Aller au contenu
9 octobre 2026 Dernier relevé : Pentest d’un système biométrique : que tester avant d’installer
FG2011
Biométrie en entreprise

Quel logiciel OCR pour extraire le texte d’une carte d’identité

L’essentiel

Conseils pour choisir un OCR adapté aux cartes d'identité, limites face à la MRZ et distinction avec la reconnaissance biométrique, obligations de protection…

VOUS MACHINE
Photo Leeloo The First / Pexels

Qu’est‑ce que l’OCR pour documents d’identité ?

OCR, ou reconnaissance optique de caractères, désigne la technique qui convertit des images de texte en données exploitables. Sur une carte d’identité ou un passeport, l’OCR extrait des champs comme le nom, le prénom, la date de naissance, le numéro de document ou la MRZ (Machine Readable Zone).

La MRZ est une zone standardisée conçue pour être lue automatiquement. Sa structure facilite la lecture par OCR et réduit les erreurs de parsing comparé à l’extraction de zones libres du document.

Il faut séparer clairement deux opérations techniques : l’OCR, purement extraction de texte à partir d’une image ou d’un PDF, et la reconnaissance biométrique, qui implique l’extraction d’une photo puis le calcul d’un gabarit biométrique ou la comparaison d’un visage à un autre. Cette distinction est centrale pour le cadre légal applicable.

Quand l’OCR suffit‑il ? Cas d’usage sans traitement biométrique

L’OCR suffit lorsque l’objectif est la récupération automatique de données pour remplir un formulaire, indexer des documents ou tenir un inventaire documentaire. Dans ces cas, le système lit des champs textuels et restitue des valeurs structurées pour un traitement ultérieur.

Même utilisé seul, l’OCR reste un traitement de données personnelles lorsque les champs concernent des informations identifiantes (nom, date de naissance, numéro de document). Il implique donc des obligations classiques de protection des données : définir une finalité, limiter la durée de conservation et appliquer des mesures de sécurité.

La CNIL est la référence pour ces règles : sécurisation, limitation des finalités et documentation des traitements sont attendues.

Quel logiciel OCR pour extraire le texte d’une carte d’identité
Photo MonsterDealz / Pixabay

La bascule se produit dès que la photo extraite du document est traitée selon un mode technique permettant l’identification ou l’authentification unique d’une personne, ou dès qu’on calcule un gabarit biométrique. La comparaison automatique d’une photo d’identité extraite d’un document et d’un autoportrait (vérification à distance) est qualifiée de traitement biométrique par la CNIL.

Un traitement biométrique engage des obligations supplémentaires : réalisation d’une AIPD (analyse d’impact relative à la protection des données), justification de la finalité et d’un fondement légal, et mise en place de mesures techniques et organisationnelles renforcées. Le règlement‑type CNIL sur la biométrie est la référence opérationnelle pour ces exigences.

Ces exceptions doivent être évaluées précisément et documentées avant déploiement.

Quelles obligations et bonnes pratiques pour un service public / service-local ?

Avant tout déploiement, évaluer si la finalité justifie le recours à la biométrie. Tester des alternatives proportionnées (procédés non biométriques) est une démarche recommandée. La décision doit reposer sur une analyse des risques formalisée et documentée.

Réaliser une AIPD lorsque la biométrie est envisagée. Mettre à jour ce document régulièrement et l’aligner sur les exigences de la CNIL. Documenter le fondement juridique retenu pour le traitement et les mesures en place pour limiter les risques.

Sur le plan technique, sécuriser les flux et les stockages. Chiffrer les données en transit et au repos. Privilégier la minimisation des données : conserver le moins d’éléments possible pendant la durée strictement nécessaire. Pseudonymiser ou anonymiser les données quand la finalité le permet.

Sur le plan de la transparence, informer les personnes concernées : finalités, durée de conservation, voies de recours, coordonnées du DPO. Tenir à jour le registre des traitements et fournir les informations requises par la CNIL.

Si une comparaison biométrique est mise en place, réfléchir au mode de stockage du gabarit. Le principe CNIL évoque l’intérêt d’un contrôle individuel du gabarit lorsqu’il est possible, et impose des garanties techniques et contractuelles fortes lorsque le traitement est confié à un prestataire.

Solutions techniques et critères de choix (sans recommander de fournisseurs)

Pour choisir un module OCR, vérifier des critères techniques et contractuels. La conformité RGPD et les clauses contractuelles liées au traitement des données doivent figurer dans le contrat. La localisation des données et les modalités de sous‑traitance sont des éléments clés.

Attendre qu’un éditeur propose la possibilité d’intégrer l’AIPD de façon conjointe si la biométrie est envisagée. Demander des capacités de détection d’antifraude et des mécanismes de détection de vie lorsque la vérification selfie ↔ document est prévue.

Tester la robustesse technique : lecture de la MRZ, capacité à exploiter photos compressées ou prises dans de mauvaises conditions, comportement face à variations de population et biais potentiels. Ces tests doivent être conduits en pilote et documentés.

Penser l’architecture en modules : un module OCR dédié à l’extraction et un module indépendant pour l’authenticité documentaire ou la comparaison biométrique permettent de séparer les responsabilités et de limiter la surface de risque.

Cas particuliers et questions fréquentes

Mineurs : les traitements impliquant des mineurs appellent des précautions supplémentaires. La minimisation, le contrôle parental lorsque la loi l’exige, et la justification de la finalité doivent faire l’objet d’une attention particulière.

Conservation des images : appliquer le principe de minimisation. Conserver uniquement ce qui est strictement nécessaire et documenter les durées retenues. Favoriser la suppression ou la pseudonymisation dès que la finalité le permet.

Diffusion non consentie d’une CNI : si une image circule sans l’accord de la personne, les procédures usuelles comprennent la capture des éléments probatoires, le signalement à la plateforme concernée, l’exercice du droit d’effacement et, si nécessaire, le signalement aux autorités compétentes.

Check‑list rapide pour le chef de projet

Avant mise en production, vérifier : finalité nécessaire et proportionnée ; alternatives testées ; AIPD réalisée ; contrat fournisseur conforme au RGPD ; chiffrement des flux et des stockages ; durée de rétention documentée ; registre des traitements à jour ; modalités de recours et d’information des personnes prévues.

De mise en garde : recherche faciale et identification d’autrui

Chercher le visage d’une autre personne sur internet n’est pas anodin.

Procédures en cas de diffusion non consentie

Si une image non autorisée circule, documenter les éléments disponibles (captures horodatées), signaler la publication à la plateforme concernée, demander la suppression via les procédures offertes. Exercer les droits d’effacement et, selon le cas, saisir la CNIL ou les autorités compétentes. Pour les contenus de nature intime, les procédures de signalement spécialisées et les voies pénales peuvent s’appliquer.

Technique : limites de l’OCR et de la comparaison biométrique

L’OCR fournit des données à croiser ; la comparaison biométrique produit des scores probabilistes et n’est pas une preuve absolue.

Ressources et textes de référence

CNIL — Question‑réponses sur le règlement type biométrie — —.

CNIL — Biometrie — —.

CNIL — Reconnaissance faciale — —.

Légifrance / Délibération CNIL (extraits relatifs à vérification documentaire) — —.

CNIL — Le fichier des titres électroniques sécurisés (TES) — —.

Exemples industriels (usage OCR pour documents d’identité) : Klippa — — ; Laxton — — ; Koncile — —.

DocFace (recherche académique) — —.

Quel logiciel ocr pour recuperer texte sur carte d identite : les chiffres clésDéfinition quand une photo devient donnée biométrique (extrait RGPD)une photo devient donnée biométexteRéférence légale sur les traitements biométriques interdits de principRGPD art.9référence juridiRèglement-type de référence pour la biométrie en entreprisele règlement-type CNIL (délibéréférence juridi
Clara Blaise

Clara Blaise

recherche par image, reconnaissance faciale, vie privée et droit à l'image

Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.

Voir tous les articles de Clara Blaise →

Mis à jour le 23 septembre 2026

À lire aussi dans Biométrie en entreprise

Tout voir →