IA Act et recrutement : obligations, calendrier et checklist pour les RH
Scoring, filtrage de CV, matching IA : le recrutement est classé haut risque par l'IA Act. Obligations concrètes, calendrier et checklist pour auditer votre éditeur.

Votre ATS (logiciel de recrutement) vous propose du scoring, du matching ou encore un classement automatique de vos candidats ? Vous êtes directement concernés par l'IA Act. Et non pas comme quelque chose à suivre d'un œil. Le règlement européen sur l'Intelligence Artificielle impose des obligations concrètes à toute entreprise qui recourt à l'IA en recrutement. Et ce dès maintenant pour certains points.
Cet article va droit au but : ce que la loi impose à tout recruteur ou responsable RH qui utilise ces systèmes d'IA en recrutement, les échéances à retenir et les questions à poser aux éditeurs.
Ce que cet article ne fera pas : il n'abordera pas les questions techniques du scoring ou du matching. Nous avons déjà abordé tout ça dans un articledédié. Il n'abordera pas non plus le cadre juridique global de l'AI Act. Cela, nous l'avons aussi fait dans notre tour d'horizon.
Ici je vais vous livrer la synthèse du webinar "Recrutement et IA Act : comprendre vos obligations avant de choisir ou d'auditer un outil" que j'ai animé avec Camille Nanterne, Avocate en Propriété Intellectuelle, Droit de l'Informatique et du Numérique et Samuel Kerr, développeur IA chez Taleez.
L’IA Act est la réglementation européenne qui encadre le développement et l'usage de l'intelligence artificielle selon son niveau de risque, afin de garantir la sécurité et le respect des droits fondamentaux au sein de l'Union européenne.
Déjà avant d'attaquer, deux définitions importantes de ce qu'est l'IA :
C'est un système informatique qui réalise des tâches associées à des capacités humaines : apprendre, raisonner, planifier, interpréter des données.
Et celle du Parlement européen : « la capacité d'une machine à reproduire des comportements associés à l'intelligence humaine ».
Et attention au branding : « faire de l'IA » peut désigner des réalités très différentes, voire pas d'IA du tout.
Le recrutement est classé haut risque par l'IA Act
Le règlement européen sur l'intelligence artificielle (IA Act), règlement (UE) 2024/1689 du 13 juin 2024, classe les systèmes d'IA selon quatre niveaux de risque.
Le recrutement est classé comme une activité à haut risque. Elle est clairement située dans cette catégorie dans l'article 6(2) et dans l'Annexe III(4) de ce règlement européen.
Sont qualifiés de systèmes d'IA à haut risque les outils utilisés pour :
- publier des offres d'emploi ciblées,
- analyser et filtrer les candidatures,
- évaluer les candidats.
Le périmètre est large. Il couvre les étapes préparatoires, le processus de sélection et l'identification de profils dans des bases de données.
Ce qui entre concrètement dans ce périmètre :
- la diffusion ciblée d'offres d'emploi sur les réseaux sociaux,
- l'évaluation ou la notation automatique des réponses de candidats,
- les vérifications d'antécédents dans le cadre du recrutement.
Ce qui n'y entre pas :
- les systèmes de détection de formulations discriminatoires dans les annonces,
- les logiciels de marque employeur,
- le suivi de réputation employeur.
Point de vigilance : une fonctionnalité RH qui appelle un LLM reste un système d'IA
L'IA Act distingue le système d'IA (SIA) du modèle d'Intelligence Artificielle à usage général (GPAI comme GPT ou Gemini). Une fonctionnalité de votre ATS qui utilise un LLM via une API est juridiquement un système d'IA, pas un modèle à usage général. Les deux régimes ne sont pas identiques. C'est le régime SIA qui s'applique à votre logiciel de recrutement.
Les exemptions : ce qui peut être exclu du haut risque
L'article 6(3) prévoit qu'un système à haut risque peut être exempté s'il ne présente pas de risque important pour les droits fondamentaux des candidats. Quatre cas d'exemption sont définis :
a) Tâche procédurale limitée : transformer des données non structurées en données structurées, classer des documents, détecter des doublons. À ne pas confondre avec le fait d'attribuer un score ou un classement.
b) Améliorer le résultat d'une activité humaine préalablement réalisée : clarifier sans modifier le résultat ou la conclusion.
c) Détecter des écarts par rapport à des schémas, sans se substituer à la supervision humaine.
d) Tâche préparatoire sans analyse ni évaluation du cas concret.
Exemples d'outils qui peuvent bénéficier de ces exemptions :
- un logiciel qui structure des CV dans une base de données interrogeable (sans scoring ni ranking),
- un logiciel qui vérifie des qualifications dans des registres officiels et retourne uniquement "confirmé" ou "non confirmé",
- un logiciel d'envoi de mails personnalisés.
La ligne de démarcation : dès qu'un système produit un score, un classement ou un ordre de présentation des candidats, et donc influence une décision de recrutement, l'exemption ne s'applique pas.
Pourquoi l'IA Act ?
On va dire que la fête devenait un peu trop folle. Donc voici les objectifs clairs formulés par le Parlement Européen :
- Promouvoir une IA de confiance, centrée sur l'humain et respectueuse des droits fondamentaux
- Protéger les citoyens et les organisations : prévenir les risques pour la santé, la sécurité et les droits fondamentaux
- Favoriser l'innovation et la compétitivité en Europe
- Créer un cadre juridique harmonisé au sein de l'UE
- Garantir un marché unique de l'IA européen
(Règlement (UE) 2024/1689 du 13 juin 2024)
Vos obligations concrètes en tant que recruteur (déployeur)
L'IA Act distingue les rôles “fournisseur” et “déployeur”.
Le fournisseur est l'éditeur qui développe l'outil et le met sur le marché sous son nom ou sa marque. Le déployeur, c'est vous : l'entreprise ou le cabinet qui utilise l'outil dans son processus de recrutement, sous sa propre autorité.
Cette distinction est importante à comprendre pour une raison simple : une entreprise ne peut pas déléguer sa responsabilité à son éditeur. Les obligations du déployeur sont distinctes de celles du fournisseur, et elles vous appartiennent en tant qu'entreprise utilisatrice.
Ce que le règlement européen impose à l'utilisateur d'un SIA à haut risque
- Garantir une supervision humaine réelle. Le contrôle doit être confié à des personnes compétentes, formées, et qui disposent de l'autorité nécessaire pour contredire ou ignorer la recommandation de la solution. Le recruteur ou le responsable RH qui valide doit pouvoir réellement contester la décision proposée. Une validation "par défaut" du score affiché ne suffit pas.
- Vérifier la qualité des données d'entrée. Vous êtes responsable de la pertinence et de la qualité des données que vous fournissez au système.
- Surveiller le fonctionnement de la solution sur la base de la notice d'utilisation fournie par l'éditeur, et signaler tout risque ou incident grave identifié.
- Conserver les journaux de logs au minimum 6 mois lorsque le logiciel est sous votre contrôle.
- Informer vos salariés de l'utilisation de ces outils dans les processus RH.
- Informer les candidats concernés lorsque l'outil prend ou facilite une décision de recrutement les concernant.
- Coopérer avec les autorités compétentes en cas de contrôle. Un manquement à la coopération expose l'entreprise à des sanctions.
Liste non exhaustive.
Alerte marque blanche
Si votre entreprise appose son nom ou sa marque sur un système d'IA à haut risque développé par un tiers, elle bascule dans le régime du fournisseur avec des exigences bien plus lourdes (gestion des risques, documentation technique, marquage CE, déclaration UE de conformité, surveillance après commercialisation, etc.). C'est un point à vérifier attentivement dans vos contrats.
Les obligations du fournisseur
- Système de gestion des risques
- Gouvernance et qualité des données
- Documentation technique
- Traçabilité et journalisation
- Notice d'utilisation au déployeur
- Conception permettant la supervision humaine
- Déclaration UE de conformité + marquage CE
- Surveillance après commercialisation
Liste non exhaustive
Le calendrier : ce qui est déjà en vigueur et ce qui arrive
Le report des obligations haut risque de 2026 à 2027 a été décidé pour permettre l'adoption des lignes directrices et actes de droit dérivé, qui n'étaient pas encore prêts.
Ce qui est arrivé en août 2026 : l'information des candidats
L'obligation la plus proche ne concerne pas directement le haut risque. Elle s'applique à tous les systèmes d'IA qui interagissent avec des personnes ou produisent des contenus : les candidats doivent être informés qu'ils interagissent avec un système d'intelligence artificielle ou que le contenu qu'ils reçoivent est généré par une IA.
Cette mention doit être explicite dans l'interface. Une clause dans les conditions générales ou dans la documentation contractuelle ne suffit pas.
Pour toute entreprise qui utilise un chatbot de recrutement, un outil de scoring ou tout autre système d'IA en recrutement. C'est la priorité immédiate.
Checklist des questions à poser à votre éditeur ATS
Que vous auditiez un logiciel existant ou en évaluiez un nouveau, voici les questions à poser.
Pour un SIA à haut risque :
- L'outil est-il enregistré dans la base de données EU ? Y a-t-il un marquage CE et une déclaration UE de conformité ?
- Une notice d'utilisation vous a-t-elle été remise ? Elle est obligatoire de la part de l'éditeur.
Pour un SIA qui interagit avec des candidats :
- Les candidats sont-ils informés explicitement dans l'interface qu'ils interagissent avec une IA ? (Une mention dans les CGU ou dans votre politique de confidentialité ne suffit pas.)
Pour un SIA qui génère des contenus :
- Les sorties de l'outil sont-elles identifiables comme générées par une intelligence artificielle ? (filigranes, métadonnées, méthodes cryptographiques)
Dans tous les cas :
- Le résultat produit (score, classement) est-il reproductible ? Dans quelles conditions peut-il varier d'une exécution à l'autre ?
- Les changements de modèle, de prompt ou de paramètres sont-ils tracés et communiqués ?
- L'éditeur adhère-t-il à des codes de bonne conduite sectoriels ?
Ce dernier point rejoint directement la question technique de la reproductibilité : un même CV soumis deux fois peut obtenir des scores différents selon les systèmes. Quand cette variation est suffisante pour changer le classement d'un candidat, elle devient un enjeu réglementaire, pas seulement technique. Notre article sur le scoring CV par IA revient en détail sur ces mécanismes.
IA Act et RGPD : deux textes européens, une seule responsabilité
L'IA Act ne remplace pas le RGPD. Ces deux textes de droit européen s'appliquent simultanément, et sont complémentaires.
Côté RGPD, les droits des candidats restent entiers, y compris le droit de ne pas faire l'objet d'une décision entièrement automatisée (article 22 RGPD). La protection des données doit être garantie tout au long du cycle de vie du système d'IA.
L'introduction d'outils Intelligence Artificielle dans vos processus RH implique concrètement de :
- réviser vos registres de traitement pour y intégrer ces nouveaux usages de l'IA en recrutement,
- intégrer la conformité IA Act dans votre évaluation des sous-traitants (votre éditeur ATS en fait partie),
- adresser les sujets de minimisation des données, de pseudonymisation et de protection dès la conception.
Pour approfondir les enjeux plus larges IA et RH, voir notre article L'IA et les RH : naviguer entre innovation et réglementation.
Les 4 réflexes à mettre en place dès maintenant
Que vous auditiez vos pratiques actuelles ou choisissiez un nouvel outil, quatre choses méritent d'être engagées sans attendre 2027 :
- Tenir un registre des usages IA dans vos processus de recrutement. Quels outils utilisez-vous ? À quelle étape ? Avec quelle autonomie de décision laissée à la machine ?
- Préparer l'information des candidats. L'obligation de transparence arrive en août 2026. Vérifiez avec votre éditeur que la mention est visible dans l'interface, pas seulement dans la documentation.
- Garantir un contrôle humain réel. Pas une validation formelle d'une décision déjà prise par l'outil. La personne qui valide doit pouvoir contredire le système, et en avoir l'autorité.
- Poser les bonnes questions à votre éditeur. Notice d'utilisation, marquage CE, reproductibilité des résultats, traçabilité des mises à jour de modèle.
Votre responsabilité en tant qu'utilisateur existe indépendamment de l'outil que vous choisissez.
Et je finis sur les mots de la fin de Camille et Samuel.
"La réglementation sur les SIA à haut risque entre en vigueur à partir du 2 décembre 2027. Tout le monde est en train de se mettre en conformité. Il y a beaucoup de choses qui sont en retard au niveau de la Commission Européenne pour permettre aux fournisseurs de se mettre en conformité. C'est un sujet dont il faut se saisir maintenant mais pour lequel vous avez encore un peu marge." Camille
"Comme dans plein de domaines, le plus important c'est de garder son esprit critique sur ce que ça permet. C'est un outil utile qui peut faciliter le travail du recrutement dans un cadre légal qui sera bien défini." Samuel
Nos articles similaires

Prêts à transformer vos recrutements ?
Faites comme des milliers de recruteurs : gagnez du temps pour vous consacrer enfin à l'humain.







