L'IA aide un recruteur à rédiger une annonce, à la diffuser, à trier un volume de candidatures ou à planifier des entretiens plus vite, mais la loi encadre strictement ce qu'elle peut faire seule : en France comme au Maroc, la décision de retenir ou d'écarter un candidat doit rester humaine. Cet article fait le point sur les usages utiles de l'IA en recrutement, puis sur les règles applicables en France et au Maroc. Il ne constitue pas un avis juridique : pour une situation précise, consultez un avocat ou votre délégué à la protection des données.
Ce que l'IA fait bien à chaque étape du recrutement
L'IA apporte un vrai gain de temps sur les tâches répétitives du recrutement, rédaction d'annonce, diffusion, tri d'un volume de candidatures, planification d'entretiens, à condition de garder un garde-fou humain à chaque étape. Le tableau ci-dessous détaille, pour chaque usage, le gain attendu, le risque principal et le garde-fou à poser.
| Étape | Usage de l'IA | Gain attendu | Risque | Garde-fou |
| Rédaction d'annonce | Générer un premier jet de fiche de poste ou d'annonce à partir de quelques critères | Un brouillon prêt en quelques minutes au lieu d'une heure | Formulations genrées ou excluantes reprises d'un modèle type | Relecture humaine systématique avant publication, avec un critère de non-discrimination explicite |
| Diffusion / Google Jobs | Baliser et pousser l'offre vers les moteurs d'emploi | Une visibilité élargie sans ressaisie manuelle sur chaque plateforme | Offre expirée ou modifiée qui reste visible ailleurs | Mise à jour ou retrait automatique du balisage dès que l'offre change de statut |
| Sourcing | Repérer des profils correspondant à des critères définis | Un premier vivier de candidats identifié plus rapidement | Reproduction de biais présents dans les bases ou réseaux utilisés | Critères de recherche écrits et validés par un humain, jamais déduits seuls par l'outil |
| Tri et pré-qualification | Classer ou noter les candidatures selon des critères définis par le recruteur | Un tri de plusieurs centaines de candidatures en quelques heures | Décision de rejet prise sans intervention humaine | Aucune candidature écartée automatiquement ; un humain valide chaque décision et peut voir la raison du classement |
| Planification d'entretiens | Proposer des créneaux et gérer les confirmations | Moins d'échanges d'e-mails pour caler un rendez-vous | Candidat non informé qu'un outil automatisé gère l'échange | Mention claire, dès le premier message, qu'un assistant automatisé organise la prise de rendez-vous |
| Réponses aux candidats | Générer des réponses de suivi ou de refus personnalisées | Chaque candidat reçoit une réponse, y compris en cas de fort volume | Réponse générique perçue comme déshumanisée, ou motif de refus flou | Modèle de réponse relu par un humain et personnalisé sur le motif réel de la décision |
L'AI Act classe le recrutement en « haut risque »
Le règlement européen sur l'intelligence artificielle, le règlement (UE) 2024/1689 dit AI Act, range les systèmes d'IA utilisés pour le recrutement ou la sélection de personnes parmi les usages classés « haut risque », au même titre que le crédit ou l'éducation. Le point 4(a) de son annexe III vise explicitement les systèmes d'IA destinés à être utilisés pour le recrutement ou la sélection de personnes physiques, notamment pour cibler des annonces d'emploi, analyser et filtrer des candidatures, ou évaluer des candidats (annexe III, point 4). Concrètement, un outil qui cible une annonce vers certains profils, filtre des CV ou attribue une note à une candidature entre dans ce champ, et doit donc respecter les obligations de gestion des risques, de documentation et de supervision humaine prévues pour les systèmes à haut risque.
Le même règlement interdit purement et simplement une pratique précise : déduire les émotions d'une personne sur son lieu de travail. L'article 5, paragraphe 1, point f, interdit la mise sur le marché ou la mise en service de systèmes d'IA destinés à inférer les émotions d'une personne physique sur le lieu de travail, sauf exception limitée pour des raisons médicales ou de sécurité (article 5(1)(f)). Cette interdiction est déjà en vigueur : les chapitres I et II du règlement, qui contiennent l'article 5, s'appliquent depuis le 2 février 2025. Pour un recruteur, cela signifie qu'analyser en temps réel les expressions faciales ou le ton de voix d'un candidat en entretien pour en déduire son état émotionnel n'est pas une option, même « pour affiner la présélection ».
Pour les systèmes classés haut risque, comme un outil de tri de candidatures, l'article 26 impose plusieurs obligations aux déployeurs, c'est-à-dire aux entreprises qui utilisent l'outil, et non seulement à celles qui le fabriquent. Elles doivent assigner la supervision humaine du système à des personnes disposant de la compétence, de la formation et de l'autorité nécessaires (article 26, paragraphe 2), informer les travailleurs et leurs représentants avant la mise en place du système sur le lieu de travail (article 26, paragraphe 7), et conserver les journaux générés automatiquement par le système pendant au moins six mois, sauf disposition contraire du droit national (article 26, paragraphe 6). L'article 4 ajoute une obligation plus générale de « maîtrise de l'IA » : fournisseurs et déployeurs doivent prendre des mesures pour développer un niveau suffisant de connaissance de l'IA chez leur personnel et les autres personnes qui utilisent le système pour leur compte (article 4).
Le calendrier d'application, repoussé par le Digital Omnibus
Les obligations « haut risque » de l'AI Act pour le recrutement ne s'appliqueront pas le 2 août 2026 comme prévu à l'origine, mais à partir du 2 décembre 2027, après un report adopté par le Parlement et le Conseil en 2026. Dans sa version publiée en 2024, l'article 113 du règlement fixait l'application générale du texte au 2 août 2026, avec une date plus tardive, le 2 août 2027, pour les seuls systèmes à haut risque intégrés à des produits réglementés (article 6, paragraphe 1). Le report des obligations liées au recrutement vient d'un paquet législatif dit « Digital Omnibus », proposé par la Commission européenne le 19 novembre 2025 pour tenir compte des retards dans la mise en place des autorités nationales et des normes techniques nécessaires à l'application des obligations haut risque.
Voici ce que nous avons pu vérifier sur ce dossier, avec la date de chaque source : un accord politique provisoire entre le Parlement européen et le Conseil a été trouvé le 6 mai 2026, confirmé par les États membres le 13 mai 2026 (source datée du 27 mai 2026). Le Conseil a donné son approbation finale le 29 juin 2026, la publication au Journal officiel de l'Union européenne étant alors annoncée comme imminente (source datée du 8 juillet 2026). Ces deux sources confirment, de façon indépendante, que la nouvelle échéance retenue pour les systèmes à haut risque de l'annexe III, recrutement inclus, est le 2 décembre 2027, et que les systèmes intégrés à des produits réglementés (annexe I) passent au 2 août 2028. Nous n'avons pas trouvé, dans les sources consultées le 26 septembre 2026, la date exacte de publication au Journal officiel ni le numéro du texte modificatif : ce point reste à vérifier avant toute échéance contractuelle liée à la conformité.
Ce report ne change rien à l'interdiction, déjà en vigueur, de la reconnaissance des émotions sur le lieu de travail, ni à l'obligation de maîtrise de l'IA de l'article 4 : seules les obligations propres aux systèmes à haut risque de l'annexe III sont concernées par le report.
Le RGPD interdit la décision de recrutement entièrement automatisée
Le RGPD donne à tout candidat le droit de ne pas être soumis à une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, qui produit des effets juridiques ou qui l'affecte de manière significative, ce qui vise directement un rejet de candidature décidé seul par un algorithme. L'article 22, paragraphe 1, du RGPD pose ce principe sans ambiguïté ; son paragraphe 2 prévoit des exceptions limitées, lorsque la décision est nécessaire à l'exécution d'un contrat, autorisée par le droit de l'Union ou d'un État membre avec des garanties suffisantes, ou fondée sur le consentement explicite de la personne. En pratique, ces exceptions restent rares dans un contexte de recrutement classique : un rejet automatique de candidature, sans aucune intervention humaine, expose l'employeur à une contestation sur ce fondement.
En France, la CNIL a fait du recrutement l'un de ses trois thèmes de contrôle prioritaires pour 2026, en visant en particulier les entreprises et cabinets qui traitent un grand volume de candidatures. Elle s'appuie pour cela sur son guide du recrutement, publié en janvier 2023, dont la fiche n° 13 admet que les recruteurs recourent à des outils de classement automatique, voire d'évaluation des candidatures, compte tenu du volume traité, tout en encadrant cet usage. La CNIL précise elle-même que ces contrôles préfigurent son futur rôle d'autorité de surveillance du marché dans le domaine du travail au titre du règlement européen sur l'IA, ce qui confirme que RGPD et AI Act seront regardés ensemble sur ce sujet.
En France, tout candidat doit être expressément informé, avant leur mise en œuvre, des méthodes et techniques d'aide au recrutement utilisées à son égard, ce qui inclut un outil d'IA de tri ou d'évaluation. L'article L1221-8 du code du travail dispose que le candidat à un emploi est expressément informé, préalablement à leur mise en œuvre, des méthodes et techniques d'aide au recrutement utilisées à son égard, que les résultats obtenus sont confidentiels, et que ces méthodes doivent être pertinentes au regard de la finalité poursuivie. L'article L1221-9 ajoute qu'aucune information concernant personnellement un candidat à un emploi ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance.
Pour un outil d'IA, ces deux articles se traduisent de façon très concrète : il faut annoncer au candidat, dès l'offre ou le premier échange, qu'un algorithme intervient dans le tri ou la présélection et à quelle étape, et ne rien collecter par ce biais, test automatisé, analyse de CV, scoring, sans l'en avoir informé au préalable. C'est une obligation d'information, distincte du RGPD, mais qui poursuit le même objectif : qu'aucune décision ne se prenne dans le dos du candidat.
Au Maroc, la loi 09-08 et la CNDP encadrent les données du candidat
Au Maroc, tout traitement de données personnelles de candidats, y compris par un outil d'IA, relève de la loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, et doit être déclaré, voire autorisé, auprès de la CNDP, la Commission nationale de contrôle de la protection des données à caractère personnel. Selon les formalités décrites par la CNDP elle-même, une déclaration préalable est requise pour tout traitement, sauf exemption ou cas nécessitant une autorisation préalable ; cette autorisation préalable s'impose notamment pour les données sensibles, la réutilisation de données collectées à une autre fin, ou l'interconnexion de fichiers entre organismes aux finalités différentes.
Un point concerne directement les outils d'IA hébergés hors du Maroc : le transfert de données personnelles de candidats vers un pays étranger est gouverné par les articles 43 et 44 de la loi 09-08, qui posent le principe d'un niveau de protection suffisant dans le pays destinataire, avec un régime d'exceptions et d'autorisation en l'absence d'un tel niveau, selon la description qu'en donne la CNDP sur son site. Cabinets et entreprises qui utilisent un logiciel de recrutement dont les serveurs sont situés en Europe ou aux États-Unis doivent donc vérifier ce point avant tout envoi de CV vers l'outil. À la date du 26 septembre 2026, nous n'avons pas identifié, dans les sources consultées, de texte marocain spécifiquement consacré à l'intelligence artificielle : c'est la loi 09-08 sur les données personnelles qui encadre aujourd'hui l'usage de l'IA en recrutement au Maroc, faute de loi IA dédiée repérée à ce jour.
Le risque de biais est documenté : l'exemple Amazon
Un algorithme de tri de candidatures peut reproduire, voire amplifier, les biais présents dans les données sur lesquelles il a été entraîné, comme l'a montré l'abandon par Amazon de son outil interne de notation des CV. Le journaliste Jeffrey Dastin a révélé pour Reuters, en octobre 2018, qu'Amazon avait développé depuis 2014 un outil destiné à noter automatiquement les candidatures aux postes techniques, avant de découvrir que le système défavorisait les candidates : il pénalisait les CV contenant le terme « women's », par exemple « women's chess club captain », et déclassait les diplômées de deux collèges non mixtes féminins. Le projet a finalement été abandonné, Amazon ayant indiqué que les recruteurs ne s'étaient jamais appuyés uniquement sur cet outil pour décider.
La cause identifiée n'était pas une intention discriminatoire, mais les données d'apprentissage elles-mêmes : dix ans de CV soumis à l'entreprise, majoritairement masculins dans les métiers techniques, dont l'algorithme avait déduit des critères de « bon profil » biaisés. C'est exactement ce que visent l'article 22 du RGPD et les obligations de supervision humaine de l'AI Act : un modèle statistique reproduit les déséquilibres de son passé, un humain peut les corriger.
Checklist avant de brancher un outil d'IA sur vos candidatures
Avant d'activer un outil d'IA sur vos candidatures, en France comme au Maroc, une dizaine de vérifications simples permettent d'éviter l'essentiel des risques juridiques.
- Informer les candidats, dès l'annonce ou le premier contact, qu'un outil automatisé intervient dans le tri ou l'évaluation (obligatoire en France au titre des articles L1221-8 et L1221-9 du code du travail).
- Écrire les critères de tri ou de scoring avant de les confier à l'outil, plutôt que de laisser l'algorithme les déduire seul des données.
- Garantir qu'aucune candidature n'est écartée sans validation humaine, et pouvoir expliquer à un candidat le motif réel de la décision.
- Exclure toute analyse des émotions du candidat, quelle que soit la présentation commerciale de l'outil, cette pratique étant interdite dans l'Union européenne.
- Vérifier où sont hébergées les données de candidature et, au Maroc, contrôler le régime applicable au transfert hors du pays au regard de la loi 09-08.
- Déclarer le traitement à la CNDP au Maroc, ou vérifier sa conformité au RGPD en France et en Europe, avant la mise en production.
- Fixer une durée de conservation des données des candidats non retenus, et purger au-delà de cette durée.
- Documenter le fonctionnement de l'outil et conserver les journaux d'activité, pour pouvoir répondre à un contrôle ou à une réclamation.
Comment Nooralto conçoit l'IA appliquée au recrutement
Nooralto applique à son propre outil les principes détaillés plus haut : aucune candidature n'est écartée automatiquement, les critères de présélection sont écrits par le client lui-même et non déduits par l'algorithme, chaque candidat peut voir une raison lisible à sa position dans le tri, et les données de candidature ne servent jamais à entraîner un modèle. La décision finale reste entre les mains du recruteur ou du DRH, l'IA se limitant à préparer le travail : rédiger, diffuser, trier, planifier. Le détail de ces usages, pour les recruteurs, cabinets et DRH en France et au Maroc, est présenté sur la page IA pour recruteurs de Nooralto.
Pour aller plus loin sur deux briques concrètes de ce dispositif, voir aussi comment faire apparaître une offre dans Google Jobs et comment générer une fiche de poste avec l'IA. Pour toute question sur la conformité de votre propre processus, l'équipe Nooralto reste joignable via la page contact.
Cet article présente des repères d'ordre général et ne constitue pas un avis juridique : pour une situation précise, consultez un avocat spécialisé ou votre délégué à la protection des données.
Questions fréquentes
L'IA peut-elle décider seule de rejeter une candidature ?
Non. L'article 22 du RGPD donne au candidat le droit de ne pas être soumis à une décision fondée exclusivement sur un traitement automatisé qui l'affecte de manière significative ; un rejet doit être validé par un humain, capable d'en expliquer le motif.
Le recrutement est-il vraiment classé « haut risque » par l'AI Act ?
Oui. Le point 4(a) de l'annexe III du règlement (UE) 2024/1689 vise explicitement les systèmes d'IA utilisés pour cibler des annonces, filtrer des candidatures ou évaluer des candidats, qui entrent dans la catégorie des systèmes à haut risque.
À partir de quand les obligations « haut risque » de l'AI Act s'appliquent-elles au recrutement ?
Au 2 décembre 2027 pour les systèmes de l'annexe III, dont le recrutement, une échéance confirmée par le report dit « Digital Omnibus » adopté en 2026 par le Parlement et le Conseil européens, et non plus au 2 août 2026 comme prévu à l'origine.
L'analyse des émotions d'un candidat en entretien est-elle autorisée ?
Non, dans l'Union européenne. L'article 5, paragraphe 1, point f, de l'AI Act interdit les systèmes d'IA destinés à inférer les émotions d'une personne sur le lieu de travail, sauf exception médicale ou de sécurité limitée. Cette interdiction est en vigueur depuis février 2025.
Que dit le code du travail français sur l'IA en recrutement ?
L'article L1221-8 impose d'informer le candidat, avant leur mise en œuvre, des méthodes et techniques d'aide au recrutement utilisées, et l'article L1221-9 interdit de collecter une information sur un candidat par un dispositif qui ne lui a pas été annoncé au préalable.
Quelles obligations la loi 09-08 impose-t-elle à un cabinet de recrutement au Maroc ?
La loi 09-08 impose de déclarer, voire de faire autoriser par la CNDP, tout traitement de données personnelles de candidats, et encadre par ses articles 43 et 44 le transfert de ces données vers un pays étranger, notamment quand l'outil d'IA utilisé y est hébergé.
Qu'est-ce que la CNDP et pourquoi apparaît-elle autant dans les recherches marocaines ?
La CNDP est la Commission nationale de contrôle de la protection des données à caractère personnel, l'autorité marocaine chargée de faire respecter la loi 09-08 ; sa forte présence dans les recherches (« cndp », « cndp maroc ») reflète le besoin des employeurs de savoir déclarer ou faire autoriser leurs traitements.
Un logiciel ATS classique est-il concerné par ces règles ?
Oui dès qu'il trie, note ou filtre des candidatures de façon automatisée : il relève alors du même cadre RGPD ou loi 09-08, et, s'il évalue ou sélectionne des candidats, peut entrer dans le champ « haut risque » de l'AI Act en Europe.