Publié le 3 octobre 2026
- Une donnée biométrique est permanente : contrairement à un mot de passe, elle ne peut pas être changée en cas de fuite.
- En Europe, le RGPD classe les données biométriques servant à identifier une personne parmi les données sensibles.
- Leur traitement est interdit par principe, sauf exceptions encadrées comme le consentement explicite ou certaines obligations légales.
- Les données de santé issues des montres et applications méritent la même vigilance.
- Vous disposez de droits : information, accès, effacement, et possibilité de saisir la CNIL.
Visage, empreintes, voix, mais aussi fréquence cardiaque ou mensurations : le corps produit des données de plus en plus faciles à capter. La question biométrie et vie privée est donc devenue centrale, bien au-delà des seuls spécialistes. Cette page, qui fait partie de la rubrique biométrie au-delà de la santé, explique pourquoi ces données sont particulières, comment elles sont protégées et quels réflexes adopter.
Pourquoi les données biométriques sont-elles si sensibles ?
Trois caractéristiques expliquent la vigilance particulière qui entoure ces données.
- Elles sont permanentes. Une empreinte digitale ou un visage ne se modifient pas comme un code. Une fuite est donc difficilement réparable.
- Elles sont uniques. Elles relient de manière quasi certaine une information à une personne précise, ce qui permet de recouper des traces dispersées.
- Elles peuvent être captées à distance. Un visage peut être filmé sans que la personne le sache, contrairement à une empreinte qui suppose un contact.
Certaines données biométriques peuvent en outre révéler indirectement des informations sur l’état de santé, l’âge ou d’autres caractéristiques personnelles. C’est l’une des raisons pour lesquelles leur collecte doit rester proportionnée au but poursuivi.
Que dit le cadre européen sur les données biométriques ?
Comment le RGPD définit-il les données biométriques ?
Le règlement général sur la protection des données (RGPD) définit les données biométriques comme des données issues d’un traitement technique spécifique des caractéristiques physiques, physiologiques ou comportementales d’une personne, qui permettent ou confirment son identification unique. Lorsqu’elles sont utilisées pour identifier une personne, elles font partie des catégories particulières de données, au même titre que les données de santé.
Le traitement biométrique est interdit par principe, sauf exceptions
Selon l’article 9 du RGPD, le traitement de ces données est interdit par principe. Il n’est possible que dans des cas prévus par les textes, par exemple avec le consentement explicite de la personne, pour respecter une obligation légale ou pour des motifs d’intérêt public encadrés. Le responsable du traitement doit en outre respecter les grands principes du RGPD : finalité précise, minimisation des données, durée de conservation limitée, sécurité. Une analyse d’impact sur la protection des données (AIPD) est souvent exigée ; la CNIL la prévoit avant la mise en place d’un contrôle d’accès biométrique au travail.
La biométrie est-elle autorisée au travail ?
En France, la CNIL a encadré l’usage de la biométrie sur les lieux de travail par un règlement type, qui ne couvre que le contrôle d’accès aux locaux, aux appareils et aux applications. Un employeur ne peut y recourir que s’il justifie d’un besoin de sécurité particulier, et il doit privilégier les dispositifs où le salarié garde la maîtrise de son gabarit, par exemple sur un badge qu’il conserve. Le consentement du salarié n’est pas retenu comme fondement, en raison du lien de subordination, et la gestion des horaires ne relève pas de ce règlement type.
Pourquoi la biométrie dans l’espace public fait-elle débat ?
L’identification biométrique à distance dans l’espace public, comme la reconnaissance faciale en temps réel, soulève les débats les plus vifs. Le règlement européen sur l’intelligence artificielle (règlement (UE) 2024/1689) interdit en principe l’identification biométrique à distance « en temps réel » dans les espaces accessibles au public à des fins répressives, sauf dans des situations précisément listées, comme la recherche de certaines victimes ou la prévention d’une menace imminente, et sous autorisation préalable d’une autorité judiciaire ou administrative indépendante.
Quels sont vos droits et les bons réflexes ?
Quels droits le RGPD vous donne-t-il ?
Selon le RGPD, lorsque vos données biométriques sont collectées, vous devez être informé de l’identité du responsable, de la finalité, de la durée de conservation et de vos droits. Vous pouvez demander à accéder à vos données, à les faire rectifier ou effacer dans les conditions prévues, et retirer votre consentement lorsque le traitement repose sur celui-ci. En cas de difficulté, une réclamation peut être adressée à la CNIL.
Quels réflexes adopter au quotidien ?
- Préférez le stockage local : un téléphone qui conserve le gabarit de votre empreinte dans une zone sécurisée de l’appareil expose moins vos données qu’un service qui les centralise, option que la CNIL met en avant.
- Demandez s’il existe une alternative : badge, code ou contrôle manuel lorsque la biométrie n’est pas indispensable.
- Lisez les conditions des applications de retouche photo, de généalogie ou de reconnaissance vocale, qui peuvent conserver ou réutiliser des données.
- Limitez la diffusion publique de photos de visage en haute définition, notamment celles de vos enfants.
Pour comprendre comment ces systèmes reconnaissent une personne et pourquoi ils peuvent se tromper, consultez notre article sur la biométrie d’identification par l’empreinte et le visage.
Les objets connectés collectent-ils des données de santé ?
Les montres, balances et applications de santé ne servent généralement pas à vous identifier, mais elles collectent des données tout aussi intimes : rythme cardiaque, sommeil, poids, cycle menstruel, localisation pendant le sport. Selon leur nature et leur usage, ces informations peuvent constituer des données de santé au sens du RGPD, qui désigne ainsi les données relatives à la santé physique ou mentale d’une personne et qui révèlent des informations sur son état de santé.
Quelques vérifications s’imposent avant d’utiliser un tel service : où les données sont-elles hébergées, sont-elles partagées avec des partenaires commerciaux, peut-on les exporter et les supprimer ? Désactivez les partages publics par défaut et ne transmettez vos relevés qu’aux professionnels qui vous suivent.
La même logique vaut pour les mensurations détaillées, de plus en plus collectées par des scanners corporels ou des applications de taille de vêtements. Ces mesures relèvent de l’anthropométrie et restent des données personnelles.
Le cadre juridique ne supprime pas tous les risques
Le cadre juridique protège, mais il ne supprime pas tous les risques : une base de données peut être piratée, un prestataire peut manquer à ses obligations, et les règles varient d’un pays à l’autre. La meilleure protection reste de ne confier ses données biométriques que lorsque c’est nécessaire, à des acteurs identifiés, et de garder une solution de repli. Enfin, cette page ne remplace pas un avis juridique : pour une situation précise, au travail ou face à un service en ligne, les ressources de la CNIL sont le point de départ le plus fiable.
FAQ
Une entreprise peut-elle m’imposer la biométrie ?
Seulement dans des cas encadrés, lorsqu’un besoin de sécurité particulier le justifie et que les règles fixées par la CNIL sont respectées. Le règlement type de la CNIL ne concerne que le contrôle d’accès, pas la gestion des horaires.
Mes données de montre connectée sont-elles des données biométriques ?
Pas nécessairement au sens juridique, car elles ne servent pas toujours à vous identifier. Elles peuvent en revanche être des données de santé, également protégées par le RGPD.
Que faire si je pense que mes données sont mal utilisées ?
Contactez d’abord le responsable du traitement pour exercer vos droits. Sans réponse satisfaisante, vous pouvez adresser une réclamation à la CNIL.
Peut-on supprimer ses données biométriques ?
Vous pouvez demander leur effacement dans les conditions prévues par le RGPD, notamment si vous retirez votre consentement. Sur un smartphone, la suppression de l’empreinte enregistrée se fait dans les réglages.
Sources
- CNIL : règlement européen, chapitre I (dispositions générales) — définitions des données biométriques, des données de santé et de la pseudonymisation (article 4)
- CNIL : règlement européen, chapitre II (principes) — interdiction de principe du traitement des données sensibles et exceptions (article 9)
- CNIL : règlement européen, chapitre III (droits des personnes) — droits d’information, d’accès, de rectification et d’effacement
- CNIL : questions-réponses sur le règlement type biométrie — périmètre limité au contrôle d’accès au travail, gabarit sous maîtrise de la personne, AIPD, consentement non retenu
- EUR-Lex : règlement (UE) 2024/1689 sur l’intelligence artificielle — interdiction de principe de l’identification biométrique à distance en temps réel à des fins répressives, avec exceptions
Information éducative ; une mesure ne remplace pas un avis médical.
Pour approfondir : consultez l’ensemble de la rubrique biométrie au-delà de la santé et notre article sur la biométrie d’identification.
