- À partir de quand mon logiciel de recrutement doit-il être conforme au règlement IA ?
- Pour les exigences de fond applicables aux systèmes à haut risque de l’annexe III — recrutement compris —, l’échéance est désormais le 2 décembre 2027, le règlement (UE) 2026/1744 publié le 24 juillet 2026 ayant décalé la date initiale du 2 août 2026. Deux précisions changent tout en pratique : les interdictions de l’article 5 s’appliquent, elles, depuis le 2 février 2025, et le RGPD comme le code du travail n’ont jamais cessé de s’appliquer. Autrement dit, le report porte sur un étage de conformité technique, pas sur la légalité de ce que vous faites aujourd’hui avec les candidatures.
- Puis-je demander à un assistant IA de noter les CV que je reçois ?
- Noter, classer, ordonner : c’est précisément l’activité que l’annexe III range en haut risque, et le scoring reste à haut risque même quand il sort d’un modèle généraliste — l’article 25 prévoit d’ailleurs que celui qui détourne un système vers une finalité à haut risque en devient le fournisseur, avec les obligations qui vont avec. L’objection habituelle — « un humain relit ensuite toute la pile » — ne change pas la qualification : apprécier des personnes au regard d’un poste est un profilage, et l’article 6, paragraphe 3, exclut expressément le profilage de sa dérogation. La relecture humaine est nécessaire ; elle ne suffit pas à faire sortir le classement du haut risque. Ce qui reste praticable : un résumé strictement factuel, du type « douze ans en maintenance industrielle, mention du CACES 3, mobilité déclarée sur la Gironde », que le recruteur lit à côté du CV et non à sa place. Et avant de verser des CV dans un outil grand public, vérifiez où vont ces données : ce sont celles d’un tiers, pas les vôtres.
- Dois-je prévenir les candidats que j’utilise un outil automatisé ?
- Oui, et sur deux fondements distincts. L’article L1221-8 du code du travail impose que le candidat soit expressément informé, préalablement à leur mise en œuvre, des méthodes et techniques d’aide au recrutement utilisées à son égard ; l’article L1221-9 ajoute qu’aucune information ne peut être collectée par un dispositif qui ne lui a pas été porté à connaissance. S’y ajoute l’information RGPD : finalité, base légale, destinataires, durée de conservation, droits. La CNIL vise explicitement l’information des candidats dans le thème de contrôle « recrutement » retenu pour 2026 — une mention dans l’offre et un paragraphe dans l’accusé de réception coûtent moins cher qu’un contrôle.
- Une TPE de huit salariés est-elle vraiment concernée ?
- Sur le RGPD et le code du travail, oui, sans seuil d’effectif : l’article L1221-6 limite les informations demandées à ce qui présente un lien direct et nécessaire avec l’emploi, quelle que soit la taille de l’entreprise. Sur le règlement IA, deux allègements existent — l’analyse d’impact sur les droits fondamentaux de l’article 27 ne vise pas un employeur privé ordinaire, et l’article 99 plafonne les amendes des PME au plus faible des deux montants prévus. Enfin, les contrôles CNIL annoncés pour 2026 ciblent prioritairement les grandes entreprises et les cabinets de recrutement. Le risque réel d’une TPE n’est pas l’amende : c’est le candidat qui demande sur quels critères il a été écarté.
- Combien de temps puis-je garder les candidatures non retenues ?
- La CNIL retient un principe simple : si le candidat n’est pas retenu et que vous souhaitez conserver son dossier pour constituer un vivier, la durée ne dépasse en principe pas deux ans à compter du dernier contact. Cela suppose deux choses côté automatisation : que la date de dernier contact soit réellement enregistrée quelque part — c’est un champ, pas une intention — et qu’une purge soit planifiée plutôt que promise. C’est typiquement le genre de règle qu’un scénario tient mieux qu’un tableur, et l’une des rares où automatiser augmente la conformité au lieu de la fragiliser.