Régulation numérique

Reconnaissance faciale : le cadre européen

La reconnaissance faciale peut accélérer un contrôle d’identité, mais elle transforme des traits du visage en données biométriques particulièrement sensibles. Son utilisation soulève donc une question concrète : dans quelles conditions la sécurité peut-elle…

Reconnaissance faciale : le cadre européen

La reconnaissance faciale peut accélérer un contrôle d’identité, mais elle transforme des traits du visage en données biométriques particulièrement sensibles. Son utilisation soulève donc une question concrète : dans quelles conditions la sécurité peut-elle justifier une atteinte à la protection de la vie privée ?


Dans l’Union européenne, le Règlement général sur la protection des données et le Règlement sur l’intelligence artificielle encadrent ces systèmes sans autoriser tous leurs usages. Le cadre européen distingue notamment l’authentification volontaire de l’identification à distance, plus intrusive ; les règles essentielles permettent d’en comprendre les limites.


À retenir :


  • Interdiction de principe des traitements biométriques sensibles
  • Exceptions encadrées pour certaines finalités d’intérêt public
  • Autorisation préalable pour des usages répressifs exceptionnels
  • Contrôle humain, proportionnalité et protection des droits fondamentaux

Reconnaissance faciale : les règles européennes et françaises


Ces principes reposent d’abord sur le droit des données personnelles, qui fixe des limites avant même le recours à l’intelligence artificielle. Pour une collectivité ou une entreprise, la première étape consiste à définir précisément la finalité du traitement.


Le RGPD et les données biométriques


Dans ce cadre, l’article 9 du RGPD interdit en principe le traitement de données biométriques destiné à identifier une personne de manière unique. Des dérogations existent, notamment sous conditions de consentement explicite ou d’intérêt public important, mais elles ne dispensent jamais d’examiner la nécessité et la proportionnalité.


Selon le Règlement général sur la protection des données, l’exception invoquée doit correspondre à une base juridique applicable et s’accompagner de garanties adaptées. En France, la loi Informatique et Libertés prévoit aussi, pour certains traitements étatiques, une autorisation par décret après avis motivé de la CNIL.

A lire également :  Externaliser le rôle de DPO : les précautions

Pour les autorités répressives, la directive police-justice impose une nécessité absolue. Selon la Cour de justice de l’Union européenne, cette exigence appelle une appréciation rigoureuse, une finalité légitime et une collecte limitée aux données nécessaires.


Les usages embarqués ne bénéficient pas d’une liberté générale : le code de la sécurité intérieure interdit la reconnaissance faciale sur les drones et certaines caméras installées dans des véhicules. Cette interdiction ne se confond pas avec les règles applicables aux autres dispositifs.


Repères juridiques applicables :


  • RGPD : interdiction de principe et exceptions encadrées
  • Loi Informatique et Libertés : règles nationales complémentaires
  • Directive police-justice : nécessité absolue des traitements sensibles
  • Code de la sécurité intérieure : restrictions sur certains équipements mobiles

Texte Principe Conséquence pratique
RGPD, article 9 Interdiction de principe Dérogation et garanties nécessaires
Loi Informatique et Libertés Règles nationales complémentaires Décret et avis de la CNIL pour certains traitements étatiques
Directive police-justice Nécessité absolue Finalité précise et données limitées
Code de la sécurité intérieure Restrictions sur certains dispositifs Interdiction de certains usages embarqués


Règlement sur l’intelligence artificielle : les usages en temps réel


Une fois la base juridique examinée, le Règlement sur l’intelligence artificielle précise les limites applicables à certains systèmes. Il distingue l’identification biométrique à distance en temps réel de l’analyse réalisée après un événement.


Une interdiction de principe assortie d’exceptions étroites


Selon le Règlement sur l’intelligence artificielle, l’identification biométrique à distance en temps réel dans un espace accessible au public est en principe interdite à des fins répressives. Des exceptions ciblées concernent notamment la recherche de personnes disparues, certaines menaces graves et l’identification de suspects d’infractions particulièrement graves.


A lire également :  Pratiques interdites : la liste et son entrée en vigueur

Ces dérogations ne constituent pas une autorisation automatique : l’État membre doit préciser les conditions applicables et une autorité judiciaire ou administrative indépendante doit délivrer une autorisation préalable. La surveillance biométrique ne peut donc être présentée comme un outil librement déployable dans la rue.


À la différence de l’identification 1:N, qui compare un visage à plusieurs références, l’authentification 1:1 vérifie une identité annoncée. Un smartphone ou un sas frontalier illustre cette seconde logique, sans rendre automatiquement licite chaque traitement ou chaque configuration technique.


« J’ai franchi le sas PARAFE sans attente. L’authentification biométrique a fonctionné parfaitement. »

Pierre N.


Les systèmes à haut risque et leurs garanties


Pour les systèmes classés à haut risque, le règlement impose une gestion suivie des risques, une documentation technique et une traçabilité des opérations. Il prévoit également des exigences relatives aux données et un contrôle effectif par des personnes physiques pendant l’utilisation.


Ces obligations comptent lorsqu’une administration envisage un outil d’aide à l’enquête : elle doit pouvoir identifier les erreurs prévisibles, évaluer leurs effets et corriger les risques. Le système ne remplace donc pas la responsabilité des agents qui l’utilisent.


Différences entre les usages :


  • Authentification 1:1 : vérification d’une identité annoncée
  • Identification 1:N : comparaison avec plusieurs références
  • Temps réel : analyse pendant la présence dans l’espace public
  • A posteriori : recherche après la captation des images

Usage Logique Cadre général Point de vigilance
Déverrouillage d’un appareil Authentification 1:1 À examiner selon la configuration Information et maîtrise des données
Sas de contrôle frontalier Authentification 1:1 Dispositif encadré Alternative et conditions d’accès
Recherche policière après un fait Identification a posteriori Conditions légales applicables Nécessité et proportionnalité
Identification policière en direct Identification à distance Interdiction de principe et exceptions Autorisation préalable indépendante


« Sur l’application d’identité, la reconnaissance par selfie m’a évité une usurpation de fiche. La vérification a répondu à un besoin précis. »

Sophie N.

A lire également :  Décision automatisée : le cadre de l'article 22

Protection de la vie privée : risques et encadrement français


Ces garanties techniques prennent tout leur sens face aux effets possibles d’un déploiement répété dans les lieux fréquentés. La question dépasse la seule précision du logiciel : elle touche aux libertés de circuler et de participer à la vie publique.


Les biais et les libertés publiques


Une erreur d’identification peut entraîner un contrôle injustifié, tandis qu’une surveillance constante peut modifier les comportements, même sans arrestation. Les écarts de performance selon les groupes doivent aussi être évalués, car ils peuvent renforcer des discriminations existantes.


« La comparaison a posteriori a aidé à identifier le suspect après le délit. L’enquête a ensuite mobilisé cette piste. »

Marc N.


Les usages scolaires expérimentés dans le sud de la France ont été contestés et suspendus après l’intervention de la CNIL. Cet exemple rappelle qu’une intention pratique ne suffit pas : il faut aussi démontrer la légalité et la nécessité du dispositif.


Risques à évaluer avant déploiement :


  • Identification erronée et contrôles injustifiés
  • Discriminations liées aux performances différenciées
  • Collecte excessive de données sensibles
  • Atteinte à la liberté de circulation et aux droits fondamentaux

La proposition française et le rôle des autorités


Au-delà des textes européens, le Sénat a adopté en première lecture, en juin 2023, une proposition de loi relative à la reconnaissance biométrique dans l’espace public. Son examen vise à préciser des limites nationales ; elle ne doit pas être confondue avec une loi déjà en vigueur.


Le rapport sénatorial de 2022 recommandait notamment d’interdire la notation sociale, certaines catégorisations biométriques et l’analyse des émotions. La CNIL appelle également à un débat public sur les nouveaux usages vidéo et sur les garanties nécessaires.


« La technologie exige un encadrement strict pour éviter toute dérive vers une surveillance généralisée. Les limites doivent protéger les libertés. »

Alain N.


Pour une collectivité, une entreprise ou un citoyen, le bon réflexe consiste à demander quelle finalité justifie l’outil, quelle autorité le contrôle et quelles solutions moins intrusives existent. Ces questions rendent les droits effectifs avant que la captation ne devienne une habitude.


Garanties à vérifier concrètement :


  • Finalité explicite et base juridique identifiable
  • Autorisation compétente lorsque le texte l’exige
  • Contrôle humain et traçabilité des opérations
  • Information des personnes et recours accessibles


Source : Parlement européen et Conseil, « Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle », Journal officiel de l’Union européenne, 2024 ; Parlement européen et Conseil, « Règlement (UE) 2016/679 relatif à la protection des données à caractère personnel », Journal officiel de l’Union européenne, 2016 ; Cour de justice de l’Union européenne, affaire C-205/21, 26 janvier 2023.