En bref : un drone qui décolle seul de sa station, patrouille une cour logistique, un parc solaire ou un poste électrique puis atterrit à nouveau relève de la catégorie « spécifique » dans l'UE. La catégorie ouverte ne couvre que les vols maintenus en vue directe du télépilote (VLOS), sous 120 m et avec un drone de moins de 25 kg. Au-delà de la vue directe, l'exploitant a besoin d'une autorisation de l'autorité nationale de l'aviation civile, et la vidéo de personnes sur site fait intervenir le droit de la protection des données.
- Règles aéronautiques : règlement (UE) 2019/947 (exploitation des drones) et règlement délégué (UE) 2019/945 (les drones eux-mêmes, y compris les marquages de classe C0–C6).
- Voies de la catégorie spécifique : autorisation d'exploitation fondée sur une évaluation des risques (SORA 2.5 ou SORA 2.0, ou une PDRA), déclaration au titre du scénario standard STS-01 ou STS-02, ou certificat d'exploitant d'UAS léger (LUC).
- Toujours obligatoire : enregistrement de l'exploitant et, en catégorie spécifique, un système d'identification à distance actif sur chaque drone.
- Autour du vol : RGPD et lignes directrices 3/2019 du CEPD pour la vidéo, NIS2 et directive REC pour les entités essentielles et critiques, règlement sur l'IA pour les fonctions biométriques.
- Niveau national : zones, procédures et dates de transition sont fixées par chaque État membre (en Tchéquie : ÚCL).
Situation au 5 octobre 2026. Cette page fournit des informations générales et ne constitue pas un avis juridique.
Quels règlements européens encadrent l'exploitation des drones ?
Le règlement d'exécution (UE) 2019/947 de la Commission fixe les règles d'exploitation et s'applique depuis le 31 décembre 2020. Le règlement délégué (UE) 2019/945 de la Commission fixe les exigences applicables aux aéronefs, dont les marquages de classe C0 à C6 (C5 et C6 sont utilisées dans les scénarios standard).
L'article 3 du règlement 2019/947 classe chaque opération dans l'une des trois catégories suivantes :
- Ouverte : aucune autorisation préalable. Exige un aéronef portant un marquage de classe (ou de construction privée ou ancien) de moins de 25 kg, tenu à l'écart des personnes et des rassemblements, en vue directe en permanence (exceptions limitées), à 120 m maximum de la surface, sans marchandises dangereuses et sans largage (article 4).
- Spécifique : toute opération qui ne respecte pas l'une des exigences de la catégorie ouverte. Elle nécessite une autorisation d'exploitation au titre de l'article 12, une déclaration au titre d'un scénario standard ou un LUC doté des privilèges appropriés (articles 3 et 5).
- Certifiée : UAS certifiés survolant des rassemblements de personnes, transportant des personnes ou des marchandises dangereuses à haut risque, ou lorsque l'autorité estime que le risque ne peut pas être atténué autrement (article 6).
Les rondes périmétriques lancées depuis une station sans télépilote qui observe ne remplissent pas la condition de vue directe de la catégorie ouverte : elles relèvent donc de la catégorie spécifique. Le règlement l'anticipe : le point UAS.SPEC.050 impose aux exploitants d'« opérations autonomes » de répartir correctement les responsabilités du télépilote à chaque phase du vol.
Comment obtenir une autorisation pour des vols en catégorie spécifique ?
1. Autorisation d'exploitation fondée sur une évaluation des risques (SORA)
C'est la voie par défaut : l'exploitant réalise une évaluation des risques au titre de l'article 11 et dépose sa demande auprès de l'autorité compétente de l'État membre où il est enregistré (article 5). Le moyen acceptable de conformité de l'EASA pour cette évaluation est la Specific Operations Risk Assessment (SORA). Le 15 septembre 2025, l'EASA a adopté la décision ED 2025/018/R (publiée le 29 septembre 2025). Elle a intégré la SORA 2.5 aux AMC et GM du règlement (UE) 2019/947 et précise que les documents antérieurs SORA 2.0 « restent en vigueur ». Les autorités nationales gèrent la transition. En Tchéquie, l'ÚCL indique que la SORA 2.5 est entrée en vigueur le 30 septembre 2025 et qu'elle acceptera les demandes SORA 2.0 en parallèle de la SORA 2.5 jusqu'au 31 décembre 2026. Après cette date, seule la SORA 2.5 sera acceptée.
2. Évaluation des risques prédéfinie (PDRA)
Une PDRA est un scénario dont l'EASA a déjà évalué les risques et qu'elle a publié comme AMC de l'article 11 : les exploitants qui s'y conforment évitent une SORA complète. L'EASA recense les PDRA-S01, S02, G01, G02 et G03 ; S02, G01, G02 et G03 couvrent des vols BVLOS au-dessus de zones faiblement peuplées ou dans un espace aérien ségrégué, et l'EASA cite la surveillance comme utilisation typique de S02 et G01.
3. Déclaration au titre d'un scénario standard (STS-01 / STS-02)
Au lieu d'une autorisation, un exploitant peut déclarer sa conformité à un scénario standard européen (article 5, paragraphe 5, UAS.SPEC.020), possibilité ouverte depuis le 1er janvier 2024 ; les déclarations au titre de scénarios nationaux ont cessé d'être valables le 1er janvier 2026. Les vols peuvent commencer dès que l'autorité confirme que la déclaration est complète. Limites :
- STS-01 : VLOS au-dessus d'une zone terrestre contrôlée en environnement peuplé, classe C5, vitesse sol inférieure à 5 m/s, identification à distance directe active.
- STS-02 : BVLOS avec ou sans observateurs de l'espace aérien, au-dessus d'une zone terrestre contrôlée entièrement située en environnement faiblement peuplé, aéronef de classe C6 doté d'un système actif le maintenant dans la géographie de vol, visibilité en vol supérieure à 5 km, VLOS au décollage et à la récupération. Sans observateurs, l'aéronef peut voler à 1 km maximum du télépilote, sur une trajectoire préprogrammée lorsqu'il est hors vue. Avec observateurs, la limite est de 2 km.
Les deux scénarios plafonnent la hauteur à 120 m et exigent une formation certifiée du télépilote. En raison de la condition de VLOS au décollage et des limites de distance, le STS-02 convient rarement à une station entièrement à distance : la plupart des opérations depuis une station passent donc par une autorisation d'exploitation.
4. Certificat d'exploitant d'UAS léger (LUC)
Un exploitant titulaire d'un LUC doté des privilèges appropriés n'a besoin d'aucune autorisation ni déclaration distincte pour les opérations couvertes par ces privilèges (article 5, paragraphe 6, annexe, partie C).
Voler dans un autre pays de l'UE (article 13)
Votre autorisation est délivrée par votre État d'enregistrement. Pour voler dans un autre État membre, vous transmettez à l'autorité de cet État une copie de l'autorisation, les lieux d'exploitation et les éventuelles mesures d'atténuation mises à jour pour l'espace aérien, le relief, la population et le climat locaux, et vous commencez une fois qu'elle a confirmé qu'elles sont satisfaisantes.
Que doivent démontrer les exploitants pour des opérations BVLOS depuis une station ?
Le détail dépend du résultat de la SORA et de l'autorité, mais l'article 11 et la SORA demandent les mêmes éléments de base :
- Concept d'opérations (ConOps) : objectif, zone, planification, personnel et moyens techniques (article 11, paragraphe 2).
- Volume opérationnel et zone tampon de risque au sol : la géographie de vol, un volume de contingence et une zone tampon dimensionnée pour qu'un aéronef sortant du volume opérationnel termine son vol à l'intérieur de celle-ci. Dans la SORA, il s'agit soit d'une règle 1:1 (zone tampon égale à la hauteur), soit d'une valeur calculée.
- Risque sol et risque air : densité de population dans la zone et à proximité, classe d'espace aérien et probabilité de rencontre, qui déterminent la classe de risque air (ARC) et le SAIL.
- Confinement : comment le drone reste dans le volume opérationnel (la SORA 2.5 a allégé certaines exigences de confinement).
- Objectifs de sécurité opérationnelle (OSO) : procédures, maintenance, formation et robustesse au niveau exigé par le SAIL.
- Obligations de l'exploitant (UAS.SPEC.050) : procédures de sûreté, « mesures de protection contre les interventions illicites et les accès non autorisés », procédures RGPD dont une AIPD lorsque c'est requis, et télépilotes compétents.
Les autorités approuvent des opérations menées par un exploitant désigné, pas des produits. Le géorepérage, le retour au point de décollage et les journaux de commandes sont des éléments qu'un exploitant peut invoquer dans sa SORA, pas un substitut à celle-ci.
Remote ID, enregistrement, zones géographiques et U-space
Enregistrement. Tout exploitant en catégorie spécifique doit s'enregistrer, quel que soit le poids de l'aéronef. L'enregistrement se fait dans l'État membre où se trouve le principal établissement de l'exploitant, et un exploitant ne peut être enregistré que dans un seul État membre (article 14).
Identification à distance. En catégorie spécifique, chaque aéronef doit disposer d'« un système d'identification à distance actif et à jour » et d'un feu vert clignotant pour la visibilité de nuit (UAS.SPEC.050, point 1, l). L'exigence d'identification à distance s'applique depuis le 1er janvier 2024. Le règlement 2019/945 définit l'identification directe à distance comme la diffusion locale d'informations sur l'aéronef en vol, y compris son marquage, de sorte qu'elles puissent être reçues sans accès physique à l'aéronef.
Zones géographiques (article 15). Les États membres peuvent interdire des vols, fixer des conditions, exiger une autorisation de vol préalable ou n'admettre que certaines classes ou des aéronefs dotés de l'identification à distance ou de la géovigilance, pour des raisons de sécurité, de sûreté, de vie privée ou d'environnement. Les données de zones doivent être publiées dans un format numérique commun : consultez donc la carte nationale avant de planifier les itinéraires de ronde.
U-space (règlement (UE) 2021/664). Applicable depuis le 26 janvier 2023. Les opérations dans un espace aérien U-space désigné doivent recourir à quatre services obligatoires : identification réseau, géovigilance, autorisation de vol UAS et information de trafic. Cela ne compte que là où un tel espace aérien a effectivement été désigné.
RGPD : quelles règles pour la vidéo des drones de sécurité ?
Une vidéo dans laquelle des personnes sont identifiables constitue des données personnelles au sens du RGPD (règlement (UE) 2016/679). Les lignes directrices 3/2019 du CEPD sur le traitement des données à caractère personnel par des dispositifs vidéo (version 2.0, adoptées le 29 janvier 2020) sont la référence principale :
- Base légale. Les propriétaires de sites privés s'appuient généralement sur l'intérêt légitime (article 6, paragraphe 1, point f), qui, selon le CEPD, doit être réel et actuel et mis en balance avec les droits des personnes filmées.
- AIPD. L'article 35, paragraphe 3, point c), en impose une pour la « surveillance systématique à grande échelle d'une zone accessible au public » ; le CEPD s'attend à ce que de nombreux cas de vidéosurveillance en nécessitent une, et les autorités nationales publient des listes.
- Transparence. Le CEPD recommande une information à plusieurs niveaux, en commençant par un panneau d'avertissement avant l'entrée dans la zone surveillée. Pour une caméra mobile, cela signifie une signalétique aux entrées du site et des limites de ronde clairement définies.
- Conservation. Les images doivent généralement être effacées, idéalement de manière automatique, au bout de quelques jours. Plus elles sont conservées longtemps, en particulier au-delà de 72 heures, plus la justification doit être solide.
- Dès la conception. L'article 25 impose la protection des données dès la conception et par défaut, par exemple une couverture minimale au-delà du site et une durée de conservation courte par défaut.
Le CEPD relève aussi qu'un système qui détecte des caractéristiques physiques pour classer une personne, sans créer de gabarits biométriques permettant de l'identifier, ne relève pas pour autant des règles de l'article 9 sur les données biométriques.
NIS2 et REC : qu'est-ce qui change pour les sites énergétiques et critiques ?
La directive NIS2 (UE) 2022/2555 et la directive REC (UE) 2022/2557 devaient être transposées au plus tard le 17 octobre 2024. Toutes deux s'imposent à l'entité réglementée, et non aux produits des fournisseurs, mais un système de drone de sécurité peut entrer dans le périmètre des obligations de l'entité :
- L'article 21 de NIS2 impose des mesures de gestion des risques « tous risques », notamment la sécurité de la chaîne d'approvisionnement, le contrôle d'accès, la cryptographie et l'authentification multifacteur. Une plateforme de drone connectée sur site fait partie des systèmes concernés.
- La directive REC imposait aux États membres d'identifier les entités critiques au plus tard le 17 juillet 2026. Son article 13 impose à ces entités d'assurer une protection physique adéquate, « en tenant dûment compte, par exemple, des clôtures, des barrières, des outils et procédures de surveillance des périmètres, des équipements de détection et des contrôles d'accès ».
En Tchéquie, NIS2 est transposée par la loi n° 264/2025 Coll. sur la cybersécurité (NÚKIB), en vigueur depuis le 1er novembre 2025. Le champ d'application dépend du droit national.
Le règlement sur l'IA s'applique-t-il à l'analyse vidéo par drone ?
Le règlement sur l'intelligence artificielle (AI Act), règlement (UE) 2024/1689, encadre les usages au cas par cas. Ses interdictions s'appliquent depuis le 2 février 2025. Elles visent notamment l'identification biométrique à distance en temps réel dans des espaces accessibles au public à des fins répressives (avec des exceptions limitées), le moissonnage non ciblé d'images faciales pour constituer des bases de reconnaissance faciale, et la catégorisation biométrique déduisant des caractéristiques sensibles comme l'origine raciale ou les opinions politiques. L'annexe III classe à haut risque l'identification biométrique à distance, la catégorisation biométrique et la reconnaissance des émotions, ainsi que l'IA utilisée comme composant de sécurité dans la gestion de certaines infrastructures critiques.
L'omnibus numérique sur l'IA, règlement (UE) 2026/1744, publié le 24 juillet 2026, a reporté la date d'application des obligations à haut risque de l'annexe III du 2 août 2026 au 2 décembre 2027, et au 2 août 2028 pour l'IA intégrée aux produits relevant de l'annexe I.
Le règlement définit l'« identification biométrique » comme le fait d'établir l'identité d'une personne en comparant ses caractéristiques à une base de données. Détecter qu'un objet est une « personne » ou un « véhicule » n'identifie personne : il ne s'agit donc généralement pas d'identification biométrique, même si la classification dépend de la destination prévue et que le RGPD continue de s'appliquer.
Notes par pays : Tchéquie, Allemagne, Pologne, Slovaquie, Autriche
République tchèque : ÚCL
- Autorité : Úřad pro civilní letectví (ÚCL), caa.gov.cz ; voies : autorisation SORA, STS, PDRA ou LUC.
- Enregistrement : les exploitants s'enregistrent sur le portail de l'ÚCL dron.caa.gov.cz et reçoivent un numéro d'enregistrement par e-mail.
- Transition SORA : les demandes SORA 2.0 sont acceptées jusqu'au 31 décembre 2026. Ensuite, uniquement la SORA 2.5.
- Zones géographiques : depuis le 1er septembre 2025, la carte officielle est DroneMap (dronemap.gov.cz), gérée par ŘLP ČR pour l'ÚCL, en remplacement de DronView.
- Cybersécurité : NÚKIB, loi n° 264/2025 Coll. (voir ci-dessus).
Pays voisins (une ligne chacun)
- Allemagne : le Luftfahrt-Bundesamt (LBA) traite les autorisations d'exploitation en catégorie spécifique, avec des formulaires SORA 2.5 et une procédure simplifiée « FastFlight » pour les opérations VLOS à faible risque.
- Pologne : l'Urząd Lotnictwa Cywilnego (ULC) traite les déclarations STS, les autorisations d'exploitation et les LUC.
- Slovaquie : le Dopravný úrad (autorité des transports) délivre des autorisations en catégorie spécifique pour 2 ans maximum, avec des évaluations des risques selon la SORA 2.5.
- Autriche : Austro Control (dronespace.at) traite les demandes en catégorie spécifique, les déclarations STS et les LUC.
Tableau récapitulatif : quelle règle s'applique, et quand ?
| Exigence | S'applique quand | Source |
|---|---|---|
| Autorisation d'exploitation (SORA ou PDRA) | Tout vol hors des limites de la catégorie ouverte (p. ex. BVLOS) non couvert par un STS ou un LUC | Règl. (UE) 2019/947 art. 5, 11, 12 ; AMC de l'EASA (décision ED 2025/018/R) |
| Déclaration STS | L'opération correspond au STS-01 (VLOS, C5) ou au STS-02 (BVLOS, C6, zone faiblement peuplée) | 2019/947 art. 5, par. 5, UAS.SPEC.020, appendice 1 |
| LUC | L'exploitant souhaite approuver ses propres opérations dans le cadre des privilèges du certificat | 2019/947 art. 5, par. 6, annexe, partie C |
| Demande transfrontalière | Vol en catégorie spécifique dans un État membre autre que celui d'enregistrement | 2019/947 art. 13 |
| Enregistrement de l'exploitant | Toutes les opérations en catégorie spécifique | 2019/947 art. 14 |
| Remote ID + feu vert clignotant | Chaque aéronef en catégorie spécifique | 2019/947 UAS.SPEC.050, point 1, l ; 2019/945 (définition) |
| Conditions des zones géographiques | Le site se trouve dans une zone définie par l'État membre | 2019/947 art. 15 ; cartes nationales (CZ : DroneMap) |
| Services U-space | Espace aérien désigné comme U-space | Règl. (UE) 2021/664 |
| Base légale, transparence, conservation | La vidéo capte des personnes identifiables | RGPD art. 5, 6, 25 ; lignes directrices 3/2019 du CEPD |
| AIPD | Traitement à haut risque, p. ex. surveillance systématique à grande échelle de zones accessibles au public | RGPD art. 35 ; UAS.SPEC.050 |
| Mesures de gestion des risques cyber | L'exploitant ou le propriétaire du site est une entité essentielle ou importante | NIS2 art. 21 ; loi CZ 264/2025 Coll. |
| Mesures de résilience physique | Le propriétaire du site est identifié comme entité critique | Directive REC art. 13 |
| Interdictions / obligations à haut risque du règlement sur l'IA | Le système réalise une identification biométrique, une catégorisation ou d'autres usages listés | Règl. (UE) 2024/1689 art. 5, annexe III ; règl. (UE) 2026/1744 |
Comment la conception de Nestua répond à ces exigences
Nestua est une plateforme de drone de sécurité autonome drone-in-a-box (drone, station d'accueil étanche, nœud edge local, cloud optionnel). La plateforme logicielle est fonctionnelle en versions de développement ; le drone et la station d'accueil sont encore en cours de construction. Nestua ne détient aucune approbation aéronautique, et rien de ce qui suit ne constitue une approbation ou un certificat de conformité. Il s'agit de choix de conception destinés à appuyer les éléments de preuve et les procédures dont un exploitant a besoin :
- Confinement et géovigilance : zones de géorepérage et zones d'exclusion polygonales et circulaires, appliquées par blocage ou retour au point de décollage (RTL), et RTL de sécurité. Ces fonctions aident les exploitants à construire la partie confinement et volume opérationnel d'une SORA, avec les limites de zones issues des cartes nationales.
- Chaîne de commande maîtrisée : confirmation saisie au clavier pour les commandes critiques ; une commande n'est considérée comme réussie qu'après l'accusé de réception MAVLink du drone. Un moteur de politiques ajoute les modes local uniquement, visualisation à distance et pilotage à distance, l'approbation locale des commandes à distance, un mode urgence uniquement, des plages horaires et des restrictions selon l'état du drone, ce qui favorise une répartition claire des responsabilités du télépilote.
- Accès non autorisés et interférences : rôles administrateur, opérateur et observateur avec le moindre privilège par défaut ; accès à distance désactivé par défaut, avec réauthentification administrateur pour activer le pilotage à distance. Vidéo, télémétrie et commandes passent par une liaison chiffrée (échange de clés X25519, AES-256-GCM ou ChaCha20-Poly1305 par paquet, appairage mutuel strict). Le cloud optionnel utilise des commandes signées HMAC par nœud, l'authentification multifacteur et le SSO en option. Cela se rattache aux mesures de sûreté de l'UAS.SPEC.050 et aux thèmes contrôle d'accès et cryptographie de NIS2.
- Traçabilité : journal des événements, journal des commandes et suivi des modifications de configuration exportables. Chaque action critique est journalisée, y compris les actions déclenchées par une mission ou par l'IA.
- Protection des données dès la conception : le plan de contrôle fonctionne sur site sans Internet ; l'enregistrement se fait dans une mémoire tampon circulaire locale, et l'envoi hors site est désactivé par défaut. L'exploitant reste responsable des finalités, de la signalétique et de la durée de conservation.
- IA embarquée sans identification : détection YOLO de personnes et de véhicules sur le NPU de l'ordinateur edge, entièrement sur site. Elle détecte des classes d'objets et n'identifie pas les individus ; aucune reconnaissance faciale. Les actions déclenchées par l'IA respectent la politique de sécurité et le géorepérage.
Pour en savoir plus : pourquoi le fonctionnement hors ligne compte pour les drones de sécurité, ce que recouvre le drone-in-a-box et les cas d'usage. Pour parler de votre site, demandez une démo.
Avertissement. Cette page fournit des informations générales et ne constitue pas un avis juridique. Les actes de l'UE, les documents de l'EASA et leur mise en œuvre nationale évoluent, et les autorités les interprètent au cas par cas. Consultez les textes consolidés en vigueur ainsi que vos autorités nationales de l'aviation civile et de protection des données avant de planifier des opérations.
Sources
- Règlement d'exécution (UE) 2019/947 de la Commission, version consolidée (art. 3–6, 11–15, 23 ; annexe UAS.SPEC.020, UAS.SPEC.050, STS-01, STS-02) : eur-lex.europa.eu
- Règlement délégué (UE) 2019/945 de la Commission, version consolidée (définitions, art. 40, parties 16–17 sur C5/C6) : eur-lex.europa.eu
- Décision ED 2025/018/R de l'EASA (SORA 2.5 dans les AMC & GM du règlement 2019/947) : easa.europa.eu
- EASA, Specific category – civil drones : easa.europa.eu
- EASA, Predefined Risk Assessment (PDRA) : easa.europa.eu
- EASA, présentation d'atelier SORA (volume opérationnel, zone tampon de risque au sol, ARC, SAIL, OSO) : easa.europa.eu
- Règlement d'exécution (UE) 2021/664 de la Commission (U-space) : eur-lex.europa.eu
- Règlement (UE) 2016/679 (RGPD) : eur-lex.europa.eu
- Lignes directrices 3/2019 du CEPD sur le traitement des données à caractère personnel par des dispositifs vidéo : edpb.europa.eu
- Directive (UE) 2022/2555 (NIS2) : eur-lex.europa.eu
- Directive (UE) 2022/2557 (REC) : eur-lex.europa.eu
- Règlement (UE) 2024/1689 (règlement sur l'IA) : eur-lex.europa.eu
- Règlement (UE) 2026/1744 (omnibus numérique sur l'IA) : eur-lex.europa.eu
- ÚCL, Specifická kategorie (SPECIFIC), y compris la transition SORA 2.0/2.5 : caa.gov.cz
- ÚCL, Provozovatel bezpilotního systému (enregistrement via dron.caa.gov.cz) : caa.gov.cz
- ÚCL, Nová digitální mapa DroneMap v provozu : caa.gov.cz
- NÚKIB, loi n° 264/2025 Coll. sur la cybersécurité (présentation) : portal.nukib.gov.cz
- Luftfahrt-Bundesamt, Betriebsgenehmigungen (catégorie spécifique) : lba.de
- Urząd Lotnictwa Cywilnego, kategoria szczególna : ulc.gov.pl
- Dopravný úrad, osobitná (specific) kategória : letectvo.nsat.sk
- Austro Control, dronespace.at – Specific : dronespace.at