Aller au contenu
24 septembre 2026 Dernier relevé : L’Intelligence Artificielle en Imagerie Médicale : Révolution ou Risque ?
FG2011
Vie privée & droit à l’image

Reconnaissance faciale : cadre juridique RGPD et AI Act

L’essentiel

Synthèse au 23/09/2026 du droit français et européen sur la reconnaissance faciale, distinction 1:1 vs 1:N, données biométriques selon le RGPD et conséquences…

Photo SHOX ART / Pexels

Cette page présente, à date du 23/09/2026, le cadre juridique applicable en France et en Union européenne à la reconnaissance faciale et aux traitements biométriques, ainsi que les conséquences pratiques pour les acteurs publics et privés.

Qu’entend-on par « reconnaissance faciale » ?

La reconnaissance faciale recouvre des opérations techniques distinctes. Elle commence par l’extraction d’un gabarit issu d’une image. Ce gabarit peut ensuite servir à une vérification 1:1 ou à une identification 1:N. La vérification 1:1 compare un gabarit à un gabarit de référence pour authentifier une personne. L’identification 1:N recherche parmi une base le gabarit correspondant à une personne donnée.

La nature du traitement change son régime juridique. Une simple recherche d’image inversée, qui compare des images indexées pour trouver des occurrences similaires, n’est pas la même chose juridiquement que l’extraction d’un gabarit biométrique visant à identifier une personne. La seconde opération entre dans la catégorie des « données biométriques » au sens du RGPD lorsque le traitement permet l’identification unique.

Il faut garder la distinction fonctionnelle en tête pour évaluer la conformité : outils de comparaison d’images indexées et moteurs de recherche d’images ne sont pas automatiquement soumis aux mêmes règles que des systèmes d’identification biométrique.

Le cadre européen : RGPD et AI Act (calendrier post-omnibus)

Le RGPD définit les données biométriques comme des données à caractère personnel résultant d’un traitement technique spécifique relatives à des caractéristiques permettant l’identification unique, incluant des images faciales. Le considérant 51 précise qu’une photo devient donnée biométrique lorsqu’elle est traitée selon un mode technique permettant l’identification ou l’authentification unique.

Le RGPD place les traitements de données biométriques destinés à identifier une personne de manière unique sous une prohibition de principe, avec des exceptions limitatives telles que le consentement explicite, les obligations légales ou l’intérêt public important prévu par la loi. Ces exceptions doivent être interprétées strictement.

Le règlement (UE) dit « AI Act » (2024/1689) est applicable et vise plusieurs pratiques liées à la biométrie. Depuis le 02/02/2025, certaines pratiques sont interdites, notamment le moissonnage non ciblé de photos pour constituer des bases de données destinées à la reconnaissance faciale, ainsi que l’inférence d’émotions au travail ou à l’école et la catégorisation biométrique sensible. Le texte contient des définitions et des interdictions et inscrit la biométrie à distance dans une catégorie soumise à restrictions.

L’omnibus européen (2026/1744) apporte des modifications au AI Act. Il ajoute des interdictions ciblées, fixe des obligations de marquage des contenus de synthèse, reporte la classification « haut risque » pour certains usages biométriques et institue de nouvelles dates d’application pour des interdictions spécifiques. Les dates à retenir dans ce relevé sont listées et doivent être revérifiées au jour de publication.

Reconnaissance faciale : cadre juridique RGPD et AI Act
Photo Jakub Zerdzicki / Pexels

Le cadre français : RGPD, Code pénal, CNIL, VSA

En droit français, le droit à l’image et les règles pénales encadrent les captations et la diffusion d’images. L’article 9 du Code civil protège le droit à l’image et la vie privée, et le Code pénal contient des dispositions portant sur les captations en lieu privé et la diffusion de contenus truqués ou intimes sans consentement.

La CNIL dispose de pouvoirs de sanction et a déjà prononcé des décisions majeures touchant la collecte et l’usage massif d’images. Une décision rendue le 17/10/2022 contre un opérateur a abouti à une sanction et à des injonctions liées à la collecte et à la conservation des données des personnes concernées. Les décisions et les pages récapitulatives de la CNIL sont des références essentielles pour comprendre l’application pratique des règles en France.

Le règlement type CNIL pour la biométrie au travail impose des contraintes formelles : justification stricte, réalisation d’une AIPD, préférence pour des gabarits conservés sous le contrôle effectif de la personne concernée, et obligation d’envisager des alternatives. Le pointage des horaires par biométrie y est présenté comme excessif.

La VSA (vidéoprotection algorithmique) a connu un statut expérimental en France et exclut en pratique l’usage de la reconnaissance faciale/biométrie pour certains usages ; son statut et sa prolongation doivent être relus au moment de la publication.

Ce qui est interdit ou encadré en pratique

Le droit européen et la législation récente interdisent plusieurs usages concrets. Le moissonnage non ciblé d’images faciales pour constituer des bases de données destinées à la reconnaissance est explicitement visé par l’AI Act. L’inférence d’états émotionnels au travail ou à l’école est prohibée. La catégorisation biométrique sensible est interdite.

L’identification biométrique à distance en temps réel fait l’objet d’un régime d’interdiction sauf exceptions strictes prévues par le texte et la législation nationale : ces exceptions sont limitées et soumises à des conditions de légalité, d’autorisation et de proportionnalité.

Par ailleurs, la création et la diffusion de contenus synthétiques à caractère sexuel sans consentement font l’objet d’une interdiction nouvelle issue de l’omnibus, applicable à partir d’une date fixée dans le texte consolidé.

Que peuvent et que doivent faire les entreprises ?

Les entreprises qui envisagent des traitements biométriques doivent s’appuyer sur les prescriptions du règlement type CNIL : réaliser une justification formelle, conduire une AIPD, prévoir des alternatives et limiter la conservation des gabarits. La minimisation des données et le principe d’encadrement sont centraux.

Le pointage des horaires par biométrie est considéré comme excessif dans le règlement type : les employeurs doivent documenter la nécessité et démontrer l’absence d’alternatives moins intrusives. Les mesures d’impact et la consultation préalable sont des étapes attendues.

Dans les procédures de KYC qui recourent à la comparaison selfie ↔ photo d’identité, le traitement est qualifiable de biométrique dans la mesure où il procède à une vérification 1:1. Le régime applicable est alors celui du RGPD et, le cas échéant, des exigences du AI Act.

Recherche faciale grand public : limites et contentieux

La recherche faciale accessible au grand public regroupe des services différents : certains fournissent une recherche inversée d’images indexées, d’autres proposent des fonctions plus avancées susceptibles d’extraire des gabarits. La distinction technique et juridique est essentielle pour évaluer les risques.

Le contentieux récent a mis en lumière les risques juridiques liés à des outils qui exploitent massivement des images. Un contentieux en Allemagne a porté sur des pratiques de certains acteurs, et des actions ont été engagées par des organisations de protection des droits. Ces procédures illustrent la tension entre services commerciaux et obligations de protection des données.

Pour les éditeurs et les journalistes, l’usage de ces services pour identifier un tiers soulève des risques juridiques et éthiques : l’usage défendable se limite à la recherche à partir de sa propre photo et dans un cadre où la conformité du service a été vérifiée.

Deepfakes et détecteurs d’images IA : fiabilité et pratiques recommandées

Aucun détecteur ou classifieur de deepfake n’est fiable à 100 %. Les scores probabilistes qu’ils fournissent ne constituent pas une preuve. Leur fiabilité se dégrade avec la recompression, le recadrage ou la génération récente.

La méthode prudente consiste à croiser des éléments : provenance de l’image, métadonnées, recherches inverses, contexte de publication et corroboration par d’autres sources. Les détecteurs peuvent aider mais ne dispensent pas d’une vérification éditoriale multicritère.

En droit, la diffusion de contenus intimes truqués peut constituer une infraction pénale même si le contenu est déclaré « faux ». Les textes pénaux cités prévoient des incriminations spécifiques pour la diffusion sans consentement de contenus intimes et pour les captations illicites.

Que faire si votre image circule sans accord

Le dépôt de plainte peut être envisagé selon la nature de l’atteinte.

Les procédures et les numéros/URLs utiles doivent être vérifiés le jour de la publication car ils peuvent évoluer. La page renvoie aux ressources officielles pour les formulaires et les contacts à jour.

Encadrés prêts à coller

Reconnaissance faciale loi rgpd cnil : les chiffres clésEntrée en vigueur (AI Act)02/02/2025dateNouvelles interdictions (omnibus) applicables à partir de02/12/2026datePlafond des sanctions prévu par l’AI Actjusqu’à 35 M€ ou 7 % du chiffr€ / %Amende CNIL contre Clearview AI20 000 000 €

Pour aller plus loin

Sur les enjeux de données et d’éthique, voir aussi Reconnaissance d’image et confidentialité des données et Éthique et reconnaissance d’image : les enjeux.

Clara Blaise

Clara Blaise

recherche par image, reconnaissance faciale, vie privée et droit à l'image

Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.

Voir tous les articles de Clara Blaise →

Mis à jour le 23 septembre 2026

À lire aussi dans Vie privée & droit à l’image

Tout voir →