Mardi 11 août 2026
Édition nº 412 · ParisIndice d'attention IA : 11 articles / 7 j
Fil actif — 17:40
Le quotidien de
l'intelligence artificielle

ia-actualité.fr

Modèles · Recherche
Régulation · Usages

Décryptage · Régulation

La CNIL fera du tri de CV par IA l'une de ses priorités de contrôle en 2026

La CNIL annonce que le recrutement, et ses outils de tri automatisé par IA, figurera parmi ses thématiques prioritaires de contrôle pour 2026.

Image d'illustration — un entretien d'embauche en cours de déroulement
Image d'illustration — un entretien d'embauche en cours de déroulementPhoto : Mina Rad / Unsplash

La CNIL a précisé ses thématiques prioritaires de contrôle pour 2026 : le recrutement, le répertoire électoral unique et les fédérations sportives. Derrière le premier de ces trois chantiers se profile un enjeu directement lié à l'intelligence artificielle : les grandes entreprises et cabinets de recrutement qui utilisent des outils de tri automatisé des candidatures vont être examinés de près, trois ans après la publication par l'autorité de son guide du recrutement.

Trois points de contrôle précis

L'autorité indique que ses vérifications porteront sur les grands thèmes développés dans son guide de janvier 2023 : les systèmes de prise de décision automatisée, l'information donnée aux candidats sur l'usage fait de leurs données, et les durées de conservation de ces données. Ces contrôles viseront « prioritairement les grandes entreprises et les cabinets de recrutement », précise la CNIL, en raison du volume de candidatures qu'ils traitent et des sélections qu'ils opèrent — un faisceau d'indices qui rend plus probable l'existence d'un outil de tri automatisé reposant sur de l'IA.

20%
Part des contrôles annuels de la CNIL rattachés aux thématiques prioritaires
3
Thématiques prioritaires retenues pour 2026
2023
Année de publication du guide du recrutement de la CNIL

Une préfiguration du rôle de la CNIL sous l'AI Act

Le point le plus structurant de l'annonce tient dans une phrase de la CNIL elle-même : cette thématique « préfigurera l'exercice par la CNIL de ses futures attributions en tant qu'autorité de surveillance de marché dans le champ "travail" au titre du règlement sur l'intelligence artificielle ». Autrement dit, les contrôles menés en 2026 sur le fondement du RGPD serviront de répétition générale avant que la CNIL n'endosse formellement, au titre de l'AI Act européen, la surveillance des systèmes d'IA à haut risque utilisés dans l'emploi — une catégorie dans laquelle l'AI Act classe explicitement les outils de recrutement automatisé. La CNIL rappelle qu'elle est déjà compétente pour les usages d'IA interdits, et que son rôle de surveillance de marché pour les systèmes à haut risque — biométrie, migration, usages répressifs, emploi, éducation — doit encore être formellement acté.

Un calendrier qui laisse peu de temps aux entreprises concernées

Les grandes entreprises et cabinets de recrutement ayant déployé un système de tri par IA sans avoir documenté la base légale du traitement, informé clairement les candidats, ou fixé une durée de conservation proportionnée, s'exposent donc à un contrôle cette année. Le cadre d'application coordonné (CEF) piloté avec le Comité européen de la protection des données ajoute une dimension européenne à l'exercice : la CNIL coordonnera en 2026 des vérifications sur la transparence de l'information donnée aux personnes concernées, en lien avec ses homologues des autres États membres, pour produire un rapport européen commun. Cette annonce s'inscrit dans un calendrier plus large de mise en musique de l'AI Act, dont les obligations de marquage des contenus générés par IA entrent en vigueur en décembre 2026, et confirme que la CNIL compte s'appuyer sur ses pouvoirs RGPD existants pour anticiper, plutôt qu'attendre, l'entrée en application complète du règlement européen sur l'IA.

Pour les entreprises qui recrutent à grande échelle, le signal est clair : documenter le fonctionnement réel d'un outil de tri algorithmique, au-delà de la fiche produit fournie par l'éditeur, devient une condition de conformité et non plus une bonne pratique facultative.

Ce que risquent concrètement les entreprises mal préparées

La CNIL rappelle que ses contrôles peuvent être déclenchés par une plainte de candidat, un signalement, ou simplement l'actualité du secteur — mais aussi, pour les thématiques prioritaires, de façon proactive et planifiée sur l'année. Dans le cas du recrutement, l'autorité dispose d'ores et déjà d'un corpus de doctrine publié depuis 2023 : toute entreprise contrôlée devra démontrer, pièces à l'appui, la base légale retenue pour le traitement algorithmique des candidatures, la nature exacte de l'information transmise aux candidats sur l'existence d'un tri automatisé, et une politique de conservation des données proportionnée à la finalité du traitement. L'absence d'analyse d'impact relative à la protection des données (AIPD) sur un outil de tri fondé sur l'IA, lorsque le traitement présente un risque élevé pour les droits des candidats, figure parmi les manquements les plus fréquemment relevés dans ce type de contrôle.

Un terrain d'essai avant l'application pleine de l'AI Act

L'articulation entre le RGPD, déjà pleinement applicable, et l'AI Act, dont le calendrier de mise en œuvre s'étale jusqu'en 2027 pour les systèmes à haut risque, explique la stratégie de la CNIL : plutôt que d'attendre l'entrée en vigueur complète du nouveau règlement européen, l'autorité mobilise ses pouvoirs de contrôle existants pour commencer à faire respecter, de fait, des exigences très proches de celles que l'AI Act imposera formellement aux outils de recrutement algorithmique. Les entreprises qui se mettent en conformité dès 2026 sur la base du guide recrutement de la CNIL anticipent donc, sans le savoir nécessairement, une partie de leurs obligations futures au titre du règlement européen sur l'intelligence artificielle.