IT Glossary

Authentification biométrique

L'authentification biométrique vérifie l'identité par empreinte ou visage. Découvrez ce qu'exige l'article 9 du RGPD et où vivent vraiment les données.

August 7, 2026

Qu'est-ce que l'authentification biométrique ?

L'authentification biométrique est une méthode de vérification d'identité fondée sur une caractéristique physique ou comportementale mesurable : empreinte digitale, visage, iris, rythme de frappe. En gestion des accès en entreprise, elle sert presque toujours de déverrouillage local pour un identifiant cryptographique, et non d'identifiant transmis à un serveur.

Comment fonctionne l'authentification biométrique

  • Un capteur saisit la caractéristique et la convertit en gabarit mathématique, jamais en image stockée.
  • Le gabarit est conservé dans une zone protégée de l'appareil, comme une Secure Enclave ou un TPM.
  • À chaque connexion, une nouvelle capture est comparée à ce gabarit sur l'appareil lui-même.
  • Une correspondance déverrouille une clé privée, qui signe ensuite le défi d'authentification.
  • Ce qui parvient au service est une signature, jamais la donnée biométrique.

Ce qu'exige le RGPD

Une donnée biométrique traitée aux fins d'identifier une personne de manière unique constitue une catégorie particulière de données à caractère personnel au sens de l'article 9 du RGPD, et son traitement suppose une base légale explicite. C'est un argument fort en faveur de la comparaison sur l'appareil : si le gabarit ne quitte jamais l'ordinateur ou le téléphone du salarié, l'employeur ne constitue aucune base biométrique centralisée, et les conséquences d'une fuite changent de nature.

Exemples et cas d'usage

Une entreprise européenne active Touch ID et Windows Hello comme déverrouillage des passkeys sur tous ses postes. Le délégué à la protection des données examine la conception et confirme qu'aucun gabarit biométrique n'atteint les serveurs de l'entreprise ni le fournisseur d'identité. Les salariés se connectent par empreinte, le fournisseur d'identité ne voit qu'un défi signé, et le dossier de conformité acte l'absence de traitement au titre de l'article 9 côté employeur. Corma, hébergé dans l'Union européenne et certifié ISO/IEC 27001:2022, se place sur la couche de gouvernance des accès au-dessus de ce dispositif.

Concepts associés

FAQ

L'authentification biométrique est-elle une authentification multifacteur ?

Seule, non. C'est un facteur unique, ce que vous êtes. Elle devient multifacteur combinée à la possession de l'appareil qui détient la clé privée, ce qui est exactement le fonctionnement des passkeys.

Où sont stockées les données d'empreinte digitale ?

Sur les appareils modernes, dans une zone isolée matériellement comme une Secure Enclave ou un TPM. Elles ne sont pas synchronisées dans le cloud ni transmises aux sites sur lesquels vous vous connectez.

Une donnée biométrique peut-elle être changée après une fuite ?

Non, et c'est l'objection centrale aux bases biométriques centralisées. Un mot de passe se change, pas une empreinte, d'où le consensus autour des gabarits conservés sur l'appareil.

Le RGPD interdit-il l'authentification biométrique au travail ?

Non, mais il traite les identifiants biométriques comme des données sensibles au titre de l'article 9. L'employeur a généralement besoin d'une base légale explicite, d'une analyse d'impact et d'une alternative réelle pour les salariés qui refusent. En France, la CNIL encadre en outre les dispositifs biométriques de contrôle d'accès sur les lieux de travail par un règlement type.

Demander une démo