Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

IA recrutement et contrôle CNIL 2026 : que doit vérifier une entreprise avant d’utiliser un outil de tri des candidats ?

Depuis le 3 avril 2026, le recrutement fait partie des thématiques prioritaires de contrôle annoncées par la CNIL pour l’année 2026.

L’information est importante pour les entreprises qui utilisent un logiciel de gestion des candidatures, un outil de scoring, un questionnaire automatisé, un test de personnalité, un entretien vidéo différé ou une solution d’intelligence artificielle pour classer les profils.

La CNIL indique que ses contrôles viseront notamment la mise en œuvre de son guide recrutement, publié en 2023, et qu’ils concerneront prioritairement les grandes entreprises et les cabinets de recrutement. Elle précise aussi que cette thématique prépare ses futures attributions dans le champ du travail au titre du règlement européen sur l’intelligence artificielle.

Pour une PME, une scale-up ou un cabinet de recrutement, le message est clair : le sujet n’est plus seulement technique. Un outil d’IA qui aide à recruter doit pouvoir être expliqué, documenté et contrôlé.

Le risque ne vient pas uniquement d’une sanction CNIL. Il peut aussi venir d’un candidat qui demande l’accès à ses données, d’une réclamation après un refus, d’une suspicion de discrimination ou d’un prestataire qui promet une automatisation sans livrer les garanties juridiques nécessaires.

Pourquoi l’IA de recrutement devient un sujet de contrôle

Le recrutement conduit l’entreprise à collecter des informations sensibles dans un moment où le candidat est exposé.

Un CV, une lettre de motivation, un compte LinkedIn, une vidéo, un test de logique, une note d’entretien, une évaluation comportementale ou un score généré par un logiciel sont des données personnelles lorsqu’ils permettent d’identifier un candidat.

Dans son guide du recrutement, la CNIL rappelle que les opérations portant sur ces données, comme la collecte, l’organisation, la consultation, la conservation, la communication ou la suppression, constituent des traitements de données personnelles.

L’arrivée de l’IA change l’échelle du risque.

Un recruteur humain peut lire un CV et se tromper. Un outil automatisé peut trier des centaines de candidatures selon des critères opaques, reproduire un biais, écarter certains profils ou conserver des informations sans que personne ne sache précisément pourquoi.

La CNIL ne dit pas qu’un logiciel de recrutement est interdit. Elle demande que son usage soit licite, proportionné, transparent et documenté.

En pratique, une entreprise doit pouvoir répondre à quatre questions simples : quelles données sont collectées, pour quelle finalité, qui y accède, et comment la décision de sélection ou de rejet est prise.

Les données que le recruteur peut collecter

Le principe central est la minimisation.

La CNIL indique que seules des données adéquates, pertinentes et strictement nécessaires à la sélection du candidat et au déroulement de l’entretien peuvent être collectées.

Un recruteur peut évidemment traiter les informations relatives à l’expérience, aux diplômes, aux compétences, aux disponibilités, à la rémunération attendue et aux éléments nécessaires à l’appréciation de l’aptitude professionnelle.

En revanche, certaines informations sont dangereuses si elles ne présentent pas de lien direct avec le poste.

Il faut être prudent avec la situation familiale, la nationalité lorsqu’elle n’est pas nécessaire à une obligation légale, le lieu de naissance, l’état de santé, les opinions, les informations de réseaux sociaux sans rapport avec l’activité professionnelle, les données biométriques ou les tests intrusifs.

La difficulté augmente avec les outils automatisés.

Un logiciel peut enrichir une candidature avec des données publiques, analyser une vidéo, produire un score de compatibilité, classer les profils ou extraire des informations d’un CV. L’entreprise doit alors vérifier ce que l’outil collecte réellement, pas seulement ce que la plaquette commerciale annonce.

Un audit utile commence donc par une cartographie concrète : formulaire de candidature, CV, pièces jointes, compte candidat, emails, notes internes, tests, vidéos, données importées depuis les réseaux sociaux, score logiciel et historique des décisions.

IA recrutement : ce qu’il faut expliquer au candidat

Le candidat doit être informé des traitements mis en œuvre.

Cette information ne peut pas être dissimulée dans une politique de confidentialité illisible ou dans une mention générique au bas d’un formulaire.

Elle doit indiquer l’identité du responsable de traitement, les finalités, la base légale, les destinataires des données, les durées de conservation, les droits du candidat et les modalités d’exercice de ces droits.

Lorsque l’entreprise utilise un outil de tri, de classement ou d’évaluation, l’information doit être encore plus concrète.

Le candidat doit comprendre qu’un outil intervient dans le processus, quelles catégories de données sont analysées, quel rôle l’outil joue et si une intervention humaine reste prévue.

Il faut éviter les formulations vagues du type : « nous pouvons utiliser des technologies innovantes pour améliorer le recrutement ».

Cette phrase ne dit rien.

Une formulation utile explique que les candidatures peuvent être classées à partir des compétences déclarées, de l’expérience professionnelle, des diplômes ou de critères objectifs liés au poste, puis précise qu’une personne habilitée examine les résultats avant toute décision.

Si l’outil produit une recommandation, l’entreprise doit savoir si cette recommandation est simplement indicative ou si elle détermine en pratique le rejet de certains candidats.

C’est souvent là que le risque se révèle.

Un système présenté comme une aide à la décision peut devenir une décision automatisée de fait si les recruteurs ne réexaminent jamais les profils écartés.

Les tests, scores et entretiens vidéo doivent rester liés au poste

La CNIL consacre une fiche spécifique aux outils d’évaluation de la personnalité, aux jeux sérieux et aux outils de classement automatique.

La règle est sobre : l’outil doit présenter un lien objectif, direct et nécessaire avec l’appréciation de la capacité à occuper l’emploi proposé ou avec les aptitudes professionnelles du candidat.

Un test technique pour un poste de développeur peut être justifié.

Un test de langue pour un poste exposé à une clientèle étrangère peut l’être aussi.

Un score comportemental opaque, appliqué indistinctement à tous les postes, sans validation sérieuse et sans explication, est beaucoup plus fragile.

L’entreprise doit donc conserver la documentation de l’outil : critères analysés, pondération, source des données, rôle du recruteur, limites connues, mesures contre les biais et procédure de contestation.

Il faut aussi vérifier le contrat du prestataire.

Le fournisseur d’un logiciel de recrutement peut être sous-traitant au sens du RGPD, responsable de traitement autonome pour certaines opérations, ou responsable conjoint dans des cas plus complexes. Cette qualification détermine les obligations de chacun.

Un contrat sérieux doit prévoir les instructions de l’entreprise, la sécurité, l’hébergement, les sous-traitants ultérieurs, l’assistance en cas de demande d’accès, la suppression ou restitution des données, et les conditions d’audit.

Sans ces clauses, l’entreprise reste exposée même si l’outil est présenté comme conforme.

Combien de temps conserver les CV et les données candidats ?

La conservation est un point de contrôle fréquent.

Une entreprise ne peut pas garder indéfiniment les CV, tests et notes d’entretien au motif qu’ils pourraient servir plus tard.

Le référentiel CNIL sur les durées de conservation RH, mis à jour en 2026, distingue notamment les données du candidat retenu, celles du candidat non retenu et la constitution d’une CV-thèque.

Pour un candidat non retenu, la CNIL mentionne notamment une conservation possible à des fins probatoires pendant cinq ans à compter de la date à laquelle le poste a été pourvu, en lien avec les actions en discrimination.

Pour une CV-thèque, le référentiel indique une durée allant jusqu’à deux ans à compter du dernier contact avec le candidat non retenu, pour les seuls candidats dont le profil intéresse l’employeur et sauf opposition ou avec accord selon les cas.

En pratique, une entreprise doit donc éviter deux excès.

Le premier consiste à supprimer trop vite tout dossier de candidature sans conserver les éléments nécessaires pour répondre à une contestation sérieuse.

Le second consiste à transformer chaque candidature en archive permanente.

La bonne méthode est de définir une durée par finalité : recrutement en cours, preuve en cas de contestation, vivier de candidats, statistiques anonymisées, puis suppression ou anonymisation.

Que préparer en cas de contrôle CNIL ?

Une entreprise qui utilise l’IA dans le recrutement doit pouvoir produire un dossier clair.

Ce dossier doit contenir le registre du traitement recrutement, la notice d’information transmise aux candidats, les durées de conservation, les contrats avec les prestataires, la description du fonctionnement de l’outil, les habilitations d’accès, les mesures de sécurité et les procédures de réponse aux droits des candidats.

Si l’outil présente un risque élevé pour les droits et libertés des personnes, une analyse d’impact relative à la protection des données peut être nécessaire.

Il faut également conserver les preuves de contrôle humain.

Lorsqu’une entreprise affirme qu’aucune décision n’est prise automatiquement, elle doit pouvoir montrer comment les recruteurs interviennent, à quel moment ils reprennent la main et quelles marges de décision ils conservent.

Un simple bouton « valider la recommandation » ne suffit pas toujours à démontrer une vraie intervention humaine.

Le dossier doit aussi traiter les biais.

Il faut documenter les critères écartés, les données interdites, les tests réalisés, les alertes remontées au prestataire et les corrections opérées. Si l’entreprise ne sait pas expliquer pourquoi un candidat est classé en bas de liste, le risque juridique augmente.

Que faire si l’outil est déjà utilisé ?

La première étape consiste à suspendre l’ajout de nouvelles fonctionnalités risquées tant que le fonctionnement n’est pas compris.

Il ne s’agit pas nécessairement d’arrêter tout recrutement. Il s’agit d’éviter qu’un module de scoring, de vidéo-analyse ou d’enrichissement automatique soit déployé sans validation.

La deuxième étape consiste à relire le parcours candidat.

Il faut vérifier l’annonce, le formulaire, la politique d’information, les cases de consentement éventuelles, les emails automatiques, les tests, les accès internes et les réponses données aux candidats.

La troisième étape consiste à revoir le contrat avec le fournisseur.

Beaucoup de litiges naissent d’un outil vendu comme « IA conforme RGPD » alors que l’entreprise ne dispose ni de la documentation utile, ni d’un droit d’audit, ni d’une procédure claire pour supprimer les données.

La quatrième étape consiste à rédiger une note de conformité courte.

Cette note doit expliquer l’objectif du traitement, les données utilisées, les personnes habilitées, la place de l’outil, les durées de conservation, les garanties contre les biais et les mesures correctrices prévues.

Elle sera utile en cas de contrôle. Elle sera aussi utile en interne pour éviter que les équipes RH, juridiques et informatiques travaillent sur des hypothèses différentes.

Paris et Île-de-France : quand réagir vite

À Paris et en Île-de-France, les entreprises recrutent souvent avec plusieurs intermédiaires : cabinet externe, ATS, plateforme d’annonces, tests en ligne, prestataire vidéo, outil d’IA ou service RH mutualisé.

Cette chaîne multiplie les risques.

Un candidat peut exercer son droit d’accès. Un ancien candidat peut contester une exclusion. Un salarié peut signaler un traitement opaque. Un contrôle CNIL peut demander des pièces sur les habilitations, les durées de conservation ou le rôle du prestataire.

Dans ces situations, il faut éviter de répondre uniquement avec une politique de confidentialité générale.

La réponse doit être factuelle : quelles données ont été traitées pour ce candidat, par qui, pendant combien de temps, avec quel outil, pour quelle finalité et avec quelle intervention humaine.

Le cabinet intervient en droit des affaires pour aider les entreprises à sécuriser leurs contrats, leurs prestataires et leurs risques de conformité. Lorsque le sujet touche aux données clients, prospects ou candidats, l’analyse doit aussi intégrer les réflexes RGPD déjà utiles pour les traitements commerciaux, comme l’achat de bases de prospects ou la gestion des consentements.

Besoin d’un avis rapide sur votre dossier.

Vous utilisez un outil d’IA, un logiciel de recrutement ou un prestataire qui traite les données de vos candidats.

Le cabinet peut organiser une consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

À Paris et en Île-de-France, cette consultation permet d’identifier les pièces à réunir, les clauses à revoir et les corrections à engager avant une réclamation ou un contrôle.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».