AI Act et recrutement par IA : ce que doit faire une PME
Pourquoi le recrutement est en première ligne
Le règlement (UE) 2024/1689 ne classe pas l'IA selon la technologie, mais selon l'usage. Or décider qui sera convoqué à un entretien touche directement à l'accès à l'emploi d'une personne. Le législateur européen a donc rangé ces usages dans la liste des systèmes à haut risque de l'annexe III, au même titre que le scoring de crédit ou l'accès à l'éducation.
Pour une PME, le sujet est très concret. Les logiciels de suivi des candidatures (ATS) intègrent de plus en plus un classement automatique, les jobboards proposent un « matching » par IA, et beaucoup de recruteurs collent des CV dans un assistant conversationnel pour obtenir une note. Chacun de ces gestes doit être qualifié. Il n'existe pas d'exemption liée à la taille : une entreprise de 15 salariés qui trie ses candidatures avec un outil d'IA est concernée comme un grand groupe.
Ce que vise exactement l'annexe III
Le point 4 de l'annexe III couvre deux familles d'usages :
- a) Recrutement et sélection : les systèmes destinés à être utilisés pour recruter ou sélectionner des personnes physiques, en particulier pour diffuser des offres d'emploi ciblées, analyser et filtrer les candidatures, et évaluer les candidats.
- b) Gestion du personnel : les systèmes destinés à prendre des décisions sur les conditions de la relation de travail, la promotion ou la rupture du contrat, à attribuer des tâches sur la base du comportement ou de traits personnels, ou à surveiller et évaluer la performance et le comportement des personnes.
L'article 6, paragraphe 3, prévoit une dérogation pour les systèmes qui n'exécutent qu'une tâche procédurale étroite ou préparatoire. Mais le même paragraphe précise qu'un système de l'annexe III est toujours à haut risque lorsqu'il effectue un profilage de personnes physiques. Un outil qui classe des candidats selon leur profil ne peut donc pas s'en prévaloir.
| Usage en PME | Qualification probable |
|---|---|
| Rédiger ou traduire une offre d'emploi avec ChatGPT | Pas à haut risque (aucune décision sur une personne) |
| Planifier les entretiens avec un agenda intelligent | Pas à haut risque (tâche logistique) |
| ATS qui classe ou écarte automatiquement des CV | Haut risque (annexe III, 4, a) |
| Diffusion d'annonces ciblée par IA sur des profils | Haut risque (annexe III, 4, a) |
| Test ou entretien vidéo noté par un algorithme | Haut risque (annexe III, 4, a) |
| Coller des CV dans un assistant et lui demander une note | Haut risque, et la PME peut devenir fournisseur (article 25) |
| Déduire les émotions d'un candidat pendant un entretien | Interdit depuis le 2 février 2025 (article 5) |
Qualification indicative : elle dépend de l'usage réel et de la notice de l'outil. Le diagnostic Réglo aide à la poser outil par outil.
Ce qui s'applique déjà aujourd'hui
L'interdiction de la reconnaissance des émotions
L'article 5, paragraphe 1, point f, interdit depuis le 2 février 2025 la mise sur le marché et l'utilisation de systèmes d'IA qui déduisent les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité. Certains outils d'entretien vidéo ont commercialisé l'analyse des expressions du visage ou du ton de la voix pour mesurer « l'enthousiasme » ou « le stress » d'un candidat. Cette fonction est à désactiver ou à abandonner. C'est la catégorie la plus lourdement sanctionnée par l'article 99 : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial, avec pour les PME le plafond le plus faible des deux montants (§ 6).
La littératie IA des recruteurs
L'article 4 s'applique également depuis le 2 février 2025 : les personnes qui utilisent l'IA pour le compte de l'entreprise doivent en avoir une compréhension suffisante. L'accord Digital Omnibus en a assoupli la formulation (il s'agit de soutenir cette montée en compétence), mais la responsabilité reste celle de l'employeur. Pour un recruteur, cela signifie au minimum savoir ce que l'outil mesure, quelles sont ses limites et comment contester un classement.
Le droit du travail et le RGPD, sans attendre l'AI Act
En France, l'article L1221-8 du Code du travail impose déjà d'informer expressément le candidat, avant leur mise en œuvre, des méthodes et techniques d'aide au recrutement utilisées à son égard, et l'article L1221-9 interdit de collecter une information le concernant par un dispositif qui ne lui a pas été signalé. Le RGPD (article 22) encadre par ailleurs les décisions fondées exclusivement sur un traitement automatisé. Notre comparatif AI Act vs RGPD détaille l'articulation des deux textes.
Votre outil de recrutement est-il à haut risque ?
Le diagnostic gratuit (2 min, sans inscription) vous indique si l'AI Act s'applique et à quel niveau de risque. Le kit fournit ensuite le registre et les modèles d'information des candidats.
Ce qui arrive le 2 décembre 2027 : les obligations du déployeur
Les obligations des systèmes à haut risque de l'annexe III devaient s'appliquer le 2 août 2026. L'accord Digital Omnibus, validé par le Conseil de l'UE le 29 juin 2026, les a reportées au 2 décembre 2027. Une PME qui achète un outil de recrutement est en principe déployeur ; l'article 26 lui imposera alors de :
- Utiliser l'outil conformément à sa notice (§ 1) et confier le contrôle humain à des personnes compétentes, formées et disposant de l'autorité nécessaire (§ 2).
- Veiller à la pertinence des données d'entrée qu'elle contrôle, par exemple les critères du poste (§ 4).
- Surveiller le fonctionnement de l'outil et signaler au fournisseur les risques ou incidents graves (§ 5).
- Conserver les journaux générés automatiquement pendant au moins six mois (§ 6).
- Informer les représentants du personnel et les salariés concernés avant de mettre en service un système à haut risque sur le lieu de travail (§ 7). En France, l'introduction de nouvelles technologies relève aussi de la consultation du CSE (article L2312-8 du Code du travail).
- Informer les candidats qu'ils font l'objet d'une décision prise ou assistée par un système à haut risque (§ 11).
L'article 86 donnera en outre à toute personne visée par une décision fondée sur un tel système, et qui l'affecte de façon significative, le droit d'obtenir des explications claires sur le rôle de l'IA dans la décision. Un candidat écarté pourra donc demander pourquoi : mieux vaut que quelqu'un dans l'entreprise sache répondre.
Pour les systèmes à haut risque intégrés à des produits réglementés (annexe I), l'échéance est distincte : le 2 août 2028. Le calendrier complet récapitule toutes les dates.
Le piège de l'assistant généraliste
Un assistant comme ChatGPT n'est pas, en soi, un système à haut risque. Mais une PME qui l'utilise, par une procédure interne, pour noter, classer ou écarter des candidats en change la destination. L'article 25, paragraphe 1, point c, prévoit qu'un déployeur qui modifie la destination d'un système de sorte qu'il devient à haut risque est considéré comme son fournisseur, avec les obligations correspondantes : documentation technique, gestion des risques, évaluation de conformité. C'est disproportionné pour une petite structure.
La règle pratique est simple : l'assistant généraliste sert à rédiger (annonce, courriel de réponse, grille d'entretien), jamais à juger un candidat. Pour le tri, utilisez un outil dont l'éditeur assume le rôle de fournisseur et documente la conformité. Notre page fournisseur ou déployeur détaille les trois cas de bascule, et le guide ChatGPT en entreprise traite les usages courants.
Les cinq actions à engager dès maintenant
| Action | Base | Échéance |
|---|---|---|
| 1. Lister les outils utilisés à chaque étape du recrutement et qualifier leur risque | Annexe III, point 4 ; article 6 | Maintenant |
| 2. Désactiver toute analyse d'émotions en entretien | Article 5, § 1, f | Déjà applicable |
| 3. Former les recruteurs à l'outil et à ses limites | Article 4 | Déjà applicable |
| 4. Mettre à jour l'information des candidats (annonce, accusé de réception) | Code du travail L1221-8 ; article 26, § 11 | Déjà en France ; 2 décembre 2027 au titre de l'AI Act |
| 5. Demander à l'éditeur sa notice, sa feuille de route de conformité et la durée de conservation des journaux | Article 26, § 1 et § 6 | Avant le 2 décembre 2027 |
Aucune de ces étapes ne demande de budget important. Elles réduisent aussi un risque plus immédiat que l'AI Act : celui d'un litige pour discrimination à l'embauche, où l'entreprise doit pouvoir expliquer ses critères. La checklist de conformité replace ces actions dans la démarche générale.
Verdict : triez avec un outil documenté, gardez un humain qui décide
Une PME peut continuer à utiliser l'IA pour recruter. Elle doit simplement savoir quels outils sont à haut risque, renoncer dès aujourd'hui à l'analyse des émotions, former ses recruteurs, et préparer pour le 2 décembre 2027 le contrôle humain, la conservation des journaux et l'information des candidats. La date n'a rien d'imminent ; prendre de l'avance coûte peu, et c'est le moment où les éditeurs revoient leurs contrats. Le plus gros risque n'est pas l'outil acheté : c'est l'assistant généraliste détourné pour noter des CV.
Qualifiez vos outils RH en 2 minutes
Le diagnostic gratuit vous dit si l'AI Act s'applique à vous et à quel niveau. Le kit contient le registre des outils d'IA et les modèles d'information du personnel.
Questions fréquentes
Un logiciel de tri de CV est-il un système d'IA à haut risque ?
Oui, dans la grande majorité des cas. L'annexe III, point 4, a, du règlement (UE) 2024/1689 vise les systèmes d'IA destinés au recrutement ou à la sélection, notamment pour analyser et filtrer les candidatures et évaluer les candidats. Un outil qui classe ou écarte des CV entre dans cette définition.
Utiliser ChatGPT pour rédiger une offre d'emploi est-il à haut risque ?
Non. Rédiger ou reformuler une annonce n'est pas une décision sur une personne. En revanche, demander à un assistant généraliste de noter ou de classer des candidats en fait un outil de sélection, ce qui peut rendre l'usage à haut risque et faire de l'entreprise le fournisseur de ce système (article 25).
Quand les obligations sur l'IA de recrutement s'appliquent-elles ?
Les obligations des systèmes à haut risque de l'annexe III, dont le recrutement, s'appliquent à partir du 2 décembre 2027, date fixée par l'accord Digital Omnibus validé par le Conseil de l'UE le 29 juin 2026. L'interdiction de la reconnaissance des émotions au travail (article 5) et la littératie IA (article 4) s'appliquent déjà depuis le 2 février 2025.
Analyser les émotions d'un candidat en entretien vidéo est-il autorisé ?
Non. L'article 5, paragraphe 1, point f, interdit depuis le 2 février 2025 les systèmes d'IA qui déduisent les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité. Un entretien d'embauche relève de ce cadre.
Une PME doit-elle informer les candidats qu'elle utilise l'IA ?
Oui. L'article 26, paragraphe 11, imposera à partir du 2 décembre 2027 d'informer les personnes visées par une décision assistée par un système à haut risque. En France, l'article L1221-8 du Code du travail impose déjà d'informer le candidat des méthodes et techniques d'aide au recrutement utilisées à son égard.
Sources : Règlement (UE) 2024/1689 (AI Act), articles 4, 5 (§ 1, f), 6 (§ 3), 25, 26, 86, 99 et 113, annexe III (point 4), consultés le 1er octobre 2026 ; Gibson Dunn, analyse de l'accord Digital Omnibus (report de l'annexe III au 2 décembre 2027, article 4 reformulé) ; accord Digital Omnibus, feu vert du Conseil de l'UE du 29 juin 2026 ; Code du travail, articles L1221-6 à L1221-9 et L2312-8 (Légifrance) ; RGPD, article 22.