Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Biométrie : du débat de 2014 aux règles actuelles

La proposition de 2014 n’est pas le cadre actuel. Vérifiez la finalité, les données biométriques et les exigences propres au contrôle d’accès.

Cette page commentait, en avril 2014, une proposition visant à limiter l’usage des techniques biométriques. Son ancien titre pouvait laisser croire à une interdiction générale devenue applicable. Pour un projet actuel, il faut repartir du RGPD et, selon le dispositif, des règles françaises spécifiques.

Ce qu’il faut retenir

  • Le débat parlementaire de 2014 doit être distingué du droit aujourd’hui applicable.
  • Les données biométriques utilisées pour identifier une personne de manière unique relèvent de l’Art. 9(1) RGPD.
  • Sur les lieux de travail, le contrôle d’accès biométrique entre dans un règlement type contraignant de la CNIL lorsqu’il relève de son champ.
  • Une solution techniquement disponible n’est pas nécessairement justifiée pour la finalité envisagée.

Ce que proposait le texte de 2014

Le rapport sénatorial n° 465 du 16 avril 2014 examine une restriction des dispositifs biométriques dans le régime d’autorisation alors prévu par la loi Informatique et Libertés. Le débat portait notamment sur la nécessité du dispositif et les enjeux susceptibles de justifier son emploi. Source : rapport de la commission des lois.

Le dossier législatif retrace l’adoption du texte par le Sénat le 27 mai 2014 et sa transmission à l’Assemblée nationale. Ces étapes ne doivent pas être assimilées à la promulgation d’une loi générale interdisant la biométrie. Source : dossier parlementaire.

La critique de la rédaction ou de son opportunité relevait de l’opinion. Les conséquences économiques évoquées dans l’ancienne version étaient des anticipations, non des faits établis.

Qualifier le traitement avant de choisir sa solution

L’Art. 4(14) RGPD définit les données biométriques par leur lien avec un traitement technique spécifique portant sur certaines caractéristiques d’une personne et permettant ou confirmant son identification unique. L’Art. 9(1) protège spécialement ces données lorsqu’elles sont traitées aux fins d’identifier une personne de manière unique. Une photographie ordinaire n’est donc pas automatiquement un traitement biométrique relevant de cette catégorie. Sources : RGPD, chapitre I, chapitre II.

Documentez d’abord la fonction réelle : authentifier un utilisateur, identifier une personne parmi plusieurs, contrôler un accès ou poursuivre une autre finalité. Décrivez les caractéristiques captées, les gabarits créés, leur emplacement et les acteurs qui peuvent y accéder. Le simple nom commercial de la technologie ne répond pas à ces questions.

Le cas du contrôle d’accès au travail

La CNIL a adopté la délibération n° 2019-001 du 10 janvier 2019 pour les dispositifs d’authentification biométrique contrôlant l’accès aux locaux, appareils et applications sur les lieux de travail. Dans son champ, le règlement type est obligatoire. Il demande notamment de justifier la nécessité de la biométrie, les choix d’architecture et les garanties, ainsi que de réaliser une analyse d’impact. Source : CNIL, questions-réponses.

La première question est donc concrète : pourquoi un badge ou un autre moyen moins intrusif serait-il insuffisant ? Une préférence pour une technologie récente ne constitue pas cette démonstration. L’AIPD doit examiner les risques pour les personnes, les alternatives et les mesures envisagées.

Comparez aussi le stockage individuel des gabarits et leur centralisation. Le risque d’exposition, les accès de maintenance, le départ d’un utilisateur et la suppression doivent être traités dès le choix de l’architecture. Le guide sur la minimisation des données aide à limiter ce qui est collecté et conservé.

Préparer une décision traçable

Avant l’achat, réunissez la finalité, les personnes concernées, la justification des moyens, le fondement juridique, l’analyse du régime applicable, les garanties du prestataire et les résultats de l’analyse d’impact. Affectez à chaque point une preuve ou une action restante.

Ne transposez pas l’ancien régime de déclaration ou d’autorisation à tout système actuel. Le guide déclaration CNIL : ce qui a changé explique cette évolution. L’absence de déclaration ordinaire n’autorise toutefois pas un traitement qui méconnaît les règles de fond.

Articuler la base légale et la protection renforcée

Il faut traiter deux questions distinctes : sur quelle base de l’Art. 6(1) RGPD repose l’opération, et dans quelles conditions le traitement des données sensibles est-il permis ? Un intérêt de sécurité ne résout pas, à lui seul, la seconde question. L’Art. 44(4°) de la loi Informatique et Libertés vise les traitements conformes aux règlements types portant sur la biométrie strictement nécessaire aux accès professionnels qu’il énumère. Cette disposition ne couvre pas indistinctement tous les usages d’un visage ou d’une empreinte. Source : loi Informatique et Libertés, Art. 44.

Dans le dossier, écrivez séparément le fondement retenu, les conditions de ce régime français et les éléments établissant leur respect. Ne cochez pas « consentement » parce que le fournisseur propose un formulaire d’enrôlement : accepter matériellement de présenter son doigt ne démontre pas un consentement libre au sens juridique. L’existence d’une véritable liberté de choix doit être appréciée dans la relation concernée.

Le règlement type vise des accès limitativement identifiés. Il ne fournit donc pas une permission générale de suivre les déplacements, de mesurer la productivité ou d’alimenter un autre fichier. Un tel changement de finalité exige sa propre analyse ; l’achat initial du système ne tranche pas cette question.

Comparer les trois modes de détention du gabarit

L’Art. 7 du règlement distingue précisément les architectures. Le tableau permet de demander au fournisseur une description exploitable, au-delà d’une présentation commerciale affirmant que les données sont « sécurisées ».

Type Qui maîtrise le stockage durable ? Question à résoudre
1 La personne détient le seul support durable, par exemple un badge Existe-t-il néanmoins une copie durable dans un serveur, une sauvegarde ou un outil de maintenance ?
2 L’employeur maîtrise le support, mais le gabarit reste inexploitable sans un secret détenu par la personne Comment cette dépendance au secret est-elle assurée techniquement ?
3 L’employeur maîtrise un gabarit exploitable sans le badge contenant celui-ci ni un secret détenu par la personne Pourquoi les architectures 1 et 2 seraient-elles inadaptées au contexte ?

Le type 1 constitue la règle en l’absence des circonstances particulières prévues par le texte. Le type 2 suppose que le type 1 soit inadapté à l’architecture et au contexte d’exploitation. Le type 3 exige de justifier l’inadaptation des deux autres et d’articuler les mesures de sécurité avec l’analyse des risques prescrite. Le choix des types 2 ou 3 doit être documenté en détail. Même le type 1 reste soumis à la démonstration préalable de nécessité : garder le gabarit sur un badge ne rend pas tout projet licite. Source : délibération n° 2019-001, Art. 1 à 11.

Programmer des suppressions adaptées à chaque donnée

L’Art. 8 de ce même règlement impose des règles différentes selon les éléments du dispositif. Les enregistrements biométriques bruts ne servent que pendant le calcul du gabarit et ne doivent pas être conservés. Les gabarits dérivés doivent être chiffrés et ne pas permettre de reconstituer la caractéristique d’origine. Leur conservation est limitée à la durée d’habilitation ; le retrait des habilitations ou la cessation des fonctions entraîne leur suppression.

Les journaux d’accès ne peuvent rester en base active plus de six mois glissants après leur enregistrement. Une archive intermédiaire distincte, avec accès restreint, demande une justification spécifique : disposition légale ou réglementaire, ou intérêt contentieux en rapport avec les délais applicables. Cette possibilité ne justifie pas de conserver automatiquement tous les passages pendant plusieurs années.

Les autres données d’identification du dispositif doivent être supprimées au plus tard six mois après le retrait des habilitations ou la cessation des fonctions. Cette règle ne commande pas d’effacer les données similaires qu’un autre traitement conserve pour une finalité différente. Ainsi, la fermeture d’un accès biométrique et la conservation justifiée d’un dossier de paie répondent à deux analyses distinctes.

Pour appliquer ces règles, préparez un relevé comportant la catégorie, son emplacement réel, l’événement déclencheur de suppression et la personne chargée d’en vérifier l’exécution. Incluez les copies de maintenance dans cette recherche. Une commande qui désactive le compte sans détruire son gabarit ne démontre pas que l’exigence de suppression est satisfaite.

Organiser l’enrôlement, les incidents et la décision

L’Art. 9 du règlement demande une information individuelle écrite avant l’enrôlement, sans préjudice des obligations d’information et de consultation des représentants du personnel. L’Art. 10 prévoit notamment une solution de secours exceptionnelle, sans contrainte ni surcoût pour les personnes, lorsque la biométrie ne peut fonctionner. Le cas d’une personne ne pouvant utiliser le dispositif doit donc être prévu avant sa mise en service.

L’Art. 11 impose une AIPD préalable pour les traitements entrant dans ce champ, quel que soit le mode de détention du gabarit. Il ne suffit pas d’annexer l’étude générale du fournisseur : les locaux concernés, les accès accordés et les conséquences d’une erreur dépendent de l’organisation utilisatrice.

Voici une trame de décision proposée, à adapter ; elle ne constitue pas un formulaire réglementaire :

  • Périmètre : portes, applications, catégories de personnes et opérations réellement envisagées.
  • Nécessité : menaces identifiées, niveau de sécurité requis, examen documenté des alternatives.
  • Architecture : type de gabarit, schéma des flux, copies et accès techniques, avec pièces justificatives.
  • Exploitation : habilitations, enrôlement, suppression, secours et responsables désignés.
  • Conclusion : points établis, risques résiduels et questions encore ouvertes avant la décision.

Par exemple, une notice affirmant « stockage sur badge » et une annexe évoquant une sauvegarde centrale nécessitent une clarification technique. Cet exemple documentaire est fictif : il illustre une incohérence à résoudre, sans présumer que le produit relève d’un type particulier. Tant que les copies et leur exploitabilité restent inconnues, la fiche ne permet pas de conclure sur l’architecture ni sur la conformité du projet.

FAQ : biométrie et contrôle d’accès

Toute utilisation biométrique est-elle interdite ?

Non. Il faut qualifier les données et la finalité, puis identifier les conditions et éventuelles exceptions applicables. Une interdiction générale indifférenciée serait une présentation inexacte.

Le consentement d’un salarié suffit-il ?

Pas automatiquement. Le lien de subordination peut affecter sa liberté. Dans le champ du règlement type, celui-ci et les autres règles applicables doivent être respectés ; une signature ne les remplace pas.

Le déverrouillage personnel d’un téléphone règle-t-il le cas d’une entreprise ?

Non. Il faut examiner qui détermine le traitement et comment les données sont utilisées. L’usage strictement personnel ne permet pas de conclure sur un dispositif imposé ou exploité par une organisation.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →