Conformité & souveraineté · Analyse

Sans analyse d'impact, vous ne pouvez rien prouver.

Couverture IARH Consulting : un dossier ouvert sur une table de direction, une seule page éclairée par une lumière dorée, une chaise vide en face.
Visuel IARH Consulting : l'analyse d'impact n'est pas une formalité, c'est le compte rendu de votre arbitrage. Illustration générée par intelligence artificielle.

L'analyse d'impact relative à la protection des données traîne une réputation de formalité administrative. Un document que l'on produit parce qu'il est exigé, que l'on range, et que personne ne relit. Cette lecture est confortable, et elle coûte cher le jour où quelqu'un demande des comptes. Car ce document est, dans un recrutement outillé d'intelligence artificielle, la seule pièce capable d'établir que la décision est restée humaine.

Le règlement européen n'a pas remplacé le RGPD

Une confusion s'est installée depuis début 2025, et elle arrange tout le monde : puisque le règlement européen sur l'intelligence artificielle échelonne ses obligations jusqu'en 2028, il y aurait du temps devant soi. C'est faux, et pour une raison simple. Un traitement de ressources humaines outillé d'intelligence artificielle reste, avant tout, un traitement de données personnelles. Le règlement général sur la protection des données s'y applique intégralement et depuis 2018 : base légale, minimisation des données, information des personnes concernées.

Un recrutement algorithmique présente d'ailleurs une particularité qui ne laisse aucune marge d'appréciation. Il cumule d'emblée deux des critères qui rendent l'analyse d'impact obligatoire : l'évaluation ou la notation de personnes, et la décision automatisée produisant des effets juridiques ou significatifs. Un seul critère suffirait déjà à ouvrir la discussion. Deux ferment le sujet.

La doctrine française existe, elle est écrite, et elle est précise

Il est fréquent d'entendre qu'il n'existerait pas encore de doctrine sur l'usage de l'intelligence artificielle en ressources humaines. C'est inexact. La Commission nationale de l'informatique et des libertés encadre le sujet par deux textes que peu de directions ont lus en entier.

Le premier est le référentiel relatif aux traitements de données à caractère personnel mis en œuvre à des fins de gestion des ressources humaines, publié en 2019 et modifié en 2022. Le second est le guide du recrutement, publié en 2023 sous la forme de dix-neuf fiches thématiques, dont plusieurs ont été mises à jour depuis. Ces textes ne sont pas des recommandations générales : ils descendent au niveau des finalités, des durées de conservation et des mentions d'information.

Et le code du travail y ajoute une règle plus ancienne que toutes les autres, qui vaut d'être citée telle quelle parce qu'elle est souvent découverte au mauvais moment : aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance. C'est l'article L. 1222-4. Il ne connaît ni seuil d'effectif, ni période d'adaptation, ni exception pour expérimentation.

Une direction des ressources humaines qui ne peut pas produire son analyse d'impact ne se trouve pas en défaut de procédure. Elle se trouve dans l'incapacité de démontrer qui a décidé, sur quels critères, et ce qu'un humain a réellement examiné.

Olivier Indovino, IARH Consulting
Illustration IARH Consulting : deux dossiers posés côte à côte sur une table de réunion, l'un épais et annoté, l'autre mince et fermé.
Le même intitulé de document, deux épaisseurs : l'une décrit votre traitement, l'autre énonce une intention. Illustration générée par intelligence artificielle.

Ce que l'analyse d'impact prouve, et que rien d'autre ne prouve

Reprenons le cas ordinaire d'une contestation. Un candidat écarté demande sur quels éléments sa candidature a été rejetée. Le comité social et économique s'interroge sur un outil de présélection. Un contrôle s'ouvre. Dans les trois cas, la même question se pose : qu'est-ce qui, dans cette décision, relevait de la machine, et qu'est-ce qui relevait d'une personne ?

Une politique interne ne répond pas à cette question, elle énonce une intention. Un contrat avec l'éditeur ne répond pas davantage, il décrit un produit. La documentation du fournisseur décrit un fonctionnement générique, pas votre paramétrage. Seule l'analyse d'impact décrit votre traitement à vous : les données réellement collectées, la finalité poursuivie, les personnes concernées, les risques identifiés, les mesures retenues pour les réduire, et le point de contrôle humain que vous avez placé dans la chaîne.

Autrement dit, ce document n'est pas la preuve que vous avez respecté une procédure. Il est le compte rendu de votre arbitrage. C'est ce qui explique qu'il ne se délègue pas entièrement : le délégué à la protection des données conduit l'analyse, mais les arbitrages qu'elle enregistre appartiennent à la direction qui les a rendus.

Trois lectures qui suffisent à savoir où vous en êtes

La première consiste à vérifier qu'une analyse d'impact existe pour chaque outil de présélection, de scoring ou d'aide à la décision en recrutement, y compris pour ceux qui ont été introduits comme une fonction d'un logiciel déjà en place. La seconde consiste à lire, dans le document existant, la description du contrôle humain : si elle tient en une phrase générale, elle ne prouvera rien. La troisième consiste à confronter la date de l'analyse à celle de la dernière mise à jour de l'outil, car une fonction d'intelligence artificielle ajoutée après coup rend caduque une analyse conduite avant elle.

Ces trois lectures prennent une demi-journée et ne demandent aucune compétence technique. Elles disent, mieux que n'importe quel audit d'outil, si votre organisation sait ce qu'elle décide. C'est l'objet d'un diagnostic dirigeant : non pas contrôler des logiciels, mais établir où se prennent réellement les décisions et qui peut en répondre.

Sources citées dans l'article

  • Règlement (UE) 2016/679 (règlement général sur la protection des données), article 35 (analyse d'impact relative à la protection des données) : eur-lex.europa.eu
  • Commission nationale de l'informatique et des libertés, référentiel relatif aux traitements de données à caractère personnel mis en œuvre à des fins de gestion des ressources humaines, 2019, modifié en 2022 : cnil.fr
  • Commission nationale de l'informatique et des libertés, guide du recrutement, 2023, dix-neuf fiches thématiques, mises à jour depuis : cnil.fr
  • Code du travail, article L. 1222-4 (aucune information concernant personnellement un salarié ne peut être collectée par un dispositif non porté préalablement à sa connaissance) : legifrance.gouv.fr

Les deux critères déclenchant l'analyse d'impact (évaluation de personnes, décision automatisée) figurent dans la liste des traitements pour lesquels la Commission nationale de l'informatique et des libertés la juge obligatoire.

Lire aussi : Personne n'a décidé de lire les émotions de vos salariés

Voir tous les regards sur la conformité & souveraineté

Retour à tous les regards