Lunettes connectées et RGPD : quelles obligations pour les organismes ?

Les lunettes connectées font progressivement leur apparition dans les usages professionnels. Équipées de caméras, de microphones, de capteurs ou encore de fonctions d’intelligence artificielle, elles peuvent faciliter de nombreuses tâches : assistance à distance, maintenance industrielle, formation, traduction, navigation ou encore accès à des informations en temps réel.
Mais cette nouvelle génération d’objets connectés soulève une question essentielle pour les organismes : comment concilier lunettes connectées et RGPD ?
Dès lors qu’elles permettent de collecter, enregistrer, transmettre ou analyser des informations concernant des personnes identifiables, les lunettes connectées peuvent en effet être soumises au Règlement général sur la protection des données (RGPD). La caméra constitue notamment un point de vigilance majeur, mais elle n’est pas le seul : les enregistrements audio, la géolocalisation, les données liées à l’utilisateur ou certaines fonctionnalités biométriques peuvent également entrer dans le champ de la réglementation.
Pour les organismes qui envisagent de déployer ces équipements, l’enjeu est donc de prendre en compte la protection des données dès la conception du projet.
Qu’est-ce qu’une lunette connectée ?
Une lunette connectée est un dispositif porté comme une paire de lunettes classique, mais intégrant différentes technologies numériques.
Selon les modèles et les usages, elle peut notamment disposer :
- d’une caméra
- d’un microphone
- de haut-parleurs
- d’une connexion Wi-Fi ou Bluetooth
- d’un GPS ou d’autres fonctions de géolocalisation
- de capteurs de mouvement
- d’un écran ou d’un système d’affichage dans le champ de vision
- de fonctionnalités d’intelligence artificielle
- d’applications permettant de transmettre des données vers un smartphone, un serveur ou une plateforme cloud
Dans un contexte professionnel, ces fonctionnalités peuvent présenter un réel intérêt. Un technicien peut par exemple filmer une intervention et transmettre les images à un expert situé à distance. Un salarié peut consulter une procédure sans interrompre son activité. Un opérateur peut bénéficier d’instructions en temps réel.
Cependant, plus les lunettes collectent de données, plus les questions liées au RGPD deviennent importantes.
Pourquoi les lunettes connectées sont-elles concernées par le RGPD ?
Le RGPD s’applique lorsqu’un traitement porte sur des données à caractère personnel. Une donnée personnelle est une information permettant d’identifier directement ou indirectement une personne physique.
Une photographie, une vidéo, une voix ou certaines informations de localisation peuvent donc constituer des données personnelles lorsqu’elles permettent d’identifier une personne.
Une caméra intégrée dans des lunettes connectées peut ainsi enregistrer des salariés, des clients, des visiteurs ou de simples passants. Le fait que l’utilisateur des lunettes ne cherche pas nécessairement à identifier ces personnes ne suffit pas à écarter automatiquement le RGPD.
Les lignes directrices européennes relatives aux dispositifs vidéo soulignent notamment que le RGPD peut s'appliquer lorsque les images permettent d'établir un lien avec une personne physique.
Il faut donc raisonner non seulement en fonction de la technologie utilisée, mais surtout en fonction de ce que les lunettes permettent de collecter et de ce qui est réellement fait avec les données.
Quelles données peuvent être collectées par des lunettes connectées ?
Avant tout déploiement, l’organisme doit identifier précisément les données susceptibles d’être traitées.
Les images et vidéos
La caméra est probablement le principal sujet de vigilance.
Une vidéo peut contenir :
- le visage d’un salarié
- le visage d’un client
- une plaque d’immatriculation
- un document affiché sur un écran
- des informations présentes dans un environnement professionnel
- des éléments permettant de déduire l’activité ou les habitudes d’une personne
Même lorsque l’objectif initial est simplement technique, les images peuvent donc contenir des données personnelles.
Les données audio
Une lunette connectée équipée d’un microphone peut également capter des conversations.
Cette fonctionnalité mérite une attention particulière : une personne située à proximité de l’utilisateur peut être enregistrée sans nécessairement savoir qu’un dispositif audio fonctionne.
L’organisme doit donc déterminer si l’enregistrement audio est réellement nécessaire à la finalité poursuivie. Le principe de minimisation impose de limiter la collecte aux données nécessaires à l’objectif du traitement.
La géolocalisation
Certaines lunettes peuvent exploiter des données de localisation.
Selon le contexte, celles-ci peuvent permettre de connaître les déplacements d’un utilisateur et, indirectement, ses habitudes ou ses activités professionnelles.
Il est donc nécessaire de déterminer précisément pourquoi la géolocalisation est utilisée, qui peut accéder à ces données et pendant combien de temps elles sont conservées.
Les données biométriques
Les fonctionnalités de reconnaissance faciale constituent un cas particulièrement sensible.
Une technologie permettant d’identifier une personne à partir de caractéristiques biométriques peut entraîner des obligations renforcées au titre du RGPD. L’EDPB considère d’ailleurs que les traitements vidéo utilisant des données biométriques, par exemple dans le cadre de la reconnaissance faciale, nécessitent une vigilance particulière.
Un organisme ne doit donc pas considérer la reconnaissance faciale comme une simple fonctionnalité supplémentaire à activer.
Lunettes connectées et RGPD : quelles sont les principales obligations ?
Le RGPD ne signifie pas qu’un organisme ne peut pas utiliser de lunettes connectées. Il impose surtout de définir un cadre précis pour les traitements de données.
1. Définir une finalité précise
La première question à se poser est simple : pourquoi utiliser ces lunettes ?
Par exemple : Permettre à un technicien de transmettre temporairement des images d’une installation à un expert à distance afin de faciliter un diagnostic technique.
La CNIL rappelle que les données doivent être collectées pour une finalité déterminée et légitime et ne doivent pas être réutilisées ultérieurement d’une manière incompatible avec cette finalité.
2. Limiter les données collectées
Un organisme doit ensuite appliquer le principe de minimisation.
Si une fonction peut être réalisée sans enregistrer les données, l’enregistrement permanent n’est pas nécessairement justifié.
De la même manière, si le microphone n’est pas indispensable, il peut être préférable de le désactiver. Si la vidéo en continu n’est pas nécessaire, l’organisme peut privilégier une activation ponctuelle.
Cette approche de Privacy by Design permet de réduire le risque dès la conception du projet.
3. Choisir une base légale adaptée
Tout traitement de données personnelles doit reposer sur une base juridique prévue par le RGPD.
Selon le contexte, il peut notamment s’agir de l’exécution d’un contrat, d’une obligation légale, de l’intérêt légitime ou du consentement.
Attention toutefois à ne pas considérer systématiquement le consentement comme la solution universelle, notamment dans le cadre professionnel où la relation entre employeur et salarié peut créer un déséquilibre.
La base légale doit être déterminée avant la mise en œuvre du traitement, en fonction de sa finalité et du contexte.
4. Informer les personnes
La transparence est un élément central du RGPD.
Les personnes susceptibles d’être filmées, enregistrées ou autrement concernées doivent pouvoir comprendre :
- qui traite leurs données
- pourquoi elles sont collectées
- quelles données sont concernées
- sur quelle base juridique
- qui peut y accéder
- combien de temps elles sont conservées
- quels sont leurs droits
- comment les exercer
La CNIL précise que cette information doit être facilement accessible et adaptée au contexte. Pour les objets connectés et technologies sans écran, elle évoque notamment des solutions telles que les QR codes, les alertes, la documentation ou la signalisation.
Dans le cas de lunettes connectées utilisées sur un lieu de travail, cette information doit donc être pensée en amont et adaptée aux personnes susceptibles d’être captées.
5. Définir une durée de conservation
Les vidéos ou enregistrements ne doivent pas être conservés indéfiniment.
La durée de conservation doit être déterminée en fonction de la finalité du traitement. La CNIL rappelle que les données personnelles ne peuvent pas être conservées sans limite et qu’une durée doit être définie par le responsable du traitement.
Dans certains cas, le meilleur choix peut même être de ne pas conserver les données.
Par exemple, si une vidéo est uniquement nécessaire pendant une assistance à distance et qu’elle n’a aucune utilité ultérieure, une transmission en temps réel sans enregistrement peut permettre de réduire considérablement les risques.
Faut-il réaliser une analyse d’impact (AIPD) ?
Dans certains projets, une analyse d’impact relative à la protection des données (AIPD) peut être nécessaire.
La question se pose notamment lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes.
La présence de fonctionnalités telles que la reconnaissance faciale, la surveillance systématique, le traitement à grande échelle ou l’utilisation de données particulièrement sensibles peut renforcer la nécessité d’une analyse approfondie.
Il convient donc d’évaluer le projet avant son déploiement plutôt que de traiter la conformité comme une étape administrative réalisée après l’installation.
Pour plus d’informations sur notre accompagnement RGPD, remplissez le formulaire de contact ci-dessous 👇

