La Cour nationale espagnole aurait annulé le recours de l’Association espagnole des entreprises de sécurité (AES) contre la ligne directrice de l’Agence espagnole de protection des données (AEPD) sur le contrôle de présence par systèmes biométriques. Selon El Confidencial, qui a rapporté l’information le 15 juillet 2026, le tribunal aurait révoqué l’approbation et la publication du document, jugeant qu’il fonctionnait en pratique comme une instruction générale sans respecter la procédure réservée aux circulaires.
Les clés de l’affaire en 20 secondes
- La décision remet en cause le format utilisé par l’AEPD, pas la protection des données biométriques elle-même.
- Empreintes et visages restent soumis au Règlement général sur la protection des données (RGPD).
- Ce jugement n’autorise pas automatiquement les systèmes de contrôle biométrique.
- Fournisseurs et entreprises devront attendre le texte intégral avant de modifier leurs projets.
Le texte complet n’était pas encore disponible parmi les sources officielles consultées pour cet article, d’où la prudence de rigueur. La ligne directrice de novembre 2023 reste accessible sur le site de l’AEPD, mais toutes ses pages portent désormais la mention « EN REVISIÓN ».
Le cas concerne tout le secteur technologique. Il ne se limite pas à savoir si une entreprise peut contrôler les accès par empreinte digitale : il touche aux limites de l’intervention d’une autorité de contrôle via des lignes directrices qui, formellement non contraignantes, finissent par peser sur des décisions d’achat, le développement de logiciels, des contrats et des évaluations juridiques.
Ce n’est pas un feu vert pour revenir au contrôle par empreinte
Il faut se garder d’interpréter la décision comme une légalisation du contrôle horaire biométrique. Selon les informations disponibles, le tribunal aurait examiné le format utilisé par l’AEPD, sans se prononcer sur le fond concernant la possibilité pour une entreprise d’identifier ses employés par le visage, l’empreinte, l’iris ou la géométrie de la main.
La ligne directrice de 2023 avait posé des critères très restrictifs. Elle considérait que la reconnaissance biométrique, une comparaison d’un échantillon avec plusieurs identités, ainsi que l’authentification, une vérification un-à-un, pouvaient impliquer le traitement de catégories spéciales de données dès lors qu’elles identifiaient une personne de manière univoque. Elle qualifiait ces projets de traitements à haut risque, exigeant une évaluation d’impact relative à la protection des données (EIPD) avant leur mise en œuvre.
Ces critères ont eu des effets immédiats sur le marché : départements RH, intégrateurs de sécurité, fabricants de terminaux et fournisseurs de logiciels SaaS ont revu des projets jusque-là présentés comme une solution pratique pour éviter cartes, codes ou pointage manuel.
L’éventuelle annulation de la ligne directrice affaiblirait ce document comme référence administrative, mais ne toucherait pas au RGPD. Une organisation qui veut traiter des données biométriques doit toujours disposer d’une base juridique conforme à l’article 6, et d’une condition permettant de lever l’interdiction prévue par l’article 9 pour les catégories particulières.
Elle devra aussi montrer que le système est nécessaire à sa finalité. L’obligation légale d’enregistrer la journée de travail ne nécessite pas forcément la biométrie : une application, une carte, un code, un certificat numérique ou un procédé organisationnel peuvent suffire. L’entreprise devra justifier pourquoi ces alternatives ne conviennent pas dans son cas.
Le consentement ne règle pas toujours le problème. En contexte professionnel, il est difficile de prouver que la décision de l’employé est réellement libre, surtout si refuser le système biométrique entraîne un désavantage, des démarches supplémentaires ou limite l’accès au poste de travail.
La technologie n’élimine pas le risque juridique
Pour les fournisseurs, la tentation existe de présenter certaines architectures comme ne traitant pas de données biométriques. On entend souvent qu’une empreinte numérique n’est pas une photo, que le système ne stocke pas d’images, ou que le modèle ne permet pas de reconstruire le visage original.
L’AEPD a pourtant précisé dans sa ligne directrice qu’un modèle biométrique reste une donnée personnelle dès lors qu’il permet de singulariser une personne dans un système. Qu’un humain ne puisse pas interpréter directement le fichier ne l’empêche pas de relier des enregistrements, d’authentifier des accès ou de déclencher des décisions automatisées.
La conception du produit change en revanche le niveau de risque : un système qui stocke le modèle sur une carte sous contrôle de l’employé n’a pas les mêmes implications qu’une base centrale rassemblant les modèles biométriques de tout le personnel. Une authentification locale un-à-un diffère aussi d’un système de reconnaissance qui cherche une correspondance parmi des milliers d’identités.
Parmi les mesures qui réduisent l’exposition : le stockage local, le chiffrement, la séparation entre le modèle et les données d’identification, le renouvellement régulier des références biométriques et leur suppression automatique en fin de contrat. Aucune de ces mesures ne vaut autorisation légale en soi, mais elles aident à répondre à l’analyse de nécessité, de proportionnalité et de sécurité.
Les responsables techniques doivent aussi anticiper ce qui se passe quand une référence est compromise : un mot de passe se change, pas une empreinte ni les traits d’un visage, qui accompagnent la personne toute sa vie. Les mécanismes de templates révocables ou non liés à un service précis réduisent ce risque, à condition que leurs propriétés soient démontrées et pas seulement revendiquées à des fins commerciales. L’évaluation doit d’ailleurs dépasser le seul lecteur biométrique et couvrir l’application, les API, les sauvegardes, les logs d’accès, le fournisseur cloud et toute intégration avec la paie ou la sécurité physique.
Ce qui change pour les entreprises et les fournisseurs technologiques
Si la décision confirme l’étendue évoquée, cela pourrait changer la façon dont l’AEPD publie ses critères à portée générale. La Loi organique 3/2018 permet à la présidence de l’agence d’émettre des circulaires fixant les critères suivis par l’autorité, un cadre qui s’ajoute à des textes comme la loi espagnole sur l’IA évoquée dans notre article sur les sanctions espagnoles pouvant atteindre 35 millions d’euros. Ces dispositions deviennent obligatoires après publication au Bulletin officiel de l’État.
Le Statut de l’AEPD prévoit une procédure avec rapport technique, justification du besoin, rapport juridique, consultation, avis du Conseil d’État, approbation de la présidence puis publication au BOE. La thèse attribuée à la Cour nationale serait que, lorsqu’une ligne directrice fonctionne en pratique comme une règle générale, elle ne peut pas se substituer à cette procédure formelle.
Pour les entreprises, cela crée de l’incertitude, pas une liberté totale. Celles qui ont déjà abandonné un projet biométrique ne devraient pas le relancer sur la seule foi d’un titre de presse. Celles qui maintiennent un projet en cours ne peuvent pas considérer leur conformité comme acquise, dans un paysage réglementaire déjà chargé entre RGPD, IA Act et normes sectorielles, comme le rappelle notre tour d’horizon sur la conformité technologique.
Il est conseillé de revoir au moins la finalité précise, la base juridique, la condition de l’article 9 du RGPD, les alternatives moins intrusives, l’architecture technique, les durées de conservation et les mécanismes pour les personnes qui ne peuvent ou ne doivent pas utiliser le système.
Les fournisseurs doivent éviter les formules toutes faites comme « conforme au RGPD » ou « ne stocke pas de données biométriques » sans expliquer clairement le fonctionnement réel du produit. La conformité ne dépend pas que de l’appareil ou de l’algorithme, elle tient aussi à la finalité visée, à la configuration et aux décisions prises à partir des résultats.
La décision pourrait pousser l’AEPD à publier une nouvelle ligne directrice mieux cadrée, à émettre une circulaire suivant la procédure formelle, ou à attendre que les critères se précisent à travers des dossiers et des décisions judiciaires concrètes. Tant que le jugement n’est pas publié intégralement, un recours reste possible. La formulation exacte de la décision déterminera si toute la ligne directrice tombe, seulement l’acte de son adoption, ou certains points jugés en dehors du cadre d’un document à vocation pédagogique.
Questions fréquentes
Faut-il une autorisation pour utiliser la biométrie en entreprise ?
Il n’existe pas d’autorisation générale. Chaque organisation doit justifier la nécessité du traitement, sa base juridique et la condition permettant l’usage de données biométriques.
Que faire des systèmes biométriques déjà installés ?
Ils restent soumis au RGPD. La possible annulation de la ligne directrice ne supprime ni les évaluations d’impact, ni les mesures de sécurité, ni les analyses de proportionnalité requises.
Un modèle biométrique reste-t-il une donnée personnelle s’il est chiffré ?
Pas nécessairement différent : le chiffrement protège la donnée mais ne change pas sa nature dès lors que le système peut l’utiliser pour singulariser ou authentifier une personne.
L’AEPD peut-elle redéfinir des critères sur la reconnaissance biométrique ?
Oui, elle peut publier de nouvelles orientations, résoudre des cas spécifiques ou émettre une circulaire selon la procédure prévue par son Statut et la Loi organique 3/2018.
Source : Avocats Contrats