Exemples · Recrutement

Automatiser le tri des candidatures : ce que la loi autorise, ce qu’elle interdit

Sur ce scénario précis, le cadre légal ne vient pas à la fin, en garde-fou : il décide de ce qu’on a le droit de construire. Le tri des candidatures est classé « haut risque » par le règlement européen sur l’IA, l’inférence des émotions au travail est purement interdite, et le code du travail français encadre depuis longtemps ce qu’un employeur peut demander à un candidat. Cette page part donc du droit, explique ensuite d’où vient réellement le biais des outils de tri, puis trace la ligne : l’accusé de réception, la complétude, la planification et les réponses négatives s’automatisent ; le classement et l’écartement, non.

Par Matthieu LaberibeMis à jour le

L’échéancier

Trier des candidatures est un usage « haut risque »

Le règlement (UE) 2024/1689 sur l’intelligence artificielle range au point 4 de son annexe III les systèmes destinés au recrutement ou à la sélection de personnes physiques, « en particulier pour publier des offres d’emploi ciblées, analyser et filtrer les candidatures et évaluer les candidats ». Son considérant 57 en donne le motif : ces outils peuvent « perpétuer des schémas historiques de discrimination » et pèsent sur les perspectives de carrière et les moyens de subsistance. À noter, parce que la surprise est fréquente : la diffusion ciblée d’une annonce est visée, donc bien avant la décision finale.

Le calendrier, lui, a bougé cet été. Les exigences de fond devaient s’appliquer le 2 août 2026 ; le règlement (UE) 2026/1744, dit omnibus numérique sur l’IA, adopté le 8 juillet 2026, les reporte au 2 décembre 2027 pour les systèmes de l’annexe III.

  1. 2 février 2025

    Les interdictions sont déjà là

    L’article 5 du règlement IA est applicable. Il proscrit notamment les systèmes visant à inférer les émotions d’une personne sur le lieu de travail, hors raisons médicales ou de sécurité.

  2. 24 juillet 2026

    L’omnibus décale le calendrier

    Le règlement (UE) 2026/1744, adopté le 8 juillet 2026, est publié au Journal officiel de l’Union et entre en vigueur trois jours plus tard. Il réécrit les dates d’application du règlement IA.

  3. 2 décembre 2027

    Les exigences « haut risque » annexe III

    Nouvelle échéance pour les obligations de fond pesant sur les systèmes de recrutement : gestion des risques, gouvernance des données, documentation, contrôle humain, journalisation.

  4. 2 août 2028

    Les systèmes de l’annexe I

    Décalage parallèle pour les systèmes d’IA intégrés comme composants de sécurité de produits déjà couverts par une législation sectorielle. Sans rapport direct avec le recrutement, mais c’est la seconde borne du texte.

Ce report ne vide pas le sujet, et c’est le contresens à éviter. D’abord parce que les interdictions tiennent depuis le 2 février 2025 : un module d’entretien vidéo qui prétend lire la sincérité, le stress ou la motivation d’un candidat sur son visage ou sa voix n’est pas un risque à documenter, c’est une pratique proscrite — la Commission a publié en février 2025 ses lignes directrices sur les pratiques interdites. Ensuite parce que, le jour venu, l’essentiel des obligations techniques pèsera sur l’éditeur du logiciel, l’employeur restant « déployeur » : à ce titre, l’article 26 lui demandera d’informer les représentants du personnel et les travailleurs concernés avant la mise en service, et l’article 86 ouvrira au candidat un droit à des explications claires sur le rôle du système dans la décision. L’analyse d’impact sur les droits fondamentaux de l’article 27, elle, ne vise pas un employeur privé ordinaire.

Surtout, le droit français n’attend pas 2027. L’article L1221-6 du code du travail pose que les informations demandées au candidat ne peuvent avoir d’autre finalité que d’apprécier sa capacité à occuper l’emploi, et doivent présenter « un lien direct et nécessaire » avec celui-ci : un prompt qui demande à un modèle de deviner un âge, une situation familiale ou une origine à partir d’un CV est déjà hors-jeu, règlement IA ou pas. Les articles L1221-8 et L1221-9 ajoutent l’information préalable et expresse du candidat sur les méthodes d’aide au recrutement employées. Et l’article 22 du RGPD donne à toute personne le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets significatifs. La CNIL en tire une règle nette dans son guide du recrutement — dix-neuf fiches publiées le 30 janvier 2023 : une candidature ne peut pas être écartée sur le seul fondement d’un outil d’aide au recrutement. Et le recrutement figure parmi ses thèmes de contrôle prioritaires pour 2026, sur trois points précis : décision automatisée, information des candidats, durées de conservation.

Le mécanisme

D’où vient le biais, très concrètement

Un modèle n’invente pas ses préférences : il les apprend dans des décisions passées. Or ces décisions passées sont mesurées, et elles ne sont pas neutres. Dans une étude par testing publiée dans Économie et Statistique n° 541 (2024), Sylvain Chareyron, Yannick L’Horty et Pascale Petit ont adressé des candidatures à 3 000 recruteurs de la métropole européenne de Lille en octobre 2021, sur des postes administratifs : à dossier équivalent, les candidatures signalant une origine maghrébine recevaient 27 % de réponses positives de moins. Entraîner un classement sur « qui avons-nous rappelé jusqu’ici ? », c’est apprendre cet écart, puis lui donner l’apparence d’un calcul.

Trois mécanismes reviennent dans les cas documentés — le laboratoire d’innovation numérique de la CNIL en a réuni plusieurs dans son analyse du recrutement prédictif publiée le 16 janvier 2020.

01La variable-relais
Retirez l’origine, le genre ou l’âge : ils reviennent par une autre porte. Le modèle prédictif utilisé par Xerox en 2015 pénalisait les trajets domicile-travail longs — et donc, mécaniquement, les candidats des quartiers périphériques ; la donnée d’adresse a fini par être retirée du modèle. Aucune ligne de code ne mentionnait le lieu de résidence comme critère de sélection.
02L’historique déséquilibré
L’outil expérimental de tri de CV construit par Amazon à partir de 2014 s’entraînait sur dix ans de candidatures reçues dans un secteur très masculin. Il a appris à déclasser les CV féminins, et le projet a été abandonné. Le biais n’était pas dans l’algorithme : il était dans le passé qu’on lui a donné à imiter.
03La forme prise pour du fond
Les outils qui notent une personnalité à partir du langage, du visage ou de la voix écartent les profils atypiques — candidats neuroatypiques, non-francophones de naissance, reconversions. Le considérant 44 du règlement IA pointe d’ailleurs pour ces systèmes une « fiabilité limitée », un « manque de précision » et une « généralisabilité limitée ».

Le point commun : le biais ne se lit jamais dans le code, il se lit dans les écarts entre les candidats reçus et les candidats écartés. C’est précisément pourquoi le règlement exige, pour ces systèmes, de la gouvernance de données et de la journalisation — et pourquoi, à l’échelle d’une PME, la réponse raisonnable est de ne pas déléguer le tri du tout.

La ligne de partage

Ce qui s’automatise, ce qui ne doit pas l’être

La bonne question n’est pas « peut-on automatiser le recrutement ? », mais « qu’est-ce qui, dans la chaîne, ne comporte aucune appréciation sur une personne ? ». L’article 6, paragraphe 3, du règlement IA trace presque la ligne tout seul : un système qui accomplit une tâche procédurale étroite, ou une tâche préparatoire à une évaluation, échappe au haut risque — sauf s’il procède à un profilage, auquel cas il y reste, quoi qu’il fasse par ailleurs. Traduction pour une PME : la logistique de la candidature se délègue, le jugement sur le candidat non.

Sans réserve particulière

Aucune appréciation sur la personne.

L’accusé de réception
Daté, nommant le poste et annonçant le délai réel de réponse. Aucune appréciation sur la personne : c’est une tâche procédurale étroite au sens de l’article 6, paragraphe 3, du règlement IA.
La vérification de complétude
Pièce jointe illisible, CV absent, référence d’offre manquante, doublon avec une candidature de la semaine dernière. Le système signale un défaut de dossier, il ne juge pas un profil.
La planification des entretiens
Un lien de réservation calé sur l’agenda réel du manager remplace six courriels de disponibilités. Le candidat choisit, l’invitation et le rappel partent seuls.
Les réponses négatives
Écrites une fois, avec un motif vrai et court, envoyées par le système quand un humain a marqué la décision. C’est l’automatisation de l’envoi, pas de la décision — la distinction est toute la page.

Jamais en automatique

C’est là que se prend la décision.

Le classement et la note
Attribuer un score, ordonner une pile, afficher un « match à 78 % » : c’est exactement ce que vise l’annexe III — non pour l’interdire, comme l’article 5 interdit la lecture des émotions, mais pour l’encadrer lourdement à partir du 2 décembre 2027. Ce qui vaut dès aujourd’hui, en revanche : apprécier des personnes au regard d’un poste est un profilage, donc la dérogation de l’article 6, paragraphe 3, ne joue pas, et ni l’article 22 du RGPD ni le guide du recrutement de la CNIL n’admettent qu’une candidature soit écartée sur cette base sans relecture humaine. Résumer, oui ; ordonner, non — y compris quand le score sort d’un modèle généraliste piloté par un scénario maison.
L’écartement automatique
Un seuil, un mot-clé bloquant, un filtre qui archive sans relecture. Le RGPD encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets significatifs ; une candidature écartée sans qu’aucun humain ne l’ait ouverte y ressemble beaucoup.
La lecture des états mentaux
Détection de stress, de sincérité, de motivation à partir du visage, de la voix ou des micro-expressions en entretien vidéo. Ce n’est pas un haut risque à encadrer : c’est une pratique proscrite depuis février 2025.
Le montage

Quatre briques, et un point d’arrêt humain

Le montage utile tient en quatre morceaux, dont trois sont de la plomberie et un seul compte vraiment. Les grilles ci-dessous sont celles affichées par les éditeurs au 12 septembre 2026, en facturation annuelle — au mois, comptez davantage ; elles bougent, refaites le tour avant d’acheter. Pour choisir entre les deux plateformes les plus courantes, notre comparatif entre Make et n8n entre dans le détail des modèles de facturation.

01

Le collecteur

0 à 50 €/mois

Il attrape la candidature — boîte recrutement, formulaire, ATS — crée une ligne dans le suivi et déclenche la suite. Chez Make, le plan gratuit ouvre 1 000 crédits par mois et le plan Core démarre à 9 $ mensuels pour 10 000 crédits ; chez n8n, l’offre cloud Starter est à 20 € par mois pour 2 500 exécutions, la version communautaire auto-hébergée restant sans frais de licence, sous licence fair-code (Sustainable Use License) — usage interne libre, revente ou hébergement pour un tiers non.

02

Le vérificateur

Inclus

Quelques conditions dans le même scénario : pièce jointe présente et lisible, offre identifiée, adresse valide, doublon écarté. C’est la brique qui absorbe le plus de manipulations répétitives, et la moins risquée de toutes.

03

Le planificateur

0 à 12 $/utilisateur/mois

Cal.com reste gratuit pour un utilisateur seul et passe à 12 $ par utilisateur et par mois en formule Teams ; l’auto-hébergement est possible. Le déclencheur, c’est le passage du candidat à l’étape entretien dans votre suivi — donc une décision humaine.

04

Le point d’arrêt

La brique qui compte

Un pas d’attente qui suspend le scénario et exige une validation humaine avant tout envoi engageant. n8n documente ce schéma sous le nom de human-in-the-loop : le flux se met en pause sur une demande d’approbation adressée par Slack, Microsoft Teams ou Gmail, et ne repart que sur approbation ou refus. Côté nœud applicatif, l’opération porte le nom « Send and Wait for Approval ».

Sources des tarifs cités : page tarifs de Make, page tarifs de n8n et page tarifs de Cal.com — ce sont les prix en engagement annuel. La version auto-hébergée de n8n est distribuée sous Sustainable Use License, qui réserve l’usage à vos besoins internes. Le mécanisme de validation humaine est décrit dans la documentation n8n sur le human-in-the-loop et l’opération « Send and Wait for Approval » dans celle du nœud Gmail. Le coût qui manque à ces grilles reste le même partout : écrire la grille de critères et les modèles de réponse, une fois, correctement.

La trace

Ce qu’il faut pouvoir montrer si on vous le demande

Une automatisation de recrutement se juge sur ce qu’elle laisse derrière elle. Six pièces suffisent, et aucune ne demande d’outil particulier — un document partagé et deux champs de plus dans votre suivi font l’affaire. La fiche de la CNIL destinée aux TPE et PME rappelle le repère de durée : deux ans à compter du dernier contact pour un dossier conservé en vivier.

  • La grille de critères, écrite et datée avant la première candidature reçue
  • La notice d’information remise au candidat, mentionnant les outils utilisés
  • Le nom des personnes qui ont accès aux dossiers, et à quel titre
  • La trace des décisions : qui a validé quoi, à quelle date
  • La durée de conservation retenue, et le rappel de purge qui va avec
  • Le contrat et la localisation des données chez chaque éditeur utilisé

Ce scénario est l’un des dix décrits dans notre panorama des automatisations RH — congés, onboarding, entretiens annuels, départs. Et si la question porte plutôt sur les données qui traversent vos outils d’IA, la page RGPD et IA reprend les réflexes de base.

FAQ

Tri des candidatures — questions fréquentes

À partir de quand mon logiciel de recrutement doit-il être conforme au règlement IA ?
Pour les exigences de fond applicables aux systèmes à haut risque de l’annexe III — recrutement compris —, l’échéance est désormais le 2 décembre 2027, le règlement (UE) 2026/1744 publié le 24 juillet 2026 ayant décalé la date initiale du 2 août 2026. Deux précisions changent tout en pratique : les interdictions de l’article 5 s’appliquent, elles, depuis le 2 février 2025, et le RGPD comme le code du travail n’ont jamais cessé de s’appliquer. Autrement dit, le report porte sur un étage de conformité technique, pas sur la légalité de ce que vous faites aujourd’hui avec les candidatures.
Puis-je demander à un assistant IA de noter les CV que je reçois ?
Noter, classer, ordonner : c’est précisément l’activité que l’annexe III range en haut risque, et le scoring reste à haut risque même quand il sort d’un modèle généraliste — l’article 25 prévoit d’ailleurs que celui qui détourne un système vers une finalité à haut risque en devient le fournisseur, avec les obligations qui vont avec. L’objection habituelle — « un humain relit ensuite toute la pile » — ne change pas la qualification : apprécier des personnes au regard d’un poste est un profilage, et l’article 6, paragraphe 3, exclut expressément le profilage de sa dérogation. La relecture humaine est nécessaire ; elle ne suffit pas à faire sortir le classement du haut risque. Ce qui reste praticable : un résumé strictement factuel, du type « douze ans en maintenance industrielle, mention du CACES 3, mobilité déclarée sur la Gironde », que le recruteur lit à côté du CV et non à sa place. Et avant de verser des CV dans un outil grand public, vérifiez où vont ces données : ce sont celles d’un tiers, pas les vôtres.
Dois-je prévenir les candidats que j’utilise un outil automatisé ?
Oui, et sur deux fondements distincts. L’article L1221-8 du code du travail impose que le candidat soit expressément informé, préalablement à leur mise en œuvre, des méthodes et techniques d’aide au recrutement utilisées à son égard ; l’article L1221-9 ajoute qu’aucune information ne peut être collectée par un dispositif qui ne lui a pas été porté à connaissance. S’y ajoute l’information RGPD : finalité, base légale, destinataires, durée de conservation, droits. La CNIL vise explicitement l’information des candidats dans le thème de contrôle « recrutement » retenu pour 2026 — une mention dans l’offre et un paragraphe dans l’accusé de réception coûtent moins cher qu’un contrôle.
Une TPE de huit salariés est-elle vraiment concernée ?
Sur le RGPD et le code du travail, oui, sans seuil d’effectif : l’article L1221-6 limite les informations demandées à ce qui présente un lien direct et nécessaire avec l’emploi, quelle que soit la taille de l’entreprise. Sur le règlement IA, deux allègements existent — l’analyse d’impact sur les droits fondamentaux de l’article 27 ne vise pas un employeur privé ordinaire, et l’article 99 plafonne les amendes des PME au plus faible des deux montants prévus. Enfin, les contrôles CNIL annoncés pour 2026 ciblent prioritairement les grandes entreprises et les cabinets de recrutement. Le risque réel d’une TPE n’est pas l’amende : c’est le candidat qui demande sur quels critères il a été écarté.
Combien de temps puis-je garder les candidatures non retenues ?
La CNIL retient un principe simple : si le candidat n’est pas retenu et que vous souhaitez conserver son dossier pour constituer un vivier, la durée ne dépasse en principe pas deux ans à compter du dernier contact. Cela suppose deux choses côté automatisation : que la date de dernier contact soit réellement enregistrée quelque part — c’est un champ, pas une intention — et qu’une purge soit planifiée plutôt que promise. C’est typiquement le genre de règle qu’un scénario tient mieux qu’un tableur, et l’une des rares où automatiser augmente la conformité au lieu de la fragiliser.

Votre boîte recrutement déborde ?

Trente minutes, offertes et sans engagement : on regarde votre flux de candidatures, on sépare ce qui se délègue à un scénario de ce qui doit rester sous votre œil, et on repart avec les garde-fous à poser.