AIPD IA recrutement : guide pratique et modèle 2026
AIPD IA recrutement : déterminez quand elle est obligatoire, évaluez les risques candidats et utilisez notre trame de DPIA à compléter.
Quand l'AIPD d'une IA de recrutement est-elle obligatoire ?
Une AIPD IA recrutement doit être réalisée avant le déploiement lorsque le traitement de données personnelles est susceptible d'engendrer un risque élevé pour les droits et libertés des candidats. Pour un outil qui établit des profils à l'aide d'un algorithme de sélection — scoring, classement, filtrage ou matching — la réponse est généralement simple : la CNIL rattache ce cas à sa liste de traitements pour lesquels l'AIPD est requise.
Le guide officiel du recrutement de la CNIL cite notamment la recherche de candidats sur des sources publiques, l'algorithme prédictif qui rapproche une offre des compétences d'un CV, les tests de personnalité ou de compétences et les plateformes de mise en relation. Cela ne signifie toutefois pas que tout logiciel présenté comme « intelligent » impose automatiquement une AIPD : il faut regarder ses opérations réelles et leurs effets, pas son argumentaire commercial.
| Usage envisagé | Lecture AIPD | Pourquoi |
|---|---|---|
| Score ou classement automatique des candidatures | AIPD requise en pratique | Profilage ou évaluation algorithmique utilisée pour sélectionner |
| Matching prédictif entre CV et offre d'emploi | Cas cité par la CNIL | Évaluation des compétences et influence sur l'accès au poste |
| Rejet automatique sous un seuil, sans revue réelle | Risque élevé manifeste | Décision automatisée et exclusion d'une opportunité professionnelle |
| Assistant qui planifie des entretiens sans évaluer les profils | À évaluer au cas par cas | L'IA seule ne suffit pas ; vérifier les données, l'échelle et les effets |
| ATS utilisé comme dossier et revue entièrement manuelle | Pas automatiquement soumis | Appliquer malgré tout le RGPD et documenter la décision de ne pas faire d'AIPD |
En dehors d'un cas figurant sur la liste de la CNIL, utilisez le test de l'article 35 du RGPD. Les neuf critères repris par la CNIL comprennent l'évaluation ou le scoring, la décision automatisée à effet juridique ou similaire, la surveillance systématique, les données sensibles ou hautement personnelles, la grande échelle, le croisement de jeux de données, les personnes vulnérables, l'usage innovant et l'exclusion d'un droit ou d'un contrat. Deux critères créent en principe une présomption de risque élevé, mais cette grille ne remplace pas l'analyse du contexte. Si vous concluez que l'AIPD n'est pas requise, conservez la justification et l'avis du DPO lorsqu'il existe.
Cette page fournit une méthode générale de documentation, pas un avis juridique adapté à une organisation ou à un traitement précis. En cas d'incertitude sur votre qualification, votre base légale ou l'usage de données sensibles, faites valider l'analyse dans votre propre gouvernance juridique et protection des données.
Qui pilote l'AIPD et quel périmètre cartographier ?
Le responsable du traitement est comptable de l'AIPD. Il s'agit de l'entité qui décide pourquoi les données des candidats sont traitées et comment les moyens essentiels sont organisés. L'employeur occupe souvent ce rôle, mais un cabinet, une plateforme ou plusieurs partenaires peuvent être responsables autonomes ou conjoints selon les décisions qu'ils prennent réellement. Le contrat ne peut pas contredire les faits.
Le fournisseur de l'outil est fréquemment sous-traitant et doit alors assister son client avec les informations nécessaires : architecture, données reçues et produites, sous-traitants ultérieurs, lieux d'hébergement, transferts, mesures de sécurité, journaux, versions du modèle et limites connues. Son analyse générique est utile, mais elle ne remplace pas l'AIPD du déploiement spécifique. Les lignes directrices européennes WP248 rappellent précisément cette répartition.
Répartir les contributions sans diluer la responsabilité
| Acteur | Contribution attendue | Trace à conserver |
|---|---|---|
| Direction RH / recrutement | Finalité, critères, workflow, pouvoir du recruteur et conséquences | Processus validé, règles de décision et procédures |
| DPO / DPD | Conseil indépendant sur le besoin d'AIPD, la méthode et les garanties | Avis daté et réponse motivée du responsable |
| RSSI, IT et data | Flux, accès, incidents, robustesse, journalisation et tests | Schémas, résultats de tests et plan de sécurité |
| Achats / juridique | Qualifications, contrat article 28, transferts et droit d'audit | Contrats, annexes, garanties et décisions |
| Fournisseur | Documentation technique et limites nécessaires à l'analyse | Réponses au questionnaire et versions des documents |
La cartographie minimale du traitement
Ne décrivez pas seulement le modèle. L'unité d'analyse est le traitement complet, depuis l'arrivée d'un CV jusqu'à sa suppression, y compris les systèmes humains et techniques qui transforment une recommandation en décision.
- --Sources : formulaire carrière, email, jobboard, cabinet, cooptation, CVthèque, données publiques et éventuel enrichissement.
- --Données : CV brut, coordonnées, compétences, expérience, réponses, métadonnées, score, motifs, commentaires, logs et données déduites.
- --Opérations : collecte, parsing, normalisation, inférence, matching, classement, seuil, revue humaine, communication et purge.
- --Acteurs et accès : candidats, recruteurs, managers, administrateurs, éditeur, hébergeur, autres sous-traitants et destinataires.
- --Cycle de vie : durées par catégorie, archivage, réutilisation en vivier, sauvegardes, transferts hors EEE et suppression vérifiable.
- --Décision : information réellement vue par le recruteur, capacité de contredire l'outil, cas d'escalade et effet concret sur le candidat.
Comment démontrer nécessité et proportionnalité ?
Une AIPD n'est pas uniquement un audit de cybersécurité. L'article 35 du RGPD exige d'abord de démontrer que chaque opération est nécessaire à une finalité déterminée et proportionnée à l'effet recherché. « Gagner du temps » ne justifie pas, à lui seul, de collecter toutes les données disponibles ni de rejeter automatiquement une personne.
Commencez par formuler un objectif mesurable et neutre : par exemple, aider les recruteurs à repérer dans chaque candidature les éléments reliés aux critères professionnels publiés pour le poste. Comparez ensuite ce dispositif à une alternative moins intrusive : recherche structurée, questionnaire limité, échantillonnage ou assistance sans score. Si une fonctionnalité n'améliore pas l'objectif d'une manière démontrable, retirez-la du périmètre.
Checklist de nécessité et de proportionnalité
- □Les finalités sont précises, séparées du réemploi en vivier, de l'entraînement du fournisseur ou de l'analytique.
- □Une base légale est documentée pour chaque finalité ; aucune base unique n'est supposée valable pour tous les recrutements.
- □Les critères évalués sont liés au poste, explicables et exempts de variables sans nécessité démontrée.
- □Les données sensibles, les inférences sensibles et les variables de substitution sont interdites ou strictement encadrées par une condition juridique identifiée.
- □Les données et durées de conservation sont minimisées par étape, y compris pour les logs, sauvegardes et environnements de test.
- □L'information des candidats décrit les sources, finalités, destinataires, durée, droits et rôle de l'automatisation dans un langage accessible.
- □Les demandes d'accès, rectification, effacement, opposition et limitation peuvent être exécutées dans tous les systèmes concernés.
- □La décision ne devient pas exclusivement automatisée par un seuil, une intégration ATS ou une validation humaine de façade.
- □La qualité des données et les performances sont testées sur le contexte d'emploi prévu, avec des cas atypiques et des erreurs de parsing.
- □Les transferts, sous-traitants ultérieurs et usages propres du fournisseur sont identifiés et encadrés.
Traitez séparément l'article 22 du RGPD. Une recommandation algorithmique peut rester une aide à la décision, mais une personne doit disposer de l'autorité, des informations et du temps nécessaires pour l'évaluer et la renverser. Notre guide sur la décision automatisée en recrutement détaille cette frontière. L'AIPD doit décrire le fonctionnement réel : un bouton « valider » ne prouve pas une intervention humaine effective.
Passez de la méthode au déploiement
Profilya vous accompagne pour cadrer le cas d'usage, sécuriser les données et déployer une automatisation adaptée à vos outils et à vos équipes.
Checklist de conformité IA RHQuels risques candidats mesurer et quelles mesures prévoir ?
Évaluez les risques du point de vue du candidat, et pas seulement du point de vue financier de l'employeur. Pour chaque événement redouté, décrivez ses causes, ses conséquences sur les droits et libertés, sa gravité et sa vraisemblance avant mesures. Associez ensuite une mesure, un responsable, une échéance et une preuve. Recalculez enfin le risque résiduel.
| Événement redouté | Effet possible pour le candidat | Mesures à tester | Preuve attendue |
|---|---|---|---|
| CV mal interprété ou compétence non reconnue | Déclassement ou exclusion injustifiée | Tests par formats, revue du CV source, voie de correction | Jeu de tests daté, erreurs et corrections |
| Critère ou proxy discriminatoire | Inégalité d'accès à l'emploi, atteinte à la dignité | Revue des variables, tests d'écarts, retrait et revalidation | Protocole, résultats et décision de remédiation |
| Rejet automatique ou supervision fictive | Perte d'une opportunité sans recours effectif | Rejet automatique désactivé, revue indépendante, escalade | Logs de revue et taux de décisions renversées |
| Score opaque ou motif générique | Impossibilité de comprendre, corriger ou contester | Motifs liés aux critères du poste, canal humain, procédure de recours | Exemples d'explications et tests utilisateurs |
| Réemploi des CV pour entraîner un modèle | Perte de maîtrise, usage inattendu et conservation excessive | Finalités séparées, blocage contractuel et technique, purge | Configuration, clause et attestation de suppression |
| Accès indu, fuite ou extraction massive | Atteinte à la vie privée, fraude ou préjudice professionnel | Moindre privilège, chiffrement, cloisonnement, alertes et réponse | Matrice d'accès, tests et exercice d'incident |
Une notation de 1 à 4 pour la gravité et la vraisemblance peut faciliter l'arbitrage, mais aucun score universel ne garantit la conformité. Définissez vos échelles, justifiez chaque niveau et ne laissez pas une moyenne masquer un impact très grave sur une minorité de candidats. Testez aussi la dérive après changement de poste, de langue, de modèle, de prompt ou de source. Notre méthode pour auditer les biais d'un outil de matching recrutement complète ce registre de risques.
Si vous évaluez une solution de tri de CV par IA, exigez avant le contrat les éléments que votre AIPD devra démontrer : données effectivement traitées, motifs de score, contrôle des seuils, capacité de revue humaine, export des journaux, suppression, sous-traitants, transferts, tests et notification des changements. Une promesse de « conformité RGPD » sans preuve exploitable ne suffit pas.
DPO, CNIL et AI Act : comment valider puis revoir l'analyse ?
Le DPO doit être consulté lorsqu'un délégué a été désigné. Il conseille sur la nécessité de l'AIPD, sa méthode, la qualité des mesures et le risque résiduel ; il ne se substitue pas au responsable du traitement. Conservez son avis, les désaccords éventuels et la décision motivée. Lorsque cela est approprié, l'article 35 prévoit aussi de recueillir l'avis des personnes concernées ou de leurs représentants : panel de candidats, représentants du personnel ou association, sans exposer de secrets ni créer un risque de sécurité. Si vous ne le faites pas, documentez pourquoi.
L'AIPD n'est pas envoyée systématiquement à la CNIL. En revanche, si les mesures prévues ne permettent pas d'abaisser un risque élevé, l'article 36 impose une consultation préalable avant le traitement. La procédure officielle de soumission à la CNIL précise les documents et modalités. Face à un risque résiduel élevé, ne maquillez pas la cotation : ajoutez des garanties, changez le dispositif, renoncez à l'usage ou consultez l'autorité selon le cas.
RGPD et AI Act : deux analyses à ne pas confondre
| Cadre | Objet | Qui est concerné | Calendrier au 8 août 2026 |
|---|---|---|---|
| AIPD / DPIA, article 35 RGPD | Impact d'un traitement de données personnelles à risque élevé | Responsable du traitement | Déjà applicable |
| Système IA à haut risque, AI Act | Exigences sur le système et obligations des fournisseurs et déployeurs | Outils de recrutement couverts par l'Annexe III, sous réserve de la classification | Règles haut risque à partir du 2 décembre 2027 |
| Évaluation des droits fondamentaux, article 27 AI Act | Effets plus larges du déploiement sur les droits fondamentaux | Notamment organismes de droit public et entités privées fournissant des services publics ; pas tout employeur privé du seul fait d'un recrutement | Liée au régime haut risque applicable en 2027 pour l'Annexe III |
Le règlement (UE) 2024/1689 sur l'intelligence artificielle classe les systèmes destinés à recruter, filtrer ou évaluer des candidats parmi les usages potentiellement à haut risque de l'Annexe III. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a reporté au 2 décembre 2027 l'application des sections du chapitre III relatives à ces systèmes autonomes. Ce report ne suspend ni le RGPD ni l'AIPD.
Lorsque l'évaluation des droits fondamentaux de l'AI Act s'applique, son article 27 permet de renvoyer aux parties de l'AIPD qui couvrent déjà les mêmes obligations. Ce mécanisme évite la duplication ; il ne transforme pas les deux documents en un seul exercice. Pour le reste du dispositif, consultez notre synthèse des obligations de l'AI Act pour le recrutement.
Les déclencheurs de réexamen
Fixez une date de revue et rouvrez l'analyse dès qu'un changement peut modifier le risque : nouvelle finalité, nouveau modèle ou fournisseur, ajout d'une source, enrichissement externe, changement de seuil, automatisation d'un rejet, nouveau pays, nouveau sous-traitant, incident, plainte, dérive des performances ou population différente. Le RGPD ne fixe pas une fréquence générale de trois ans : il exige un examen au moins quand le risque change. Une revue régulière planifiée aide simplement à ne pas manquer ces déclencheurs.
Modèle d'AIPD recrutement IA à copier et compléter
La trame ci-dessous couvre les éléments minimaux de l'article 35 : description systématique, nécessité et proportionnalité, risques pour les personnes et mesures. Adaptez-la à votre organisation, à votre outil et à la méthode de cotation retenue. Elle ne remplace ni la documentation du fournisseur, ni l'avis de votre DPO, ni une analyse juridique lorsque le traitement soulève une difficulté particulière.
AIPD / DPIA — OUTIL IA DE RECRUTEMENT 0. CONTRÔLE DU DOCUMENT Organisation responsable : [À COMPLÉTER] Traitement / outil / version : [À COMPLÉTER] Propriétaire métier : [À COMPLÉTER] Rédacteur(s) : [À COMPLÉTER] Avis du DPO demandé le : [DATE] Version / date / statut : [BROUILLON — VALIDÉ — À REVOIR] Prochaine revue et déclencheurs : [À COMPLÉTER] 1. DÉCISION SUR L'OBLIGATION D'AIPD Cas de la liste CNIL applicable : [OUI/NON + JUSTIFICATION] Critères de risque élevé identifiés : [LISTE + PREUVES] Conclusion : [AIPD REQUISE / NON REQUISE] Si non requise, justification et avis DPO : [À COMPLÉTER] 2. CONTEXTE, FINALITÉS ET PÉRIMÈTRE Finalité(s) précise(s) : [À COMPLÉTER] Bénéfice attendu et indicateur : [À COMPLÉTER] Personnes concernées : [CANDIDATS, PROSPECTS, SALARIÉS...] Postes, pays, entités et volumes : [À COMPLÉTER] Étapes couvertes : [COLLECTE > PARSING > SCORE > REVUE > DÉCISION > PURGE] Usages explicitement exclus : [À COMPLÉTER] 3. ACTEURS ET RESPONSABILITÉS Responsable(s) du traitement : [IDENTITÉ + JUSTIFICATION] Sous-traitants et sous-traitants ultérieurs : [LISTE] Destinataires et profils d'accès : [LISTE] Fournisseur du modèle / hébergeur : [À COMPLÉTER] Transferts hors EEE et garanties : [À COMPLÉTER] RACI des mesures : [MESURE / RESPONSABLE / ÉCHÉANCE / PREUVE] 4. DONNÉES ET FLUX Sources de candidatures : [À COMPLÉTER] Données collectées : [À COMPLÉTER] Données produites ou déduites : [SCORE, MOTIFS, TAGS...] Données sensibles ou proxies possibles : [À COMPLÉTER] Schéma des flux joint : [LIEN / VERSION] Durées par catégorie, logs et sauvegardes : [À COMPLÉTER] Procédure de suppression vérifiable : [À COMPLÉTER] 5. NÉCESSITÉ ET PROPORTIONNALITÉ Base légale par finalité : [À COMPLÉTER] Pourquoi ce traitement est nécessaire : [À COMPLÉTER] Alternative moins intrusive étudiée : [À COMPLÉTER] Justification de chaque donnée et critère : [À COMPLÉTER] Qualité, exactitude et correction : [À COMPLÉTER] Information des candidats : [LIEN / VERSION / MOMENT] Exercice des droits dans tous les systèmes : [PROCÉDURE] Décision automatisée / profilage / garanties article 22 : [À COMPLÉTER] 6. FONCTIONNEMENT DE L'IA ET SUPERVISION HUMAINE Usage prévu et limites documentées : [À COMPLÉTER] Entrées, sorties, score et seuils : [À COMPLÉTER] Version du modèle, prompt ou règles : [À COMPLÉTER] Tests de parsing, précision, robustesse et écarts : [RÉSULTATS DATÉS] Ce que voit le recruteur : [À COMPLÉTER] Autorité et temps pour renverser le score : [À COMPLÉTER] Rejet automatique : [DÉSACTIVÉ / CADRE ET JUSTIFICATION] Traçabilité de la revue et procédure de recours : [À COMPLÉTER] 7. REGISTRE DES RISQUES POUR LES PERSONNES Pour chaque risque : - événement redouté et causes ; - droit ou liberté affecté ; - population et conséquence ; - gravité initiale [ÉCHELLE JUSTIFIÉE] ; - vraisemblance initiale [ÉCHELLE JUSTIFIÉE] ; - mesures existantes et preuves ; - actions complémentaires, responsable et échéance ; - gravité et vraisemblance résiduelles ; - décision : accepté / à réduire / traitement modifié / abandonné / CNIL consultée. Risques minimum à examiner : [ ] erreur de parsing ou donnée inexacte [ ] biais, proxy ou discrimination [ ] exclusion injustifiée ou automatisation de façade [ ] opacité et impossibilité de contester [ ] collecte ou réemploi inattendu [ ] conservation excessive [ ] accès indu, fuite, altération ou indisponibilité [ ] transfert ou sous-traitant non maîtrisé [ ] dérive après changement de modèle, poste ou population 8. PLAN DE MESURES Mesure | Risque traité | Responsable | Échéance | Preuve | Statut [À COMPLÉTER] 9. CONSULTATIONS Avis du DPO et suites données : [À COMPLÉTER] Avis des candidats ou représentants, si approprié : [À COMPLÉTER] Motif si leurs vues ne sont pas recueillies : [À COMPLÉTER] Risque résiduel élevé : [OUI/NON + JUSTIFICATION] Consultation préalable CNIL requise : [OUI/NON + DÉCISION] 10. CONCLUSION ET VALIDATION Risques résiduels et arbitrages : [À COMPLÉTER] Conditions impératives avant production : [À COMPLÉTER] Décision du responsable du traitement : [GO / NO GO / GO SOUS CONDITIONS] Signataire, rôle et date : [À COMPLÉTER] Indicateurs de suivi : [PLAINTES, ERREURS, RENVERSEMENTS, ÉCARTS...] Déclencheurs de réexamen : [À COMPLÉTER]
Le CEPD a publié en avril 2026 un projet de modèle européen de DPIA. Au 8 août 2026, sa consultation publique est close mais la page indique encore que le document doit être finalisé : utilisez-le comme ressource structurante, pas comme un formulaire définitivement adopté. L'outil PIA et les guides de la CNIL restent également disponibles depuis sa page consacrée aux AIPD.
Préparez la revue avec votre DPO et votre RSSI
Utilisez la checklist de conformité IA RH pour inventorier les contrôles RGPD, AI Act, sécurité et supervision humaine avant votre atelier d'AIPD. Elle aide à repérer les pièces manquantes ; la décision et la validation restent celles de votre organisation.
Sources officielles consultées et vérifiées le 8 août 2026 : articles 35 et 36 du RGPD sur EUR-Lex, guide recrutement et ressources AIPD de la CNIL, lignes directrices WP248, projet de modèle du CEPD, règlement AI Act 2024/1689 et règlement modificatif 2026/1744. Les textes et lignes directrices peuvent évoluer ; vérifiez leur version au moment de votre déploiement.
Questions fréquentes
Une AIPD est-elle obligatoire pour tout outil d'IA de recrutement ?
Non, le seul étiquetage « IA » ne rend pas automatiquement l'AIPD obligatoire. En revanche, la CNIL vise les traitements de recrutement qui établissent des profils, notamment au moyen d'un algorithme de sélection. Un outil qui score, classe, filtre ou matche des candidats relève donc généralement de l'AIPD obligatoire. Un outil purement administratif doit être évalué au regard de l'article 35 du RGPD, des listes de la CNIL et des neuf critères européens.
Qui doit rédiger le DPIA d'un outil de recrutement IA ?
Le responsable du traitement porte la responsabilité de l'AIPD : il s'agit de l'entité qui détermine les finalités et les moyens essentiels du traitement. L'employeur est souvent dans ce rôle, mais un cabinet ou une plateforme peut être responsable, conjointement responsable ou sous-traitant selon l'organisation réelle. Le DPO conseille, le sous-traitant assiste et les équipes RH, sécurité, juridique et IT alimentent l'analyse.
L'AIPD du fournisseur du logiciel suffit-elle à l'employeur ?
Non. La documentation ou l'AIPD générique du fournisseur peut alimenter l'analyse, mais le responsable du traitement doit évaluer son propre déploiement : finalités, paramétrage, sources de CV, volumes, destinataires, durée de conservation, transferts, intervention humaine et conséquences pour les candidats. Une analyse unique peut couvrir des traitements réellement similaires, à condition de justifier cette similarité.
Faut-il envoyer systématiquement l'AIPD à la CNIL ?
Non. L'AIPD est en principe conservée par le responsable du traitement et tenue à disposition. La consultation préalable de la CNIL devient obligatoire avant le traitement lorsque le risque résiduel reste élevé malgré les mesures envisagées. Si ce seuil n'est pas atteint et qu'aucune autre formalité ne l'impose, l'AIPD n'est pas transmise spontanément.
Quelle différence entre AIPD, DPIA et analyse d'impact AI Act ?
AIPD est l'acronyme français de l'analyse d'impact relative à la protection des données ; DPIA est son équivalent anglais. Elle relève de l'article 35 du RGPD. L'évaluation de l'impact sur les droits fondamentaux prévue à l'article 27 de l'AI Act est un exercice distinct, applicable à certains déployeurs de systèmes à haut risque. Les documents peuvent partager des éléments, mais l'un ne remplace l'autre que pour les points effectivement couverts.
Peut-on mettre l'outil en production avant de terminer l'AIPD ?
L'article 35 du RGPD exige de réaliser l'AIPD avant le traitement lorsqu'elle est requise. Un pilote utilisant de vraies données et influençant des candidatures fait déjà partie du traitement à évaluer. Les tests préalables devraient donc utiliser des données fictives ou un cadre validé, et la mise en production doit attendre la décision documentée sur les risques et les mesures.
À quelle fréquence faut-il revoir l'AIPD recrutement ?
Le RGPD n'impose pas une périodicité universelle. L'analyse doit être revue au moins lorsqu'une modification change le risque : nouveau modèle, nouvelle finalité, ajout de données ou de sources, changement de seuil, rejet automatisé, nouveau sous-traitant, transfert, incident, plainte ou écart de performance. Une revue régulière planifiée reste une bonne pratique pour détecter ces changements.
Pages associées
Pour aller plus loin
Checklist de conformité IA RH
Profilya vous accompagne pour cadrer le besoin, sécuriser les données et déployer une solution adaptée à vos outils et à vos équipes.