes et françaises, les risques techniques et une checklist opérationnelle. État des sources : relevé au 23/09/2026.

Introduction : pourquoi (et quand) repenser le contrôle d’accès en entreprise

La mobilité des équipes, la sensibilité de certains locaux et l’essor du travail hybride obligent à vérifier que les dispositifs d’accès restent pertinents. Ce guide décrit les options techniques usuelles : badge, code, empreinte, reconnaissance faciale en 1:1, validation selfie ↔ document (KYC), OCR, et systèmes hybrides combinant plusieurs moyens.

Alertes rapides pour le lecteur : la biométrie utilisée pour identifier une personne est traitée juridiquement comme une catégorie particulière de données. Le texte juridique essentiel à retenir figure plus bas, avec ses sources.

Ce rappel synthétique reprend la doctrine CNIL et le RGPD cités dans les sources.

Elevated view of subway turnstiles showing modern transportation infrastructure.
Photo Jan van der Wolf / Pexels

Panorama des technologies de contrôle d’accès

Badge électronique. Description : jeton ou carte contenant un identifiant lu par un lecteur. Cas d’usage : contrôle d’accès aux locaux, gestion des flux de présence. Avantages : simple à déployer, ergonomique. Limites : perte/vol du badge, gestion des supports.

Code PIN ou code temporaire. Description : secret partagé pour ouvrir un accès. Cas d’usage : zones peu sensibles, accès visiteurs. Avantages : pas de biométrie. Limites : divulgation possible, faible traçabilité dans certains usages.

Empreinte digitale. Description : capture d’un gabarit d’empreinte pour authentifier une personne. Cas d’usage : accès à zones critiques. Avantages : praticité pour l’utilisateur. Limites : nécessité de protéger le gabarit, risques de presentation attacks ou de copie physique.

Reconnaissance faciale (vérification 1:1). Description : comparaison d’un gabarit facial fourni par la personne avec un gabarit stocké pour authentifier. Cas d’usage : accès distant, authentification mobile. Distinction clé : vérification 1:1 (authentification) ≠ identification 1:N (recherche dans une base). Cette distinction porte des conséquences juridiques, rappelées par le AI Act et la CNIL.

Validation selfie ↔ document (KYC) et OCR. Description : comparaison contrôlée entre selfie et document d’identité, plus extraction de données via OCR. Cas d’usage : accès à services distants, espaces protégés en télétravail. Limites : traitement de données sensibles liés à l’identité, nécessité de garanties techniques et contractuelles.

Contrôles hybrides. Description : combinaison d’un badge et d’une authentification biométrique locale, ou usage d’un second facteur. Avantages : renforce la sécurité sans concentrer les risques. Limites : complexité de gestion et exigence de justification.

Quand considérer la biométrie

Critères pour évaluer la pertinence : nécessité opérationnelle réelle, proportionnalité par rapport au risque, absence d’alternative moins intrusive, capacité à sécuriser le gabarit et à respecter les obligations de documentation. Si ces conditions ne sont pas réunies, privilégier une solution non biométrique.

Cadre juridique résumé (France & UE) pour un déployeur en entreprise

RGPD. Le RGPD définit « donnée biométrique » comme « données à caractère personnel résultant d’un traitement technique spécifique, relatives aux caractéristiques physiques, physiologiques ou comportementales d’une personne physique, qui permettent ou confirment son identification unique, telles que des images faciales ou des données dactyloscopiques ». Une photo n’est pas en soi une donnée biométrique : elle le devient lorsqu’elle est traitée selon un mode technique spécifique permettant l’identification ou l’authentification unique (considérant 51). Le traitement de données biométriques aux fins d’identifier une personne de manière unique est interdit de principe (art. 9 RGPD), sauf exceptions de l’art. 9,2 (consentement explicite, obligation en droit du travail prévue par la loi, intérêt public important prévu par la loi, etc.).

CNIL et règlement type. La CNIL a publié un règlement type relatif au contrôle d’accès par authentification biométrique (délibération n°2019-001 du 10/01/2019) — il fixe des exigences spécifiques pour la biométrie sur le lieu de travail : justification, AIPD, privilégier gabarit conservé sur support individuel (type 1) ; le pointage des horaires par biométrie est hors du règlement type et jugé excessif. La CNIL rappelle les principes de privacy by design et la rareté de la validité du consentement au travail.

AI Act et Omnibus. Le règlement (UE) « AI Act » (Regulation (EU) 2024/1689) encadre les usages de l’IA : certaines pratiques sont interdites depuis le 02/02/2025 (art.5) — dont la création/développement de bases de reconnaissance faciale par moissonnage non ciblé, l’inférence d’émotions au travail/école, la catégorisation biométrique sensible, et l’identification biométrique à distance en temps réel à des fins répressives sous conditions strictes. L’AI Act définit les notions de «données biométriques», «identification biométrique» et «vérification biométrique» et classe l’identification biométrique à distance comme système à «haut risque» (annexe III). Le règlement-européen Omnibus (Regulation (EU) 2026/1744 du 08/07/2026) a ajouté interdictions et ajustements de calendrier applicables à certaines dates précisées dans le texte.

Droit pénal et droit à l’image. Le Code civil (art. 9) protège le droit à l’image : chacun peut s’opposer à la captation ou diffusion de son image hors exceptions jurisprudentielles. Le Code pénal (art.226-1) sanctionne la captation/transmission d’images prises dans un lieu privé ; les dispositions relatives à la diffusion de montages ou contenus générés par algorithme figurent aux articles 226-8 et 226-8-1.

High-angle view of medical ID badges for chief surgeons on a gray surface.
Photo Pavel Danilyuk / Pexels

Exigences pratiques et checklist de conformité

Avant le projet

  • Étude de nécessité et recherche d’alternatives non biométriques.
  • Cartographie des risques et décision formalisée du responsable de traitement.
  • AIPD planifiée et documentée avant tout traitement biométrique.

Conception

  • Privacy by design et minimisation des données collectées.
  • Préférer le gabarit conservé sur support individuel (type 1) lorsque possible.
  • Chiffrement des gabarits et séparation des clés d’accès.
  • Durée de conservation limitée et justifiée.

Déploiement

  • Information claire aux personnes concernées et documentation des finalités.
  • Formation des équipes en charge et contrat RGPD pour les sous-traitants.
  • Mécanismes d’opt-out et alternatives équivalentes prévues si le consentement est retenu.

Opérations

  • Procédure de suppression/effacement documentée.
  • Journalisation des accès et des opérations d’administration.
  • Plan de réponse aux incidents et notification aux autorités compétentes si nécessaire.
  • Tests de biais et mesures correctives documentées lorsque le traitement est à risque.

AIPD : quoi mettre dedans

Items minimaux recommandés selon la CNIL : finalités précises, description des catégories de données, base juridique retenue, évaluation des risques pour les droits et libertés, mesures techniques et organisationnelles envisagées, méthode de révision périodique de l’AIPD. La CNIL exige une mise à jour périodique de l’AIPD.

Points d’attention technique & risques

Biais démographiques et performances. Les systèmes de reconnaissance peuvent présenter des variations de performance selon des facteurs démographiques. Pour mesurer une performance, reporter à des références techniques telles que NIST FRVT. Éviter toute affirmation chiffrée non sourcée.

Spoofing et sécurité physique. Les attaques par présentation (masques, photos imprimées, enregistrements) exigent des contrôles anti-spoofing. Prévoir des mécanismes de détection de vie et des procédures opérationnelles pour les cas suspects.

Détecteurs de deepfakes et fiabilité. Aucun détecteur d’images IA n’est fiable à 100 % : classifieurs probabilistes, sujets à faux positifs et sensibles à recompression et recadrage. Croiser les preuves : provenance des fichiers, métadonnées, et marquage de contenu (C2PA) si disponible.

BYOD et appareils personnels. L’usage de dispositifs personnels augmente la surface d’attaque. Prévoir des politiques BYOD, un chiffrement local et des règles claires sur la gestion des clés et des mises à jour logicielles.

Scénarios d’usage conformes / non-conformes

Exemples conformes

  • Vérification 1:1 pour accès à un coffre-fort numérique interne, avec AIPD et justification métier claire.
  • Empreinte stockée sur un support individuel (badge) géré par la personne, avec alternatives pour ceux qui refusent.
  • Comparaison selfie ↔ photo du document pour KYC, avec sous-traitant RGPD-compliant et AIPD adaptée.

Exemples non-conformes / à risque

  • Identification 1:N visant à retrouver une personne dans un espace public ou une foule.
  • Moissonnage d’images issues du web pour constituer une base faciale.
  • Analyse automatique d’émotions des salariés au travail.
  • Pointage des horaires par biométrie sans justification, jugé excessif par la CNIL.

Processus de sélection d’un fournisseur (juridique & technique)

Checklist contractuelle minimale

  • Garanties RGPD claires, lieu de traitement des données précisé et restrictions de sous-traitance.
  • Droits d’audit technique et contractuels pour le client.
  • Mécanismes d’effacement et SLA d’incident précisés par écrit.
  • Preuves d’audits tiers et politiques de sécurité documentées.

Vérifications opérationnelles le jour J

  • Lire la politique de confidentialité du fournisseur.
  • Vérifier la capacité à garder le gabarit sur support individuel (type 1) si demandé.
  • Demander preuves d’audits indépendants et tests anti-spoofing.

Que faire en cas d’incident / fuite / contestation

Procédure opérationnelle recommandée

  • Stopper l’exposition et contenir la fuite.
  • Activer la cellule d’incident et inventorier les données potentiellement exposées.
  • Notifier l’autorité de contrôle si les conditions du RGPD l’exigent.
  • Informer les personnes concernées selon les modalités prévues par le droit applicable.

Recours pour la personne concernée

La personne peut demander l’effacement, déposer une plainte auprès de la CNIL et, selon les circonstances, saisir les voies pénales prévues par le Code pénal. Considérer l’accompagnement juridique externe pour les cas complexes.

Ressources & modèles

Documents officiels consultés au 23/09/2026. Utiliser ces liens pour accéder aux textes et modèles cités dans ce guide :

  • EUR-Lex — Regulation (EU) 2016/679 (RGPD)
  • EUR-Lex — Regulation (EU) 2024/1689 (Artificial Intelligence Act)
  • EUR-Lex — Regulation (EU) 2026/1744 (Omnibus numérique IA)
  • CNIL — Délibération n°2019-001 du 10/01/2019 (règlement type biométrie)
  • CNIL — pages « Règlements type » et « Biometrie – principes » — et
  • CNIL — Délibération Clearview AI (SAN-2022-019)
  • Légifrance — Code civil art.9
  • Légifrance — Code pénal art.226-1
  • Légifrance — Code pénal art.226-8-1
  • AI Act Service Desk / Commission
  • C2PA — Content Authenticity / Content Credentials
  • NIST FRVT

Mon entreprise peut-elle utiliser la reconnaissance faciale pour contrôler l’accès aux locaux ?

Réponse synthétique : cela dépend de la finalité, de la proportionnalité et des garanties mises en œuvre. Les règles du RGPD et le règlement type CNIL s’appliquent ; une AIPD et des mesures techniques strictes sont requises. Se référer aux textes CNIL et au AI Act cités ci‑dessus pour déterminer l’encadrement applicable.

Peut-on supprimer les données si un salarié quitte l’entreprise ?

Procédure recommandée : prévoir contractuellement et opérationnellement une procédure d’effacement et la documenter. L’effacement doit être réalisé dans les délais fixés par la politique interne et en fonction des obligations légales ou conventionnelles applicables.