Vidéosurveillance algorithmique en 2026 : ce qu'un opérateur de sécurité privée peut (et ne peut pas) faire
Expérimentation de la loi JO expirée depuis le 31 mars 2025, prolongation censurée par le Conseil constitutionnel, interdictions de l'AI Act déjà en vigueur, doctrine CNIL stricte sur les caméras « augmentées » : à mi-2026, le marché de la VSA est réel mais le terrain juridique est miné. Voici la carte, texte par texte.
L'expérimentation française : terminée, et non prolongée
Le seul cadre légal français ayant jamais autorisé la VSA en temps réel sur la voie publique est l'article 10 de la loi n° 2023-380 du 19 mai 2023 relative aux Jeux olympiques et paralympiques de 2024. Il permettait, à titre expérimental et jusqu'au 31 mars 2025, des traitements algorithmiques sur les images de vidéoprotection et de drones, pour la seule sécurisation de grandes manifestations. Le décret n° 2023-828 du 28 août 2023 a fixé les huit événements prédéterminés détectables : objets abandonnés, présence ou utilisation d'armes, non-respect du sens de circulation, franchissement de zone interdite ou sensible, personne au sol après une chute, mouvement de foule, densité trop importante de personnes, départ de feu. Toute reconnaissance faciale et tout rapprochement avec d'autres fichiers étaient exclus.
Point décisif pour notre secteur : les signalements ne pouvaient être consultés que par des agents publics ou assimilés habilités (police et gendarmerie nationales, services d'incendie et de secours, polices municipales, services internes SNCF et RATP). Les agents de sécurité privée n'ont jamais figuré parmi les destinataires des alertes. Le gouvernement a ensuite tenté de prolonger le dispositif jusqu'au 1er mars 2027 via la loi sur la sûreté dans les transports, mais le Conseil constitutionnel a censuré cette prolongation le 24 avril 2025 (décision n° 2025-878 DC) comme « cavalier législatif » ; la loi n° 2025-379 du 28 avril 2025 a été promulguée sans elle. Depuis le 1er avril 2025, plus aucun texte n'autorise la VSA en temps réel sur la voie publique — le Conseil d'État l'a confirmé le 30 janvier 2026 : ces traitements exigent une autorisation législative expresse, que le régime classique de la vidéoprotection (article L251-2 du CSI) ne fournit pas. Pour le cadre général du secteur, voir notre synthèse réglementation de la sécurité privée 2026.
L'AI Act : le calendrier européen qui s'impose à vous
Le règlement (UE) 2024/1689 sur l'intelligence artificielle, entré en vigueur le 1er août 2024, s'applique par paliers. Depuis le 2 février 2025, les pratiques interdites de l'article 5 sont d'application directe : identification biométrique à distance « en temps réel » dans les espaces accessibles au public à des fins répressives (les rares exceptions sont réservées aux autorités, jamais à un prestataire privé), reconnaissance des émotions sur le lieu de travail, catégorisation biométrique sensible, notation sociale, bases de reconnaissance faciale par moissonnage d'images. Une entreprise de sécurité qui « brancherait » ces fonctions s'expose au plafond le plus élevé du règlement : 35 millions d'euros ou 7 % du chiffre d'affaires mondial.
L'échéance suivante concerne les systèmes à haut risque de l'annexe III — dont la biométrie non interdite et certains usages de sécurité — prévue au 2 août 2026. À cette date, l'exploitant devient « déployeur » au sens de l'article 26 : utiliser le système conformément à la notice du fournisseur, confier la surveillance humaine à du personnel formé et compétent, conserver les journaux générés, informer les salariés exposés. Attention, sujet mouvant : le paquet « Digital Omnibus » présenté par la Commission le 19 novembre 2025 propose de reporter ces obligations à décembre 2027 (annexe III) et août 2028 (annexe I) ; le Parlement européen a voté en faveur du report en mars 2026, mais tant que le texte n'est pas définitivement adopté et publié au Journal officiel de l'UE, le 2 août 2026 reste l'échéance légale. Les interdictions de février 2025, elles, ne sont pas concernées par le report : elles s'appliquent déjà.
Sites privés : ce que la doctrine CNIL permet déjà
Dans sa position du 19 juillet 2022 sur les caméras « augmentées », la CNIL trace la frontière : possible sous conditions RGPD quand le dispositif n'analyse pas les personnes, interdit sans texte spécial dès qu'il s'en approche.
Comptage et flux anonymisés
Compter des passages, mesurer une fréquentation ou des files d'attente avec anonymisation à très bref délai : usage jugé légitime par la CNIL, sous réserve d'information du public et d'une analyse d'impact (AIPD) lorsque le risque le justifie.
Détection d'intrusion en site privé
Franchissement de clôture, présence nocturne dans un entrepôt, zone technique interdite : possible sur l'emprise privée dont l'agent a la garde, sur la base de l'intérêt légitime de l'exploitant, jamais en débordant sur la voie publique.
Détection technique d'anomalies
Départ de fumée, machine à l'arrêt, quai encombré : l'analyse porte sur des choses, pas sur des personnes — c'est le terrain le plus sûr juridiquement pour proposer de la « vidéo intelligente » à vos clients.
EPI et sécurité au travail
Détecter l'absence de casque ou de gilet implique d'analyser des salariés : la CNIL exige une base légale solide, une information renforcée et proscrit toute sanction automatisée. À ne déployer qu'avec le DPO du client.
Reconnaissance faciale
Identification biométrique en temps réel dans un lieu accessible au public : interdite par l'article 5 de l'AI Act depuis février 2025, et déjà bloquée par l'article 9 du RGPD. Aucune offre commerciale privée ne peut s'y aventurer.
Le réflexe RGPD systématique
Registre des traitements, AIPD, information des personnes, durée de conservation, contrat de sous-traitance article 28 entre vous et votre client : la check-list complète est dans notre guide RGPD en sécurité privée.
Autorisé, encadré, interdit : le tableau de bord à juin 2026
Synthèse opérationnelle pour arbitrer une offre ou répondre à un appel d'offres, à l'état du droit de juin 2026.
| Usage | Statut | Base et conditions |
|---|---|---|
| Comptage anonymisé de flux (personnes, véhicules) | Autorisé | RGPD : intérêt légitime, anonymisation à bref délai, information du public, AIPD si risque élevé |
| Levée de doute humaine sur alarme vidéo (télésurveillance) | Autorisé | Cœur de métier : vérification humaine obligatoire avant toute sollicitation des forces de l'ordre, agent titulaire de la carte professionnelle CNAPS |
| Détection d'intrusion ou d'anomalie sur site privé (zone interdite, fumée, chute) | Encadré | Doctrine CNIL caméras augmentées : emprise privée uniquement, base légale RGPD, AIPD, alerte traitée par un humain |
| Analyse de salariés (EPI, postures, présence au poste) | Encadré | RGPD + droit du travail : information renforcée, pas de décision automatisée ; reconnaissance des émotions au travail interdite (AI Act, art. 5) |
| Système biométrique « haut risque » non interdit (ex. contrôle d'accès) | Encadré | AI Act annexe III : obligations « déployeur » prévues au 2 août 2026 (report fin 2027 en négociation) + RGPD art. 9 |
| VSA en temps réel sur la voie publique (8 cas d'usage type loi JO) | Interdit | Expérimentation expirée le 31/03/2025, prolongation censurée (CC, 24/04/2025) ; nécessite une nouvelle loi (CE, 30/01/2026) |
| Identification biométrique à distance en temps réel dans un lieu accessible au public | Interdit | AI Act art. 5 depuis le 02/02/2025 ; exceptions strictes réservées aux autorités répressives, jamais à un opérateur privé |
| Notation des personnes, catégorisation biométrique sensible, bases faciales par scraping | Interdit | AI Act art. 5 + « lignes rouges » de la position CNIL du 19/07/2022 |
L'agent derrière l'écran : levée de doute, jamais pouvoir de police
Quel que soit le degré d'« intelligence » de la caméra, le rôle juridique de l'opérateur privé ne change pas d'un millimètre. L'algorithme signale, l'humain qualifie : l'agent procède à la levée de doute en visionnant les images, apprécie la situation et, si elle le justifie, alerte les forces de l'ordre — il ne se substitue jamais à elles. L'article L613-1 du Code de la sécurité intérieure cantonne son action à l'intérieur des bâtiments et des lieux dont il a la garde (la surveillance sur la voie publique contre les vols et dégradations restant une exception sur autorisation préfectorale). Pas de contrôle d'identité, pas de fouille, pas de rétention d'une personne — hors le cas de crime ou délit flagrant de l'article 73 du Code de procédure pénale, dans l'attente de la police. Le visionnage des images de vidéoprotection de voie publique demeure, lui, réservé à des agents publics individuellement habilités.
En revanche, la VSA renforce une exigence : la traçabilité. Chaque alerte, chaque levée de doute, chaque appel aux forces de l'ordre doit être horodaté et consigné. Une main courante électronique horodatée, couplée au contrôle de ronde NFC pour prouver les vérifications physiques et à un dispositif PTI/DATI pour l'agent isolé qui se déplace sur alerte, constitue le socle de preuve de ce nouveau métier d'« opérateur augmenté ».
Se positionner sur ce marché sans risque : la feuille de route PME
Le risque de sanction est triple. La CNIL peut frapper un traitement vidéo illicite jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial (RGPD) ; les pratiques interdites de l'AI Act montent à 35 millions ou 7 % ; et le CNAPS peut prononcer avertissement, blâme, interdiction temporaire d'exercice et pénalités financières jusqu'à 150 000 € pour une personne morale si l'activité sort du cadre légal du Livre VI. La parade tient en cinq réflexes : 1) ne vendre de l'analyse vidéo que sur emprise privée, jamais sur la voie publique en l'état du droit ; 2) privilégier les cas d'usage « objets et événements » (intrusion, feu, chute) plutôt que l'analyse des personnes ; 3) exiger du fournisseur la documentation AI Act et la conformité à la position CNIL sur les caméras augmentées ; 4) contractualiser les rôles RGPD avec le client (responsable de traitement / sous-traitant) et réaliser l'AIPD ; 5) former et habiliter nominativement les opérateurs, et tracer chaque levée de doute.
C'est aussi un argument commercial : le donneur d'ordres qui investit dans la vidéo intelligente cherche un prestataire capable de prouver la conformité de la chaîne humaine. Centraliser plannings des opérateurs, habilitations, cartes professionnelles, main courante et rapports d'intervention dans un outil unique comme HECTOR transforme cette contrainte réglementaire en avantage concurrentiel. Et gardez un œil sur le calendrier : une nouvelle loi VSA reste annoncée côté français, et l'arbitrage européen sur le report d'août 2026 tombera dans les prochains mois.
FAQ — Vidéosurveillance algorithmique et sécurité privée
La vidéosurveillance algorithmique est-elle encore légale en France en juin 2026 ?
Sur la voie publique, non : l'expérimentation créée par l'article 10 de la loi du 19 mai 2023 (loi JO) a expiré le 31 mars 2025, et sa prolongation jusqu'en 2027 a été censurée par le Conseil constitutionnel le 24 avril 2025 (cavalier législatif). Le Conseil d'État a confirmé début 2026 que l'analyse algorithmique en temps réel d'images de vidéoprotection exige une autorisation législative expresse. Sur des sites privés, certains usages restent possibles sous conditions RGPD.
Une entreprise de sécurité privée peut-elle utiliser la reconnaissance faciale ?
Non pour l'identification en temps réel dans des espaces accessibles au public : l'article 5 de l'AI Act l'interdit depuis le 2 février 2025, les rares exceptions étant réservées aux autorités répressives sous conditions strictes. Le RGPD (données biométriques, article 9) bloque par ailleurs la quasi-totalité des usages privés.
Qu'est-ce que l'AI Act change pour une société de sécurité au 2 août 2026 ?
Le 2 août 2026 est l'échéance prévue pour les obligations des systèmes à haut risque de l'annexe III, dont certains systèmes biométriques non interdits. L'entreprise qui exploite un tel système devient « déployeur » : utilisation conforme à la notice du fournisseur, surveillance humaine confiée à du personnel formé, conservation des journaux, information des salariés. Un report à fin 2027 (Digital Omnibus) est en négociation entre institutions européennes, mais tant qu'il n'est pas publié au Journal officiel de l'UE, l'échéance d'août 2026 reste le droit applicable. Les interdictions de l'article 5, elles, s'appliquent déjà depuis février 2025.
Un agent de sécurité peut-il interpeller quelqu'un sur une alerte de caméra augmentée ?
Non. L'alerte algorithmique n'est qu'un signalement : l'agent procède à une levée de doute humaine, sécurise si nécessaire dans la limite des lieux dont il a la garde (article L613-1 du Code de la sécurité intérieure) et alerte les forces de l'ordre. Il ne dispose d'aucun pouvoir de police : ni contrôle d'identité, ni rétention d'une personne, hors flagrance (article 73 du Code de procédure pénale).
Quelles sanctions risque une entreprise qui déploie une caméra augmentée illégale ?
Trois fronts : la CNIL peut sanctionner un traitement illicite jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial (RGPD) ; les pratiques interdites de l'AI Act exposent jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires ; et le CNAPS peut prononcer des sanctions disciplinaires (avertissement, interdiction temporaire d'exercice, pénalités financières pouvant atteindre 150 000 € pour une personne morale) si l'activité de surveillance sort du cadre légal.
La vidéo devient intelligente, votre traçabilité doit l'être aussi
Plannings d'opérateurs, cartes professionnelles, main courante horodatée, rapports d'intervention : HECTOR centralise la preuve de conformité que vos clients VSA exigeront.
Questions fréquentes
La vidéosurveillance algorithmique est-elle encore légale en France en juin 2026 ?
Sur la voie publique, non : l'expérimentation créée par l'article 10 de la loi du 19 mai 2023 (loi JO) a expiré le 31 mars 2025, et sa prolongation jusqu'en 2027 a été censurée par le Conseil constitutionnel le 24 avril 2025 (cavalier législatif). Le Conseil d'État a confirmé début 2026 que l'analyse algorithmique en temps réel d'images de vidéoprotection exige une autorisation législative expresse. Sur des sites privés, certains usages restent possibles sous conditions RGPD.
Une entreprise de sécurité privée peut-elle utiliser la reconnaissance faciale ?
Non pour l'identification en temps réel dans des espaces accessibles au public : l'article 5 de l'AI Act l'interdit depuis le 2 février 2025, les rares exceptions étant réservées aux autorités répressives sous conditions strictes. Le RGPD (données biométriques, article 9) bloque par ailleurs la quasi-totalité des usages privés.
Qu'est-ce que l'AI Act change pour une société de sécurité au 2 août 2026 ?
Le 2 août 2026 est l'échéance prévue pour les obligations des systèmes à haut risque de l'annexe III, dont certains systèmes biométriques non interdits. L'entreprise qui exploite un tel système devient « déployeur » : utilisation conforme à la notice du fournisseur, surveillance humaine confiée à du personnel formé, conservation des journaux, information des salariés. Un report à fin 2027 (Digital Omnibus) est en négociation entre institutions européennes, mais tant qu'il n'est pas publié au Journal officiel de l'UE, l'échéance d'août 2026 reste le droit applicable. Les interdictions de l'article 5, elles, s'appliquent déjà depuis février 2025.
Un agent de sécurité peut-il interpeller quelqu'un sur une alerte de caméra augmentée ?
Non. L'alerte algorithmique n'est qu'un signalement : l'agent procède à une levée de doute humaine, sécurise si nécessaire dans la limite des lieux dont il a la garde (article L613-1 du Code de la sécurité intérieure) et alerte les forces de l'ordre. Il ne dispose d'aucun pouvoir de police : ni contrôle d'identité, ni rétention d'une personne, hors flagrance (article 73 du Code de procédure pénale).
Quelles sanctions risque une entreprise qui déploie une caméra augmentée illégale ?
Trois fronts : la CNIL peut sanctionner un traitement illicite jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial (RGPD) ; les pratiques interdites de l'AI Act exposent jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires ; et le CNAPS peut prononcer des sanctions disciplinaires (avertissement, interdiction temporaire d'exercice, pénalités financières pouvant atteindre 150 000 € pour une personne morale) si l'activité de surveillance sort du cadre légal.