Biométrie en entreprise : respecter la loi — guide 23/09/2026
L’essentiel
Guide pratique pour RH, DPO et dirigeants : documenter la finalité, vérifier l'absence d'alternative, prévoir une AIPD et garantir conformité RGPD et AI Act.
Guide pratique et juridique pour les responsables RH, DPO, RSSI et dirigeants : état des règles applicables à la biométrie en entreprise au 23/09/2026. Vérifiez les sources primaires avant toute décision et soumettez votre projet à un DPO ou à un avocat spécialisé.
Introduction : pourquoi ce guide
Cette page répond à une question fréquente : sous quelles conditions une entreprise peut-elle mettre en place des dispositifs biométriques sans violer la loi ? Le relevé des textes et positions citées ci‑dessous est daté du 23/09/2026. Toute mise en œuvre doit être revue à la date de publication et confrontée aux textes officiels.
Public visé : responsables RH, DPO, RSSI, dirigeants PME et ETI, juristes d’entreprise et prestataires IT en charge du contrôle d’accès. Le ton est factuel et prescriptif ; il ne remplace pas un avis juridique personnalisé.
Respectez les préconisations du règlement type CNIL sur le contrôle d’accès biométrique.
Ce que dit le droit applicable (RGPD, AI Act, droit pénal, CNIL)
RGPD : une image devient une donnée biométrique lorsqu’un procédé technique permet l’identification unique. Les traitements de données biométriques destinés à identifier une personne de manière unique relèvent de l’article 9 du RGPD et sont interdits en principe, sauf exceptions prévues par le texte (consentement explicite dans des cas limités, obligations prévues par la loi, intérêt public important prévu par la loi). Les définitions utiles se trouvent dans le Règlement (UE) 2016/679 (EUR-Lex).
AI Act : le Règlement (UE) 2024/1689 classe l’identification biométrique à distance et la catégorisation biométrique comme usages à haut risque. Certaines pratiques sont interdites depuis le 02/02/2025, notamment le moissonnage non ciblé d’images faciales pour constituer des bases de reconnaissance et l’inférence d’émotions au travail ou à l’école. Le texte est disponible sur EUR-Lex et complété par l’AI Act Service Desk / AI Act Explorer pour définitions et exemples.
Omnibus numérique : le Règlement (UE) 2026/1744 a modifié des calendriers et ajouté interdictions. Parmi les éléments à retenir figurent des échéances pour le marquage des contenus de synthèse et un report du classement « haut risque » de la biométrie à la date indiquée par le texte. Consultez le texte sur EUR-Lex pour le détail.
Droit pénal : la loi n°2024-449 du 21/05/2024 a inséré et modifié des dispositions pénales (références à consulter sur Légifrance). Certaines diffusions ou montages générés par traitement algorithmique sont pénalement visés par ces modifications ; reportez-vous au texte pour les formulations exactes et les peines applicables.
CNIL : la délibération n°2019-001 du 10/01/2019 est le règlement type concernant le contrôle d’accès biométrique. Elle impose la justification du recours, la réalisation d’une AIPD et privilégie, lorsque possible, le gabarit conservé sur un support individuel sous le contrôle exclusif de la personne (type 1). La CNIL a par ailleurs jugé que le pointage des horaires par biométrie relève d’une pratique excessive au regard du principe de minimisation.
Sanctions : le texte AI Act prévoit des sanctions élevées pour les pratiques interdites, avec des plafonds mentionnés dans le Règlement (UE) 2024/1689. La CNIL a prononcé des décisions majeures en la matière, notamment la décision portant sur Clearview AI (formation restreinte 17/10/2022).

Quand la biométrie est-elle possible en entreprise ?
Réponse synthétique : la biométrie peut être licite lorsque le dispositif vise une finalité claire et proportionnée, notamment la vérification 1:1 pour le contrôle d’accès à des locaux sensibles, si l’employeur démontre l’absence d’alternative moins intrusive et respecte les exigences imposées par le règlement type CNIL.
Conditions récurrentes tirées des textes :
Documenter la finalité du traitement et démontrer la nécessité.
Conduire une AIPD avant déploiement et la mettre à jour selon le gabarit applicable (mise à jour tous les 3 ans mentionnée dans le règlement type CNIL).
Préférer, lorsque c’est possible, un gabarit conservé sur support individuel (type 1) plutôt qu’une base centrale sans justification exceptionnelle.
Prévoir des alternatives pour les salariés (badge, code, autre modalité) si le dispositif repose sur du consentement ou si l’usage exclut certains employés.
Cas à éviter ou hautement risqués :
Le pointage des horaires par biométrie, jugé excessif par la CNIL.
La catégorisation d’employés ou l’inférence d’états internes (émotions), proscrites par l’AI Act pour le contexte travail/école.
Pour chaque situation envisagée, reliez l’analyse à la délibération CNIL et aux articles pertinents du RGPD et de l’AI Act.
Procédure pratique minimale avant tout déploiement
Avant toute mise en œuvre, constituez un dossier documentaire complet. Les éléments suivants sont listés à titre prescriptif, conformément aux sources citées :
Analyse préalable des finalités et des alternatives (principe de minimisation).
Réalisation d’une AIPD documentée ; prévoir sa mise à jour périodique (tous les 3 ans selon le règlement type CNIL).
Choix technique motivé : préférer le gabarit individuel (type 1) ; si une base centrale (type 3) est envisagée, produire une justification exceptionnelle et des mesures renforcées.
Rédaction des clauses d’information individuelle, des notices et des mentions contractuelles nécessaires.
Mise en place de modalités d’enrôlement et de retrait conformes, droits d’accès et d’effacement clairement définis.
Définition des durées de conservation et des procédures de suppression, et tenue du registre des traitements.
Test de proportionnalité et documentation des choix technologiques dans l’AIPD.
Checklist imprimable pour le DPO : un modèle minimal d’AIPD, mentions à inclure, alternatives proposées. Ce modèle doit être adapté au cas par cas par le DPO ou par un avocat.
Cas pratiques (sans tutoriel d’identification)
Les études de cas doivent illustrer des situations typiques sans fournir de mode d’emploi technique d’identification.
Cas A — contrôle d’accès aux locaux sensibles : envisager la vérification 1:1, justifier la finalité, préférer un gabarit individuel et documenter l’absence d’alternative moins intrusive. Produire une AIPD et une notice individuelle.
Cas B — pointage des horaires : la position de la CNIL est claire : le pointage par biométrie présente un risque d’excès au regard du principe de minimisation ; privilégiez d’autres solutions de contrôle du temps de travail et documentez le rejet de la biométrie pour cette finalité.
Cas C — KYC / onboarding à distance : lorsque l’opération combine selfie et photo d’un document pour vérification, il s’agit d’un traitement sensible. Prévoyez une AIPD, des mesures d’information et de conservation adaptées, et respectez les obligations spécifiques applicables au traitement d’identifiants.
Chaque cas doit renvoyer aux textes : CNIL, RGPD, AI Act et Légifrance selon la nature du risque.
Mesures techniques et sécurité
Exigences techniques (énoncées sans détail opérationnel exploitable) :
Stockage chiffré des gabarits et séparation des données d’identification dès que possible.
Contrôle d’accès strict aux logs et aux interfaces d’administration.
Procédures d’enrôlement sécurisées et audit de robustesse des systèmes.
Ne pas publier d’images de personnes identifiables sans consentement explicite ; aucune illustration ne doit contenir de visage reconnaissable non consenti.
Ces mesures sont des principes de sécurité à appliquer et à documenter dans l’AIPD et les contrats avec les fournisseurs. Elles ne constituent pas un guide technique ni un mode d’emploi d’identification.
Sanctions et risques
Les régimes de sanction sont répartis entre les autorités nationales et le cadre européen. L’AI Act prévoit des sanctions pour les pratiques interdites, et la CNIL prononce des amendes et mesures correctrices selon son régime propre. La CNIL a, par exemple, pris une décision publique relative à Clearview AI (formation restreinte 17/10/2022).
Pour les montants précis et les modalités d’application, référez-vous aux textes cités : Règlement (UE) 2024/1689 et décisions publiques de la CNIL. Toute interprétation finale des sanctions doit s’appuyer sur les textes et, le cas échéant, sur une analyse juridique.
Checklist opérationnelle à télécharger
Un modèle de checklist/AIPD minimal peut servir de point de départ. Il doit inclure les éléments listés plus haut : finalité, alternatives, justification du choix technique, modalités d’enrôlement, conservation, droits des personnes, tests de proportionnalité et registre des traitements.
Ce modèle reste général. Il doit être adapté et validé par le DPO ou par un avocat pour chaque projet spécifique. Il ne garantit pas la conformité automatique d’un dispositif.
Encadrés et suites recommandées
Rappel final : toute implémentation doit être documentée dans une AIPD et évaluée au regard des textes cités au 23/09/2026. Les modèles et checklists fournis servent d’aide à la préparation des dossiers, pas de garantie de conformité.

Clara Blaise
recherche par image, reconnaissance faciale, vie privée et droit à l'image
Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.
Voir tous les articles de Clara Blaise →
Mis à jour le 23 septembre 2026