IA et recrutement : ce que dit la loi en 2026

AI Act, RGPD, Code du travail : les règles qui s’appliquent quand un recruteur utilise l’IA pour trier des CV, analyser un entretien ou répondre aux candidats, et le calendrier 2025-2027.
IA et recrutement : ce que dit la loi en 2026

Utiliser l’IA pour recruter est légal, mais encadré par trois textes qui se cumulent : le règlement européen sur l’intelligence artificielle (AI Act), le RGPD et le Code du travail. En 2026, certaines pratiques sont déjà interdites, comme l’analyse des émotions d’un candidat en entretien vidéo. D’autres, comme le tri automatique des CV, sont classées « à haut risque », avec des obligations qui s’appliqueront le 2 décembre 2027. Voici ce que chaque texte impose, et ce que vous pouvez faire dès maintenant.

Cet article présente les règles en vigueur au 9 octobre 2026. Il a une vocation d’information et ne remplace pas l’avis d’un avocat ou de votre délégué à la protection des données.

Sommaire

Ce que l'AI Act change pour le recrutement

L’AI Act classe les systèmes d’IA selon leur niveau de risque. Le recrutement figure dans la liste des usages à haut risque de l’annexe III, point 4. Elle vise les outils qui servent à diffuser des offres d’emploi ciblées, à analyser et filtrer les candidatures, et à évaluer les candidats. Elle vise aussi les outils qui interviennent dans la vie du contrat : promotion, licenciement, attribution des tâches selon le comportement ou les traits personnels, suivi et évaluation des performances.

Un assistant généraliste utilisé pour rédiger une offre d’emploi n’est pas, en soi, un système à haut risque. Un logiciel qui attribue un score aux candidatures ou présélectionne automatiquement les profils l’est. Tout dépend de l’usage, pas du nom de l’outil.

Les pratiques déjà interdites

Depuis le 2 février 2025, l’article 5 de l’AI Act interdit les systèmes qui déduisent les émotions d’une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité. Selon les lignes directrices de la Commission européenne, cette interdiction s’applique aussi au processus de recrutement. Un outil d’entretien vidéo qui prétend mesurer le stress, la sincérité ou la confiance d’un candidat à partir de son visage ou de sa voix est donc interdit. Sont aussi interdits les systèmes de catégorisation biométrique qui déduisent, par exemple, les opinions politiques, l’appartenance syndicale ou l’orientation sexuelle.

Le calendrier à connaître

DateCe qui s’applique
2 février 2025Interdictions de l’article 5 (dont la reconnaissance des émotions au travail) et obligation de maîtrise de l’IA (article 4)
27 juillet 2026Entrée en vigueur du règlement (UE) 2026/1744, dit « Digital Omnibus », qui reporte les obligations des systèmes à haut risque et assouplit l’article 4
2 août 2026Obligations de transparence (article 50) : un candidat doit savoir qu’il échange avec un chatbot
2 décembre 2027Obligations des systèmes à haut risque de l’annexe III, dont le tri de CV et l’évaluation des candidats

Le report à 2027 ne supprime pas les obligations, il laisse du temps pour s’y préparer. Les règles du RGPD et du Code du travail, elles, s’appliquent déjà.

Les obligations de l'employeur qui utilise un outil à haut risque

L’employeur qui utilise un outil à haut risque est un « déployeur » au sens de l’AI Act (article 26). À partir du 2 décembre 2027, il devra notamment :

  • utiliser l’outil conformément à la notice du fournisseur ;
  • confier le contrôle humain à des personnes compétentes, formées et disposant de l’autorité nécessaire ;
  • veiller à ce que les données qu’il fournit à l’outil soient pertinentes ;
  • surveiller le fonctionnement de l’outil et conserver les journaux générés pendant au moins six mois ;
  • informer les représentants du personnel et les salariés concernés avant de mettre l’outil en service sur le lieu de travail ;
  • informer les personnes qu’une décision les concernant s’appuie sur ce type de système.

Ce que le RGPD impose quand l'IA traite des candidatures

Un CV, une lettre de motivation ou un enregistrement d’entretien sont des données personnelles. Le RGPD s’applique donc dès le premier traitement par un outil d’IA. Quatre règles comptent particulièrement :

  • Pas de décision entièrement automatisée : l’article 22 interdit qu’une décision produisant des effets importants, comme un refus de candidature, repose uniquement sur un traitement automatisé, sauf exceptions encadrées. Un humain doit examiner réellement le dossier.
  • Information des candidats : au moment de la collecte, le candidat doit connaître l’identité du recruteur, les finalités, la base légale, les destinataires, la durée de conservation et ses droits.
  • Minimisation : ne donnez à l’outil que les données nécessaires au recrutement.
  • Analyse d’impact : un traitement susceptible d’engendrer un risque élevé, comme un profilage des candidats, nécessite une analyse d’impact relative à la protection des données (AIPD).

La CNIL a publié en 2023 un guide pratique du recrutement en 19 fiches. C’est la référence pour vérifier vos durées de conservation et vos mentions d’information. Si votre entreprise n’a pas de délégué à la protection des données, la formation de DPO permet de prendre en charge ce rôle.

Ce que dit le Code du travail

Le Code du travail encadre depuis longtemps les « méthodes et techniques d’aide au recrutement ». Ces règles s’appliquent pleinement aux outils d’IA :

  • Article L1221-6 : les informations demandées au candidat doivent servir uniquement à évaluer sa capacité à occuper le poste.
  • Article L1221-8 : le candidat est informé, avant leur mise en œuvre, des méthodes et techniques d’aide au recrutement utilisées. Les résultats restent confidentiels, et les méthodes doivent être pertinentes au regard du poste.
  • Article L1221-9 : aucune information concernant un candidat ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance.
  • Article L2312-38 : le CSE est informé, avant leur utilisation, des méthodes ou techniques d’aide au recrutement et de toute modification. Il est aussi informé avant l’introduction de traitements automatisés de gestion du personnel.
  • Article L1132-1 : aucune personne ne peut être écartée d’un recrutement pour un motif discriminatoire. Si un algorithme reproduit un biais, par exemple en écartant certains profils selon l’âge ou le lieu de résidence, c’est l’employeur qui en répond.

À retenir : avant d’utiliser un outil d’IA dans vos recrutements, informez les candidats, présentez l’outil au CSE et gardez une décision humaine. Ces trois réflexes répondent déjà à l’essentiel du RGPD et du Code du travail, et préparent l’échéance de l’AI Act en 2027.

Quels risques en cas de manquement ?

Les sanctions de l’AI Act sont graduées. Le recours à une pratique interdite, comme la reconnaissance des émotions, peut être sanctionné jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les autres manquements peuvent atteindre 15 millions d’euros ou 3 %. Pour les PME, c’est le montant le plus faible des deux qui s’applique. Côté RGPD, la CNIL peut infliger jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires. Enfin, un candidat écarté par un outil biaisé peut saisir le Défenseur des droits ou le conseil de prud’hommes pour discrimination.

Les 7 questions à poser avant d'adopter un outil

  1. L’outil trie-t-il, classe-t-il ou note-t-il des candidats ? Si oui, il relève du haut risque.
  2. Analyse-t-il la voix, le visage ou les expressions des candidats ? Si l’objectif est d’en déduire des émotions, il est interdit.
  3. Le fournisseur fournit-il une documentation, une notice d’utilisation et des informations sur les tests de biais ?
  4. Où sont hébergées les données, et servent-elles à entraîner les modèles du fournisseur ?
  5. Un contrat de sous-traitance conforme au RGPD est-il prévu ?
  6. Qui, dans votre équipe, exerce le contrôle humain, et est-il formé ?
  7. Les candidats et le CSE ont-ils été informés ?

Pour les usages concrets de l’IA dans le recrutement, lisez notre article sur l’IA au service des recruteurs, et pour structurer vos étapes de sélection, notre guide du processus de recrutement.

L’article 4 de l’AI Act demande aux entreprises de prendre des mesures pour développer la maîtrise de l’IA de leurs équipes. Pour un service RH, c’est aussi le meilleur moyen de sécuriser ses recrutements.

Se former à l’IA en RH

Formation IA RH certifiante (RS7423) : un module entier sur le cadre réglementaire, les biais et la protection des données. 3 jours, éligible au CPF.

Questions fréquentes

Est-il légal d’utiliser l’IA pour trier des CV ?

Oui, à condition d’informer les candidats avant, de présenter l’outil au CSE et de garder une décision humaine. À partir du 2 décembre 2027, ces outils seront soumis aux obligations des systèmes à haut risque de l’AI Act : contrôle humain, conservation des journaux, information des personnes.

Peut-on analyser un entretien vidéo avec l’IA ?

Transcrire ou résumer un entretien est possible si le candidat en est informé. En revanche, déduire ses émotions (stress, sincérité, enthousiasme) à partir de son visage ou de sa voix est interdit par l’article 5 de l’AI Act depuis le 2 février 2025.

Faut-il informer le CSE avant d’utiliser un outil d’IA en recrutement ?

Oui. L’article L2312-38 du Code du travail prévoit que le CSE est informé, avant leur utilisation, des méthodes ou techniques d’aide au recrutement. L’AI Act ajoute une information des représentants du personnel pour les systèmes à haut risque.

Un chatbot qui répond aux candidats est-il autorisé ?

Oui, mais depuis le 2 août 2026, l’article 50 de l’AI Act impose d’indiquer clairement au candidat qu’il échange avec une IA, sauf si c’est évident. Le chatbot ne doit pas non plus écarter seul des candidatures.

Le report de l’AI Act à 2027 permet-il d’attendre ?

Non. Les interdictions de l’article 5, le RGPD et le Code du travail s’appliquent déjà. Le report laisse surtout le temps de choisir des outils conformes, de documenter vos usages et de former les personnes chargées du contrôle humain.

Rédigé par
Eymeric
Eymeric fait partie de l'équipe éditoriale d'Axio Formation (organisme certifié Qualiopi). Il écrit sur les compétences numériques, la bureautique, les réseaux sociaux et l'IA appliquée au travail.
Passez de la lecture à l’action

Nos conseillers pédagogiques vous aident à choisir la bonne formation et montent votre dossier de financement avec vous.