IT Glossary
L'authentification biométrique vérifie l'identité par empreinte ou visage. Découvrez ce qu'exige l'article 9 du RGPD et où vivent vraiment les données.
August 7, 2026
L'authentification biométrique est une méthode de vérification d'identité fondée sur une caractéristique physique ou comportementale mesurable : empreinte digitale, visage, iris, rythme de frappe. En gestion des accès en entreprise, elle sert presque toujours de déverrouillage local pour un identifiant cryptographique, et non d'identifiant transmis à un serveur.
Une donnée biométrique traitée aux fins d'identifier une personne de manière unique constitue une catégorie particulière de données à caractère personnel au sens de l'article 9 du RGPD, et son traitement suppose une base légale explicite. C'est un argument fort en faveur de la comparaison sur l'appareil : si le gabarit ne quitte jamais l'ordinateur ou le téléphone du salarié, l'employeur ne constitue aucune base biométrique centralisée, et les conséquences d'une fuite changent de nature.
Une entreprise européenne active Touch ID et Windows Hello comme déverrouillage des passkeys sur tous ses postes. Le délégué à la protection des données examine la conception et confirme qu'aucun gabarit biométrique n'atteint les serveurs de l'entreprise ni le fournisseur d'identité. Les salariés se connectent par empreinte, le fournisseur d'identité ne voit qu'un défi signé, et le dossier de conformité acte l'absence de traitement au titre de l'article 9 côté employeur. Corma, hébergé dans l'Union européenne et certifié ISO/IEC 27001:2022, se place sur la couche de gouvernance des accès au-dessus de ce dispositif.
Seule, non. C'est un facteur unique, ce que vous êtes. Elle devient multifacteur combinée à la possession de l'appareil qui détient la clé privée, ce qui est exactement le fonctionnement des passkeys.
Sur les appareils modernes, dans une zone isolée matériellement comme une Secure Enclave ou un TPM. Elles ne sont pas synchronisées dans le cloud ni transmises aux sites sur lesquels vous vous connectez.
Non, et c'est l'objection centrale aux bases biométriques centralisées. Un mot de passe se change, pas une empreinte, d'où le consensus autour des gabarits conservés sur l'appareil.
Non, mais il traite les identifiants biométriques comme des données sensibles au titre de l'article 9. L'employeur a généralement besoin d'une base légale explicite, d'une analyse d'impact et d'une alternative réelle pour les salariés qui refusent. En France, la CNIL encadre en outre les dispositifs biométriques de contrôle d'accès sur les lieux de travail par un règlement type.