Cette qualification détermine une partie des obligations de transparence prévues par le code des relations entre le public et l’administration. Elle ne suffit pourtant pas.
L’organisme doit aussi vérifier qu’il est juridiquement autorisé à utiliser le traitement, qu’il pourra expliquer son fonctionnement lorsqu’une personne en fait la demande et, selon les cas, respecter les règles relatives aux données personnelles et aux systèmes d’intelligence artificielle.
Voici les vérifications à effectuer avant le déploiement — et à maintenir pendant toute la durée d’utilisation du système.
01 Vérifiez d’abord que vous êtes autorisé à utiliser le traitement
La conformité d’un algorithme public ne commence pas par sa transparence. Elle commence par la licéité de son utilisation.
La question devient déterminante lorsque le traitement affecte des droits ou des libertés, ou intervient dans un domaine encadré par des textes propres.
Une décision récente du Conseil d’État l’illustre. Une commune souhaitait utiliser un algorithme pour analyser de manière systématique et automatisée des images de vidéoprotection, afin de détecter des véhicules stationnés irrégulièrement devant des écoles et d’alerter la police municipale.
Le Conseil d’État a jugé que les dispositions autorisant la vidéoprotection sur la voie publique ne pouvaient pas, par leur silence, être interprétées comme autorisant également une telle analyse algorithmique. Aucune autre disposition ne permettait le traitement envisagé, qui ne pouvait donc pas être mis en œuvre en l’état de la législation (CE, 30 janvier 2026, n° 506370).
Le fait que le dispositif ne soit éventuellement pas qualifié de système à haut risque au sens du règlement européen sur l’intelligence artificielle ne changeait rien à cette conclusion.
Avant de documenter la transparence d’un algorithme, identifiez le fondement juridique qui permet son utilisation. Un besoin opérationnel n’est pas une habilitation.
02 Identifiez la place exacte de l’algorithme dans la chaîne décisionnelle
La présence d’un algorithme dans une procédure administrative ne déclenche pas, à elle seule, toutes les obligations de transparence. L’article L. 311-3-1 du code des relations entre le public et l’administration vise une décision individuelle prise sur le fondement d’un traitement algorithmique.
Il faut donc reconstituer concrètement la chaîne : données, traitement algorithmique, résultat, éventuelle intervention humaine, décision.
Demandez-vous alors ce que produit réellement l’algorithme. Sélectionne-t-il seulement les dossiers qui feront l’objet d’un contrôle ? Calcule-t-il un droit ? Classe-t-il des candidatures ? Attribue-t-il un score ? Formule-t-il une recommandation suivie ou non par l’agent ? Détermine-t-il directement tout ou partie du contenu de la décision ?
La distinction est déterminante. Dans une décision du 24 juillet 2023, le Conseil d’État a jugé qu’un traitement utilisé par l’Agence nationale du développement professionnel continu pour sélectionner aléatoirement les actions susceptibles de faire l’objet d’une évaluation ne fondait pas les décisions prises ensuite à l’issue du contrôle. L’article L. 311-3-1 n’était donc pas applicable à ce traitement pour cette seule raison (CE, 24 juillet 2023, n° 462778).
Pour chaque traitement, documentez non seulement sa finalité, mais son degré réel de contribution à la décision.
03 Si l’algorithme fonde la décision, prévoyez l’information de la personne
Lorsqu’une décision individuelle est prise sur le fondement d’un traitement algorithmique dans le champ de l’article L. 311-3-1, elle doit comporter une mention explicite informant l’intéressé.
L’article R. 311-3-1-1 précise que cette mention indique la finalité poursuivie par le traitement, rappelle à la personne son droit d’obtenir les règles qui le définissent et les principales caractéristiques de sa mise en œuvre, et indique les modalités d’exercice de ce droit.
Cette obligation doit être intégrée à la procédure elle-même. Vérifiez que les agents savent dans quelles décisions la mention doit apparaître, et que les modèles de notification ou les outils métiers permettent de l’insérer.
Une documentation interne du système ne remplace pas l’information qui doit figurer dans la décision individuelle. Le risque n’est pas théorique : la juridiction administrative a déjà été saisie de décisions relatives à des prestations sociales dans lesquelles l’absence de cette mention était contestée.
04 Soyez en mesure d’expliquer comment le traitement a été appliqué à une personne
Informer de l’existence de l’algorithme ne suffit pas. À la demande de la personne concernée, l’article R. 311-3-1-2 impose à l’administration de communiquer, sous une forme intelligible et sous réserve des secrets protégés par la loi :
- le degré et le mode de contribution du traitement algorithmique à la prise de décision ;
- les données traitées et leurs sources ;
- les paramètres du traitement et, le cas échéant, leur pondération appliqués à la situation de l’intéressé ;
- les opérations effectuées par le traitement.
L’administration doit donc pouvoir passer d’une documentation générale du système à l’explication de son application à un dossier individuel. Cela suppose de savoir quelles données ont été effectivement utilisées, quelle version du traitement était en fonctionnement, quels paramètres ont été appliqués et quelle place le résultat a occupée dans la décision finale.
Pour les décisions administratives individuelles prises sur le seul fondement d’un traitement automatisé de données personnelles, dans les conditions autorisées par l’article 47 de la loi Informatique et Libertés, l’exigence est plus explicite encore : le responsable doit s’assurer de la maîtrise du traitement et de ses évolutions afin de pouvoir expliquer, en détail et sous une forme intelligible, la manière dont il a été mis en œuvre à l’égard de la personne.
L’explicabilité s’organise à la conception du dispositif, non au moment où arrive la première demande.
05 Ne confondez pas intervention humaine et absence de décision algorithmique
La présence d’un agent dans la procédure n’apporte pas, à elle seule, la réponse. Il faut examiner ce que fait réellement cet agent.
S’il conduit un contrôle, vérifie les pièces et apprécie personnellement la situation avant de décider, le rôle d’un algorithme utilisé en amont peut se limiter au ciblage du dossier. À l’inverse, un agent peut intervenir dans une procédure alors qu’un calcul, un classement ou une autre opération algorithmique a déjà contribué substantiellement au contenu de la décision.
La question à documenter n’est donc pas « un humain intervient-il ? », mais « qui détermine quoi dans la décision, et à quel moment ? »
Cette analyse sert aussi à distinguer une décision simplement assistée par un traitement algorithmique d’une décision prise sur le seul fondement d’un traitement automatisé de données personnelles, qui relève des exigences particulières de l’article 47 de la loi Informatique et Libertés.
06 Vérifiez vos obligations de publication
La transparence algorithmique ne repose pas seulement sur les demandes individuelles. L’article L. 312-1-3 du code des relations entre le public et l’administration impose aux administrations entrant dans son champ de publier en ligne, sous réserve des secrets protégés par la loi, les règles définissant les principaux traitements algorithmiques utilisés dans l’accomplissement de leurs missions lorsque ces traitements fondent des décisions individuelles.
Le texte réserve le cas des personnes morales de petite taille, appréciée en équivalents temps plein : ce seuil, et son mode de calcul, doivent être relus dans la rédaction en vigueur avant d’en déduire une dispense.
Trois questions distinctes doivent donc être posées pour chaque traitement :
- La personne doit-elle être informée dans sa décision ?
- Peut-elle obtenir des informations sur l’application du traitement à sa situation ?
- L’organisme doit-il publier spontanément en ligne les règles définissant le traitement ?
Ces obligations sont liées, mais elles ne se confondent pas. Un inventaire des traitements algorithmiques devrait permettre d’identifier, pour chacun, le régime applicable.
07 Anticipez la transparence dans vos relations avec les prestataires
L’utilisation d’une solution développée par un prestataire ne fait pas disparaître les obligations de l’organisme public.
Avant l’achat ou le déploiement d’un outil algorithmique, vérifiez que vous disposerez effectivement des informations nécessaires pour comprendre son fonctionnement et répondre aux obligations applicables. Le contrat et la documentation devraient permettre d’identifier les données utilisées, leurs sources, les paramètres pertinents, les éventuelles pondérations, les opérations effectuées et les évolutions du traitement.
L’existence de droits de propriété intellectuelle ou de secrets protégés peut limiter la communication de certaines informations. Elle ne doit pas conduire l’administration à utiliser un système dont elle serait elle-même incapable de comprendre suffisamment le fonctionnement pour respecter ses propres obligations.
La transparence juridique s’écrit dans le cahier des charges et dans les clauses, pas seulement dans la documentation produite après le déploiement.
08 Vérifiez s’il existe un régime particulier à votre secteur
Le code des relations entre le public et l’administration constitue un cadre général. Certains traitements relèvent de dispositions propres.
L’examen des candidatures dans l’enseignement supérieur en fournit l’illustration. Le Conseil d’État a jugé en 2019 que le législateur avait instauré, pour l’accès aux traitements algorithmiques utilisés par les établissements d’enseignement supérieur dans l’examen des candidatures, un régime particulier par rapport au régime général du code (CE, 12 juin 2019, n° 427916).
Le Conseil constitutionnel a ensuite précisé ce dispositif dans sa décision n° 2020-834 QPC du 3 avril 2020, notamment en matière de publication des critères d’examen des candidatures et d’utilisation éventuelle de traitements algorithmiques.
Avant d’appliquer le régime général, recherchez donc systématiquement les dispositions propres au secteur et à la procédure concernés.
09 Articulez le code avec la protection des données personnelles
Dès qu’un traitement algorithmique utilise des données à caractère personnel, l’analyse ne peut pas s’arrêter au code des relations entre le public et l’administration.
Le règlement général sur la protection des données et la loi Informatique et Libertés doivent également être pris en compte : base juridique du traitement, information des personnes, minimisation des données, durée de conservation, sécurité, exercice des droits et, lorsque les conditions sont réunies, analyse d’impact relative à la protection des données.
Une attention particulière se porte sur les décisions entièrement automatisées. L’article 47 de la loi Informatique et Libertés autorise, sous certaines conditions, certaines décisions administratives individuelles prises sur le seul fondement d’un traitement automatisé de données personnelles. Il prévoit notamment le respect de l’article L. 311-3-1 du code, exclut certaines catégories de données, et interdit qu’un recours administratif soit lui-même tranché sur le seul fondement d’un tel traitement.
« Traitement algorithmique » et « décision fondée exclusivement sur un traitement automatisé » ne désignent donc pas la même situation juridique. Les deux doivent être qualifiées séparément.
10 Déterminez si votre traitement relève aussi du règlement sur l’intelligence artificielle
Tous les algorithmes publics ne sont pas des systèmes d’intelligence artificielle au sens du règlement (UE) 2024/1689 — désigné en anglais par AI Act, littéralement « loi sur l’intelligence artificielle ».
Lorsqu’un traitement entre dans cette définition, il faut ajouter ce règlement à la cartographie juridique. La qualification du système, son éventuel classement comme système à haut risque, le rôle de l’organisme public — notamment comme fournisseur ou déployeur — et la date de mise sur le marché ou de mise en service déterminent les obligations applicables.
Le règlement prévoit, à son article 86, un droit à obtenir des explications claires et pertinentes sur le rôle du système dans la procédure décisionnelle et sur les principaux éléments de la décision, pour certaines décisions fondées sur les résultats de systèmes à haut risque visés à son annexe III.
Le calendrier a changé, et il joue en votre faveur
C’est le point le plus souvent mal daté. Le règlement portant mesures de simplification en matière numérique, règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a reporté l’application des obligations relatives aux systèmes à haut risque de l’annexe III au 2 décembre 2027.
Et pour les systèmes destinés à être utilisés par les autorités publiques, l’article 111 ménage un délai propre : les systèmes à haut risque mis sur le marché ou en service avant l’échéance générale ne sont concernés qu’à compter du 2 août 2030.
La date de déploiement du système fait partie du dossier de conformité. Pour un organisme public, elle peut déplacer l’échéance de plusieurs années — ce qui ne dispense d’aucune des obligations tirées du code des relations entre le public et l’administration ou du règlement général sur la protection des données, qui s’appliquent, elles, dès maintenant.
Les dix questions à poser avant le déploiement
- Quel texte ou fondement juridique permet l’utilisation du traitement envisagé ?
- À quel stade exact de la procédure l’algorithme intervient-il ?
- Fonde-t-il, en tout ou partie, une décision individuelle ?
- La personne concernée doit-elle être explicitement informée de son utilisation ?
- Pouvez-vous reconstituer et expliquer son application à un dossier individuel ?
- Quelles règles ou informations doivent être publiées en ligne ?
- Votre prestataire vous donne-t-il les informations et garanties nécessaires pour respecter ces obligations ?
- Existe-t-il un régime juridique particulier applicable à votre secteur ou à la décision concernée ?
- Le traitement utilise-t-il des données personnelles et peut-il conduire à une décision entièrement automatisée ?
- Constitue-t-il un système d’intelligence artificielle au sens du règlement européen et, si oui, quelles obligations sont applicables à la date de son déploiement ?
Une réponse incertaine à l’une de ces questions mérite d’être traitée avant la mise en production, ou dès que possible pour un système déjà utilisé.
Ce qu’il faut retenir
La transparence d’un algorithme public ne se résume ni à publier son code source, ni à indiquer qu’un logiciel a participé au traitement d’un dossier.
Elle suppose d’abord de savoir si le traitement peut être utilisé, où il intervient et ce qu’il détermine réellement. Lorsqu’il fonde une décision individuelle, l’organisme doit ensuite identifier les obligations d’information, de communication et, le cas échéant, de publication qui en résultent.
Cette exigence suppose une gouvernance adaptée : inventaire des traitements, documentation de la chaîne décisionnelle, conservation des informations nécessaires à l’explication, organisation de l’intervention humaine, maîtrise des prestataires, et articulation entre le code des relations entre le public et l’administration, la protection des données, les règles sectorielles et le règlement européen sur l’intelligence artificielle.
Références
- France — Code des relations entre le public et l’administration, articles L. 311-3-1, L. 312-1-3, R. 311-3-1-1 et R. 311-3-1-2.
- France — Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, article 47.
- France — CE, 30 janvier 2026, n° 506370 (analyse algorithmique d’images de vidéoprotection).
- France — CE, 24 juillet 2023, n° 462778 (sélection aléatoire de dossiers de contrôle).
- France — CE, 12 juin 2019, n° 427916 (régime particulier applicable à l’examen des candidatures dans l’enseignement supérieur).
- France — Conseil constitutionnel, décision n° 2020-834 QPC du 3 avril 2020.
- Union européenne — Règlement (UE) 2024/1689 du 13 juin 2024, notamment articles 6, 86 et 111 et annexe III.
- Union européenne — Règlement (UE) 2026/1744 portant mesures de simplification en matière numérique, en vigueur depuis le 27 juillet 2026 (report de l’annexe III au 2 décembre 2027).
- Union européenne — Règlement (UE) 2016/679 du 27 avril 2016 (protection des données).
Les décisions du Conseil d’État sont consultables sur son site et sur Légifrance ; celles du Conseil constitutionnel sur son propre site.
Votre organisme public utilise ou envisage de déployer un traitement algorithmique ?
L’analyse peut porter sur la qualification du dispositif, le fondement juridique de son utilisation, la transparence, la protection des données, la gouvernance, la documentation et l’articulation des exigences issues du droit administratif, du règlement général sur la protection des données et du règlement européen sur l’intelligence artificielle.
Fatima Ghilassene, avocate au barreau de Lille, FG Avocat — pratique orientée vers le droit du numérique.