Notation sociale par IA : une interdiction ciblée, pas générale
Le règlement européen sur l’IA interdit certaines formes de notation sociale, mais il ne bannit pas toute évaluation algorithmique des personnes. La distinction repose sur la manière dont un score est établi et sur les conséquences qu’il entraîne.
Une entreprise qui évalue la fiabilité d’un client pour lui refuser ensuite un logement ou un service sans rapport avec ses données initiales soulève un problème différent d’une plateforme qui note une prestation dans son contexte. Pour comprendre la limite, il faut examiner les critères du règlement européen sur l’IA.
Quand le classement des personnes devient interdit
L’article 5 vise les systèmes qui évaluent des personnes selon leur comportement social ou leurs caractéristiques personnelles, puis entraînent un traitement défavorable. Le statut de l’organisation ne suffit pas à déterminer la légalité : acteurs publics et privés peuvent être concernés.
Le considérant 31 du règlement mentionne explicitement les deux catégories d’acteurs. L’interdiction s’applique depuis le 2 février 2025, et l’origine étrangère d’un système ne le soustrait pas aux règles lorsqu’il est utilisé dans l’Union européenne.
« Les systèmes d’IA permettant la notation sociale des personnes physiques par des acteurs publics ou privés peuvent conduire à des résultats discriminatoires. »
Considérant 31 du règlement européen sur l’IA
Deux situations peuvent déclencher l’interdiction : le score sert à pénaliser une personne dans un contexte éloigné de celui où ses données ont été recueillies, ou la sanction est injustifiée ou disproportionnée au regard de son comportement.
Un profilage qui transforme des interactions quotidiennes en réputation générale peut ainsi menacer les droits fondamentaux. Le risque dépasse la simple erreur de calcul : il concerne la possibilité de tirer des conséquences durables d’informations collectées pour une autre finalité.
Les critères essentiels du scoring social sont donc les suivants :
- Évaluation fondée sur le comportement social ou des caractéristiques personnelles
- Utilisation du score hors du contexte initial de collecte
- Traitement défavorable injustifié ou disproportionné
- Application possible aux organisations publiques comme privées
Scoring algorithmique : les usages qui restent contextuels
Ces critères ne signifient pas que toute note attribuée à une personne devient illégale. Une évaluation cantonnée à sa finalité d’origine et proportionnée peut ne pas relever de l’interdiction de notation sociale, tout en restant soumise aux autres règles applicables.
Une note de crédit fondée sur des données financières pour une décision financière, ou une détection de fraude à partir de transactions, reste liée à son domaine. La situation change si ces informations sont réutilisées pour exclure quelqu’un d’un service sans lien avec l’objectif annoncé.
Quelques exemples permettent de distinguer les contextes :
- Crédit : données financières utilisées pour une décision de financement
- Fraude : opérations analysées pour repérer des transactions suspectes
- Fidélité : interactions évaluées pour le service concerné
- Risque social : comportement réutilisé pour pénaliser dans un autre domaine
Ce tableau résume les principaux repères ; il ne remplace pas l’analyse des données, de la finalité et des effets réels de chaque dispositif.
| Usage examiné | Contexte des données | Point de vigilance |
|---|---|---|
| Évaluation de crédit | Décision financière | Respect des règles applicables aux données et au crédit |
| Détection de fraude | Transactions contrôlées | Proportionnalité du traitement défavorable |
| Notation d’un service | Prestation évaluée | Limitation des effets au service concerné |
| Score de réputation générale | Données issues de plusieurs contextes | Risque de réutilisation hors contexte |
Selon le règlement européen sur l’IA, c’est la pratique et ses conséquences qui comptent, non l’étiquette commerciale du logiciel. Une même technologie peut donc nécessiter des analyses différentes selon son usage concret.
Profilage et protection des données : les contrôles nécessaires
Lorsqu’un système classe des personnes, l’examen ne s’arrête pas à l’article 5. La protection des données, la transparence de la finalité et les effets produits sur les personnes doivent également être considérés.
Une organisation devrait notamment vérifier quelles informations alimentent le score, qui peut le consulter et quelles décisions en découlent. Il faut aussi prévoir une correction des données erronées et un moyen de contester une décision défavorable.
Avant de déployer un système de classement, les équipes peuvent contrôler les éléments suivants :
- Finalité précise et documentée du traitement
- Origine et pertinence des données utilisées
- Conséquences du score dans chaque contexte
- Possibilité de révision et de contestation humaine
Selon le considérant 31, l’objectif est notamment d’éviter des effets discriminatoires et l’exclusion de groupes. Une surveillance de masse qui nourrit des profils réutilisés dans des domaines sans rapport avec la collecte peut donc soulever des enjeux particulièrement graves.
L’article 5 ne donne pas une liste exhaustive d’activités automatiquement autorisées. L’analyse doit porter sur le fonctionnement réel du système, notamment sur le passage d’une évaluation limitée à une pénalisation plus large.
Décisions automatisées : distinguer interdiction et haut risque
La notation sociale interdite ne doit pas être confondue avec toutes les décisions automatisées. Le règlement classe certains systèmes d’IA utilisés pour évaluer les acquis d’apprentissage parmi les systèmes à haut risque, ce qui implique des obligations renforcées plutôt qu’une interdiction générale.
Dans le domaine scolaire, la CNIL indique qu’un enseignant ne doit pas fonder son évaluation uniquement sur la sortie d’un outil. Le ministère autorise l’assistance à la correction sous la responsabilité de l’enseignant, avec vérification des résultats et supervision humaine des décisions importantes.
« L’enseignant ne doit pas déléguer son pouvoir d’évaluation et de décision à un outil d’IA. »
FAQ de la CNIL à destination des enseignants, juin 2025
« L’usage de l’IA est autorisé en éducation dès lors qu’il respecte le cadre ici défini. »
Ministère de l’Éducation nationale, cadre d’usage de l’IA en éducation, juin 2025
Le RGPD encadre les décisions fondées exclusivement sur un traitement automatisé lorsqu’elles produisent des effets significatifs. Une proposition de note relue et validée par l’enseignant ne se confond pas avec une décision entièrement automatisée.
| Situation | Règle ou statut | Rôle humain attendu |
|---|---|---|
| Note transmise sans examen | Décision automatisée à encadrer strictement | Examen et validation avant décision |
| Correction assistée par IA | Usage autorisé dans le cadre ministériel | Vérification et décision de l’enseignant |
| Évaluation des apprentissages par IA | Système susceptible d’être à haut risque | Contrôle humain et obligations renforcées |
| Détecteur de texte généré par IA | Usage déconseillé par le ministère | Éviter une sanction fondée sur un indice incertain |
Selon la CNIL, la recommandation vise la délégation totale, non l’aide relue par un professionnel. Selon le ministère, les productions générées doivent être vérifiées et croisées avec d’autres sources avant usage pédagogique.
Évaluer un système avant son déploiement
Une organisation qui envisage un scoring algorithmique gagne à examiner séparément la finalité, les données et les conséquences. Cette démarche évite de confondre une notation contextuelle avec un mécanisme de réputation sociale généralisée.
Le tableau de contrôle ci-dessous aide à repérer les questions décisives, sans remplacer l’avis juridique nécessaire pour les situations complexes. Une attention particulière s’impose lorsque le score conditionne l’accès à un service essentiel ou produit une pénalité difficile à contester.
Les vérifications opérationnelles peuvent suivre cet ordre :
- Décrire la décision que le score influence réellement
- Vérifier le lien entre données collectées et usage prévu
- Mesurer la portée et la proportionnalité des conséquences
- Documenter les recours et la supervision humaine
Pour les infractions à l’interdiction des pratiques visées par l’article 5, le règlement prévoit des amendes pouvant atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial annuel d’une entreprise, le montant le plus élevé étant retenu. En France, la surveillance du marché relève de la DGCCRF, tandis que la CNIL conserve ses compétences en matière de données personnelles.
La question centrale reste donc concrète : un score sert-il une décision limitée et proportionnée, ou devient-il une étiquette qui suit une personne dans des contextes étrangers à ses données ?
Sources : Commission européenne, règlement (UE) 2024/1689, articles 5, 99 et 113 et considérant 31 ; CNIL, FAQ « Enseignant : comment utiliser un système d’IA dans le cadre de vos missions ? », juin 2025 ; Ministère de l’Éducation nationale, « L’IA en éducation : cadre d’usage », juin 2025.