Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Données biométriques : les règles RGPD à appliquer

Données biométriques et RGPD : accès au travail, consentement, stockage des gabarits, AIPD et contrôles avant déploiement.

Un fournisseur propose de remplacer vos badges par une reconnaissance faciale. Avant de comparer les capteurs, il faut démontrer pourquoi la biométrie est nécessaire, déterminer qui détient les gabarits et vérifier le fondement juridique. Un appareil présenté comme « conforme RGPD » ne tranche aucune de ces questions à votre place.

Reconnaître une donnée biométrique

L’Art. 4(14) du RGPD vise des données issues d’un traitement technique spécifique de caractéristiques physiques, physiologiques ou comportementales permettant ou confirmant une identification unique. Empreinte, visage, iris, voix ou dynamique de frappe peuvent entrer dans cette définition selon leur exploitation. RGPD, Art. 4(14).

Une photographie conservée dans un trombinoscope ne devient pas automatiquement biométrique. La comparaison automatisée de caractéristiques du visage pour reconnaître une personne change l’analyse. Une photo peut néanmoins révéler d’autres informations sensibles, notamment de santé : « non biométrique » ne signifie pas « sans risque ».

L’identification recherche une personne parmi plusieurs références ; la vérification compare la personne à l’identité qu’elle revendique. Cette dernière reste susceptible de relever du régime des données biométriques sensibles.

Vérifier la base légale et l’exception applicable

Pour identifier une personne de manière unique, il faut une base de l’Art. 6(1) et une exception à l’interdiction de l’Art. 9(1). Un consentement explicite peut satisfaire les Art. 6(1)(a) et 9(2)(a) s’il remplit réellement leurs conditions ; une simple clause dans des conditions générales ne suffit pas. L’intérêt légitime, à lui seul, ne lève pas l’interdiction des données sensibles. RGPD, Art. 6(1), 7 et 9(1)-(2).

Pour des clients ou usagers, la CNIL demande notamment un besoin réel et une alternative non biométrique sans désavantage lorsque le dispositif repose sur le consentement. Le choix doit porter précisément sur la biométrie. La conservation sous le contrôle de la personne constitue le standard préconisé ; des dérogations exigent une justification circonstanciée. Principes CNIL pour le grand public.

Exemple hypothétique : proposer un accès par visage à une salle de sport avec un abonnement moins cher pour les personnes qui l’acceptent compromet la liberté du choix. L’alternative doit fonctionner dans des conditions équivalentes, pas seulement apparaître dans une notice.

Au travail, appliquer le règlement type obligatoire

L’Art. 44(4°) de la loi Informatique et Libertés encadre les traitements biométriques strictement nécessaires au contrôle des accès professionnels, conformes aux règlements types de la CNIL. Ce régime concerne l’accès aux locaux, appareils et applications utilisés pour les missions des personnes visées par le texte. Loi Informatique et Libertés, Art. 44(4°).

La délibération n° 2019-001 du 10 janvier 2019 est contraignante. La commodité ou l’envie d’éviter les badges oubliés ne démontrent pas que la biométrie est nécessaire. Il faut expliquer les enjeux de sécurité et l’insuffisance des moyens moins intrusifs. Informez les personnes avant l’enrôlement et consultez les instances représentatives lorsque les règles applicables l’exigent. CNIL, contrôle d’accès sur les lieux de travail.

Choisir le mode de détention des gabarits

Le type 1, sous maîtrise exclusive de la personne, est la règle. Le type 2, à maîtrise partagée, suppose de démontrer que le type 1 ne convient pas. Le type 3, sans maîtrise du gabarit par la personne, nécessite de justifier l’inadéquation des deux précédents et des garanties renforcées. Ce n’est pas une simple préférence commerciale pour un stockage décentralisé. La FAQ CNIL, questions 12 et 13, détaille ces choix.

Le consentement des salariés est généralement inadapté au dispositif imposé par l’employeur. La CNIL réserve sa mobilisation à des situations où le choix est effectivement libre, avec une solution équivalente et sans conséquence défavorable ; il ne dispense pas de justifier la nécessité du traitement.

Prévoir les durées et la suppression

Le règlement type impose notamment :

  • la suppression des données brutes, comme une photographie, dès le calcul du gabarit ;
  • la conservation des gabarits pendant l’habilitation, puis leur effacement lors de son retrait ou du départ ;
  • une durée maximale de six mois pour les journaux d’accès en base active ; une conservation contentieuse distincte doit être justifiée ;
  • des mesures de sécurité adaptées, avec une solution de secours pour les personnes auxquelles le dispositif ne fonctionne pas.

Ces règles figurent notamment aux Art. 8 et 10 du règlement type 2019-001. Demandez au prestataire une démonstration de la suppression, y compris des copies qu’il exploite, et consignez la preuve d’exécution de l’effacement.

Distinguer accès sécurisé et pointage des horaires

La biométrie destinée au contrôle de présence ou du temps de travail est en principe disproportionnée. Des circonstances exceptionnelles de sécurité peuvent appeler une analyse spécifique. L’avis CNIL n° 2025-039 du 15 mai 2025, relatif à un projet concernant des contrôleurs aériens, rappelle cette distinction ; cet avis sur un projet de décret n’autorise pas toutes les pointeuses biométriques. Délibération, partie II.B.

Une PME qui veut fiabiliser les horaires doit d’abord examiner un dispositif moins intrusif. Le guide badgeuse et pointeuse au regard du RGPD permet de traiter cette finalité séparément de la sécurité des accès.

Déterminer quand l’AIPD est obligatoire

Pour tous les dispositifs entrant dans le règlement type professionnel, son Art. 11 impose une AIPD avant la mise en œuvre, quel que soit le type de stockage, puis une mise à jour au moins tous les trois ans.

En dehors de ce périmètre, il faut appliquer l’Art. 35(1) du RGPD et les listes pertinentes. La rubrique biométrique de la liste CNIL vise l’identification unique lorsque figurent des personnes vulnérables, notamment élèves ou patients. Elle ne se réduit pas à « toute biométrie ». Délibération n° 2019-011 modifiant la liste 2018-327. La démarche d’analyse d’impact doit examiner les risques concrets et les solutions alternatives.

Le dossier à réunir avant l’achat

Question Preuve attendue dans le dossier
Quel accès protéger ? Périmètre précis, personnes concernées, menace documentée
Pourquoi les badges ne suffisent-ils pas ? Comparaison des moyens moins intrusifs
Quel fondement juridique ? Base Art. 6 et exception applicable aux données sensibles
Où se trouve chaque gabarit ? Schéma des flux, stockage, clés et accès du fournisseur
Que se passe-t-il en cas d’échec ? Procédure de secours utilisable et responsable désigné
Comment sortir du dispositif ? Retrait des habilitations, purge et contrôle des copies

Si le système comporte de l’IA, effectuez aussi sa qualification au titre de l’AI Act. L’annexe III, point 1(a) exclut de sa catégorie d’identification biométrique à distance la vérification dont le seul but est de confirmer l’identité revendiquée. Toute authentification biométrique n’est donc pas automatiquement classée à haut risque sous ce point. Annexe III sur le portail officiel européen. Examinez également les pratiques d’IA interdites avant de retenir un usage ; cette qualification ne remplace pas le RGPD.

Ce qu’il faut retenir

  • Qualifiez l’utilisation réelle des caractéristiques biométriques avant de choisir le fondement juridique.
  • Au travail, le règlement type 2019-001 impose une justification, des règles de stockage et une AIPD préalable.
  • Le contrôle des horaires reste en principe disproportionné par biométrie.
  • Documentez les alternatives, la suppression et la qualification éventuelle au titre de l’AI Act.

FAQ

Un gabarit uniquement stocké sur un smartphone échappe-t-il au RGPD ?

Pas automatiquement. La CNIL pose cinq conditions cumulatives pour l’exception domestique : usage personnel, décision libre avec alternative, stockage local isolé, chiffrement adapté et seule transmission d’un résultat de vérification. L’application destinataire reste soumise à ses propres obligations. Analyse CNIL sur les smartphones.

Un badge individuel dispense-t-il d’AIPD au travail ?

Non. Le stockage de type 1 réduit certains risques, mais le règlement type impose l’AIPD pour tous les dispositifs de son champ. Il faut aussi démontrer pourquoi une simple carte sans biométrie est insuffisante.

Une photographie de salarié est-elle toujours biométrique ?

Non. Il faut notamment un traitement technique spécifique permettant ou confirmant l’identification unique. Un trombinoscope classique et un système de reconnaissance faciale ne se qualifient donc pas de la même manière.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →