Aller au contenu
ZenBotAI ACT

AI Act et ressources humaines : ce que le tri de CV change pour vous

Le recrutement figure à l'annexe III de l'AI Act. Ce que ça change pour un service RH qui utilise un ATS, un outil de tri, ou ChatGPT.

Kassandra Vujic-Devaux

Écrit le · Révisé le · 5 min de lecture

De tous les métiers d'une entreprise, les ressources humaines sont le plus directement visé par l'AI Act. Ce n'est pas une interprétation : l'emploi figure nommément à l'annexe III du règlement, parmi les huit domaines dont les systèmes d'IA sont classés à haut risque.

Et la formulation est large.

Ce que dit l'annexe III

Le point 4 de l'annexe III vise les systèmes d'IA destinés à être utilisés :

  • pour le recrutement ou la sélection de personnes physiques, notamment pour publier des offres ciblées, analyser et filtrer les candidatures et évaluer les candidats ;
  • pour prendre des décisions influant sur les conditions des relations de travail, la promotion ou la cessation des relations contractuelles ;
  • pour l'attribution des tâches sur la base du comportement individuel ou de traits de personnalité ;
  • pour contrôler et évaluer le comportement et les performances des personnes dans le cadre de ces relations.

Quatre verbes suffisent à couvrir l'essentiel d'un service RH : recruter, promouvoir, affecter, évaluer.

Les trois situations les plus fréquentes

Un ATS avec présélection automatique

C'est le cas le plus net. Si votre outil de gestion des candidatures classe, note ou filtre les profils, il relève du point 4 de l'annexe III.

Votre éditeur est le fournisseur au sens du règlement, et porte la majeure partie des obligations : gestion des risques, qualité des jeux de données, documentation technique, journalisation, robustesse. Vous êtes déployeur, et vous n'êtes pas exonéré pour autant. Vos obligations propres :

  • utiliser le système conformément à sa notice d'utilisation ;
  • confier la supervision humaine à des personnes disposant de la compétence, de la formation et de l'autorité nécessaires ;
  • veiller à ce que les données d'entrée soient pertinentes et suffisamment représentatives au regard de la finalité ;
  • conserver les journaux générés par le système ;
  • informer les personnes qui font l'objet de la décision qu'un système à haut risque est utilisé.

Cette dernière obligation est celle que les entreprises découvrent le plus tard : un candidat doit savoir qu'un système d'IA intervient dans l'examen de sa candidature.

Un assistant généraliste utilisé pour comparer des candidatures

C'est le cas qui surprend, et il est très répandu. Un recruteur colle cinq CV dans ChatGPT ou Claude et demande un classement, une synthèse comparative, ou une note sur cinq.

L'outil n'a pas été conçu pour le recrutement. Mais le règlement classe les systèmes par finalité d'utilisation, et vous venez de lui donner une finalité de sélection à l'embauche. Vous êtes en train de faire fonctionner un système généraliste comme un système de présélection.

Deux conséquences.

D'abord, vous transmettez à un service tiers des données personnelles de candidats — souvent sans base légale explicite, sans information des intéressés, et parfois sur un compte personnel. C'est un sujet RGPD avant même d'être un sujet AI Act.

Ensuite, vous ne disposez d'aucune des garanties que le règlement attend : pas de documentation technique, pas de journalisation, pas d'évaluation des biais, aucune possibilité d'expliquer un classement à un candidat qui le contesterait.

C'est la pratique à arrêter en premier. Elle ne demande ni budget ni projet : elle demande une règle écrite et une alternative.

Un outil d'évaluation des performances ou d'analyse du climat social

Attention ici, parce que la frontière de l'interdiction est proche.

Un outil qui synthétise des évaluations annuelles relève du point 4 de l'annexe III : haut risque, à encadrer.

Un outil qui prétend déduire l'état émotionnel des salariés — à partir de leur voix, de leur visage, de leur frappe au clavier, du ton de leurs messages — relève de l'article 5. La reconnaissance des émotions sur le lieu de travail est une pratique interdite, sauf motifs médicaux ou de sécurité. Il n'y a rien à encadrer : il faut ne pas le déployer, ou l'arrêter.

Le marché des outils de « mesure de l'engagement » entretient une ambiguïté sur ce point. Demandez à votre fournisseur une réponse écrite : le système déduit-il des émotions ou des états psychologiques ?

La dérogation, et pourquoi elle vous aidera moins que prévu

L'annexe III prévoit qu'un système n'est pas à haut risque s'il se limite à une tâche procédurale étroite, à améliorer le résultat d'une activité humaine déjà accomplie, à détecter des écarts sans se substituer à l'évaluation humaine, ou à préparer une évaluation.

Un outil qui extrait les coordonnées d'un CV pour préremplir une fiche peut légitimement en bénéficier.

Mais la dérogation tombe dès qu'il y a profilage de personnes physiques. Or classer des candidats les uns par rapport aux autres, c'est du profilage. La dérogation couvre donc l'automatisation administrative, pas l'aide à la décision.

Et dans tous les cas, elle doit être écrite et motivée avant la mise en service.

Ce qu'un service RH doit faire, dans l'ordre

  1. Recenser tous les points où l'IA touche une décision sur une personne — recrutement, mobilité, évaluation, planification, discipline. Y compris les usages informels. Voir notre méthode de cartographie.
  2. Interroger les éditeurs par écrit : votre système relève-t-il de l'annexe III ? Où est la documentation technique ? Quelles mesures contre les biais ? Quelle journalisation ? La réponse, ou l'absence de réponse, est une pièce de votre dossier.
  3. Arrêter les usages généralistes sur données de candidats, et écrire la règle qui les remplace.
  4. Former les recruteurs au titre de l'article 4 — c'est cette population qui exerce la supervision humaine exigée par le règlement, et une supervision exercée par une personne non formée n'est pas une supervision.
  5. Informer les candidats et les salariés, et prévoir comment vous répondrez à une demande d'explication.
  6. Associer les représentants du personnel. Le droit du travail continue de s'appliquer : information-consultation du CSE sur les moyens et techniques de contrôle de l'activité.

Le calendrier, sans confusion possible

Les obligations renforcées pesant sur les systèmes à haut risque de l'annexe III s'appliquent à partir du 2 décembre 2027. Vous disposez donc de délai pour la partie lourde du dossier.

En revanche, l'obligation de formation de l'article 4 est exigible depuis février 2025, et les pratiques interdites de l'article 5 le sont depuis la même date. Un outil de reconnaissance des émotions déployé aujourd'hui n'est pas « en anticipation d'une échéance 2027 » : il est en infraction.

Le détail des échéances figure dans notre calendrier d'application.

  • ressources humaines
  • recrutement
  • annexe III
  • haut risque
  • ATS

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Métiers

AI Act, crédit et assurance

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

4 min de lecture

Métiers

AI Act et santé

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

5 min de lecture

Actualité

Digital Omnibus : ce qui a changé

Le Digital Omnibus a réécrit l'article 4 et repoussé les obligations à haut risque. Ce qui a vraiment changé, et ce que beaucoup de sites annoncent encore de travers.

5 min de lecture