Régulation numérique

IA et notation des personnes : ce qui est interdit

Notation sociale par IA : une interdiction ciblée, pas générale Le règlement européen sur l’IA interdit certaines formes de notation sociale, mais il ne bannit pas toute évaluation algorithmique des personnes. La distinction repose…

IA et notation des personnes : ce qui est interdit

Notation sociale par IA : une interdiction ciblée, pas générale

Le règlement européen sur l’IA interdit certaines formes de notation sociale, mais il ne bannit pas toute évaluation algorithmique des personnes. La distinction repose sur la manière dont un score est établi et sur les conséquences qu’il entraîne.

Une entreprise qui évalue la fiabilité d’un client pour lui refuser ensuite un logement ou un service sans rapport avec ses données initiales soulève un problème différent d’une plateforme qui note une prestation dans son contexte. Pour comprendre la limite, il faut examiner les critères du règlement européen sur l’IA.

Quand le classement des personnes devient interdit

L’article 5 vise les systèmes qui évaluent des personnes selon leur comportement social ou leurs caractéristiques personnelles, puis entraînent un traitement défavorable. Le statut de l’organisation ne suffit pas à déterminer la légalité : acteurs publics et privés peuvent être concernés.

Le considérant 31 du règlement mentionne explicitement les deux catégories d’acteurs. L’interdiction s’applique depuis le 2 février 2025, et l’origine étrangère d’un système ne le soustrait pas aux règles lorsqu’il est utilisé dans l’Union européenne.

« Les systèmes d’IA permettant la notation sociale des personnes physiques par des acteurs publics ou privés peuvent conduire à des résultats discriminatoires. »

Considérant 31 du règlement européen sur l’IA

Deux situations peuvent déclencher l’interdiction : le score sert à pénaliser une personne dans un contexte éloigné de celui où ses données ont été recueillies, ou la sanction est injustifiée ou disproportionnée au regard de son comportement.

A lire également :  Calendrier de l'AI Act : les échéances successives

Un profilage qui transforme des interactions quotidiennes en réputation générale peut ainsi menacer les droits fondamentaux. Le risque dépasse la simple erreur de calcul : il concerne la possibilité de tirer des conséquences durables d’informations collectées pour une autre finalité.

Les critères essentiels du scoring social sont donc les suivants :

  • Évaluation fondée sur le comportement social ou des caractéristiques personnelles
  • Utilisation du score hors du contexte initial de collecte
  • Traitement défavorable injustifié ou disproportionné
  • Application possible aux organisations publiques comme privées

Scoring algorithmique : les usages qui restent contextuels

Ces critères ne signifient pas que toute note attribuée à une personne devient illégale. Une évaluation cantonnée à sa finalité d’origine et proportionnée peut ne pas relever de l’interdiction de notation sociale, tout en restant soumise aux autres règles applicables.

Une note de crédit fondée sur des données financières pour une décision financière, ou une détection de fraude à partir de transactions, reste liée à son domaine. La situation change si ces informations sont réutilisées pour exclure quelqu’un d’un service sans lien avec l’objectif annoncé.

Quelques exemples permettent de distinguer les contextes :

  • Crédit : données financières utilisées pour une décision de financement
  • Fraude : opérations analysées pour repérer des transactions suspectes
  • Fidélité : interactions évaluées pour le service concerné
  • Risque social : comportement réutilisé pour pénaliser dans un autre domaine

Ce tableau résume les principaux repères ; il ne remplace pas l’analyse des données, de la finalité et des effets réels de chaque dispositif.

Usage examiné Contexte des données Point de vigilance
Évaluation de crédit Décision financière Respect des règles applicables aux données et au crédit
Détection de fraude Transactions contrôlées Proportionnalité du traitement défavorable
Notation d’un service Prestation évaluée Limitation des effets au service concerné
Score de réputation générale Données issues de plusieurs contextes Risque de réutilisation hors contexte

Selon le règlement européen sur l’IA, c’est la pratique et ses conséquences qui comptent, non l’étiquette commerciale du logiciel. Une même technologie peut donc nécessiter des analyses différentes selon son usage concret.

A lire également :  DSA : les obligations des plateformes

Profilage et protection des données : les contrôles nécessaires

Lorsqu’un système classe des personnes, l’examen ne s’arrête pas à l’article 5. La protection des données, la transparence de la finalité et les effets produits sur les personnes doivent également être considérés.

Une organisation devrait notamment vérifier quelles informations alimentent le score, qui peut le consulter et quelles décisions en découlent. Il faut aussi prévoir une correction des données erronées et un moyen de contester une décision défavorable.

Avant de déployer un système de classement, les équipes peuvent contrôler les éléments suivants :

  • Finalité précise et documentée du traitement
  • Origine et pertinence des données utilisées
  • Conséquences du score dans chaque contexte
  • Possibilité de révision et de contestation humaine

Selon le considérant 31, l’objectif est notamment d’éviter des effets discriminatoires et l’exclusion de groupes. Une surveillance de masse qui nourrit des profils réutilisés dans des domaines sans rapport avec la collecte peut donc soulever des enjeux particulièrement graves.

L’article 5 ne donne pas une liste exhaustive d’activités automatiquement autorisées. L’analyse doit porter sur le fonctionnement réel du système, notamment sur le passage d’une évaluation limitée à une pénalisation plus large.

Décisions automatisées : distinguer interdiction et haut risque

La notation sociale interdite ne doit pas être confondue avec toutes les décisions automatisées. Le règlement classe certains systèmes d’IA utilisés pour évaluer les acquis d’apprentissage parmi les systèmes à haut risque, ce qui implique des obligations renforcées plutôt qu’une interdiction générale.

Dans le domaine scolaire, la CNIL indique qu’un enseignant ne doit pas fonder son évaluation uniquement sur la sortie d’un outil. Le ministère autorise l’assistance à la correction sous la responsabilité de l’enseignant, avec vérification des résultats et supervision humaine des décisions importantes.

« L’enseignant ne doit pas déléguer son pouvoir d’évaluation et de décision à un outil d’IA. »

FAQ de la CNIL à destination des enseignants, juin 2025

« L’usage de l’IA est autorisé en éducation dès lors qu’il respecte le cadre ici défini. »

Ministère de l’Éducation nationale, cadre d’usage de l’IA en éducation, juin 2025

Le RGPD encadre les décisions fondées exclusivement sur un traitement automatisé lorsqu’elles produisent des effets significatifs. Une proposition de note relue et validée par l’enseignant ne se confond pas avec une décision entièrement automatisée.

A lire également :  Approche par les risques : les quatre niveaux
Situation Règle ou statut Rôle humain attendu
Note transmise sans examen Décision automatisée à encadrer strictement Examen et validation avant décision
Correction assistée par IA Usage autorisé dans le cadre ministériel Vérification et décision de l’enseignant
Évaluation des apprentissages par IA Système susceptible d’être à haut risque Contrôle humain et obligations renforcées
Détecteur de texte généré par IA Usage déconseillé par le ministère Éviter une sanction fondée sur un indice incertain

Selon la CNIL, la recommandation vise la délégation totale, non l’aide relue par un professionnel. Selon le ministère, les productions générées doivent être vérifiées et croisées avec d’autres sources avant usage pédagogique.

Évaluer un système avant son déploiement

Une organisation qui envisage un scoring algorithmique gagne à examiner séparément la finalité, les données et les conséquences. Cette démarche évite de confondre une notation contextuelle avec un mécanisme de réputation sociale généralisée.

Le tableau de contrôle ci-dessous aide à repérer les questions décisives, sans remplacer l’avis juridique nécessaire pour les situations complexes. Une attention particulière s’impose lorsque le score conditionne l’accès à un service essentiel ou produit une pénalité difficile à contester.

Les vérifications opérationnelles peuvent suivre cet ordre :

  • Décrire la décision que le score influence réellement
  • Vérifier le lien entre données collectées et usage prévu
  • Mesurer la portée et la proportionnalité des conséquences
  • Documenter les recours et la supervision humaine

Pour les infractions à l’interdiction des pratiques visées par l’article 5, le règlement prévoit des amendes pouvant atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial annuel d’une entreprise, le montant le plus élevé étant retenu. En France, la surveillance du marché relève de la DGCCRF, tandis que la CNIL conserve ses compétences en matière de données personnelles.

La question centrale reste donc concrète : un score sert-il une décision limitée et proportionnée, ou devient-il une étiquette qui suit une personne dans des contextes étrangers à ses données ?

Sources : Commission européenne, règlement (UE) 2024/1689, articles 5, 99 et 113 et considérant 31 ; CNIL, FAQ « Enseignant : comment utiliser un système d’IA dans le cadre de vos missions ? », juin 2025 ; Ministère de l’Éducation nationale, « L’IA en éducation : cadre d’usage », juin 2025.