Vidéoprotection algorithmique : la loi Ripost l'étend jusqu'en 2030, le Conseil constitutionnel plafonne à trois mois les autorisations des bâtiments à risque permanent

7/10/26
👈 les autres actualités

La loi n° 2026-798 du 18 août 2026, dite « Ripost », prolonge jusqu'au 31 décembre 2030 l'expérimentation de la vidéoprotection algorithmique née avec les Jeux olympiques de 2024, et l'étend à des bâtiments et lieux ouverts au public exposés à des risques graves. Saisi par des députés, le Conseil constitutionnel a validé ces dispositions le 14 août 2026, avec une réserve : pour les bâtiments exposés à un risque permanent, trois mois d'autorisation au plus, renouvelables. Pour un DPO, c'est le seul cadre légal spécifique des caméras « augmentées » que recense la CNIL qui s'élargit, et la décision en dessine les limites.

Ce que change l'article 50 de la loi Ripost

L'article 50 réécrit l'article 10 de la loi n° 2023-380 du 19 mai 2023, qui autorise, à titre expérimental, l'analyse algorithmique d'images de vidéoprotection ou de caméras aéroportées pour détecter et signaler certains événements. Selon l'analyse publiée par le cabinet Lexing le 7 octobre 2026, l'expérimentation devait s'achever le 31 mars 2025 et avait déjà été reportée au 31 décembre 2027. Le terme est désormais fixé au 31 décembre 2030, et le Gouvernement devra remettre au Parlement un rapport d'évaluation au plus tard le 30 septembre 2030.

Le périmètre change aussi. Aux lieux accueillant des manifestations sportives, récréatives ou culturelles s'ajoute une seconde catégorie : les bâtiments et lieux ouverts au public qui, par leur nature ou en raison de circonstances exceptionnelles, sont particulièrement exposés à des risques d'actes de terrorisme ou d'atteintes graves à la sécurité des personnes. Un arrêté du ministre de l'Intérieur en fixera la liste. La liste nominative des services utilisateurs disparaît, remplacée par un renvoi aux « services de sécurité compétents ».

Les durées d'autorisation dépendent désormais du lieu : un mois renouvelable pour les événements, la durée prévisible des circonstances dans la limite de trois mois pour les risques exceptionnels, et, pour les caméras aéroportées, la durée de l'autorisation délivrée au titre de l'article L. 242-5 du code de la sécurité intérieure.

La réserve du Conseil constitutionnel

Pour les bâtiments exposés à un risque permanent, le texte calquait la durée du traitement algorithmique sur celle de l'autorisation de vidéoprotection elle-même. Le Conseil constitutionnel relève, dans sa décision n° 2026-915 DC, qu'un tel traitement pouvait alors fonctionner jusqu'à cinq ans, sans réexamen périodique obligatoire. Sa réserve d'interprétation : l'autorisation « ne saurait excéder trois mois », renouvelable tant que les conditions de sa délivrance demeurent réunies.

Pour le reste, les dispositions contestées sont jugées conformes, au regard de garanties que la décision énumère : autorisation préfectorale motivée qui désigne le responsable du traitement, le lieu, le périmètre et la durée, recours possible devant le juge des référés, détection limitée à des événements prédéterminés. Surtout, ces traitements ne mettent en œuvre aucune technique de reconnaissance faciale et ne recourent à aucune donnée biométrique, ni à aucune interconnexion avec d'autres traitements de données.

Pourquoi c'est important pour un DPO

La CNIL rappelle, dans sa fiche du 18 novembre 2024 sur les caméras augmentées, que les dispositifs poursuivant une finalité « police-justice » sont interdits en l'absence de cadre légal spécifique. La loi Ripost élargit ce cadre, mais ne le généralise pas : hors de l'article 10 et de ses conditions, la règle reste la même. La frontière avec la biométrie est tout aussi nette : dès qu'un dispositif traite des caractéristiques physiques ou comportementales pour identifier une personne de manière unique, il traite des données sensibles au sens de l'article 9 du RGPD, et l'AI Act encadre strictement l'identification biométrique en temps réel par la police.

D'après Lexing, la CNIL s'était inquiétée dans sa délibération n° 2026-023 du 12 mars 2026 de l'allongement jusqu'en 2030, de la délimitation moins stricte des services utilisateurs et de l'extension à un nombre potentiellement important de bâtiments. Elle relevait aussi, dans le bilan des Jeux de 2024, des faux positifs et des performances insuffisantes pour certains cas d'usage.

Ce que ça change pour les organisations

  • Si vous exploitez un bâtiment ou un lieu ouvert au public, suivez la publication de l'arrêté qui fixera la liste des sites concernés, et du décret d'application.
  • Qualifiez chaque projet vidéo : vidéoprotection classique, caméra « augmentée » ou dispositif biométrique. Les deux critères de la CNIL (nature des données, identification unique) suffisent à trancher.
  • Pour tout projet de caméra augmentée hors du cadre expérimental, prévoyez une analyse d'impact : l'article 35 du RGPD l'exige pour une surveillance systématique à grande échelle d'une zone accessible au public.
  • Documentez l'information des personnes et la gestion du droit d'opposition, que la CNIL juge difficile à respecter sur ces dispositifs.
  • Remettez à plat votre parc existant avec les règles de base de la vidéosurveillance au regard du RGPD.

Ce que Leto en pense

La réserve du Conseil constitutionnel rappelle une règle qui vaut bien au-delà de la sécurité publique : un traitement intrusif se justifie par un réexamen régulier, pas par une autorisation acquise une fois pour toutes. C'est exactement ce qu'un registre et des analyses d'impact tenus à jour permettent de démontrer. Pour outiller ce suivi au quotidien, échangez avec l'équipe Leto.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo