IA Act et RH : ce qui est déjà interdit, ce qui va changer et comment s’y préparer

Main d'un robot sur un clavier d'ordinateur
13 minutes de lecture

Tri de CV, chatbots RH, aide à la décision… L’intelligence artificielle s’invite dans les pratiques RH, mais tous les usages ne présentent pas les mêmes risques ni les mêmes obligations. Et avec le nouveau calendrier de l’IA Act, certaines échéances ont changé. Alors, qu’est-ce qui est déjà interdit ? Quels usages seront considérés comme à haut risque ? Et surtout, que peuvent faire les RH dès maintenant ? On fait le point avec Sylvain Montmory, consultant et formateur en intelligence artificielle.

Résumé

L'IA Act impose de nouvelles règles strictes, classant les usages selon leur niveau de risque légal et éthique. Les RH sont évidemment concernées.

  • Interdictions applicables : la reconnaissance des émotions en entretien ou en entreprise est strictement interdite depuis début 2025.
  • Recrutement et évaluation : le tri automatisé des CV, la sélection et l'évaluation des salariés sont classés à haut risque.
  • Calendrier ajusté : la conformité obligatoire pour les systèmes RH à haut risque est fixée au 2 décembre 2027 suite à l'IA Omnibus.
  • Transparence requise : l'utilisation de chatbots RH informatifs impose d'informer clairement les collaborateurs d'ici août 2026.
  • Anticipation nécessaire : cartographier les outils, vérifier le RGPD et conserver une vraie supervision humaine restent indispensables dès maintenant.

L’IA Act, c’est quoi exactement ?

Entré en vigueur le 1er août 2024, l’IA Act, ou règlement européen sur l’intelligence artificielle, établit un cadre commun pour le développement et l’utilisation des systèmes d’IA dans l’Union européenne.

Son principe ? Tous les usages de l’IA ne sont pas traités de la même manière : plus le risque est élevé, plus les règles sont strictes.

Le règlement suit ainsi une approche fondée sur les risques. Concrètement, il distingue :

  • les pratiques présentant un risque inacceptable, qui sont interdites ;
  • les systèmes à haut risque, soumis à des exigences renforcées ;
  • les usages soumis à des obligations de transparence ;
  • les usages à risque faible ou minimal, beaucoup moins contraints.

La Commission européenne présente elle-même cette approche autour de quatre grandes catégories de risques.

Et les RH sont directement concernées.

IA Act : quels sont les différents niveaux de risque pour les RH ?

1. Risque inacceptable : certains usages de l’IA sont déjà interdits depuis le 2 février 2025

Au sommet de la pyramide se trouvent certaines pratiques considérées comme incompatibles avec les droits fondamentaux. Elles sont interdites.

Dans le monde du travail, un exemple est particulièrement parlant : la reconnaissance des émotions.

Imaginez un outil qui analyse les expressions du visage ou la voix d’un candidat pendant un entretien pour tenter d’en déduire son état émotionnel. La reconnaissance des émotions dans le cadre professionnel est interdite par l’IA Act, hors exceptions prévues notamment pour des raisons médicales ou de sécurité.

Ces premières interdictions sont applicables depuis le 2 février 2025.

2. Haut risque : les règles s’appliqueront aux usages RH concernés à partir du 2 décembre 2027

C’est probablement la catégorie que les professionnels RH doivent regarder avec le plus d’attention.

L’IA Act identifie parmi les usages susceptibles d’être considérés comme à haut risque plusieurs systèmes destinés au recrutement ou à la sélection des personnes : ciblage d’offres d’emploi, analyse et filtrage des candidatures ou encore évaluation des candidats.

Certains systèmes utilisés dans la gestion de la relation de travail sont également concernés lorsqu’ils interviennent, par exemple, dans des décisions relatives aux conditions de travail, à la promotion ou à la rupture d’une relation de travail, dans l’attribution de tâches ou dans le suivi et l’évaluation des performances.

Être classé « à haut risque » ne signifie pas être interdit. En revanche, ces systèmes sont soumis à un cadre beaucoup plus exigeant, qui porte notamment sur la gestion des risques, les données utilisées, la documentation, la traçabilité, la transparence, le contrôle humain, la robustesse ou encore la cybersécurité.

Pour un service RH, utiliser une IA pour participer à une décision concernant un candidat ou un salarié n’a donc rien d’anodin.

Bon à savoir

Une IA qui aide à reformuler une offre d’emploi et une IA qui classe automatiquement des candidatures n’ont ni le même rôle, ni les mêmes conséquences pour les personnes. C’est l’usage de l’outil qu’il faut regarder, pas uniquement la présence d’une technologie d’intelligence artificielle.

Tout outil d’IA utilisé en recrutement est-il automatiquement « à haut risque » ?

Non. Le règlement prévoit des exceptions lorsqu’un système relevant de l’annexe III n’entraîne pas de risque significatif pour la santé, la sécurité ou les droits fondamentaux et n’influence pas matériellement le résultat d’une décision. Il peut s’agir, sous certaines conditions, d’une tâche procédurale étroite ou préparatoire, par exemple.

En revanche, un système relevant de cette annexe est toujours considéré comme à haut risque lorsqu’il effectue le profilage de personnes physiques. D’où l’importance de regarder ce que fait réellement l’outil.

3. Risque limité et obligations de transparence : certaines règles s’appliquent depuis le 2 août 2026

Prenons l’exemple d’un chatbot RH capable de répondre aux questions des salariés.

Son utilisation n’est évidemment pas interdite. Mais lorsqu’une personne interagit directement avec un système d’IA, elle doit en principe être informée qu’elle échange avec une machine, sauf si cela est évident compte tenu du contexte.

Ces obligations de transparence prévues par l’article 50 s’appliquent depuis le 2 août 2026.

Une règle assez simple qui illustre l’un des principes de l’IA Act : permettre aux personnes de savoir lorsqu’elles sont confrontées à un système d’intelligence artificielle.

4. Risque minimal ou nul : pas d’obligation spécifique majeure prévue par l’IA Act

Enfin, de nombreux usages de l’intelligence artificielle présentent un risque faible ou minimal et ne sont pas soumis aux mêmes contraintes.

Pour une équipe RH, la première question à se poser n’est donc pas seulement : « Est-ce que nous utilisons de l’IA ? » mais plutôt : « Pourquoi l’utilisons-nous et quelles conséquences cet usage peut-il avoir sur les candidats ou les collaborateurs ? ».

Les dates à retenir

2 février 2025Premières règles applicables, notamment certaines interdictions et les dispositions relatives à la maîtrise de l’IA.
2 août 2026Entrée en application de nouvelles obligations, notamment certaines règles de transparence.
2 décembre 2027Application des règles relatives aux systèmes d’IA à haut risque de l’annexe III, notamment dans le domaine de l’emploi et du recrutement.
2 août 2028Application des règles relatives aux systèmes d’IA à haut risque intégrés dans certains produits réglementés.

Une obligation déjà d’actualité : développer la maîtrise de l’IA

Le calendrier des systèmes à haut risque a été repoussé, mais toutes les obligations liées à l’IA n’attendent pas 2027.

Depuis le 2 février 2025, les dispositions de l’IA Act relatives à la maîtrise de l’intelligence artificielle sont déjà applicables. L’objectif : permettre aux personnes qui utilisent ou font fonctionner des systèmes d’IA de comprendre suffisamment leurs possibilités, leurs limites et leurs risques pour les utiliser de manière appropriée.

Pour les RH, cela passe notamment par la sensibilisation des équipes aux erreurs possibles de l’IA, aux biais, à la protection des données ou encore aux risques liés à la manipulation des outils.

Autrement dit, attendre 2027 pour commencer à former les équipes n’est pas vraiment le bon calcul. La réglementation a beau laisser du temps sur certains usages à haut risque, les bonnes pratiques, elles, peuvent commencer dès maintenant.

Kelio Gestion RH

Gestion RH

Centralisez, simplifiez, optimisez vos tâches RH. Libérez du temps pour vos équipes RH et optimisez chaque processus avec une solution complète et flexible.

Découvrez Kelio, votre allié RH

Recrutement : quand l’IA trie les CV… et que les candidats apprennent à lui parler

C’est probablement dans le recrutement que les questions soulevées par l’IA deviennent les plus concrètes. Aujourd’hui, certains outils peuvent analyser un CV, comparer son contenu à une offre et attribuer un score à une candidature. Mais que se passe-t-il lorsque les candidats comprennent eux aussi comment fonctionne cette sélection ?

Lors d’un événement organisé par Kelio, Sylvain Montmory, consultant et formateur en intelligence artificielle, en a fait la démonstration en soumettant trois CV à une IA.

Sylvain Montmory, sur scène, présentant son verdict concernant le tri de 3 CV

Premier essai : son CV classique obtient 15/20. Pour le deuxième, il demande à une IA d’optimiser son CV afin qu’il corresponde au mieux à une offre de directeur marketing. Nouveau résultat : 17,5/20. Puis vient un troisième CV. Cette fois : 18,5/20.

Une expérience supplémentaire ? Une compétence qui aurait échappé à la première analyse ?

Non. Sylvain Montmory avait notamment ajouté des instructions cachées dans le document, invisibles pour le recruteur mais interprétées par l’IA utilisée lors de l’expérience. Il explique notamment avoir introduit des informations dans les métadonnées et des instructions écrites en blanc dans le CV.

Cette démonstration ne constitue évidemment pas une étude scientifique et ne permet pas de généraliser son résultat à l’ensemble des outils de recrutement. Elle illustre en revanche très concrètement un risque auquel peuvent être confrontés les systèmes de sélection automatisée : la tentative de manipulation de leur fonctionnement.

La première étape aujourd’hui, ce n’est plus de séduire un recruteur, mais de venir séduire un algorithme. Et qui de mieux qu’un algorithme pour séduire un autre algorithme ?

Sylvain Montmory
Consultant et formateur IA&RH

Derrière la formule, la question est sérieuse.

Deux personnes présentant des compétences comparables pourraient-elles être départagées non pas en raison de leur adéquation avec le poste, mais parce que l’une maîtrise mieux les codes de l’IA ?

Et qu’advient-il des profils atypiques, dont le parcours ne correspond pas exactement aux critères recherchés ?

Sylvain Montmory souligne justement que certains des professionnels les plus compétents qu’il a rencontrés au cours de sa carrière n'avaient pas un profil qui rentrait dans les cases. Avec une sélection trop automatisée, s’interroge-t-il, aurait-il seulement eu l’occasion de les rencontrer en entretien ?

D’où une question essentielle pour les recruteurs : jusqu’où souhaite-t-on déléguer à une machine la sélection d’un candidat ?

IA Act et RGPD : l’un ne remplace pas l’autre

Respecter l’IA Act ne dispense évidemment pas de respecter les autres réglementations. Et notamment le RGPD. Dès lors qu’une IA traite des données à caractère personnel, les règles relatives à la protection de ces données continuent de s’appliquer.

« Vous allez avoir non pas une réglementation mais plusieurs réglementations à respecter dans cet usage », rappelle Sylvain Montmory lorsqu’il évoque le tri automatisé des CV.

Pour une équipe RH, la conformité ne peut donc pas être envisagée uniquement sous le prisme de l’IA Act. Protection des données personnelles, droit du travail, règles propres à l’intelligence artificielle… plusieurs cadres peuvent se superposer selon l’usage.

Concrètement, lorsqu’un outil d’IA analyse des CV contenant des données personnelles, l’IA Act ne fait pas disparaître les obligations liées à la protection de ces données.

Au-delà de l’IA Act : apprendre à composer avec de nouvelles dérives

La réglementation répond à une partie des enjeux soulevés par l’intelligence artificielle. Mais elle ne règle pas tout. Les entreprises doivent aussi apprendre à composer avec la façon dont d’autres utilisent l’IA, pas forcément à bon escient.

Faux justificatifs : quand l’IA facilite aussi la fraude

CV optimisés pour tromper un système automatisé, documents falsifiés, contenus générés artificiellement… les outils d’IA générative peuvent également faciliter certaines fraudes.

Sylvain Montmory prend notamment l’exemple des notes de frais et de la possibilité de produire de faux justificatifs particulièrement crédibles.

La réponse doit-elle nécessairement être une nouvelle IA chargée de détecter ce qu’une autre IA a fabriqué ? Pas forcément.

« Ma préconisation, c’est juste de laisser un peu d’intelligence humaine à l’intérieur des algorithmes », explique-t-il.

Il cite des mesures beaucoup plus classiques : demander aux collaborateurs de conserver certains justificatifs, réaliser des contrôles aléatoires ou surveiller des évolutions inhabituelles dans les dépenses. Autrement dit, l’innovation n’interdit pas le bon sens.

L’aquaponey aux JO de Paris ? Quand les algorithmes se laissent manipuler*

Saviez-vous que l’aquaponey a failli devenir une discipline officielle aux Jeux olympiques de Paris 2024 ? Non ? C’est normal : l’information était fausse.

Dans le cadre d’une expérience autour de la manipulation des algorithmes et du référencement, Romane Maltnoy, narratrice algorithmique et consultante en stratégie digitale, a travaillé à donner une apparence de crédibilité en ligne à cette histoire inventée. L’expérience a notamment permis d’observer comment une information fabriquée pouvait remonter dans des moteurs de recherche et des outils d’IA.

Le cas est devenu le point de départ d’une enquête consacrée aux mécanismes qui peuvent conduire les algorithmes à accorder de la crédibilité à des informations manipulées.

Au-delà de l’anecdote, et de l’image loufoque d’un poney dans une piscine, le sujet est sérieux. Un système automatisé peut restituer avec beaucoup d’assurance une information qui ne l’est pas. Pour les professionnels RH, l’enjeu est loin d’être théorique.

Veille réglementaire, recherche d’informations, benchmark, préparation d’un entretien, synthèse d’un document… l’IA peut constituer une formidable aide et faire gagner un temps précieux. Mais elle ne dispense pas de vérifier la qualité et l’origine des informations utilisées.

Une réponse formulée avec assurance n’est pas forcément une réponse fiable.

Et plus les collaborateurs s’appuient sur l’IA, plus la capacité à vérifier l’information devient une compétence à part entière.

* Cette expérience est notamment racontée dans L’étrange histoire de l’aquaponey… ou comment les algorithmes nous bouffent le cerveau, une enquête de Romane Maltnoy à laquelle a contribué Sylvain Montmory, publiée aux éditions Dunod en octobre 2026.

IA Act : 7 actions à engager dès maintenant côté RH

Décembre 2027 peut sembler encore loin. Pourtant, pas besoin d’attendre les prochaines échéances pour commencer à agir.

1. Cartographier les usages de l’IA

Quels outils sont réellement utilisés par les équipes RH ?

Rédaction, recrutement, analyse, recommandation, évaluation, chatbot, gestion administrative… Il faut commencer par savoir où se trouve l’IA dans les processus.

Sans oublier les usages individuels : certains collaborateurs peuvent déjà utiliser des outils d’IA générative sans qu’une politique globale ait encore été définie.

2. Identifier les usages les plus sensibles

Tous les outils n’ont pas les mêmes conséquences. Une IA qui aide à résumer un document ne présente pas les mêmes enjeux qu’une IA qui classe des candidats ou intervient dans l’évaluation d’un collaborateur. Plus l’outil influence une décision concernant une personne, plus la vigilance doit être importante.

3. Vérifier les données utilisées et les obligations liées au RGPD

Quelles données sont envoyées au système ? Contiennent-elles des informations personnelles ou sensibles ? Dans quelles conditions sont-elles traitées ?

L’arrivée de l’IA Act ne doit pas faire oublier les règles qui s’appliquent déjà aux données personnelles.

4. Questionner ses fournisseurs

Une fonctionnalité intégrant de l’IA apparaît dans votre logiciel ? Il faut comprendre ce qu’elle fait réellement.

Quel est son rôle ? Quelles données utilise-t-elle ? Influence-t-elle une décision ? Comment son résultat peut-il être expliqué ? Quelles garanties le fournisseur apporte-t-il ?

5. Faire travailler RH, DSI, juridique et DPO ensemble

L’IA n’est ni uniquement un sujet RH, ni uniquement un sujet informatique. Ses usages touchent à la fois aux données personnelles, aux outils, aux pratiques métiers et aux droits des personnes.

RH, DSI, service juridique et DPO (délégué à la protection des données) ont donc tout intérêt à travailler ensemble pour encadrer les usages et définir des règles communes.

6. Préserver une véritable supervision humaine

L’IA Act prévoit des exigences de contrôle humain pour les systèmes à haut risque. Mais au-delà de la réglementation, la question mérite d’être posée pour chaque usage sensible : le professionnel RH reste-t-il réellement en mesure de comprendre, questionner ou contredire la recommandation de l’outil ?

Cliquer systématiquement sur « valider » ne constitue pas vraiment une supervision humaine.

7. Former et sensibiliser les équipes

Les collaborateurs doivent comprendre les possibilités et les limites des outils qu’ils utilisent. Savoir qu’une IA peut se tromper, reproduire des biais, être manipulée ou exposer des données fait partie des connaissances nécessaires pour l’utiliser de manière responsable.

Et depuis février 2025, la maîtrise de l’IA n’est plus seulement une bonne pratique : l’IA Act demande aux fournisseurs et aux déployeurs de systèmes d’IA de prendre des mesures pour favoriser son développement auprès des personnes qui utilisent ces systèmes pour leur compte. Depuis l’IA Omnibus, aucun niveau précis de maîtrise n’est cependant imposé.

IA Act et RH : pourquoi attendre 2027 ?

Le report des principales obligations concernant les systèmes RH à haut risque jusqu’en décembre 2027 donne du temps aux entreprises. Il ne les dispense pas de commencer à regarder sous le capot.

Quels outils sont déjà utilisés ? Sur quelles données ? Pour quelles décisions ? Avec quel contrôle humain ?

L’IA Act transforme finalement une question technologique en une question très RH : jusqu’où voulons-nous automatiser sans perdre la maîtrise de nos décisions ?

Pour les DRH, le chantier des prochains mois sera probablement moins de bannir ou d’adopter l’IA que d’apprendre à choisir où elle apporte réellement de la valeur… et où l’humain doit continuer à avoir le dernier mot.

Pour sécuriser vos processus RH et assurer un suivi rigoureux des présences et des activités en toute conformité, découvrez la solution de gestion des temps et des absences Kelio.

Découvrez notre logiciel RH

100% conforme RGPD et droit du travail

Certifiée ISO 9001/14001

Sécurité et intégrité de vos données

Médéric  Gillet

Médéric Gillet

Responsable Design & Innovation chez Kelio, Médéric Gillet décrypte les transformations qui impactent les RH : intelligence artificielle, nouveaux usages numériques, réglementation ou expérience collaborateur. Il intervient régulièrement lors d’événements et prises de parole dédiés au secteur RH.