IA et SIRH : consolider sa conformité dès maintenant

Recrutement, mobilité, évaluation, planification : l’intelligence artificielle peut influencer les décisions RH. Le quatrième trimestre 2026 est l’occasion de cartographier les usages, de clarifier les responsabilités et de préparer les prochaines échéances.

Un calendrier révisé, une préparation à engager

Entré en vigueur le 1er août 2024, le règlement européen sur l’IA s’applique progressivement. La CNIL a actualisé sa documentation le 17 août 2026 pour intégrer l’omnibus IA entré en vigueur le 27 juillet 2026.

Les règles relatives aux IA à haut risque de l’annexe III, notamment dans l’emploi, s’appliqueront le 2 décembre 2027. Certaines obligations de transparence s’appliquent depuis août 2026. Le RGPD reste applicable aux traitements de données personnelles : ce report ne suspend donc pas la conformité existante.

Qualifier chaque usage selon ses effets

Tous les usages RH ne présentent pas le même risque. L’annexe III vise notamment l’analyse et le filtrage des candidatures, l’évaluation des candidats, les décisions de promotion et certains dispositifs d’affectation ou de surveillance des travailleurs.

La qualification doit porter sur la fonctionnalité et son influence réelle. La présence d’un décideur humain ne suffit pas à écarter le haut risque : un classement peut déterminer les candidatures effectivement examinées. Une prévision globale d’effectifs et une recommandation individuelle d’affectation appellent ainsi des analyses distinctes.

Six chantiers pour le trimestre

Les actions suivantes constituent une feuille de route recommandée pour articuler obligations existantes et préparation des futures exigences.

1. Inventorier les usages

Recenser les outils, les fonctions embarquées dans les solutions SaaS et les assistants utilisés par les équipes. Documenter leur finalité, les données mobilisées, les populations concernées et les décisions influencées.

2. Clarifier les responsabilités

Distinguer les rôles relevant du règlement IA de ceux du RGPD. Désigner qui autorise, contrôle ou suspend chaque usage, avec un pilotage associant RH, SIRH, DSI, DPO, juridique et achats.

3. Organiser le contrôle humain

Permettre aux utilisateurs de vérifier et de contester les recommandations. Prévoir la traçabilité des résultats, des interventions et des incidents. Le RGPD encadre déjà les décisions exclusivement automatisées ayant un effet juridique ou affectant significativement une personne.

4. Actualiser la documentation RGPD

Examiner les finalités, bases légales, durées de conservation et informations communiquées aux personnes. Réaliser une analyse d’impact lorsque le traitement est susceptible d’engendrer un risque élevé pour leurs droits et libertés.

5. Former les équipes

Privilégier des situations métier : repérer une compétence inventée dans une synthèse de CV, protéger les données RH ou remettre en cause une recommandation. Chaque utilisateur doit connaître les limites de l’outil et le circuit de signalement.

6. Sécuriser les contrats

Vérifier les engagements de sécurité, d’assistance et d’audit. Expliciter toute réutilisation des données RH pour entraîner les modèles et examiner sa licéité. Prévoir également l’information sur les changements significatifs du service.

Pour HRConseil, la gouvernance de l’IA doit s’intégrer au pilotage du SIRH. L’objectif du trimestre est de disposer d’usages identifiés, de responsabilités explicites et d’un plan d’action priorisé, afin de concilier efficacité opérationnelle, maîtrise des risques et confiance des équipes.