Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Biométrie et reconnaissance faciale en entreprise : obligations du dirigeant, sanctions de la CNIL et mise en conformité RGPD

La class action déposée le 20 mai 2026 contre The Walt Disney Company en Californie pour collecte non consentie de données biométriques dans ses parcs d’attractions, et l’enquête parallèle de la CNIL visant Disneyland Paris pour un dispositif photographique à l’entrée de ses parcs, rappellent que le recours à la biométrie dans les établissements recevant du public et dans les entreprises expose le dirigeant à des sanctions administratives et pénales considérables. Le présent décryptage examine les obligations de conformité RGPD qui incombent au chef d’entreprise, les risques encourus et les mesures à mettre en place avant tout déploiement.

I. La biométrie en entreprise : un traitement à haut risque

A. Qualification juridique

L’article 9 du règlement (UE) 2016/679 du 27 avril 2016 (RGPD) classe les données biométriques parmi les catégories spéciales de données dont le traitement est interdit par principe. L’interdiction ne peut être levée qu’au bénéfice d’exceptions limitativement énumérées. Pour un employeur ou un exploitant d’établissement commercial, la seule base légale réaliste est le consentement explicite de la personne concernée (article 9, paragraphe 2, point a).

La Cour de cassation a confirmé que la captation et le visionnage d’images dans un espace ouvert au public constituent un traitement de données personnelles soumis au RGPD. La chambre sociale a jugé que l’exploitant d’un système de vidéoprotection est « tenu au respect des obligations instituées par les dispositions des articles 5, 6, 13 et 14 du RGPD » et que les données doivent avoir été « collectées pour des finalités déterminées et légitimes » (Cass. soc., 21 mai 2025, n° 22-19.925, publié au Bulletin, formation de section).

B. L’exigence de nécessité absolue

La chambre criminelle a posé que le traitement de données biométriques ne peut intervenir que si l’autorité compétente « établi[t] que cette collecte est absolument nécessaire à la réalisation des objectifs concrets poursuivis et que ces objectifs ne peuvent pas être atteints par des mesures constituant une ingérence de moindre gravité pour les droits et les libertés de la personne concernée » (Cass. crim., 4 avril 2024, n° 23-84.520, publié au Bulletin). Ce standard de nécessité absolue, issu de la jurisprudence de la Cour de justice de l’Union européenne (CJUE, 26 janvier 2023, C-205/21), constitue le critère d’appréciation le plus exigeant du droit de l’Union en matière de protection des données.

Appliqué à l’entreprise, ce principe impose au dirigeant de démontrer, avant tout déploiement, qu’aucune alternative non biométrique ne permet d’atteindre l’objectif poursuivi. Le badge, le code d’accès, la puce NFC ou le QR code constituent dans la plupart des cas des mesures d’ingérence moindre, conformément à la position exprimée par la CNIL dans sa délibération du 29 octobre 2019 relative à la reconnaissance faciale dans les lycées.

II. Les sanctions encourues par le dirigeant

A. Sanctions administratives de la CNIL

L’article 83 du RGPD autorise la CNIL à prononcer des amendes administratives pouvant atteindre vingt millions d’euros ou quatre pour cent du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Les manquements les plus sévèrement sanctionnés sont ceux qui portent sur les principes de base du traitement, y compris les conditions de consentement (article 83, paragraphe 5, point a). Un traitement biométrique sans consentement explicite entre dans cette catégorie.

La CNIL peut également prononcer une mise en demeure de mise en conformité dans un délai déterminé, une limitation temporaire ou définitive du traitement, ou une interdiction de traitement. Ces mesures, prises sur le fondement de l’article 58, paragraphe 2, du RGPD, permettent à l’autorité de contrôle d’ordonner l’arrêt immédiat du dispositif litigieux, avant même le prononcé d’une sanction pécuniaire.

B. Sanctions pénales

L’article 226-16 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait de procéder à un traitement de données personnelles sans avoir respecté les formalités préalables. L’article 226-18 sanctionne de la même peine la collecte de données par un moyen frauduleux, déloyal ou illicite. La chambre criminelle a précisé que cette collecte déloyale est caractérisée dès lors que les données sont recueillies « à l’insu » des personnes concernées, « ce procédé faisant obstacle à leur droit d’opposition » (Cass. crim., 14 mars 2006, n° 05-83.423, publié au Bulletin).

L’article 226-17 punit de la même peine le fait de procéder à un traitement sans mettre en œuvre les mesures de sécurité prescrites. L’article 226-19 punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait de traiter des données biométriques en dehors des cas prévus par la loi.

C. Responsabilité civile

L’article 82 du RGPD ouvre un droit à réparation au profit de toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement. La troisième chambre civile a jugé que l’installation d’une caméra de surveillance captant l’image de personnes dans un espace de passage « constitue un trouble manifestement illicite » autorisant le juge des référés à ordonner la dépose du dispositif (Cass. 3e civ., 10 avril 2025, n° 23-19.702, publié au Bulletin, formation de section). Le dirigeant qui maintient un dispositif biométrique malgré une mise en demeure de la CNIL s’expose ainsi à une action en référé de tout visiteur, salarié ou client.

III. La mise en conformité : les étapes obligatoires

A. L’analyse d’impact préalable

L’article 35 du RGPD impose au responsable du traitement de réaliser une analyse d’impact relative à la protection des données (AIPD) lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques. Le traitement de données biométriques figure expressément dans la liste des opérations nécessitant une telle analyse, publiée par la CNIL en application de l’article 35, paragraphe 4, du RGPD.

L’AIPD doit décrire les opérations de traitement envisagées, évaluer la nécessité et la proportionnalité du traitement au regard des finalités, évaluer les risques pour les droits et libertés des personnes concernées, et déterminer les mesures envisagées pour faire face à ces risques. Si l’analyse conclut à un risque résiduel élevé que le responsable du traitement ne peut atténuer par des mesures appropriées, l’article 36 impose une consultation préalable de la CNIL.

B. Le consentement explicite et l’alternative non biométrique

Le dirigeant doit recueillir un consentement explicite, distinct et préalable, pour chaque traitement de données biométriques. Ce consentement ne peut être noyé dans les conditions générales de vente ou d’utilisation. Il doit résulter d’un acte positif clair (case à cocher, signature distincte, écran dédié) et être aussi facile à retirer qu’à donner.

Le dirigeant doit en outre proposer une alternative non biométrique de qualité équivalente et sans surcoût pour la personne concernée. L’avis du CEPD du 24 mai 2024 relatif aux aéroports confirme cette exigence. La CNIL a adopté la même position dans sa délibération sur les lycées en 2019.

C. La désignation d’un délégué à la protection des données

L’article 37 du RGPD impose la désignation d’un délégué à la protection des données (DPO) lorsque les activités de base du responsable du traitement exigent un suivi régulier et systématique des personnes concernées à grande échelle, ou lorsque le traitement porte sur des catégories spéciales de données, dont les données biométriques.

D. Le registre des traitements et la documentation

Le responsable du traitement doit inscrire le dispositif biométrique dans le registre des activités de traitement prévu par l’article 30 du RGPD, avec mention des finalités, des catégories de données traitées, des destinataires, des durées de conservation et des mesures de sécurité. Cette documentation constitue le premier élément de preuve examiné par la CNIL lors d’un contrôle.

IV. La due diligence RGPD en cas de cession d’entreprise

Le cessionnaire d’une entreprise exploitant un dispositif biométrique doit intégrer l’audit de conformité RGPD dans le périmètre de sa due diligence juridique. Un traitement biométrique non conforme constitue un passif latent pouvant donner lieu à une sanction CNIL postérieure à la cession. La garantie d’actif et de passif doit prévoir une clause spécifique couvrant les risques liés aux traitements de données personnelles, incluant les sanctions administratives, les dommages et intérêts et les frais de mise en conformité.

Le cédant doit fournir au cessionnaire l’ensemble des AIPD réalisées, les registres de traitement, les contrats de sous-traitance des données (article 28 du RGPD), les politiques de conservation et d’effacement, et les éventuelles correspondances avec la CNIL. L’absence de cette documentation constitue un signal d’alerte majeur pour l’acquéreur.

Lire notre étude complète sur la class action Disney et les droits du visiteur en droit français publiée sur kohenavocats.com.

Références

Textes : Article 9 du RGPD — données biométriques, catégorie spéciale, consentement explicite Articles 13, 14, 30, 35, 36, 37 du RGPD — obligations du responsable du traitement Article 82 du RGPD — droit à réparation Article 83 du RGPD — sanctions administratives (20 M euros ou 4 % CA mondial) Articles 226-16, 226-17, 226-18, 226-19 du code pénal — traitement illicite, collecte déloyale, données biométriques

Jurisprudences : Cass. soc., 21 mai 2025, n° 22-19.925, Bull. FS — vidéoprotection = traitement RGPD, finalité et information Cass. crim., 4 avril 2024, n° 23-84.520, Bull. — données biométriques, nécessité absolue, proportionnalité Cass. 3e civ., 10 avril 2025, n° 23-19.702, Bull. FS — caméra = trouble manifestement illicite Cass. crim., 14 mars 2006, n° 05-83.423, Bull. — collecte déloyale, article 226-18 CP

Besoin d’un avis rapide sur votre dossier

Vous êtes dirigeant d’un établissement recevant du public ou d’une entreprise qui utilise ou envisage d’utiliser la biométrie (reconnaissance faciale, empreintes digitales, contrôle d’accès). Le cabinet Kohen Avocats vous accompagne dans la mise en conformité RGPD, la réalisation de l’analyse d’impact, la rédaction des clauses contractuelles et la défense devant la CNIL et les juridictions. Nous intervenons à Paris et en Île-de-France auprès des dirigeants et des entreprises en contentieux.

Contactez-nous au 06 46 60 58 22 ou via notre formulaire de contact.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».