Trouver une personne par photo : guide légal et pratique
L’essentiel
Explications sur recherche d'image inversée et reconnaissance faciale, cadre juridique européen et français, risques, alternatives, deepfakes, démarches sûres.
- Différence technique : recherche inversée vs reconnaissance faciale
- Cadre juridique européen et français
- Pourquoi la recherche d’identité par photo est risquée
- Alternatives légales et actions recommandées
- Détecteurs de deepfakes et limites
- Que faire si une image intime ou truquée circule
- État des outils « moteurs de recherche faciale » et litiges
- Calendrier AI Act omnibus et échéances à suivre
- Foire aux questions
- Ressources et textes officiels
- Éléments liés au format « service »
Différence technique : recherche inversée vs reconnaissance faciale
La recherche d’image inversée consiste à comparer une image avec des images indexées sur le web pour retrouver des copies, des sources ou des usages. Elle opère par similarité d’images et renvoie souvent des pages où l’image ou une version proche apparaît.
La reconnaissance faciale, en revanche, extrait un gabarit ou des traits biométriques et vise l’identification 1:N d’une personne. Ce processus relève d’une catégorie de traitement que le droit qualifie, dans certains cas, de donnée biométrique.
Les outils de recherche inversée existent publiquement ; ils sont utiles pour retrouver la source d’une photo publiée. Les outils de reconnaissance faciale exigent des bases et des traitements différents et déclenchent des obligations juridiques spécifiques selon le RGPD et l’AI Act. Ne pas confondre les deux types d’algorithmes pour éviter des usages interdits.
Cadre juridique européen et français
Le RGPD définit la « donnée biométrique » et inclut les images faciales comme exemple lorsque le traitement permet l’identification unique. Le considérant 51 du RGPD précise cette condition. Le RGPD interdit en principe certains traitements sensibles et encadre strictement les dérogations.
L’AI Act (règlement (UE) 2024/1689) a listé des pratiques interdites à partir du 02/02/2025, notamment le moissonnage non ciblé d’images faciales à des fins de constitution de bases de reconnaissance faciale et certaines formes d’identification biométrique à distance.
Le règlement omnibus (règlement (UE) 2026/1744) modifie le calendrier de certaines obligations et ajoute interdictions et échéances : marquage des contenus synthétiques applicable au 02/08/2026, interdictions liées à la génération d’images de « nudification » et matériel pédopornographique applicables à partir du 02/12/2026, et report du classement « haut risque » pour la biométrie au 02/12/2027. Ces dates doivent être prises en compte par les opérateurs et les responsables de traitement.
Le Code pénal français incrimine la diffusion, sans consentement, d’un montage ou d’un contenu généré par traitement algorithmique reproduisant l’image ou les paroles d’une personne (articles 226-8 et 226-8-1). Les textes pertinents sont consultables sur Légifrance et doivent être lus dans leur version officielle pour connaître la portée précise des incriminations et des peines.
La CNIL a pris des décisions majeures en la matière, dont la délibération relative à Clearview AI datée du 17/10/2022. Les décisions et délibérations publiées par la CNIL figurent sur son site officiel et servent de références pour l’application pratique du droit en France.

Pourquoi la recherche d’identité par photo est risquée (juridique et éthique)
Sur le plan juridique, la mise en œuvre de traitements visant l’identification par image peut déclencher des obligations de conformité lourdes : justification du fondement légal, analyse d’impact relative à la protection des données (AIPD), mesures de minimisation, et respect des interdictions prévues par l’AI Act et le RGPD. L’absence de conformité expose à des sanctions administratives ou pénales.
Sur le plan technique, les outils produisent des faux positifs et des faux négatifs. Les détecteurs et classifieurs sont probabilistes ; leur résultat ne constitue pas une preuve irréfutable. Les biais démographiques et les erreurs peuvent entraîner un préjudice grave pour la personne identifiée à tort.
Sur le plan éthique, identifier une personne par photo sans son consentement porte atteinte à la vie privée et peut générer risques professionnels et personnels. Toute démarche de vérification doit respecter les règles de proportionnalité et privilégier des méthodes transparentes et documentées.
Alternatives légales et actions recommandées
Si vous êtes un particulier victime de la diffusion d’une image vous concernant, plusieurs voies existent. Vous pouvez effectuer une recherche inversée sur votre propre photo pour repérer les sites qui la publient, puis exercer des demandes de retrait auprès des hébergeurs et des plateformes. Les procédures de signalement et les formulaires officiels doivent être utilisés, et il est conseillé de conserver des preuves (captures d’écran, URL).
Pour les images à caractère intime ou les deepfakes préjudiciables, il est possible de saisir les autorités compétentes et d’engager une procédure pénale. Des signalements peuvent également être faits aux plateformes de signalement dédiées et à la CNIL en cas de traitement illicite de données à caractère personnel.
Pour une entreprise ou un service RH, le recours à la biométrie nécessite une justification documentée, la réalisation d’une AIPD et l’exploration d’alternatives moins intrusives. Le règlement type CNIL relatif à la biométrie au travail (délibération n°2019-001) détaille les exigences et les limites, notamment pour le pointage biométrique.
Pour les journalistes et les communicants, privilégier le croisement des sources, la transparence sur la provenance d’une image et l’usage d’indicateurs techniques non concluants (metadonnées, C2PA, recherche inversée) pour contextualiser une image plutôt que d’affirmer une identité.
Détecteurs de deepfakes et limites pratiques
Les outils dits détecteurs sont des classifieurs probabilistes. Ils donnent des indications utiles pour orienter une enquête mais ne fournissent pas de preuve absolue. Leur fiabilité se dégrade sur des images recompressées, recadrées ou générées par modèles récents.
Les bonnes pratiques consistent à multiplier les méthodes : vérifier la source, contrôler les métadonnées, utiliser la recherche inversée et rechercher la traçabilité C2PA lorsque disponible. Traiter un score de détecteur comme un indice et non comme une conclusion.
Rappeler, à toute étape, que la décision de qualification juridique ne relève pas d’un détecteur automatique mais d’une analyse humaine reposant sur les textes et les circonstances.
Que faire si une image intime ou truquée circule (procédure)
Conserver des éléments de preuve : captures d’écran, URL, horodatage. Ne pas republier l’image, afin d’éviter d’aggraver la diffusion. Utiliser les formulaires de signalement des plateformes où le contenu apparaît.
Si la diffusion porte atteinte à la dignité ou relève d’un délit, saisir les services compétents et utiliser les dispositifs de signalement pénal. Des numéros d’aide aux victimes et des associations spécialisées proposent accompagnement et soutien ; vérifier les coordonnées officielles le jour de la publication.
Il est recommandé de contacter la CNIL pour les traitements illicites de données personnelles et, le cas échéant, de déposer une plainte pénale en complément. Documenter chaque démarche et conserver les traces de vos actions.
Cas des outils « moteurs de recherche faciale » : état des contentieux
Certaines plateformes commerciales ont fait l’objet de sanctions ou de contentieux publics. La CNIL a sanctionné Clearview AI lors d’une décision datée du 17/10/2022. Noyb a engagé des actions liées à PimEyes au printemps 2026 en saisissant des autorités nationales. Ces éléments montrent que la disponibilité d’un service ne suffit pas à garantir sa conformité.
Les offres commerciales, leurs conditions d’opt‑out et leurs tarifs sont instables. Toute mention précise sur ces points doit être vérifiée sur le site de l’éditeur le jour où l’on publie ou consulte l’information.
Calendrier AI Act omnibus et échéances à prévoir
Dates à retenir issues des textes : 02/02/2025 (interdictions initiales listées par l’AI Act), 02/08/2026 (marquage des contenus synthétiques), 02/12/2026 (interdiction des systèmes générant certaines images), 02/12/2027 (report du classement haut‑risque pour la biométrie), et 02/08/2028 (annexe et déploiements complémentaires).
Ces échéances sont issues du règlement omnibus (règlement (UE) 2026/1744) et doivent être revérifiées au moment de la publication pour tenir compte d’éventuelles modifications d’application ou de mesures nationales d’exécution.
Foire aux questions
Puis-je vérifier l’identité d’un acheteur en ligne ? Réponse courte : l’utilisation de méthodes d’identification par image implique des vérifications juridiques et des obligations de conformité. Privilégier des méthodes alternatives respectueuses des données.
Mes photos Instagram peuvent-elles être moissonnées ? Oui, des images publiques peuvent être indexées. Il est utile de vérifier la politique de la plateforme et d’utiliser les outils de signalement si une publication vous porte préjudice.
Un outil gratuit d’identification est-il légal ? La légalité dépend du traitement effectué, des données sources et du respect du RGPD et de l’AI Act. La disponibilité d’un service gratuit n’exonère pas de l’obligation de conformité.
Ressources et textes officiels
Règlement (UE) 2024/1689 (AI Act) — EUR‑Lex :
Règlement (UE) 2026/1744 (omnibus numérique IA) — EUR‑Lex (PDF) :
RGPD (règlement (UE) 2016/679) — EUR‑Lex :
CNIL — décision Clearview AI (17/10/2022) et pages sanctions : et
CNIL — règlement type biométrie (délibération n°2019-001, 10/01/2019) :
Légifrance — Code pénal, articles 226-8 et 226-8-1 :
noyb — action contre PimEyes (avril 2026) :

Clara Blaise
recherche par image, reconnaissance faciale, vie privée et droit à l'image
Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.
Voir tous les articles de Clara Blaise →
Mis à jour le 23 septembre 2026