Adopté en 2024, le règlement européen sur l'intelligence artificielle, l'AI Act, est le premier texte à encadrer l'IA de manière transversale, à l'échelle d'un marché entier. Sa logique n'est pas de réguler des technologies, mais de classer des usages selon le risque qu'ils font peser sur les droits des personnes. Il fait varier les obligations en conséquence : certains usages sont purement interdits, d'autres sont dits « à haut risque » et supportent des exigences lourdes de documentation, de supervision et de transparence, la grande majorité des autres relevant d'obligations légères ou nulles.
Le recrutement et la gestion du personnel figurent dans la catégorie haut risque. Cette qualification aurait dû produire ses effets le 2 août 2026, mais le règlement « omnibus numérique IA » adopté quelques jours plus tôt a repoussé ces obligations au 2 décembre 2027. Bien que cette nouvelle date offre un répit aux entreprises pour se mettre en conformité, une partie substantielle du texte s'applique déjà, sanctions comprises, et certaines interdictions sont en vigueur depuis février 2025.
Ce décalage entre la perception du calendrier et sa réalité constitue le principal facteur de risques des directions des ressources humaines.
Pourquoi la fonction RH est en première ligne
L'AI Act ne régule pas des secteurs mais des usages : une fonction RH n'est jamais concernée en tant que telle, mais à raison des systèmes qu'elle déploie et du poids qu'ils prennent dans les décisions qu'elle prépare ou qu'elle rend.
Le règlement vise explicitement l'emploi et la gestion des talents : les systèmes de diffusion ciblée d'offres d’emploi, de tri et d'évaluation des candidatures, mais aussi ceux qui interviennent dans l'attribution de tâches, le suivi des performances, la promotion ou la rupture du contrat. Le point commun de ces usages est leur effet sur l'accès à l'emploi. Un outil IA apprend à partir des recrutements passés de l'entreprise : il en reproduit donc les préférences et les biais, sans laisser à la personne concernée un moyen pour comprendre la décision.
Deux notions conditionnent toute la lecture : le fournisseur développe le système et le met sur le marché, le déployeur l'utilise sous sa propre autorité. L'entreprise qui achète un outil de présélection est déployeur, et supporte à ce titre des obligations propres, moins étendues que celles de l'éditeur mais directement opposables. La conformité du fournisseur ne couvre jamais l'usage qui est fait de son produit.
Ce que le report déplace, et ce qu'il laisse intact
Si les obligations de conformité pesant sur les systèmes RH à haut risque sont reportées au 2 décembre 2027, certaines obligations s’appliquent déjà et le régime de sanctions reste pleinement applicable.
Analyser les émotions : une pratique interdite
Le règlement proscrit les systèmes conçus pour déduire les émotions d'une personne dans un contexte de travail, hors raisons médicales ou de sécurité, tel qu’un logiciel qui évalue le stress d'un candidat à partir de son visage, ou l'engagement d'une équipe à partir du ton des voix en réunion. Trois motifs le justifient : le rapport de subordination, qui expose la personne évaluée à un traitement défavorable, le caractère intrusif de ces outils, et la fragilité scientifique de la lecture des émotions par l'IA.
Ces outils se présentent rarement comme tels : le vocabulaire commercial parle d'analyse comportementale, de score de savoir-être ou d'adéquation culturelle. Un critère simple permet de trancher avec l'éditeur : un système qui analyse ce que dit le candidat évalue des compétences, un système qui analyse la façon dont il le dit lit son comportement, et bascule dans l'interdit.
La transparence : dire au candidat qu'il parle à une machine
Depuis le 2 août 2026, une entreprise qui déploie un agent conversationnel, notamment dans un processus de recrutement, doit informer les personnes qu'elles s'adressent à une IA, sauf si cela est manifeste. L'obligation est simple et peu coûteuse, mais elle se vérifie : un chatbot présenté sous un prénom, sans mention de sa nature, ne la respecte pas.
En revanche, rien n'impose de signaler qu'une offre d'emploi a été rédigée avec l'aide d'une IA.
La formation des collaborateurs
L'entreprise reste tenue de former ses équipes à l'usage de l'IA. Allégée en juillet 2026, l'obligation impose de prendre des mesures, non de garantir un niveau de maîtrise. Elle concerne d'abord les recruteurs et les managers qui mènent les entretiens, et non les seules équipes informatiques.
Ce que l'entreprise risque réellement
Le règlement prévoit plusieurs niveaux d'amendes qui ne concernent pas seulement les fournisseurs, mais également les entreprises utilisatrices :
- Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites.
- Jusqu'à 15 millions ou 3 % pour les manquements aux autres obligations, celles qui pèseront sur les déployeurs à partir de décembre 2027.
Le RGPD, un cadre déjà applicable
Une erreur courante consiste à croire que l'AI Act est le seul texte applicable. L'IA en recrutement relève de deux réglementations qui se cumulent, et la plus ancienne reste aujourd'hui la plus contraignante : le Règlement Général sur la Protection des Données (RGPD).
Il interdit qu'une décision soit prise uniquement par une machine lorsqu'elle affecte significativement une personne, tel que le rejet d'une candidature. Un algorithme peut classer, signaler, écarter en première lecture, mais un humain doit trancher, et le candidat doit pouvoir demander que son dossier soit réexaminé.
Une évolution récente joue en revanche en faveur des équipes RH. Depuis juillet 2026, l'entreprise peut traiter des données sensibles dans un but précis : mesurer et corriger les biais de ses outils. Concrètement, elle peut reprendre ses recrutements passés et regarder combien de candidats franchissent chaque étape, selon le sexe, l'âge ou l'origine. Si l'écart se creuse au moment où l'algorithme trie, le problème vient de là. C'est le seul moyen de le savoir : un biais ne se repère pas en examinant l'outil, mais en observant ce qu'il produit. Jusqu'ici, une équipe RH qui voulait conduire ce test se heurtait à l'absence de fondement juridique pour traiter les données nécessaires.
À partir de décembre 2027, l'AI Act imposera d'informer les personnes soumises à un système à haut risque et leur ouvrira le droit de connaître les éléments ayant déterminé la décision.
Les usages non cartographiés
Le recours à l'IA dans le recrutement de cadres reste encore minoritaire : seulement 8 % des entreprises l’ont utilisé pour recruter un cadre en 2025 (Apec, 2026). L'usage principal reste la rédaction d'offres d'emploi ou de fiches de poste (88 %), loin devant l'identification des meilleurs profils (38 %).
Mais lorsqu’elles l’utilisent, les entreprises ont recours majoritairement à des assistants généralistes comme ChatGPT ou Mistral (74 %), plutôt qu’à des ATS ou SIRH utilisant l’IA (36 %).
C'est ici que se situe le risque majeur. Un recruteur qui partage une candidature dans une IA grand public pour la résumer ou la comparer à une fiche de poste fait sortir des données personnelles de tout périmètre maîtrisé, sans base légale identifiée, sans traçabilité et sans grille d'évaluation opposable en cas de contestation.
Ces pratiques, diffuses et rarement déclarées, échappent aux chantiers de conformité, qui se structurent autour des outils utilisés par l’entreprise. Le premier chantier n'est donc ni juridique ni technique : recenser les usages effectifs, y compris ceux qui n'apparaissent dans aucun contrat, puis arrêter une règle intelligible sur ce qui peut être soumis à un outil externe.
Ce qui attend les déployeurs en décembre 2027
Les obligations qui glissent à 2027 tiennent en quelques exigences : utiliser les outils IA conformément à leur notice, contrôler la pertinence des données d'entrée, conserver les journaux, informer les personnes concernées, et assurer une surveillance humaine effective.
La dernière est la plus exigeante, et la plus souvent mal comprise. Valider ce que propose l'outil ne suffit pas : le RH doit savoir sur quoi l'algorithme s'appuie, être capable de juger si son analyse est pertinente, et avoir la latitude de repêcher un candidat écarté ou d'en écarter un bien noté.
Deux dispositions visent spécifiquement l'employeur. L'une impose d'informer les représentants du personnel et les salariés concernés avant de mettre de tels outils en place. La seconde donne au candidat le droit de savoir ce qui a pesé dans la décision. Les critères de sélection doivent ainsi avoir été définis en amont, et formulés de façon à pouvoir être expliqués à quelqu'un d'extérieur au processus.
Tout cela se prépare au moment du contrat. L'entreprise a besoin d'une notice exploitable, d'informations sur les données d'entraînement et d'un accès aux historiques de décision, autant d'éléments à exiger au moment de signer ou de renouveler, et non à la veille de l'échéance, lorsque tous les clients feront la même demande.
À retenir
- Le report ne concerne que les exigences applicables aux outils à haut risque.
- Les dispositifs d'analyse des émotions en entretien relèvent d'une interdiction, pas d'une mise en conformité à préparer.
- Le RGPD encadre déjà le tri automatisé : aucune candidature ne peut être écartée par la seule décision d'un outil.
- Le risque immédiat vient des usages non cartographiés, davantage que des logiciels spécialisés sous contrat.
- La surveillance humaine suppose des recruteurs formés, capables de comprendre l'outil et de s'en écarter si nécessaire.
- Tester les biais d'un outil de sélection est désormais explicitement encadré, sous conditions strictes.
- Les exigences contractuelles vis-à-vis des éditeurs se négocient maintenant, pas en 2027.
