Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

IA et vidéosurveillance : cadre RGPD et AI Act

Caméras augmentées et IA : obligations RGPD, interdictions et calendrier AI Act (haut risque au 2 déc. 2027), loi Ripost 2030 et position CNIL.

Les caméras dites « augmentées » ou « intelligentes » se multiplient dans les entreprises, les commerces et les espaces publics. Couplées à des algorithmes d’intelligence artificielle, elles ne se limitent plus à enregistrer des images : elles analysent les comportements, comptent les personnes, détectent des anomalies. Cette évolution soulève des questions juridiques à l’intersection du RGPD, de l’AI Act et du droit français de la vidéoprotection — un droit qui a beaucoup bougé en 2026.

Article publié le 12 avril 2026 et mis à jour le 15 septembre 2026 : calendrier de l’AI Act après le règlement (UE) 2026/1744, loi n° 2026-798 du 18 août 2026 (loi « Ripost ») prolongeant la vidéoprotection algorithmique jusqu’au 31 décembre 2030, sources primaires liées.

Qu’est-ce qu’une caméra augmentée ?

Une caméra augmentée est un dispositif de vidéosurveillance classique couplé à un logiciel de traitement algorithmique des images. Contrairement à une caméra traditionnelle qui se contente de filmer, la caméra augmentée analyse automatiquement les flux vidéo pour en extraire des informations.

Concrètement, ces systèmes peuvent compter le nombre de personnes dans un lieu, détecter l’abandon d’un bagage, analyser des caractéristiques (port du masque, couleur de vêtements), repérer des comportements inhabituels (mouvement de foule, intrusion dans une zone interdite) ou encore estimer l’âge d’une personne.

La CNIL distingue ces dispositifs des systèmes de reconnaissance faciale ou d’identification biométrique, qui relèvent d’un régime plus strict. Les caméras augmentées n’ont pas pour objet d’identifier une personne, mais d’analyser des situations. Cette distinction commande tout le cadre juridique applicable.

Le cadre juridique : trois textes à articuler

Le déploiement de caméras augmentées se situe à la croisée de trois réglementations que tout responsable de traitement doit articuler.

Le RGPD : socle des obligations

Toute caméra qui filme des personnes identifiables traite des données personnelles. L’ajout d’un traitement algorithmique ne change rien à cette qualification — il renforce même les obligations du responsable de traitement.

Les obligations RGPD applicables sont notamment la définition d’une base légale pour le traitement (le plus souvent l’intérêt légitime au sens de l’Art. 6(1)(f) pour les dispositifs de sécurité), la réalisation d’une analyse d’impact (AIPD) — obligatoire dès lors que le traitement implique une surveillance systématique à grande échelle d’une zone accessible au public (Art. 35(3)(c)), l’information des personnes filmées conformément à l’Art. 13, la limitation de la durée de conservation des images (Art. 5(1)(e) ; en pratique, rarement au-delà d’un mois selon la CNIL) et la mise en place de mesures de sécurité adaptées (Art. 32).

L’intérêt légitime suppose une mise en balance documentée entre les intérêts du responsable de traitement et les droits des personnes concernées (Art. 6(1)(f)). C’est précisément cette mise en balance que la CNIL examine en cas de contrôle : dans sa position du 19 juillet 2022 sur les caméras augmentées, elle rappelle que ces dispositifs ne peuvent être déployés dans les espaces publics que s’ils sont nécessaires et proportionnés, et qu’ils ne doivent jamais servir à « noter » les personnes.

L’AI Act : interdictions, transparence et haut risque

Le règlement (UE) 2024/1689 (AI Act) encadre les usages de l’IA en matière de vidéosurveillance à trois niveaux, avec trois dates différentes.

Les pratiques interdites (art. 5), applicables depuis le 2 février 2025. Quatre interdictions concernent directement la vidéo :

  • l’utilisation de systèmes d’identification biométrique à distance « en temps réel » dans des espaces accessibles au public à des fins répressives (art. 5(1)(h)), sauf trois exceptions strictement encadrées — recherche ciblée de victimes ou de personnes disparues, prévention d’une menace spécifique et imminente pour la vie ou d’un attentat, localisation d’un suspect d’une infraction grave — et sous réserve d’une autorisation préalable d’une autorité judiciaire ou d’une autorité administrative indépendante (art. 5(3)) ;
  • la constitution ou l’enrichissement de bases de données de reconnaissance faciale par moissonnage non ciblé d’images (art. 5(1)(e)) ;
  • l’inférence des émotions sur le lieu de travail et dans les établissements d’enseignement, sauf raisons médicales ou de sécurité (art. 5(1)(f)) ;
  • la catégorisation biométrique visant à déduire la race, les opinions politiques, l’appartenance syndicale, les convictions religieuses ou philosophiques, la vie sexuelle ou l’orientation sexuelle (art. 5(1)(g)).

Une précision que beaucoup d’analyses gomment : l’interdiction de l’art. 5(1)(h) vise les usages répressifs. La reconnaissance faciale déployée par un acteur privé n’est pas interdite par ce texte ; elle relève du haut risque (annexe III, point 1(a)) et, surtout, de l’Art. 9 du RGPD, qui la rend très difficile à justifier. Notre article sur les pratiques d’IA interdites détaille chaque cas.

Les obligations de transparence (art. 50), applicables depuis le 2 août 2026. Le déployeur d’un système de reconnaissance des émotions ou de catégorisation biométrique doit informer les personnes qui y sont exposées (art. 50(3)). Cette obligation n’a pas été reportée par l’omnibus ; voir notre analyse de l’article 50 de l’AI Act.

Les systèmes à haut risque (annexe III), applicables à partir du 2 décembre 2027. Le règlement (UE) 2026/1744, dit « omnibus IA », en vigueur depuis le 27 juillet 2026, a reporté du 2 août 2026 au 2 décembre 2027 les exigences du chapitre III pour les systèmes autonomes de l’annexe III. En matière de vidéo, sont concernés les systèmes d’identification biométrique à distance (hors vérification 1:1 d’identité), de catégorisation biométrique selon des attributs sensibles ou protégés et de reconnaissance des émotions (annexe III, point 1), ainsi que certains systèmes utilisés comme composants de sécurité d’infrastructures critiques (point 2). Une caméra qui compte des personnes ou détecte une intrusion sans identifier ni catégoriser personne n’est, en principe, pas à haut risque. Le calendrier complet de l’AI Act et notre article sur l’omnibus numérique IA détaillent ces échéances.

Les sanctions de l’AI Act sont considérables : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites (art. 99(3)), jusqu’à 15 millions d’euros ou 3 % pour les autres manquements, dont l’art. 50 (art. 99(4)).

La loi française : une expérimentation prolongée jusqu’en 2030

L’article 10 de la loi n° 2023-380 du 19 mai 2023 relative aux Jeux Olympiques et Paralympiques de 2024 a autorisé, à titre expérimental, le traitement algorithmique des images de vidéoprotection pour détecter des événements prédéterminés (mouvement de foule, objet abandonné, intrusion, départ de feu…) lors de manifestations sportives, récréatives ou culturelles exposées à un risque terroriste ou d’atteinte grave à la sécurité des personnes. Le texte exclut expressément toute identification biométrique et toute reconnaissance faciale, et ne permet qu’un « signalement d’attention » soumis à un contrôle humain.

L’expérimentation devait s’achever le 31 mars 2025. Elle a depuis été prolongée deux fois :

  • la loi n° 2026-201 du 20 mars 2026 relative à l’organisation des jeux Olympiques et Paralympiques de 2030 (art. 35) l’a reconduite jusqu’au 31 décembre 2027, reconduction jugée conforme à la Constitution par la décision n° 2026-902 DC du 19 mars 2026 ;
  • la loi n° 2026-798 du 18 août 2026, dite « Ripost », l’a prolongée jusqu’au 31 décembre 2030 et étendue aux bâtiments et lieux ouverts au public — y compris les voies publiques — qui, par leur nature ou en raison de circonstances exceptionnelles, sont particulièrement exposés à ces risques, sur une liste fixée par arrêté du ministre de l’intérieur. Le Conseil constitutionnel a validé ce dispositif dans sa décision n° 2026-915 DC du 14 août 2026, sous une réserve : pour les lieux exposés de façon permanente, l’autorisation préfectorale ne peut excéder trois mois, renouvelables.

Ce cadre reste expérimental et réservé aux finalités de sécurité publique, sous autorisation préfectorale, avec décret pris après avis de la CNIL. Il ne fournit aucune base légale à une entreprise, une collectivité ou un commerçant qui voudrait analyser automatiquement des images pour déclencher une intervention ou une procédure hors de ce périmètre : le Conseil d’État a jugé le 30 janvier 2026 (n° 506370, à propos des traitements « franchissement de ligne » et « intrusion dans une zone » de la ville de Nice) que l’article L. 251-2 du code de la sécurité intérieure, qui autorise la vidéoprotection de la voie publique, ne peut être lu comme autorisant, dans son silence, des traitements algorithmiques systématiques des images.

Vidéosurveillance IA en entreprise : les obligations spécifiques

Le déploiement de caméras augmentées dans un contexte professionnel ajoute une couche d’obligations liées au droit du travail. Le cadre général de la vidéosurveillance en entreprise s’applique intégralement ; l’analyse algorithmique y ajoute des contraintes.

Ce que l’employeur peut faire

Un employeur peut installer des caméras pour la sécurité des biens et des personnes, à titre dissuasif contre le vol ou le vandalisme, ou pour identifier les auteurs d’infractions constatées. L’ajout d’un traitement algorithmique (comptage de personnes, détection d’intrusion dans une zone à accès restreint) est possible, sous réserve du principe de proportionnalité (Art. 5(1)(c) du RGPD, art. L. 1121-1 du code du travail).

Ce que l’employeur ne peut pas faire

La CNIL rappelle de façon constante que la vidéosurveillance ne peut pas servir à placer les salariés sous surveillance permanente à leur poste de travail. L’analyse algorithmique des comportements aggrave l’atteinte. Illustration : par la délibération SAN-2024-021 du 19 décembre 2024, la CNIL a infligé 40 000 € d’amende à une société du secteur immobilier qui filmait en continu, image et son, les salariés de ses locaux — consultables en temps réel par les encadrants sur une application mobile — et mesurait leur « inactivité » par un logiciel de surveillance ; manquements retenus : Art. 5(1)(c), 6, 12-13, 32 et 35 (résumé sur cnil.fr).

Sont interdits ou très fortement encadrés :

  • le filmage permanent d’un poste de travail ;
  • l’installation de caméras dans les salles de pause, vestiaires, sanitaires ;
  • la reconnaissance des émotions des salariés (interdite par l’art. 5(1)(f) de l’AI Act depuis le 2 février 2025, sauf motif médical ou de sécurité) ;
  • le suivi individualisé de la productivité par vidéo.

Procédure obligatoire

Avant tout déploiement, l’employeur doit informer et consulter le CSE (art. L. 2312-38 du code du travail), informer individuellement chaque salarié (identité du responsable, finalités, base légale, durée de conservation, droits — Art. 13 du RGPD), réaliser une AIPD et, si les caméras filment des lieux ouverts au public, obtenir l’autorisation préfectorale prévue par le code de la sécurité intérieure.

Position de la CNIL sur les caméras augmentées

La CNIL a publié le 19 juillet 2022, après consultation publique, sa position sur les caméras augmentées dans les espaces publics. Ses principaux enseignements restent valables.

Les caméras augmentées ne relèvent pas du même régime que la reconnaissance faciale. Elles ne traitent pas de données biométriques au sens de l’Art. 9 du RGPD, dès lors qu’elles ne visent pas à identifier une personne de manière unique. En revanche, elles traitent bien des données personnelles et doivent respecter l’intégralité du RGPD.

La CNIL insiste sur le risque de « surveillance généralisée ». L’activation continue et automatique de ces dispositifs sur l’ensemble des personnes présentes dans un espace constitue une atteinte disproportionnée si elle n’est pas strictement justifiée par une finalité légitime et encadrée par des garanties appropriées. Elle rappelle aussi que les analyses en temps réel destinées à déclencher une intervention immédiate ou une procédure administrative ou judiciaire relèvent d’une finalité « police-justice » qui exige un texte spécifique — ce que confirme l’évolution législative décrite plus haut.

Sur l’estimation algorithmique de l’âge dans les bureaux de tabac, la CNIL a précisé le 11 juillet 2025 que l’activation par défaut et en continu de ces caméras, qui analysent le visage de toutes les personnes présentes, n’est ni nécessaire ni proportionnée : elle filme des personnes manifestement majeures et prive les clients de leur droit d’opposition.

Mise en conformité : checklist pratique

Pour toute entreprise envisageant de déployer des caméras augmentées, voici les étapes à suivre.

Avant l’installation :

  1. Définir précisément la finalité du dispositif (sécurité, comptage, optimisation de flux).
  2. Vérifier que la finalité ne relève pas d’une pratique interdite par l’art. 5 de l’AI Act, ni d’une finalité « police-justice » sans texte.
  3. Qualifier le système au regard de l’annexe III (identification, catégorisation ou reconnaissance des émotions → haut risque au 2 décembre 2027) grâce à notre grille de classification des risques IA.
  4. Réaliser une AIPD documentant les risques pour les droits des personnes.
  5. Choisir la base légale appropriée et documenter la mise en balance des intérêts.
  6. Informer et consulter le CSE si le dispositif concerne des salariés.

Lors du déploiement :

  1. Afficher des panneaux d’information conformes à l’Art. 13 du RGPD, mentionnant le traitement algorithmique — et, pour la reconnaissance des émotions ou la catégorisation biométrique, l’information exigée par l’art. 50(3) de l’AI Act.
  2. Paramétrer la durée de conservation (un mois au maximum en principe).
  3. Restreindre l’accès aux images et aux résultats algorithmiques aux seules personnes habilitées.
  4. Documenter le traitement dans le registre des activités de traitement.

En fonctionnement :

  1. Mettre en place une procédure de réponse aux demandes d’exercice des droits (accès, opposition).
  2. Effectuer des audits réguliers de proportionnalité.
  3. En cas de violation affectant les images, notifier la CNIL dans les 72 heures (Art. 33).

Pour suivre l’échéance du 2 décembre 2027, les décrets d’application de la loi Ripost et les positions de la CNIL sur les caméras augmentées, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.

Ce qu’il faut retenir

  • Les caméras augmentées traitent des données personnelles et sont soumises au RGPD, même si elles n’identifient pas les personnes filmées : base légale, AIPD (Art. 35(3)(c)), information, conservation limitée.
  • L’AI Act interdit depuis le 2 février 2025 l’identification biométrique à distance en temps réel à des fins répressives (sauf exceptions autorisées), la reconnaissance des émotions au travail et la catégorisation biométrique par caractéristiques sensibles.
  • Depuis le 2 août 2026, les déployeurs de systèmes de reconnaissance des émotions ou de catégorisation biométrique doivent informer les personnes (art. 50(3)). Les exigences « haut risque » de l’annexe III s’appliqueront le 2 décembre 2027 (règlement (UE) 2026/1744), et non plus le 2 août 2026.
  • En France, la vidéoprotection algorithmique de l’espace public reste une expérimentation, prolongée jusqu’au 31 décembre 2030 par la loi Ripost, sans biométrie, sous autorisation préfectorale limitée à trois mois pour les lieux à risque permanent.
  • En entreprise, la consultation du CSE et l’information individuelle des salariés sont obligatoires ; la surveillance permanente est sanctionnée (SAN-2024-021, 40 000 €).

FAQ

Les caméras augmentées nécessitent-elles une AIPD ?

Oui, dans la quasi-totalité des cas. L’Art. 35(3)(c) du RGPD rend l’AIPD obligatoire pour les traitements impliquant une surveillance systématique à grande échelle d’une zone accessible au public, et la liste CNIL des traitements soumis à AIPD vise les dispositifs de surveillance de zones accessibles au public. Même pour un dispositif limité (une caméra de comptage à l’entrée d’un magasin), la nature algorithmique du traitement justifie de la réaliser.

Un commerçant peut-il utiliser une caméra augmentée pour compter ses clients ?

Oui, sous conditions. Le comptage de personnes sans identification constitue un traitement relativement peu intrusif. Il faut néanmoins définir une base légale (intérêt légitime), réaliser une AIPD, informer les clients par un affichage conforme et s’assurer que le dispositif ne collecte pas de données au-delà de ce qui est nécessaire au comptage. L’algorithme ne doit ni identifier ni catégoriser les personnes.

La reconnaissance faciale est-elle totalement interdite en France ?

Non, mais elle est très strictement encadrée. L’AI Act interdit l’identification biométrique à distance en temps réel dans les espaces accessibles au public à des fins répressives, sauf trois exceptions sous autorisation judiciaire ou administrative indépendante (art. 5(1)(h) et 5(3)). Les dispositifs de vidéoprotection algorithmique autorisés par la loi française excluent toute biométrie. En entreprise, un contrôle d’accès par reconnaissance faciale traite des données biométriques (Art. 9 du RGPD) : il suppose une exception de l’Art. 9(2), une AIPD et la démonstration qu’aucune alternative moins intrusive ne suffit — voir notre article sur la reconnaissance faciale.

Quelles sanctions risque une entreprise en cas de non-conformité ?

Au titre du RGPD, la CNIL peut infliger des amendes allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial (Art. 83(5)). Au titre de l’AI Act, les pratiques interdites sont passibles d’amendes allant jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial (art. 99(3)), les autres manquements jusqu’à 15 millions d’euros ou 3 % (art. 99(4)). La CNIL a déjà sanctionné des employeurs pour vidéosurveillance excessive des salariés, dont 40 000 € par la délibération SAN-2024-021 du 19 décembre 2024.


Sources : Règlement (UE) 2024/1689 (AI Act), texte consolidé (EUR-Lex) — Règlement (UE) 2026/1744 du 8 juillet 2026 (EUR-Lex) — CNIL, position du 19 juillet 2022 sur les caméras augmentées dans les espaces publics — CNIL, caméras augmentées pour estimer l’âge dans les bureaux de tabac, 11 juillet 2025 — CNIL, délibération SAN-2024-021 du 19 décembre 2024 (Légifrance) — Loi n° 2023-380 du 19 mai 2023, art. 10 (Légifrance) — Loi n° 2026-201 du 20 mars 2026 (Légifrance) — Conseil constitutionnel, décision n° 2026-902 DC du 19 mars 2026 — Conseil constitutionnel, décision n° 2026-915 DC du 14 août 2026 (loi Ripost) — Conseil d’État, 30 janvier 2026, n° 506370.

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans en droit des nouvelles technologies, dont six ans au sein des services du Premier ministre (SGDN/DCSSI). Il est le fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →