IA & Éducation

IA et recrutement des intervenants : ce que l’AI Act et la CNIL demandent vraiment

Par , Experte en recrutement · Publié le · 9 min de lecture

Illustration : ce que l’AI Act et la CNIL imposent aux écoles qui évaluent des candidats avec l’IA

L'essentiel : Une école peut utiliser l’IA pour évaluer des intervenants, mais l’AI Act classe ces outils « à haut risque », avec des obligations au 2 décembre 2027. Dès aujourd’hui, le RGPD et le Code du travail imposent d’informer le candidat, de garder une décision humaine et de limiter la conservation des données.

Une école ou un organisme de formation peut utiliser l’IA pour évaluer des candidats intervenants. Mais le règlement européen sur l’IA, l’AI Act, classe ces outils « à haut risque ». Leurs obligations principales s’appliqueront le 2 décembre 2027. Le RGPD et le Code du travail, eux, s’appliquent déjà : informer le candidat, garder une vraie décision humaine, limiter les données.

Prenons le cas d’une école qui cherche 12 vacataires pour la rentrée. Un fournisseur lui propose un outil qui « trie et note automatiquement » les candidatures. Le gain de temps est réel. Mais la directrice pédagogique se pose trois questions : a-t-on le droit ? Faut-il prévenir les candidats ? Et qui est responsable si l’outil se trompe ?

Voici un point calme et daté sur ce qui s’applique aujourd’hui, ce qui viendra en décembre 2027, et les questions à poser avant de choisir un outil. Il est à jour au 26 septembre 2026.

L’IA pour évaluer des candidats : pourquoi l’Europe la classe « à haut risque »

L’AI Act, le règlement (UE) 2024/1689, classe les systèmes d’IA selon le risque qu’ils font peser sur les personnes. Son annexe III, point 4, range parmi les systèmes « à haut risque » ceux destinés au recrutement ou à la sélection, « en particulier pour publier des offres d’emploi ciblées, analyser et filtrer les candidatures et évaluer les candidats ».

La raison est simple : ces outils pèsent sur l’accès d’une personne à un travail. Une erreur ou un biais peut écarter un bon candidat sans que personne ne s’en aperçoive. Le texte ne les interdit pas pour autant : il les encadre.

Une pratique est en revanche interdite depuis le 2 février 2025 : utiliser l’IA pour inférer les émotions d’une personne sur le lieu de travail et dans les établissements d’enseignement (article 5), sauf raisons médicales ou de sécurité. Selon les lignes directrices de la Commission européenne, analysées par le Future of Privacy Forum, le recrutement entre dans ce champ. Un outil qui prétend lire le stress ou l’enthousiasme d’un candidat sur son visage ou dans sa voix est donc à écarter.

Le calendrier de l’AI Act après le report de 2026

Calendrier : RGPD depuis mai 2018, interdictions et maîtrise de l’IA depuis février 2025, obligations haut risque le 2 décembre 2027.
Les règles déjà en vigueur et celles qui arrivent en décembre 2027 pour l’IA en recrutement.

Le calendrier initial fixait les obligations « haut risque » au 2 août 2026. Le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l’Union le 24 juillet 2026, les a reportées. Pour les systèmes de l’annexe III, dont ceux du recrutement, la nouvelle date est le 2 décembre 2027.

DateCe qui s’appliquePour une école qui recrute
Mai 2018RGPDInformer le candidat, garder une décision humaine, limiter les données
2 février 2025Pratiques interdites et maîtrise de l’IAÉcarter la lecture des émotions, former les équipes qui utilisent l’outil
2 décembre 2027Obligations des systèmes à haut risque de l’annexe IIISuivre la notice, organiser le contrôle humain, garder les journaux, informer les candidats

Ce qui s’applique déjà

  • Les pratiques interdites (article 5), depuis le 2 février 2025.
  • La maîtrise de l’IA (article 4). Dans sa version modifiée en 2026, il demande aux fournisseurs et aux utilisateurs de prendre « des mesures pour favoriser le développement de la maîtrise de l’IA » par leur personnel. Concrètement : former les personnes qui se servent de l’outil.
  • Le RGPD, qui encadre toute donnée personnelle d’un candidat.
  • Le Code du travail, qui impose d’informer le candidat à un emploi des méthodes d’évaluation utilisées.

Ce qui s’appliquera le 2 décembre 2027

L’école qui utilise un outil à haut risque devient un « déployeur » au sens du texte. L’article 26 lui impose notamment de :

  • utiliser l’outil conformément à sa notice d’utilisation ;
  • confier le contrôle humain à des personnes « qui disposent des compétences, de la formation et de l’autorité nécessaires » ;
  • conserver les journaux produits par l’outil, quand elle les contrôle, pendant au moins six mois ;
  • informer les personnes concernées qu’elles sont soumises à l’utilisation de ce système ;
  • pour un employeur, informer les représentants du personnel et les salariés concernés avant la mise en service sur le lieu de travail.

Le fournisseur porte l’essentiel des obligations techniques : gestion des risques, qualité des données, documentation, contrôle humain prévu dès la conception. C’est pourquoi il faut bien le choisir.

Vos obligations en tant qu’école utilisatrice

Informer les candidats avant l’évaluation

L’article L. 1221-8 du Code du travail est clair : le candidat à un emploi « est expressément informé, préalablement à leur mise en oeuvre, des méthodes et techniques d’aide au recrutement utilisées à son égard ». Ces méthodes doivent être « pertinentes au regard de la finalité poursuivie ». L’article L. 1221-9 interdit aussi de collecter une information sur un candidat par un dispositif qu’il ne connaît pas.

Écrivez-le dans l’invitation au test, avant que le candidat commence : un outil d’IA analyse ses réponses, dans quel but, qui voit les résultats, combien de temps ils sont gardés. Un formateur indépendant n’est pas « candidat à un emploi » au sens strict, mais le RGPD impose de toute façon cette information.

Garder une vraie décision humaine (RGPD, article 22)

L’article 22 du RGPD donne à chacun le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui l’affecte de manière significative. La CNIL décrit une telle décision comme prise « par le biais d’algorithmes appliqués à ses données personnelles, sans qu’aucun être humain n’intervienne ». Refuser un candidat sans regard humain en est l’exemple type.

Une décision humaine ne se résume pas à valider d’un clic la proposition de l’outil. Sur le terrain, elle se reconnaît à un détail : la personne qui décide a lu les réponses du candidat, pas seulement son score sur 100. Elle peut s’écarter du résultat et sait dire pourquoi. Pour organiser l’évaluation elle-même, suivez notre méthode pour évaluer un intervenant avant de le recruter.

Limiter les données et leur durée de conservation

Ne demandez que ce qui sert à apprécier la capacité à occuper le poste (article L. 1221-6 du Code du travail). Pour un intervenant, cela veut dire ses compétences sur le cours, pas sa vie privée.

Pour la durée, le référentiel de la CNIL sur les ressources humaines (mis à jour le 20 mai 2026) donne des repères :

  • candidat non retenu : le temps de la procédure, jusqu’à la réponse ;
  • vivier de candidats : jusqu’à 2 ans après le dernier contact, sauf opposition du candidat, ou avec son accord ;
  • archive pour se défendre en cas d’action pour discrimination : 5 ans à partir du jour où le poste a été pourvu.

En pratique, un vacataire non retenu en juin est prévenu que son dossier peut rejoindre votre vivier, et qu’il peut refuser. Faute de nouveau contact pendant 2 ans, vous supprimez ses données.

Faut-il une analyse d’impact ?

Très probablement, dès qu’un algorithme note ou trie des candidats. La liste de la CNIL des traitements qui exigent une analyse d’impact vise les « traitements établissant des profils de personnes physiques à des fins de gestion des ressources humaines ». Elle cite en exemple un traitement « visant à faciliter le recrutement, notamment grâce à un algorithme de sélection ». Demandez donc au fournisseur les éléments utiles : il connaît son outil mieux que vous.

Les questions à poser à un fournisseur d’outil d’IA

Les 8 points à vérifier chez un fournisseur d’IA : hébergement, relecture humaine, explication, décision humaine, information, suppression, émotions, 2027.
Huit points à faire confirmer par écrit avant de signer avec un fournisseur.
  1. Où sont hébergées les données, et servent-elles à entraîner d’autres modèles ?
  2. Qui relit ce que produit l’IA avant qu’un candidat le voie : le test, les questions, la note ?
  3. Comment un résultat s’explique-t-il ? Pouvez-vous voir les réponses du candidat et comprendre sa note ?
  4. Qui décide ? L’outil écarte-t-il des candidats seul, ou remet-il une synthèse à une personne ?
  5. Comment le candidat est-il informé, et donne-t-il son accord avant l’évaluation ?
  6. Quand les données sont-elles supprimées, et le candidat peut-il demander leur suppression ?
  7. L’outil analyse-t-il le visage, la voix ou les émotions ? La lecture des émotions en recrutement est interdite.
  8. Comment le fournisseur prépare-t-il décembre 2027 : documentation, notice d’utilisation, journaux ?

Une réponse floue à l’une de ces questions est un signal d’alerte. Chez SkillCheck, par exemple, le test est relu par l’école avant l’envoi et la décision reste à l’équipe pédagogique.

Demander une démo

Vous pouvez aussi consulter nos engagements sur la protection des données des candidats et notre réponse à la question « L’IA décide-t-elle si un candidat est retenu ? ».

Ce que la CNIL contrôle en 2026

La CNIL a fait du recrutement l’une de ses thématiques prioritaires de contrôle pour 2026, avec le répertoire électoral unique et les fédérations sportives. Elle vérifiera trois points : les systèmes de prise de décision automatisée, l’information des candidats et les durées de conservation.

Les grandes entreprises et les cabinets de recrutement seront visés en priorité. Une école n’est pas à l’abri pour autant, et les trois points contrôlés sont ceux de cet article. La CNIL présente aussi ces contrôles comme une préparation de son futur rôle d’autorité de surveillance de l’AI Act dans le domaine du travail.

À retenir

  • Évaluer des candidats avec l’IA est permis, mais classé « à haut risque » par l’AI Act.
  • La lecture des émotions d’un candidat est interdite depuis le 2 février 2025.
  • Les obligations des utilisateurs d’outils à haut risque s’appliqueront le 2 décembre 2027.
  • Dès aujourd’hui : informer le candidat avant le test, garder une décision humaine réelle, limiter les données et leur durée.
  • Choisissez un fournisseur capable de répondre clairement aux huit questions ci-dessus.

Cet article informe et ne remplace pas un conseil juridique.

Sources

Questions fréquentes

Une école a-t-elle le droit d’utiliser l’IA pour évaluer un intervenant ?

Oui. L’AI Act n’interdit pas ces outils : il les classe « à haut risque » et les encadre, avec des obligations renforcées à partir du 2 décembre 2027. Dès aujourd’hui, vous devez respecter le RGPD et le Code du travail. En revanche, la lecture de ses émotions est interdite.

Le candidat doit-il être prévenu que l’IA analyse ses réponses ?

Oui, avant l’évaluation. Le Code du travail impose d’informer expressément le candidat à un emploi des méthodes utilisées, et le RGPD impose d’informer toute personne dont on traite les données. Dites-lui ce que fait l’outil, qui voit les résultats et combien de temps ils sont gardés.

L’IA peut-elle décider seule d’écarter un candidat ?

En principe, non. L’article 22 du RGPD protège contre les décisions prises uniquement par une machine lorsqu’elles affectent fortement la personne. Même dans les exceptions prévues, le candidat garde le droit d’obtenir une intervention humaine, de donner son point de vue et de contester la décision.

Combien de temps garder les résultats d’un test de recrutement ?

Pour un candidat non retenu, la CNIL recommande de garder son dossier le temps de la procédure. Vous pouvez le conserver jusqu’à 2 ans après le dernier contact dans un vivier, sauf opposition de sa part. Une archive peut être gardée 5 ans pour vous défendre en cas d’action pour discrimination.

À lire aussi