Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Noté, classé ou surveillé par une IA au travail : contester la décision, exiger l’explication humaine, saisir la CNIL et les prud’hommes (2026)

Votre prime a fondu sans explication, votre candidature a été écartée en quelques secondes, votre activité est chronométrée à la frappe près : derrière chacune de ces décisions se cache parfois un logiciel de notation, de tri ou de surveillance que personne ne vous a présenté. Depuis 2024, ce constat n’est plus seulement une affaire de données personnelles. Le règlement européen sur l’intelligence artificielle classe les outils de recrutement, de promotion, de répartition des tâches et d’évaluation des salariés parmi les systèmes à haut risque, avec des obligations qui montent en charge jusqu’en 2026 et 2027. Pour le salarié, l’enjeu est de savoir contester une note ou une surveillance opaque, d’exiger une explication et un réexamen humain, puis de saisir la CNIL et le juge. Pour le dirigeant, l’enjeu est symétrique : paramétrer l’outil au strict nécessaire, documenter l’analyse d’impact, consulter les représentants du personnel et organiser un contrôle humain réel, sous peine de voir la sanction tomber puis le juge écarter les preuves. Cet article traite les deux versants : d’abord vos droits quand la machine vous note ou vous surveille, ensuite la feuille de route du dirigeant qui déploie l’outil en conformité.

I. Salarié noté, trié ou surveillé par un algorithme : vos droits avant tout

Un score de productivité calculé chaque matin par un logiciel, une candidature filtrée avant tout regard humain, des temps de pause chronométrés à la seconde, des messages analysés pour détecter une démotivation supposée : l’intelligence artificielle s’est installée dans la relation de travail bien avant que le droit ne lui donne un cadre complet. Pour le salarié, la difficulté est double. D’un côté, l’outil paraît neutre et incontestable, parce qu’il chiffre et qu’il classe. De l’autre, la décision qui en découle — non-renouvellement d’une période d’essai, refus de promotion, licenciement, modulation d’une prime — produit des effets aussi concrets qu’une décision prise par un manager en chair et en os. Le droit français et le droit européen répondent à cette situation par un principe simple : la machine ne supprime ni l’obligation d’informer, ni l’exigence d’une décision humaine vérifiable. Ce premier chapitre décrit les armes du salarié : l’information préalable obligatoire et l’interdiction des décisions fondées sur le seul traitement automatisé.

A. Aucun dispositif de collecte ni aucune méthode d’évaluation ne peut vous être caché

Le Code du travail pose une règle d’airain qui s’applique à tous les outils, y compris ceux qui reposent sur l’intelligence artificielle. D’abord, « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Ensuite, « Le salarié est expressément informé, préalablement à leur mise en oeuvre, des méthodes et techniques d’évaluation professionnelles mises en oeuvre à son égard. » Ces deux textes visent directement les logiciels de notation, les outils de suivi de l’activité et les grilles algorithmiques : l’employeur doit dire ce qu’il collecte, avec quel outil, et pour évaluer quoi. Quand l’évaluation touche à la vie personnelle du salarié, elle doit en outre rester justifiée et mesurée, car « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. »

La Cour de cassation a donné à ces textes une portée redoutable pour les employeurs négligents. Dans un arrêt du 10 novembre 2021, elle a jugé que le comité d’entreprise doit être informé et consulté avant la mise en oeuvre d’un dispositif de contrôle de l’activité des salariés, même si ce dispositif n’était pas, à l’origine, exclusivement destiné à un tel contrôle, et qu’à défaut les preuves obtenues sont illicites : « L’illicéité d’un moyen de preuve, au regard des dispositions susvisées, n’entraîne pas nécessairement son rejet des débats, le juge devant apprécier si l’utilisation de cette preuve a porté atteinte au caractère équitable de la procédure dans son ensemble ». La règle vaut pour un système de vidéosurveillance installé pour la sécurité des biens puis utilisé pour surveiller les caissiers ; elle vaut de la même façon pour un logiciel de gestion déployé pour organiser le travail puis utilisé pour noter chacun. Concrètement, le salarié qui découvre qu’un outil l’enregistre, le chronomètre ou le note sans en avoir été informé tient un premier moyen de contestation solide : le dispositif est irrégulier à la racine, et les mesures prises sur son fondement — avertissement, rétrogradation, licenciement — vacillent avec lui.

Le droit européen ajoute depuis 2024 une couche supplémentaire que tout salarié doit connaître. Avant de mettre en service ou d’utiliser un système d’intelligence artificielle à haut risque sur le lieu de travail, l’employeur qui déploie l’outil doit en informer les représentants des travailleurs et chacun des travailleurs concernés, qui doivent savoir qu’ils seront soumis à son utilisation : c’est l’obligation d’information préalable mise à la charge des déployeurs-employeurs par le règlement européen sur l’intelligence artificielle. Or les outils de recrutement, de notation et de surveillance des salariés figurent précisément parmi les systèmes classés à haut risque, comme on le verra. Le salarié peut donc exiger trois informations cumulées : l’information individuelle préalable du Code du travail, l’information-consultation du comité social et économique, et l’information spécifique due avant le déploiement d’une intelligence artificielle à haut risque. Si l’employeur n’a accompli aucune de ces démarches, la contestation part avec une longueur d’avance, et la page officielle de la CNIL consacrée aux droits des salariés rappelle d’ailleurs que le droit d’accès au dossier professionnel et aux données de l’évaluation appartient à chacun.

Le droit d’accès donne à cette exigence un contenu très concret. Le règlement reconnaît à chacun le droit d’obtenir du responsable du traitement, dans le cas d’une décision automatisée, des informations utiles sur la logique sous-jacente du traitement ainsi que sur son importance et ses conséquences prévues. Le salarié noté par un algorithme peut donc écrire à son employeur — et au prestataire qui fournit le score, lorsqu’il agit comme responsable propre de son modèle — pour demander la copie de ses données d’évaluation, les critères pris en compte, leur pondération et l’usage réellement fait du résultat. Une réponse évasive ou un renvoi pur et simple vers « la décision du manager » sans explication de la part respective de l’outil et de l’homme constitue déjà un indice que l’intervention humaine n’était que formelle. Sur le plan pratique, le salarié préserve ses moyens en conservant chaque trace : la notice d’information remise à l’embauche ou lors du déploiement de l’outil, les captures du score et des tableaux de bord auxquels il a accès, les courriels annonçant la décision, et le double de sa demande écrite d’explication et de réexamen. Ces pièces feront la différence devant la CNIL comme devant le juge, car elles permettent de dater l’information reçue — ou son absence — et de mesurer l’automaticité réelle de la décision.

B. Une machine seule ne peut pas décider de votre carrière : exiger l’intervention humaine

Le second rempart est le plus puissant : le droit de ne pas subir une décision prise par le seul algorithme. Le règlement général sur la protection des données reconnaît à toute personne le droit de ne pas se voir appliquer une décision prise sur le seul fondement d’un traitement automatisé, profilage compris, dès lors que cette décision produit des effets juridiques à son égard ou l’affecte de manière significative. Un refus d’embauche, un licenciement, une non-promotion ou une prime amputée sur la seule foi d’un score entrent dans cette définition dès lors que l’effet sur la carrière est significatif. Le texte prévoit des exceptions étroites — nécessité contractuelle, autorisation légale avec garanties, consentement explicite — mais il impose dans tous les cas des garde-fous, dont le droit d’obtenir l’intervention d’une personne, d’exprimer son point de vue et de contester la décision devant le responsable du traitement. Le considérant 71 du règlement vise d’ailleurs nommément les pratiques de recrutement en ligne sans aucune intervention humaine, et il énonce le droit d’obtenir une explication de la décision issue de ce type d’évaluation ainsi que le droit de la contester.

La Cour de justice de l’Union européenne a considérablement élargi la portée pratique de ce droit dans son arrêt du 7 décembre 2023, SCHUFA, affaire C-634/21. Elle y juge que le score établi de manière automatisée par un prestataire constitue déjà en lui-même une décision individuelle automatisée, dès lors que le tiers qui le reçoit fait dépendre de manière déterminante de ce score sa décision de nouer, d’exécuter ou de rompre une relation contractuelle. Transposée au monde du travail, la solution est limpide : quand un cabinet de recrutement, un prestataire de tests ou un éditeur de logiciel fournit à l’employeur un score sur un candidat ou un salarié, et que l’employeur s’y range sans véritable réexamen humain, c’est le score lui-même qui doit respecter les garanties de l’article 22. Le salarié noté par un outil externe peut donc remonter la chaîne : demander à l’employeur sur quelles données le score repose, exiger le réexamen par une personne, et contester la décision qui n’aurait jamais existé sans la note de la machine.

Reste la question de la preuve devant le conseil de prud’hommes, terrain où l’employeur arrive souvent armé d’extraits de logiciels, de journaux de connexion et de tableaux de bord. La chambre sociale de la Cour de cassation a fixé, le 8 mars 2023, la méthode que le juge doit suivre face à une preuve tirée d’une surveillance contestée : « En présence d’une preuve illicite, le juge doit d’abord s’interroger sur la légitimité du contrôle opéré par l’employeur et vérifier s’il existait des raisons concrètes qui justifiaient le recours à la surveillance et l’ampleur de celle-ci. Il doit ensuite rechercher si l’employeur ne pouvait pas atteindre un résultat identique en utilisant d’autres moyens plus respectueux de la vie personnelle du salarié. Enfin le juge doit apprécier le caractère proportionné de l’atteinte ainsi portée à la vie personnelle au regard du but poursuivi. » Trois questions, donc, que le salarié doit préparer méthodiquement : le contrôle était-il légitime dans son principe, existait-il un moyen moins intrusif d’obtenir le même résultat, et l’atteinte reste-t-elle proportionnée au but ? Un outil d’intelligence artificielle qui enregistre en continu les frappes au clavier, analyse le contenu des messages ou déduit l’état émotionnel depuis la webcam échoue presque toujours au deuxième filtre, car un entretien, un contrôle par échantillon ou des objectifs chiffrés atteignent le même but sans capter la vie entière du salarié. Le salarié a donc intérêt à documenter trois choses : l’absence d’information préalable, l’automaticité de la décision, et l’existence d’alternatives moins intrusives que l’employeur n’a jamais explorées.

Deux guichets reçoivent ensuite la contestation, et ils peuvent être saisis en parallèle. D’un côté, la plainte devant la CNIL, qui peut contrôler l’organisme, le mettre en demeure et prononcer des mesures correctrices puis une sanction ; la procédure de plainte en ligne de la CNIL suppose toutefois d’avoir d’abord accompli des démarches auprès de l’organisme, ce qui donne à la demande écrite préalable une double utilité. De l’autre, le conseil de prud’hommes, seul compétent pour annuler un avertissement ou une sanction disciplinaire, juger un licenciement sans cause réelle et sérieuse et allouer des dommages et intérêts au salarié. Devant lui, la stratégie gagnante combine les deux arrêts de la Cour de cassation présentés plus haut : démontrer d’abord l’irrégularité du dispositif — défaut d’information individuelle, absence de consultation des représentants du personnel — puis appliquer le triple test du 8 mars 2023 à la preuve que l’employeur brandit. Quand l’employeur ne produit que des extraits de son logiciel sans démontrer qu’aucun moyen moins intrusif n’existait, le juge peut écarter ces pièces et le licenciement perd son fondement. Le salarié qui cumule l’absence d’information, l’automaticité de la décision et l’absence de réexamen humain réunit ainsi les trois manquements que les juges sanctionnent le plus sévèrement.

II. Dirigeant qui déploie une intelligence artificielle : la conformité qui évite la sanction

Du côté de l’entreprise, déployer un outil d’intelligence artificielle pour recruter, noter, répartir les tâches ou surveiller l’activité n’est plus un simple achat de logiciel : c’est la mise en oeuvre d’un traitement de données à haut risque, encadrée simultanément par le règlement général sur la protection des données, le Code du travail et, depuis 2024, le règlement européen sur l’intelligence artificielle. Les contrôles et les sanctions existent déjà, et ils frappent des manquements très concrets — collecte excessive, conservation trop longue, absence d’analyse d’impact, défaut d’information des salariés. Ce second chapitre décrit la feuille de route du dirigeant : d’abord la conformité au régime des données personnelles, ensuite les obligations propres à l’intelligence artificielle et le contentieux qui les accompagne.

A. Cadrer le traitement : minimisation, analyse d’impact et dossier opposable à la CNIL

La première erreur du dirigeant consiste à laisser l’outil collecter tout ce qu’il peut techniquement capter. Le règlement européen impose l’inverse avec le principe de minimisation des données : seules les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités poursuivies peuvent être traitées. Le Conseil d’État vient d’en faire une application chiffrée qui devrait faire réfléchir tous les employeurs équipés d’outils de suivi. Dans sa décision du 6 décembre 2023, Ubeeqo, il a validé la sanction de 175 000 euros prononcée par la CNIL contre une société d’autopartage qui conservait l’intégralité des géolocalisations de ses véhicules relevées tous les 500 mètres : « la conservation de la totalité des données de géolocalisation des véhicules tous les 500 mètres n’était pas nécessaire au regard des finalités poursuivies et retenir l’existence d’un manquement aux dispositions du c) du 1. de l’article 5 du RGPD. » La leçon vaut pour la géolocalisation des commerciaux, l’enregistrement permanent des écrans ou la journalisation exhaustive des communications : collecter en continu puis conserver l’historique complet « au cas où » caractérise le manquement, même quand la collecte initiale poursuit un but légitime. Le dirigeant doit donc paramétrer l’outil avant son déploiement — granularité, fréquence, durée de conservation — et garder la preuve écrite de ces réglages.

La deuxième étape est l’analyse d’impact relative à la protection des données, que le responsable du traitement doit effectuer avant tout traitement susceptible, notamment par le recours à de nouvelles technologies, d’engendrer un risque élevé pour les droits et libertés des personnes : c’est par définition le cas d’un outil de notation ou de surveillance des salariés, et l’évaluation systématique des personnes par traitement automatisé figure en outre parmi les cas où cette analyse est expressément exigée. L’évaluation systématique des salariés par traitement automatisé figure en outre parmi les cas où cette analyse est expressément requise. Concrètement, le dossier de conformité comporte le registre des traitements, l’analyse d’impact avec l’avis du délégué à la protection des données, le contrat avec l’éditeur du logiciel précisant les rôles de responsable et de sous-traitant, les notices d’information remises aux salariés, et le procès-verbal d’information et de consultation du comité social et économique, dont le Code du travail dispose que « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. » Un contrôle de la CNIL qui découvre un logiciel de surveillance déployé sans analyse d’impact, sans information des salariés et sans consultation des représentants du personnel cumule les manquements et prépare la sanction. À l’inverse, un dossier complet et daté permet de démontrer la bonne foi et de discuter utilement la proportionnalité d’une éventuelle amende.

Le contrat avec l’éditeur du logiciel mérite la même attention que le paramétrage, car c’est lui qui fixe les responsabilités en cas de contrôle ou de litige. Le règlement impose à l’employeur de ne faire appel, pour un traitement effectué pour son compte, qu’à des sous-traitants présentant des garanties suffisantes de mise en oeuvre des mesures techniques et organisationnelles appropriées, de façon que le traitement réponde aux exigences du texte et protège les droits des personnes. Le contrat doit en outre définir l’objet et la durée du traitement, interdire tout sous-traitant ultérieur sans autorisation écrite préalable, et organiser l’assistance due pour répondre aux demandes des salariés ainsi que la restitution ou la suppression des données en fin de contrat. Un dirigeant qui déploie un outil américain ou hébergé hors de l’Union européenne sans examiner le circuit des données, sans clause de transfert et sans possibilité d’audit s’expose à un manquement autonome, distinct de celui qui porterait sur la surveillance elle-même. Parallèlement, le registre des activités de traitement doit décrire précisément l’outil, puisque chaque responsable de traitement doit tenir un registre des activités de traitement effectuées sous sa responsabilité, avec les finalités, les catégories de données et de destinataires, et les durées de conservation. Un registre muet sur le logiciel de notation alors que celui-ci évalue chaque mois des centaines de salariés ne résiste pas à un contrôle : l’omission révèle que l’analyse d’impact n’a jamais été conduite.

B. Classer l’outil au bon niveau de risque, informer et assumer le contentieux

Le règlement européen sur l’intelligence artificielle du 13 juin 2024 range expressément les outils RH dans la catégorie à haut risque. Sont visés les systèmes destinés à prendre des décisions qui influent sur les conditions des relations de travail, la promotion ou le licenciement, à attribuer des tâches d’après le comportement individuel ou les caractéristiques personnelles, ou à suivre et évaluer les performances et le comportement des personnes au travail. La quasi-totalité des usages RH de l’intelligence artificielle — tri des candidatures, scoring des vendeurs, répartition automatisée des tournées, détection des « signaux faibles » de démission — entre dans cette définition. Le calendrier d’application est déjà en cours : application générale depuis le 2 août 2026, avec une applicabilité anticipée dès le 2 février 2025 pour les chapitres I et II — dont les pratiques interdites — et dès le 2 août 2025 pour plusieurs chapitres sectoriels, tandis que certaines obligations liées à la classification des systèmes à haut risque s’appliquent à partir du 2 août 2027. Autrement dit, les interdictions et les obligations de transparence s’appliquent déjà, et le gros des obligations des déployeurs s’applique depuis le 2 août 2026. Le dirigeant qui achète aujourd’hui un outil de notation achète un système dont le régime complet est en vigueur.

Les obligations concrètes du déployeur-employeur tiennent en trois verbes : informer, superviser, tracer. Informer, d’abord, les représentants du personnel et chaque travailleur concerné avant la mise en service, comme rappelé au premier chapitre, et veiller à ce que toute personne exposée à un système qui interagit directement avec elle soit informée qu’elle a affaire à une machine, sauf si ce fait ressort clairement pour une personne normalement informée et raisonnablement attentive compte tenu du contexte : c’est l’obligation de transparence imposée pour les systèmes en interaction directe avec les personnes. Superviser, ensuite, par un contrôle humain réel : une validation machinale d’un score par un manager pressé ne satisfait ni l’exigence d’intervention humaine du règlement données personnelles ni celle du règlement intelligence artificielle. Tracer, enfin, en conservant les journaux, les versions du modèle, les critères de notation et les décisions de réexamen humain, car c’est ce dossier qui permettra de répondre à une demande d’explication d’un salarié, à un contrôle de la CNIL ou à une question d’un juge prud’homal sur la part respective de la machine et de l’homme dans la décision.

Le contentieux suit une échelle prévisible que le dirigeant doit intégrer dans son calcul de risque. La CNIL peut prononcer des amendes qui, pour les manquements aux principes et aux droits des personnes, s’élèvent « jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu », et le Conseil d’État contrôle ces sanctions en plein, comme il l’a fait en rejetant le recours d’Ubeeqo : « La requête de la société Ubeeqo International est rejetée. » Parallèlement, chaque salarié qui subit un dommage du fait d’une violation du règlement peut agir en réparation, puisque « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (Cass. soc., 24 juin 2026, n° 24-22.792). La même chambre précise, dans la lignée de la Cour de justice du 4 mai 2023, que « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation », mais qu’aucun seuil de gravité ne peut être exigé pour le préjudice moral et que la réparation doit compenser intégralement le préjudice concrètement subi. En pratique parisienne et francilienne, où se concentrent les sièges et les directions des ressources humaines, cela signifie trois fronts possibles : une plainte devant la CNIL, dont le siège instruit à Paris, un recours devant le conseil de prud’hommes du lieu de travail — à Paris, le conseil de prud’hommes de Paris statue sur les litiges nés des établissements parisiens — avec appel devant la cour d’appel de Paris, et, pour l’entreprise sanctionnée, un recours contre la sanction devant le Conseil d’État. Les lecteurs qui arrivent par la question du recrutement automatisé compléteront utilement ce tableau par notre analyse consacrée aux candidatures écartées par un tri automatisé et l’explication humaine due aux candidats, qui traite le versant embauche de ce même régime.

Le régime des sanctions mérite un dernier mot, car il distingue deux étages que le dirigeant confond souvent. Les pratiques d’intelligence artificielle interdites par le règlement — manipulation, exploitation des vulnérabilités, certaines utilisations biométriques — exposent à des amendes administratives pouvant aller jusqu’à 35 millions d’euros ou, pour une entreprise, jusqu’à 7 % de son chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les autres manquements des opérateurs, dont ceux des déployeurs de systèmes à haut risque, relèvent d’un second plafond : une amende administrative pouvant aller jusqu’à 15 millions d’euros ou, pour une entreprise, jusqu’à 3 % de son chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Ces montants s’ajoutent aux amendes que la CNIL prononce sur le fondement du règlement données personnelles, comme l’illustre la sanction de 175 000 euros validée dans l’affaire Ubeeqo pour un manquement de minimisation. Le dirigeant avisé lit ces chiffres comme un ordre de priorité : vérifier d’abord que l’outil ne met en oeuvre aucune pratique interdite, puis traiter la conformité haut risque — information des travailleurs, contrôle humain, traçabilité — et enfin verrouiller la conformité données personnelles — minimisation, durées, analyse d’impact, registre, contrat de sous-traitance. Chaque étage documenté réduit le risque du contentieux suivant.

En définitive, l’intelligence artificielle au travail n’interdit rien par principe, mais elle n’autorise rien sans formalités : pas de collecte sans information préalable, pas d’évaluation sans méthode annoncée et pertinente, pas de décision de carrière abandonnée au seul score, pas de déploiement sans analyse d’impact, sans consultation des représentants du personnel et sans information des travailleurs concernés. Le salarié qui se découvre noté ou surveillé commence par demander l’information écrite, l’accès à ses données et le réexamen humain, puis saisit la CNIL et le conseil de prud’hommes en s’appuyant sur la jurisprudence qui écarte les preuves tirées d’une surveillance irrégulière. Le dirigeant qui veut déployer l’outil commence par le paramétrer au strict nécessaire, documente l’analyse d’impact, consulte le comité social et économique, organise le contrôle humain et conserve la trace de chaque décision. Entre ces deux démarches, le juge applique une balance constante : légitimité du contrôle, absence d’alternative moins intrusive, proportion de l’atteinte au but poursuivi. C’est à cette aune que se gagneront les litiges de la notation algorithmique.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».