L'analyse d'impact relative à la protection des données traîne une réputation de formalité administrative. Un document que l'on produit parce qu'il est exigé, que l'on range, et que personne ne relit. Cette lecture est confortable, et elle coûte cher le jour où quelqu'un demande des comptes. Car ce document est, dans un recrutement outillé d'intelligence artificielle, la seule pièce capable d'établir que la décision est restée humaine.
Le règlement européen n'a pas remplacé le RGPD
Une confusion s'est installée depuis début 2025, et elle arrange tout le monde : puisque le règlement européen sur l'intelligence artificielle échelonne ses obligations jusqu'en 2028, il y aurait du temps devant soi. C'est faux, et pour une raison simple. Un traitement de ressources humaines outillé d'intelligence artificielle reste, avant tout, un traitement de données personnelles. Le règlement général sur la protection des données s'y applique intégralement et depuis 2018 : base légale, minimisation des données, information des personnes concernées.
Un recrutement algorithmique présente d'ailleurs une particularité qui ne laisse aucune marge d'appréciation. Il cumule d'emblée deux des critères qui rendent l'analyse d'impact obligatoire : l'évaluation ou la notation de personnes, et la décision automatisée produisant des effets juridiques ou significatifs. Un seul critère suffirait déjà à ouvrir la discussion. Deux ferment le sujet.
La doctrine française existe, elle est écrite, et elle est précise
Il est fréquent d'entendre qu'il n'existerait pas encore de doctrine sur l'usage de l'intelligence artificielle en ressources humaines. C'est inexact. La Commission nationale de l'informatique et des libertés encadre le sujet par deux textes que peu de directions ont lus en entier.
Le premier est le référentiel relatif aux traitements de données à caractère personnel mis en œuvre à des fins de gestion des ressources humaines, publié en 2019 et modifié en 2022. Le second est le guide du recrutement, publié en 2023 sous la forme de dix-neuf fiches thématiques, dont plusieurs ont été mises à jour depuis. Ces textes ne sont pas des recommandations générales : ils descendent au niveau des finalités, des durées de conservation et des mentions d'information.
Et le code du travail y ajoute une règle plus ancienne que toutes les autres, qui vaut d'être citée telle quelle parce qu'elle est souvent découverte au mauvais moment : aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance. C'est l'article L. 1222-4. Il ne connaît ni seuil d'effectif, ni période d'adaptation, ni exception pour expérimentation.
Une direction des ressources humaines qui ne peut pas produire son analyse d'impact ne se trouve pas en défaut de procédure. Elle se trouve dans l'incapacité de démontrer qui a décidé, sur quels critères, et ce qu'un humain a réellement examiné.
Olivier Indovino, IARH Consulting
Ce que l'analyse d'impact prouve, et que rien d'autre ne prouve
Reprenons le cas ordinaire d'une contestation. Un candidat écarté demande sur quels éléments sa candidature a été rejetée. Le comité social et économique s'interroge sur un outil de présélection. Un contrôle s'ouvre. Dans les trois cas, la même question se pose : qu'est-ce qui, dans cette décision, relevait de la machine, et qu'est-ce qui relevait d'une personne ?
Une politique interne ne répond pas à cette question, elle énonce une intention. Un contrat avec l'éditeur ne répond pas davantage, il décrit un produit. La documentation du fournisseur décrit un fonctionnement générique, pas votre paramétrage. Seule l'analyse d'impact décrit votre traitement à vous : les données réellement collectées, la finalité poursuivie, les personnes concernées, les risques identifiés, les mesures retenues pour les réduire, et le point de contrôle humain que vous avez placé dans la chaîne.
Autrement dit, ce document n'est pas la preuve que vous avez respecté une procédure. Il est le compte rendu de votre arbitrage. C'est ce qui explique qu'il ne se délègue pas entièrement : le délégué à la protection des données conduit l'analyse, mais les arbitrages qu'elle enregistre appartiennent à la direction qui les a rendus.
Trois lectures qui suffisent à savoir où vous en êtes
La première consiste à vérifier qu'une analyse d'impact existe pour chaque outil de présélection, de scoring ou d'aide à la décision en recrutement, y compris pour ceux qui ont été introduits comme une fonction d'un logiciel déjà en place. La seconde consiste à lire, dans le document existant, la description du contrôle humain : si elle tient en une phrase générale, elle ne prouvera rien. La troisième consiste à confronter la date de l'analyse à celle de la dernière mise à jour de l'outil, car une fonction d'intelligence artificielle ajoutée après coup rend caduque une analyse conduite avant elle.
Ces trois lectures prennent une demi-journée et ne demandent aucune compétence technique. Elles disent, mieux que n'importe quel audit d'outil, si votre organisation sait ce qu'elle décide. C'est l'objet d'un diagnostic dirigeant : non pas contrôler des logiciels, mais établir où se prennent réellement les décisions et qui peut en répondre.