Accueil · Bloc 7 L'IA hors de l'écran · T7.2
Vie privée et surveillance à l'ère de l'IA
Reconnaissance faciale, caméras « augmentées » : ce que le droit européen interdit, encadre ou négocie encore.
L'essentiel
- Le RGPD (Règlement général sur la protection des données, applicable depuis 2018) continue de s'appliquer à toute IA qui traite des données personnelles — un traitement par IA n'échappe pas au RGPD, l'AI Act ajoute des règles propres aux systèmes eux-mêmes plutôt que de s'y substituer. Principe stable, indépendant de la date.
- [Vérifié 20/07/2026] L'AI Act européen (règlement UE 2024/1689, article 5) interdit, depuis le 02/02/2025, l'identification biométrique à distance « en temps réel » dans les espaces accessibles au public à des fins répressives par des acteurs privés, sans dérogation possible pour ces derniers. Des exceptions étroites existent pour les forces de l'ordre : recherche d'une personne disparue ou victime de traite, prévention d'une menace terroriste imminente et précise, recherche de l'auteur d'une infraction grave passible d'au moins 4 ans d'emprisonnement. Non-respect sanctionné jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial. Source : article 5 de l'AI Act, artificialintelligenceact.eu, presse juridique spécialisée, consultés 20/07/2026.
- [Vérifié 20/07/2026] La CNIL (autorité française, palier 1) rappelle que les dispositifs d'identification ou de caractérisation de personnes à partir de données biométriques ne sont pas autorisés dans l'espace public par le législateur français, et distingue la détection « comportementale » (compter des personnes, détecter une chute ou un attroupement) de l'identification biométrique proprement dite — tout en notant elle-même que la frontière entre les deux peut être poreuse selon l'algorithme utilisé. Entre septembre 2025 et mars 2026, la CNIL a mis en demeure trois collectivités locales et un opérateur de transport (quatre mises en demeure) pour déploiement de caméras dites « augmentées » sans base légale valable ni analyse d'impact conforme. Source : CNIL.fr, consulté 20/07/2026.
- [Vérifié 20/07/2026] Le calendrier de l'AI Act n'est pas figé : un paquet de simplification dit « Digital Omnibus » a été négocié en 2026 et adopté par les deux colégislateurs (accord en trilogue le 06/05/2026, vote du Parlement européen le 16/06/2026, adoption par le Conseil de l'UE le 29/06/2026). Il reporte l'entrée en application des obligations « haut risque » des systèmes autonomes de l'annexe III du 02/08/2026 au 02/12/2027, et à 02/08/2028 pour les systèmes intégrés à des produits déjà réglementés (numérotation d'annexe rapportée différemment selon les sources secondaires consultées — à vérifier). Il ajoute par ailleurs une nouvelle interdiction visant les images intimes non consenties générées par IA (« nudifiers ») et les contenus pédopornographiques générés par IA. Ce report ne touche pas l'interdiction de la biométrie temps réel du point 2 ci-dessus, déjà en vigueur depuis février 2025. Publication au Journal officiel de l'UE et date exacte d'entrée en vigueur non confirmées par cette recherche à la date du 20/07/2026 — à vérifier. Source : European Parliament Legislative Train Schedule, cabinets juridiques spécialisés (AOShearman, Gibson Dunn, Lexology), consultés 20/07/2026.
- [Vérifié 20/07/2026] La CNIL a publié le 22/07/2025 ses premières recommandations sur l'application du RGPD au développement de systèmes d'IA. Le Comité européen de la protection des données (CEPD/EDPB) a adopté le 07/07/2026 des lignes directrices sur l'anonymisation et sur la collecte de données (« data scraping ») dans le contexte de l'IA générative — rappelant qu'une donnée dite « anonymisée » n'est pas automatiquement irréversible ni hors du champ du RGPD. Source : CNIL.fr, EDPB, consultés 20/07/2026 — à vérifier texte intégral des lignes directrices EDPB du 07/07/2026 non lu par cette recherche.
- [Vérifié 20/07/2026] Hors du cadre européen, un exemple états-unien illustre le même sujet sous un régime juridique différent : Amazon a déployé sur ses caméras Ring une fonction de reconnaissance faciale par IA (« Familiar Faces », annoncée septembre 2025) reconnaissant jusqu'à 50 visages enregistrés par l'utilisateur ; désactivée par défaut, indisponible dans certains États/villes américains (Illinois, Texas, Portland) pour des raisons de droit local. Elle scanne néanmoins tous les visages présents dans le champ de la caméra, y compris des passants n'ayant pas consenti, ce qui a donné lieu à une action collective déposée en juin 2026 et à des critiques de l'Electronic Frontier Foundation. Cette fonctionnalité n'est pas commercialisée dans l'UE selon les sources consultées à ce jour : elle échappe donc au déclenchement de l'AI Act (dont l'application dépend de la mise sur le marché ou de l'usage dans l'UE, pas de la nationalité du fabricant), et non à une exemption de principe pour les acteurs privés. Source : TechCrunch, Electronic Frontier Foundation, consultés 20/07/2026.
- [Vérifié 20/07/2026] Distinct de l'AI Act mais souvent confondu avec lui dans l'actualité : le régime temporaire de dérogation au règlement ePrivacy qui permet aux messageries de scanner volontairement leurs contenus pour lutter contre les contenus pédopornographiques (« Chat Control ») a expiré le 03/04/2026 ; le Parlement européen a voté le 09/07/2026 une prolongation jusqu'au 03/04/2028 avec une exemption pour les communications chiffrées de bout en bout, tandis que des négociations séparées sur un dispositif rendant le scan obligatoire (« Chat Control 2.0 », y compris pour le chiffré de bout en bout) se poursuivent à la date du 20/07/2026 sans texte adopté. Source : Touteleurope.eu, Euronews, consultés 20/07/2026.
- à vérifier Au-delà des quatre mises en demeure du point 3, un blog juridique spécialisé rapportait qu'au moins une douzaine de villes françaises continuaient, en mars 2026, à exploiter des systèmes de vidéosurveillance algorithmique dans leurs réseaux de transport sans distinction vérifiable entre traitement comportemental et traitement biométrique — un ordre de grandeur qui suggère que les mises en demeure connues ne couvrent qu'une partie du phénomène, mais ce chiffre spécifique n'a pas été recoupé directement sur une publication CNIL par cette recherche. Source : blog Landot Avocats, consulté 20/07/2026.
- [Vérifié 20/07/2026] Tout usage de la biométrie par IA n'est pas logé à la même enseigne : l'article 5 de l'AI Act interdit spécifiquement la catégorisation biométrique qui déduit une caractéristique sensible (origine ethnique présumée, orientation sexuelle, opinions politiques) à partir de données biométriques — une interdiction absolue, sans zone grise de conformité. À côté, l'annexe III liste huit catégories d'usages « à haut risque » (dont l'identification biométrique à distance non temps réel, ou a posteriori) qui restent autorisées sous conditions strictes (gestion des risques, documentation technique, supervision humaine) plutôt qu'interdites — c'est cette seconde catégorie, pas la première, que le Digital Omnibus a reportée à décembre 2027 (point 4). Confondre « interdit » et « haut risque mais autorisé sous conditions » est l'erreur la plus fréquente relevée dans la presse juridique consultée. Source : artificialintelligenceact.eu (article 5 et annexe III), consultés 20/07/2026.
Une même famille de sujets — biométrie, surveillance — reçoit des réponses juridiques très différentes : certaines sont tranchées, d'autres encore en négociation.
Repères clés
| Donnée | Valeur | Date | Source |
|---|---|---|---|
| AI Act art. 5 — interdiction biométrie temps réel espace public (acteurs privés) | en vigueur, sans dérogation privée possible | applicable depuis le 02/02/2025 | artificialintelligenceact.eu, presse juridique (consultés 20/07/2026) |
| AI Act — sanction pratiques interdites | jusqu'à 35 M€ ou 7 % CA mondial | dispositif de sanctions applicable depuis le 02/08/2025 | European Parliament, presse juridique (consultés 20/07/2026) |
| RGPD — plafond de sanction (texte de référence, hors AI Act) | jusqu'à 20 M€ ou 4 % CA mondial | en vigueur depuis 2018 (art. 83(5) RGPD) | CNIL.fr, texte RGPD (consultés 20/07/2026) |
| AI Act — obligations « haut risque » annexe III (autonomes) | reportées du 02/08/2026 au 02/12/2027 | Digital Omnibus adopté 29/06/2026 | Parlement européen, Conseil de l'UE (consultés 20/07/2026) |
| CNIL — 1res recommandations RGPD/IA | publiées | 22/07/2025 | CNIL.fr (consulté 20/07/2026) |
| CNIL — mises en demeure caméras « augmentées » | 3 collectivités + 1 opérateur de transport | sept. 2025 – mars 2026 | CNIL.fr (consulté 20/07/2026) |
| EDPB — lignes directrices anonymisation / scraping IA générative | adoptées | 07/07/2026 | EDPB (consulté 20/07/2026) à vérifier |
| Chat Control (dérogation ePrivacy temporaire) — statut | expiré puis prolongation votée jusqu'au 03/04/2028 | expiration 03/04/2026, vote prolongation 09/07/2026 | Touteleurope.eu, Euronews (consultés 20/07/2026) |
| Amazon Ring « Familiar Faces » (US, hors UE) | reconnaissance faciale jusqu'à 50 visages, opt-in | annoncée sept. 2025, déploiement 2025-2026 | TechCrunch, EFF (consultés 20/07/2026) |
| AI Act annexe III — usages biométriques « haut risque » (≠ interdits) | 8 catégories d'usages à haut risque, autorisées sous conditions | texte stable, calendrier reporté (Digital Omnibus 29/06/2026) | artificialintelligenceact.eu (consulté 20/07/2026) |
Idées reçues
- « L'AI Act a remplacé le RGPD pour tout ce qui concerne l'IA » — faux : les deux règlements s'appliquent cumulativement ; le RGPD encadre toute donnée personnelle traitée par un système d'IA, l'AI Act ajoute des règles propres aux systèmes eux-mêmes (risque, transparence, interdictions).
- « La reconnaissance faciale est totalement interdite en Europe » — faux : l'interdiction de l'AI Act cible spécifiquement l'identification biométrique à distance en temps réel dans l'espace public par des acteurs privés ; d'autres usages (a posteriori, contexte privé, avec base légale RGPD) restent possibles sous conditions, et les forces de l'ordre disposent d'exceptions encadrées.
- « Une caméra "intelligente" qui compte les passants n'est jamais concernée par la réglementation biométrie » — à nuancer : la CNIL elle-même signale que la frontière entre détection comportementale (autorisée) et identification biométrique (encadrée) peut être poreuse selon l'algorithme, ce n'est pas une distinction automatique garantie par la seule intention affichée du dispositif.
- « Une donnée "anonymisée" avant d'entraîner une IA sort définitivement du RGPD » — à nuancer selon l'EDPB (juillet 2026) : une anonymisation mal conduite peut rester réidentifiable, auquel cas le RGPD continue de s'appliquer.
Questions fréquentes de débutants
Réponds mentalement avant d'ouvrir : c'est l'effort de rappel qui ancre, pas la relecture.
Une entreprise peut-elle utiliser mes photos pour entraîner une IA sans me prévenir ?
Non par principe : le RGPD impose une information des personnes concernées, avec des modalités adaptées au risque et au contexte (information générale possible quand la source est un tiers) — point détaillé par la CNIL dans ses recommandations du 22/07/2025.
Que risque une ville qui installe des caméras « augmentées » sans base légale ?
Une mise en demeure de la CNIL dans un premier temps (déjà appliqué à plusieurs acteurs entre septembre 2025 et mars 2026), puis des sanctions pouvant atteindre 20 M€ ou 4 % du chiffre d'affaires mondial en cas de non-conformité persistante au RGPD.
« Chat Control » relève-t-il de l'AI Act ?
Non : c'est un texte distinct (dérogation temporaire au règlement ePrivacy), à ne pas confondre même si les deux sujets se recoupent dans l'actualité tech — voir point 7 de L'essentiel.
Une IA « respectueuse de la vie privée » (argument marketing) est-elle vérifiée par une autorité ?
Pas automatiquement : c'est une communication d'entreprise sur son propre produit (palier 2), à traiter comme une allégation à vérifier plutôt que comme un fait établi, même quand l'entreprise a une réputation installée sur ce terrain.
Une entreprise américaine qui traite des données de citoyens européens doit-elle respecter le RGPD ?
Oui par principe dès qu'elle cible ou surveille des personnes dans l'UE, indépendamment de son pays d'implantation — c'est distinct de la question, plus étroite, de savoir si un produit précis (ex. Ring « Familiar Faces ») y est effectivement commercialisé à une date donnée.
Pièges & points de vigilance
- Toujours distinguer « en vigueur » (interdiction biométrie temps réel, applicable depuis 02/02/2025), « modifié récemment » (calendrier haut risque, reporté par le Digital Omnibus fin juin 2026) et « en discussion » (Chat Control 2.0, négocié à la date du 20/07/2026) — les trois coexistent au même moment dans l'actualité IA/vie privée ; ce module en est l'exemple type.
- Ne jamais citer un plafond de sanction sans préciser de quel texte il relève : RGPD (20 M€/4 %) et AI Act pratiques interdites (35 M€/7 %) sont deux régimes distincts, à ne pas confondre.
- Un exemple hors UE (Ring, États-Unis) ne doit jamais être présenté comme soumis au même cadre qu'un exemple français/européen — préciser systématiquement la juridiction concernée.
- « Chat Control » est un texte distinct de l'AI Act malgré la proximité thématique (surveillance, IA) — les confondre serait une erreur factuelle, pas une simplification acceptable.
- La cadence de ce module reste annuelle pour le texte réglementaire de fond (comme en finance), mais son calendrier d'application peut bouger plus vite qu'un an : le Digital Omnibus a modifié une échéance en quelques mois. Revérifier la date d'application avant réutilisation, pas seulement l'existence du texte.
- Un chiffre de mise en demeure ou de sanction CNIL est daté par nature (nouvelles procédures en continu) — ne jamais le présenter comme un total définitif, seulement comme un état constaté à la date indiquée.
Sources
- Article 5: Prohibited AI Practices | EU Artificial Intelligence Act — consulté 20/07/2026
- Annexe III : Systèmes d'IA à haut risque visés à l'article 6 — artificialintelligenceact.eu, consulté 20/07/2026
- Timeline for the Implementation of the EU AI Act — AI Act Service Desk (Commission européenne), consulté 20/07/2026
- Digital Omnibus on AI | Legislative Train Schedule — Parlement européen, consulté 20/07/2026
- Digital Omnibus AI Trilogue Deal: Key changes explained — AOShearman, consulté 20/07/2026
- Reconnaissance faciale | CNIL — CNIL, consulté 20/07/2026
- Déploiement de caméras « augmentées » dans les espaces publics : la CNIL publie sa position — CNIL, consulté 20/07/2026
- IA et RGPD : la CNIL publie ses nouvelles recommandations — CNIL, publié 22/07/2025, consulté 20/07/2026
- Amazon's Ring rolls out controversial, AI-powered facial-recognition feature to video doorbells — TechCrunch, consulté 20/07/2026
- The Legal Case Against Ring's Face Recognition Feature — Electronic Frontier Foundation, consulté 20/07/2026
- Analyser les messages privés pour lutter contre la pédopornographie en ligne ? Ce que prévoit le dispositif européen "Chat Control" — Touteleurope.eu, consulté 20/07/2026
- Le Parlement européen veut exclure les messageries chiffrées du scan — Euronews, 09/07/2026, consulté 20/07/2026
- Vidéoprotection intelligente (algorithmique) et autres dispositifs analogues : un état du droit au 4 février 2026 — Landot Avocats, consulté 20/07/2026