IA Act : ce qui change réellement pour les outils RH en 2026

IA Act ce qui change réellement pour les outils RH en 2026

Un outil qui rédige une offre d’emploi, un chatbot qui renseigne les candidats et un logiciel qui classe leurs CV ne jouent pas le même rôle dans un recrutement. En 2026, les équipes RH doivent distinguer les règles déjà applicables des obligations propres aux systèmes à haut risque, dont l’application est prévue le 2 décembre 2027. Source : règlement européen sur l’IA, version consolidée en 2026.

Pourquoi la fonction RH est particulièrement concernée

L’AI Act encadre les systèmes d’intelligence artificielle selon leur usage et les risques qu’ils présentent. En ressources humaines, un système peut intervenir dans l’accès à l’emploi, l’évaluation d’une personne ou le déroulement de sa carrière. L’annexe III du règlement vise ainsi certains systèmes utilisés pour le recrutement, la sélection des candidats et la gestion des travailleurs.

Le règlement distingue le fournisseur, qui développe ou commercialise un système, du déployeur, qui l’utilise sous sa propre autorité. L’employeur qui utilise un outil d’IA RH est généralement déployeur : l’achat d’un logiciel ne le dispense pas d’examiner la façon dont il l’utilise dans son organisation. Les deux acteurs ont des obligations différentes, définies notamment aux articles 16 et 26 de l’AI Act.

Tous les outils RH ne présentent pas le même risque

Certaines pratiques sont interdites depuis le 2 février 2025. L’article 5 de l’AI Act interdit notamment les systèmes destinés à déduire les émotions d’une personne sur son lieu de travail, sous réserve des exceptions prévues par le texte. Il encadre également d’autres pratiques interdites, dont certaines formes de notation sociale et de catégorisation biométrique sensible.

D’autres systèmes peuvent être qualifiés à haut risque. L’annexe III, point 4 cite notamment les systèmes destinés à analyser ou filtrer des candidatures, à évaluer des candidats, à contribuer à certaines décisions concernant la relation de travail ou à surveiller les performances des travailleurs. La qualification dépend de la finalité prévue et des conditions de l’article 6 : la simple présence d’une fonctionnalité appelée « IA » ne suffit pas à classer tout un logiciel comme système à haut risque.

Un chatbot RH qui échange directement avec une personne relève d’une autre question : celle de la transparence. L’article 50 prévoit en principe que la personne soit informée qu’elle interagit avec une IA, sauf si cela est évident dans les circonstances. Les règles concernant les contenus générés varient selon le contenu et selon le rôle de l’acteur : une offre d’emploi rédigée avec l’aide d’une IA n’a pas automatiquement à porter la mention « générée par IA ». Source complémentaire : Commission européenne, obligations de transparence, 2026.

Les dates à retenir

Date Ce qui s’applique Source
2 février 2025 Certaines pratiques sont interdites ; fournisseurs et déployeurs doivent prendre des mesures adaptées pour développer la maîtrise de l’IA des personnes concernées. AI Act, articles 4, 5 et 113 ; Commission européenne, questions-réponses sur la maîtrise de l’IA.
2 août 2025 Les dispositions concernant les modèles d’IA à usage général commencent à s’appliquer aux acteurs concernés. AI Act, article 113.
2 août 2026 Les obligations de transparence de l’article 50 commencent notamment à s’appliquer. Commission européenne, obligations de transparence.
2 décembre 2027 Les règles spécifiques aux systèmes à haut risque de l’annexe III, qui comprend des usages RH, deviennent applicables après le report adopté en 2026. Règlement (UE) 2026/1744 du 8 juillet 2026.

Le report à 2027 ne signifie pas que les projets d’IA RH échappent aujourd’hui à tout contrôle. Le RGPD et le Code du travail s’appliquent déjà. La CNIL a inscrit le recrutement parmi ses priorités de contrôle pour 2026 et annonce examiner notamment les décisions automatisées, l’information des candidats et les durées de conservation des données. Cette annonce ne fixe pas une durée unique de deux ans pour tous les CV.

Six points à examiner pour l’employeur déployeur

Les six points suivants n’ont ni le même fondement juridique ni la même date d’application. Le tableau distingue les exigences déjà en vigueur de celles qu’un employeur doit préparer pour un système RH à haut risque relevant de l’annexe III.

Point à examiner Question concrète pour les RH Règle et source
Supervision humaine Qui vérifie le résultat de l’outil et peut s’en écarter ? Les articles 14 et 26 de l’AI Act prévoient des exigences pour les systèmes à haut risque. L’article 22 du RGPD encadre déjà certaines décisions fondées exclusivement sur un traitement automatisé.
Information des personnes Les candidats et salariés savent-ils quelles méthodes sont utilisées à leur égard ? Le Code du travail, article L. 1221-8, impose déjà l’information préalable des candidats sur les méthodes d’aide au recrutement ; les articles 26 et 50 de l’AI Act ajoutent des obligations dans leurs champs respectifs.
Journaux d’utilisation L’outil produit-il des journaux et l’employeur en a-t-il le contrôle ? Pour les systèmes à haut risque concernés, l’article 26 de l’AI Act prévoit, sous les réserves du texte, leur conservation pendant au moins six mois lorsqu’ils sont sous le contrôle du déployeur.
Données et biais Quelles données alimentent l’outil et comment repérer des résultats erronés ou discriminatoires ? L’article 26 prévoit notamment des devoirs du déployeur concernant les données d’entrée dans les conditions qu’il précise. Les exigences relatives aux jeux de données d’entraînement de l’article 10 visent d’abord le fournisseur.
Maîtrise de l’IA Les recruteurs et managers comprennent-ils l’outil et ses limites ? L’article 4 s’applique déjà : il demande des mesures adaptées aux personnes et aux usages, sans imposer une formation ou une certification identique à tous. Explications de la Commission européenne.
Analyse d’impact sur les droits fondamentaux L’organisation et l’usage entrent-ils dans le champ de cette analyse ? L’article 27 de l’AI Act vise des déployeurs et des situations déterminés : cette analyse ne s’impose pas indistinctement à tout employeur. Elle doit être distinguée d’une éventuelle analyse d’impact relative à la protection des données prévue par le RGPD.

RGPD, Code du travail et CSE : les règles déjà présentes

Sujet Ce qu’il faut retenir Source
Données personnelles La collecte et l’utilisation des données des candidats doivent respecter le RGPD, y compris lorsqu’un outil d’IA intervient. CNIL, dossier « Le recrutement ».
Décisions automatisées L’article 22 du RGPD protège contre certaines décisions exclusivement automatisées ayant un effet juridique ou similaire significatif ; il prévoit des exceptions et des garanties. RGPD, article 22.
Candidats Ils doivent être informés au préalable des méthodes et techniques d’aide au recrutement utilisées à leur égard ; ces méthodes doivent être pertinentes. Code du travail, article L. 1221-8.
Information du CSE Le CSE est informé avant l’utilisation de méthodes d’aide au recrutement et avant l’introduction de traitements automatisés de gestion du personnel. Code du travail, article L. 2312-38.
Consultation du CSE L’information et la consultation préalables sont prévues pour les moyens de contrôle de l’activité des salariés ; l’introduction de nouvelles technologies peut également appeler une consultation selon le projet. Code du travail, articles L. 2312-38 et L. 2312-8.
Contrôles de la CNIL En 2026, le recrutement est une priorité de contrôle, notamment pour l’information, les décisions automatisées et la conservation des données. CNIL, « Les contrôles en 2026 », 3 avril 2026.

Ainsi, il serait imprécis d’écrire que tout déploiement d’un outil d’IA impose automatiquement la même procédure de consultation du CSE. Les formalités dépendent de l’usage de l’outil et des effets du projet ; l’article L. 2312-38 distingue explicitement plusieurs situations.

Une feuille de route RH en six étapes

  1. Cartographier les usages. Recenser les fonctions d’IA intégrées au SIRH, les outils de recrutement, les chatbots et les services utilisés directement par les équipes. Pour chacun, décrire les données transmises, le résultat produit et son rôle dans la décision. Cette étape permet d’examiner chaque système selon sa finalité réelle. Source : AI Act, article 6 et annexe III.
  2. Qualifier le risque. Identifier les pratiques interdites, les usages susceptibles de relever du haut risque et ceux soumis à une obligation de transparence. La qualification se fait pour chaque usage, à partir des articles 5, 6 et 50 et de l’annexe III de l’AI Act.
  3. Écarter les pratiques interdites. Vérifier notamment qu’aucun système ne cherche à déduire les émotions des personnes sur leur lieu de travail en dehors des exceptions prévues par le règlement. Source : AI Act, article 5.
  4. Documenter la place de l’humain. Déterminer qui contrôle les résultats de l’outil, sur quelles informations cette personne s’appuie et comment elle peut contester une recommandation. Examiner en parallèle si l’usage envisagé relève de l’article 22 du RGPD et préparer, le cas échéant, les exigences de supervision des articles 14 et 26 de l’AI Act.
  5. Organiser l’information et le dialogue social. Mettre à jour les informations données aux candidats et salariés, puis déterminer les formalités applicables au CSE. Une charte interne peut expliquer les usages autorisés et les règles de traitement des données ; elle ne remplace pas les obligations du Code du travail, notamment ses articles L. 1221-8 et L. 2312-38.
  6. Vérifier les fournisseurs et accompagner les équipes. Demander la documentation utile pour comprendre l’outil et ses limites, puis prévoir des mesures de maîtrise de l’IA adaptées aux recruteurs et managers qui l’utilisent. Cette dernière exigence découle déjà de l’article 4 de l’AI Act.

Le changement réel en 2026 tient donc à ce calendrier à plusieurs vitesses. Les règles existantes du RGPD et du Code du travail, certaines interdictions de l’AI Act, la maîtrise de l’IA et les obligations de transparence demandent déjà une attention concrète. Le délai jusqu’au 2 décembre 2027 permet de préparer les exigences propres aux systèmes RH à haut risque de l’annexe III, sur la base d’un inventaire précis des outils réellement utilisés. Sources : CNIL, contrôles prioritaires 2026 ; règlement (UE) 2026/1744.

La veille RH, SIRH & IA qui vous fait gagner du temps

Recevez directement les nouveaux outils, ressources pratiques, tendances et cas d’usage sélectionnés par Yapluqua.com

Nous ne spammons pas ! Consultez notre politique de confidentialité pour plus d’informations.

par Stéphane

Stéphane Poignant est formateur RH et créateur de jeux sérieux, de guides pratiques et de contenus qui font bouger les lignes. Il explore les coulisses du SIRH, de la data RH et du learning by doing. https://www.linkedin.com/in/stephanepoignant/