Toute application d’essayage virtuel demande à une cliente de téléverser une photo d’elle. C’est tout le produit. C’est aussi toute la question juridique, et presque personne dans ce secteur ne l’explique correctement.
Nous ne sommes pas un cabinet d’avocats et ceci n’est pas un conseil juridique. Mais nous avons lu les textes primaires — les articles du RGPD, l’AI Act européen, les positions de la CNIL — plutôt que de paraphraser la page conformité d’une concurrente, et nous publions ce que nous avons trouvé, y compris les parties qui restent réellement incertaines.
Une photo de cliente est-elle une « donnée biométrique » au sens du RGPD ?
Pas automatiquement. Le considérant 51 du RGPD précise que « le traitement des photographies ne devrait pas systématiquement être considéré comme constituant un traitement de catégories particulières de données à caractère personnel, étant donné que celles-ci ne relèvent de la définition de données biométriques que lorsqu’elles sont traitées selon un mode technique spécifique permettant l’identification ou l’authentification unique d’une personne physique ». L’article 4, point 14, confirme : les données biométriques résultent d’un traitement technique de caractéristiques physiques « qui permettent ou confirment son identification unique ».
Lisez attentivement, parce que le test porte sur la finalité, pas sur le simple fait qu’une photo ait été prise.
Un système qui détecte des repères corporels pour draper correctement un vêtement effectue bien un « traitement technique spécifique de caractéristiques physiques ». C’est la première condition. Mais il ne cherche pas à déterminer quelle personne précise se trouve devant lui, ni à la rapprocher d’autres photos d’elle. C’est la seconde condition, et un moteur de rendu vestimentaire ne la remplit pas. Les deux conditions doivent être réunies pour que le régime renforcé de l’article 9 — consentement explicite, alternative simple, garanties supplémentaires — s’applique.
Sur la lettre du texte, une photo ordinaire d’essayage virtuel est une donnée personnelle au sens de l’article 6. Ce n’est pas, par défaut, une donnée biométrique au sens de l’article 9.
Là où c’est réellement contesté, et nous préférons le signaler plutôt que faire comme si c’était réglé : certains juristes de la protection des données soutiennent que la silhouette elle-même pourrait révéler des informations proches de données de santé. C’est l’argument d’un avocat, pas la position d’un régulateur — nous n’avons trouvé aucun avis de la CNIL ou du CEPD traitant directement de l’essayage virtuel, dans un sens ou dans l’autre. Considérez la lecture « article 6 » comme bien fondée sur le texte, pas comme une garantie qu’aucune partie adverse ne la contestera.
Une chose ferait basculer cette analyse : stocker un gabarit facial ou corporel réutilisable, rapprocher une cliente qui revient de ce gabarit, ou déduire et enregistrer des attributs comme l’âge ou l’origine ethnique. C’est de l’identification, et ça change de catégorie juridique. Le produit doit rester conçu ainsi — entrée éphémère, sortie générée, aucun gabarit — pas simplement l’affirmer dans une politique de confidentialité.
Faut-il une AIPD (analyse d’impact) ?
Nous avons vérifié la liste réelle de la CNIL des traitements nécessitant une AIPD obligatoire — la délibération n° 2018-327 — ligne par ligne, dans sa version actuellement publiée. Elle nomme 14 catégories : données de santé, données génétiques, profilage RH, surveillance constante des salariés, dispositifs d’alerte professionnelle, entrepôts de données de santé, entre autres. Le seul item biométrique de la liste concerne les « traitements de données biométriques aux fins d’identifier une personne physique de manière unique parmi lesquelles figurent des personnes dites “vulnérables” (élèves, personnes âgées, patients, demandeurs d’asile, etc.) ». L’essayage virtuel, le e-commerce et le traitement de photos de vêtements n’apparaissent nulle part sur cette liste.
C’est un constat réel, pas une supposition — nous avons lu la liste. Le seul item biométrique qu’elle contient est circonscrit à la reconnaissance et à l’identification, ce qui est précisément ce qu’un système de rendu vestimentaire ne fait pas.
Nous rapportons ce que dit la liste. Savoir si une mise en œuvre précise justifie malgré tout une AIPD volontaire au titre du critère général de l’article 35 du RGPD — risque élevé pour les personnes, technologie nouvelle, grande échelle — est une question distincte, et c’est le type d’appréciation qu’un DPO porte sur un produit précis, pas quelque chose qu’un article de blog peut trancher pour tout le secteur.
Que dit vraiment l’AI Act européen sur ce sujet ?
Le considérant 16 donne, comme son propre exemple d’une fonctionnalité pouvant échapper à la « catégorisation biométrique » réglementée, quelque chose qui décrit sans ambiguïté l’essayage virtuel : « des filtres catégorisant les traits du visage ou du corps utilisés sur des places de marché en ligne pourraient constituer une telle fonctionnalité accessoire, dans la mesure où ils ne peuvent être utilisés qu’en lien avec le service principal, qui consiste à vendre un produit en permettant au consommateur de prévisualiser l’affichage du produit sur lui-même et de l’aider à prendre une décision d’achat. »
Lisez la formulation avec précision, parce qu’elle compte : le considérant dit « pourraient constituer », pas « constituent », et n’emploie jamais l’expression « essayage virtuel ». C’est un signal fort et favorable du législateur — pas une exemption générale tamponnée sur chaque mise en œuvre.
Séparément, et c’est en vigueur dès maintenant : les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026. Les fournisseurs de systèmes générant du contenu image de synthèse doivent marquer les sorties « dans un format lisible par machine et détectable comme étant générées ou manipulées artificiellement ». Les sanctions de l’article 99 atteignent 15 M€ ou 3 % du chiffre d’affaires mondial.
Un rendu d’essayage est une image photoréaliste générée par IA d’une personne réelle. Nous pensons que l’article 50 s’y applique. Une nuance importante : le règlement « Digital Omnibus » de l’UE, entré en vigueur le 27 juillet 2026, accorde bien une période de transition jusqu’au 2 décembre 2026 — mais uniquement pour l’obligation technique de marquage de l’article 50(2), et uniquement pour les systèmes déjà commercialisés avant le 2 août 2026. Cette transition ne couvre pas l’article 50(4), l’obligation pour le déployeur de signaler qu’un contenu montré à un consommateur est généré ou manipulé par IA — et un rendu d’essayage montré à une cliente relève vraisemblablement de cette seconde obligation, non différée.
Conséquence pratique : marquer les images générées comme générées par IA. C’est un badge dans un coin. Le coût de ne pas le faire est nettement supérieur à celui de l’ajouter.
Qui est responsable du traitement — la marque ou l’éditeur d’essayage virtuel ?
En principe, la marque. La CNIL définit elle-même le responsable du traitement comme celui qui « détermine les finalités et les moyens » — et, point essentiel, « la qualification ne dépend pas d’un choix contractuel mais des faits ». Une marque qui propose l’essayage à ses clientes décide de le faire, à qui, et pourquoi. Cela en fait le responsable du traitement, et l’éditeur le sous-traitant.
Ça a une conséquence directe et vérifiable pour qui compare des applications d’essayage. L’article 28(3) impose un contrat écrit entre les deux parties, couvrant : le traitement uniquement sur instructions documentées ; la confidentialité ; les mesures de sécurité ; la déclaration et l’accord préalable pour tout sous-traitant ultérieur ; l’assistance pour les droits des personnes et la notification de violations ; et la suppression ou restitution de toutes les données à la fin du contrat — la CNIL ajoutant que le sous-traitant devrait fournir une attestation de destruction.
Un éditeur devient quelque chose de pire qu’un sous-traitant — responsable conjoint ou responsable à part entière — dès l’instant où il utilise les photos des clientes pour ses propres finalités : entraînement de modèle, analytique, amélioration produit au-delà du rendu immédiat. C’est une position juridique nettement différente, moins défendable, et c’est exactement la question qu’une acheteuse sérieuse devrait poser avant de signer quoi que ce soit.
La liste de vérification que nous utiliserions pour évaluer un éditeur d’essayage virtuel
Où va la photo, et revient-elle ? Exigez une réponse précise et contractuelle — pas « nous prenons la confidentialité au sérieux ».
Existe-t-il un contrat de sous-traitance signé couvrant l’article 28(3) ? Demandez à le voir avant de signer, pas après.
Y a-t-il des sous-traitants nommés, et où sont-ils ? Si le modèle d’image est une API tierce hors UE, c’est un transfert qui nécessite sa propre base légale.
L’éditeur entraîne-t-il ses modèles sur les photos de vos clientes ? Si oui, c’est une conversation juridique différente et plus exigeante qu’un simple service de rendu.
Les images générées sont-elles marquées comme générées par IA ? L’obligation de signalement du déployeur (article 50(4)) s’applique sans délai depuis le 2 août 2026 ; l’obligation technique de marquage lisible par machine (50(2)) bénéficie d’une transition jusqu’au 2 décembre 2026 pour les outils déjà commercialisés.
Le consentement est-il explicite, dissocié, et peut-on continuer à naviguer sans photo ? Une cliente doit pouvoir refuser et continuer à faire ses achats.
FAQ
- La photo d’essayage d’une cliente est-elle une donnée biométrique au sens du RGPD ?
- Pas par défaut. Le considérant 51 et l’article 4(14) du RGPD lient la donnée biométrique à un traitement qui permet ou confirme l’identification unique. Un système qui rend un vêtement sur une photo sans identifier la personne traite une donnée personnelle, pas une donnée biométrique — à condition qu’il ne construise ni ne compare de gabarit d’identité réutilisable.
- L’essayage virtuel nécessite-t-il une AIPD en France ?
- La liste des traitements soumis à AIPD obligatoire de la CNIL (délibération n° 2018-327), dans sa version actuellement publiée, ne cite ni l’essayage virtuel, ni le e-commerce, ni le traitement de photos de vêtements. Son seul item biométrique est circonscrit à l’identification unique de personnes, y compris vulnérables — pas au rendu vestimentaire. Savoir si une AIPD volontaire reste justifiée au titre du critère général de l’article 35 du RGPD est une appréciation au cas par cas, que cette liste ne tranche pas.
- L’AI Act européen interdit-il ou restreint-il l’essayage virtuel ?
- Non. Le considérant 16 présente des filtres de type essayage virtuel sur les places de marché en ligne comme son propre exemple de fonctionnalité pouvant échapper à la catégorisation biométrique réglementée. Séparément, les règles de transparence de l’article 50 imposent de marquer les images d’essayage générées comme produites par IA. La sous-obligation technique de marquage bénéficie d’une transition jusqu’au 2 décembre 2026 pour les outils déjà commercialisés, mais l’obligation du déployeur de signaler un contenu généré par IA à la cliente s’applique sans délai depuis le 2 août 2026.
- Qui est juridiquement responsable de la photo de la cliente — la marque ou l’éditeur du logiciel ?
- En principe la marque, en tant que responsable du traitement, l’éditeur étant sous-traitant dans le cadre d’un contrat signé au titre de l’article 28(3). Un éditeur qui utilise les photos des clientes pour ses propres finalités — entraînement, analytique — devient responsable de traitement à part entière, ce qui change la nature et la rigueur de la conversation.
Sources. RGPD, considérant 51 et article 4(14) · CNIL, « Biométrie à disposition de particuliers » · CNIL, délibération n° 2018-327 (liste AIPD), 11 octobre 2018 · AI Act européen, considérant 16 et article 3(40) · AI Act européen, article 50 et article 99 · CNIL, lignes directrices sur la qualification responsable de traitement / sous-traitant.
Dernière mise à jour : 25 août 2026.



