Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 25 septembre 2026
RGPD

Article 22 RGPD : décision automatisée et profilage

Article 22 RGPD : portée, exceptions, garanties, sanction Uber de 825 M€, arrêts SCHUFA et C-203/22, articulation avec l'AI Act. Par un docteur en droit.

Le 17 août 2026, l’autorité néerlandaise de protection des données a infligé à Uber une amende de 824 990 000 € pour avoir désactivé, sans aucune intervention humaine, les comptes de chauffeurs soupçonnés de fraude ou mal notés par les clients. C’est la deuxième amende la plus élevée jamais prononcée sur le fondement du RGPD, et la première de cette ampleur fondée sur l’Art. 22. Mal lu, cet article passe pour un texte rare, presque théorique. Bien lu — et la CJUE l’a lu de façon large dans l’arrêt SCHUFA (C-634/21, 7 décembre 2023) —, il s’applique à la plupart des cas d’usage de l’IA en entreprise : scoring crédit, tri de CV, détection de fraude, modération de contenu, suspension de comptes, tarification individualisée. Son non-respect relève du plafond haut des sanctions, jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial (Art. 83(5)(b)).

Article publié le 27 avril 2026 et mis à jour le 18 septembre 2026 : sanction Uber intégrée, portée de l’arrêt Dun & Bradstreet (C-203/22) précisée, calendrier de l’AI Act actualisé après le règlement (UE) 2026/1744, sources primaires ajoutées.

Ce que dit l’article 22 du RGPD

L’Art. 22 s’intitule « Décision individuelle automatisée, y compris le profilage ». Il est composé de quatre paragraphes qui se lisent ensemble. Sa structure :

  • l’Art. 22(1) pose un droit pour la personne concernée de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou similaires significatifs ;
  • l’Art. 22(2) liste les trois exceptions qui permettent de déroger à ce droit : nécessité contractuelle, autorisation légale, consentement explicite ;
  • l’Art. 22(3) impose des garanties minimales (intervention humaine, expression du point de vue, contestation) dans deux des trois cas d’exception ;
  • l’Art. 22(4) interdit en principe l’usage de données sensibles (Art. 9) dans une décision automatisée, sauf base spécifique.

La lecture de l’Art. 22 ne se conçoit pas isolément. Elle suppose celle de l’Art. 4 (définition du profilage), de l’Art. 13 et de l’Art. 15 (information sur la logique sous-jacente), de l’Art. 9 (données sensibles) et de l’Art. 35 (AIPD obligatoire pour les décisions automatisées à effets significatifs).

Art. 22(1) : le droit de ne pas faire l’objet d’une décision automatisée

Le premier paragraphe pose la règle de principe : « La personne concernée a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire. »

Un droit ou une interdiction ?

La rédaction du texte parle d’un « droit » — ce qui pourrait laisser penser qu’il s’agit d’une faculté à activer par la personne. La CJUE a tranché la question dans l’arrêt SCHUFA (C-634/21) : l’Art. 22(1) pose une interdiction de principe que le responsable de traitement doit respecter d’office, sans attendre une réclamation. C’est l’interprétation que le G29 avait déjà retenue dans les Lignes directrices WP251rev.01 (février 2018), endossées par le CEPD le 25 mai 2018.

Conséquence pratique : un responsable de traitement qui déploie un système de décision automatisée doit par défaut justifier qu’il relève d’une des exceptions de l’Art. 22(2). Sinon, le système est illicite, peu importe que personne ne se soit plaint.

Trois conditions cumulatives à remplir

Pour que l’Art. 22(1) s’applique, trois éléments doivent être réunis. Si l’un manque, la disposition n’est pas applicable — mais d’autres règles du RGPD restent pertinentes (Art. 5, 6, 13).

Première condition : une décision. Le texte vise une « décision » au sens d’un acte juridique ou d’un effet matériel concret affectant la personne. Un simple traitement statistique ou un calcul intermédiaire n’est pas une décision. En revanche, un score qui conditionne mécaniquement l’octroi d’un crédit, l’embauche, ou l’accès à un service en est une.

Deuxième condition : exclusivement automatisée. C’est ici que la pratique se complique. La présence d’un être humain dans la boucle ne suffit pas : encore faut-il qu’il dispose d’un véritable pouvoir d’appréciation. Les lignes directrices WP251 exigent une intervention humaine « significative », exercée par une personne qui a l’autorité et la compétence pour modifier la décision, et qui examine l’ensemble des données pertinentes ; un opérateur qui appose mécaniquement sa validation sur la sortie de l’algorithme ne « sort » pas le traitement de l’Art. 22. La décision Uber d’août 2026 est la sanction la plus lourde jamais prononcée sur cette condition : l’autorité néerlandaise a retenu « l’absence totale d’intervention humaine » dans les désactivations de comptes. Uber conteste précisément ce point en soutenant que les désactivations définitives faisaient l’objet d’un examen humain ; le contentieux à venir portera donc sur la réalité de cet examen — ce que voyait le réviseur, de combien de temps il disposait, s’il pouvait s’écarter de la recommandation et s’il le faisait. Les autorités n’en sont pas à leur premier cas : le Garante italien avait déjà sanctionné Foodinho (Glovo) et Deliveroo en 2021 pour la gestion algorithmique de leurs livreurs.

Troisième condition : effets juridiques ou effets significatifs similaires. Les effets juridiques englobent par exemple le refus d’un contrat, la résiliation, la sanction, l’attribution d’un droit social. Les « effets similaires significatifs » sont une catégorie ouverte que le CEPD interprète largement : tarification différenciée, ciblage publicitaire intrusif, refus d’accès à un service en ligne, modération automatique de contenu avec suspension de compte. La CJUE a jugé dans SCHUFA que le calcul d’un score de solvabilité, avant même la décision d’octroi du crédit, relève de l’Art. 22(1) dès lors que le tiers s’appuie « de manière déterminante » sur ce score pour prendre sa décision. Et dans l’affaire Uber, l’effet significatif tenait à ce qu’un chauffeur bloqué « ne peut plus effectuer de courses et générer de revenus ».

Le profilage, mentionné expressément

Le texte précise « y compris le profilage ». La définition du profilage figure à l’Art. 4(4) : « toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique ». Tout profilage n’est pas concerné — seul l’est celui qui débouche sur une décision aux effets significatifs. Mais l’éventail des cas est large : score de solvabilité, score de risque assurance, score de churn, score d’employabilité, score de risque de fraude, ranking de candidat. J’y consacre un guide distinct : profilage RGPD.

Art. 22(2) : les trois exceptions

Le second paragraphe ouvre trois portes — et trois seulement. Hors ces cas, le système de décision automatisée ne peut pas être déployé.

Exception (a) : nécessaire à un contrat

L’Art. 22(2)(a) autorise la décision automatisée si elle « est nécessaire à la conclusion ou à l’exécution d’un contrat entre la personne concernée et un responsable du traitement ». L’exigence de nécessité est lourde : il ne suffit pas que l’automatisation soit utile ou efficace, il faut qu’elle soit indispensable.

Les lignes directrices WP251 invitent à un test strict : existe-t-il une alternative moins intrusive permettant le même résultat ? Si oui, l’automatisation n’est pas « nécessaire ». Le G29 admet qu’un volume de demandes tel qu’un examen humain de chacune serait irréaliste peut rendre l’automatisation nécessaire ; la simple commodité ou le gain de coût, non. Un éditeur de SaaS ne peut pas justifier un refus automatique d’inscription par la seule commodité.

L’exception (a) est typiquement invoquée pour le scoring crédit en temps réel pour les achats e-commerce de faible montant, le calcul automatique de prime d’assurance, ou le premier filtrage d’un processus de recrutement à très haut volume — toujours sous réserve que les garanties de l’Art. 22(3) soient mises en place. L’affaire Uber montre la limite de l’argument : une plateforme qui gère des millions de comptes peut plaider qu’un examen humain de chaque suspicion de fraude est impossible à l’échelle ; l’exception (a) ne la dispense pas pour autant d’organiser l’intervention humaine sur demande, l’expression du point de vue et la contestation.

Exception (b) : autorisée par le droit

L’Art. 22(2)(b) permet la décision automatisée lorsqu’elle est « autorisée par le droit de l’Union ou le droit de l’État membre » et que ce droit prévoit « également des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée ».

En droit français, cette base couvre notamment :

  • les décisions administratives individuelles automatisées prévues par l’article L. 311-3-1 du Code des relations entre le public et l’administration (CRPA), issu de la loi pour une République numérique de 2016, et encadrées par l’article 47 de la loi Informatique et Libertés ;
  • les traitements imposés par des textes sectoriels (LCB-FT, KYC), dans la mesure où le texte prévoit lui-même des garanties.

Attention aux faux amis : l’article 154 de la loi de finances pour 2020, qui autorise l’administration fiscale et les douanes à collecter et analyser automatiquement les contenus publics des plateformes pour détecter des indices de fraude, n’autorise pas de décision automatisée — les indices sont transmis pour corroboration dans une procédure de contrôle humaine. Ce n’est donc pas une autorisation au sens de l’Art. 22(2)(b).

Hors ces hypothèses, l’exception (b) n’est pas disponible. L’invoquer pour un traitement qui ne relève pas d’un texte précis l’autorisant est une faute de qualification.

Exception (c) : consentement explicite

L’Art. 22(2)(c) autorise enfin la décision automatisée si elle « est fondée sur le consentement explicite de la personne concernée ». Le mot « explicite » est crucial : il ne s’agit pas d’un consentement implicite ou présumé. Les conditions cumulatives sont celles de l’Art. 7 RGPD, renforcées par l’exigence d’expression formelle (case à cocher dédiée, déclaration écrite, action positive non équivoque).

En pratique, le consentement reste une base envisageable pour les décisions automatisées dans les services numériques à forte valeur (services financiers, santé numérique, recrutement assisté). Mais il doit être séparable : la personne doit pouvoir refuser la décision automatisée et bénéficier d’un parcours alternatif sans préjudice. Sans cette alternative, le consentement n’est pas libre, et l’exception (c) tombe. Dans une relation de travail ou de dépendance économique — un chauffeur vis-à-vis de sa plateforme —, le déséquilibre rend le consentement très fragile.

Art. 22(3) : les garanties minimales

L’Art. 22(3) précise que dans les cas (a) et (c) — contrat et consentement — le responsable de traitement « met en œuvre des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée, au moins du droit de la personne concernée d’obtenir une intervention humaine de la part du responsable du traitement, d’exprimer son point de vue et de contester la décision ».

Trois droits opérationnels donc, à organiser :

1. Le droit à l’intervention humaine. Sur demande, la décision automatisée doit pouvoir être réexaminée par un agent humain qui dispose d’un véritable pouvoir de remise en cause. Un humain « marionnette » ne suffit pas. Il faut documenter la qualification, la formation et le pouvoir d’appréciation de l’agent. L’autorité néerlandaise a publié en juillet 2025 une note sur l’intervention humaine significative qui éclaire le standard attendu — autorité réelle du réviseur, compétence, information suffisante, temps disponible, organisation et gouvernance du processus. La décision Uber, elle, constate une absence totale d’intervention humaine ; la question du caractère « significatif » de l’examen ne se posera qu’en recours, pour les désactivations définitives qu’Uber dit avoir soumises à un examen humain.

2. Le droit d’exprimer son point de vue. La personne doit pouvoir apporter des éléments contextuels (situation particulière, contestation des données utilisées, erreur factuelle) que l’algorithme n’a pas pu prendre en compte. Cela suppose un canal de communication clair et accessible.

3. Le droit de contester la décision. La contestation doit pouvoir aboutir à une révision substantielle, motivée, écrite. Une réponse standardisée « le système a tranché » ne satisfait pas le texte.

Ces garanties s’articulent avec les obligations d’information de l’Art. 13(2)(f) et d’accès de l’Art. 15(1)(h) : la personne doit être informée dès la collecte de l’existence de la prise de décision automatisée, recevoir « des informations utiles concernant la logique sous-jacente », ainsi que l’importance et les conséquences prévues d’un tel traitement. Dans l’affaire Uber, le défaut d’information des chauffeurs sur la logique de désactivation est le second manquement retenu, à côté de la violation de l’Art. 22.

Ce que « informations utiles concernant la logique sous-jacente » veut dire (CJUE, C-203/22)

L’arrêt Dun & Bradstreet Austria (C-203/22, 27 février 2025) a fixé le contenu de cette obligation. Une agence de scoring avait refusé d’expliquer à une consommatrice pourquoi son score l’avait privée d’un abonnement téléphonique. La Cour juge que le responsable doit décrire, « d’une façon concise, transparente, compréhensible et aisément accessible », la procédure et les principes effectivement appliqués pour parvenir au résultat, de manière à ce que la personne puisse vérifier l’exactitude des données utilisées et contester la décision. Ni la communication brute d’une formule mathématique, ni une description exhaustive de toutes les étapes ne conviennent ; en revanche, indiquer dans quelle mesure une variation des données prises en compte aurait changé le résultat peut suffire. Le secret des affaires ne justifie pas un refus pur et simple : le responsable doit remettre les éléments qu’il estime protégés à l’autorité de contrôle ou au juge, à qui il revient de faire la pondération.

Pour un DPO, cet arrêt donne la mesure de ce qu’une réponse à une demande d’accès doit contenir lorsqu’un score est en jeu. Le renvoi à une politique de confidentialité générique est insuffisant.

Art. 22(4) : la barrière des données sensibles

Le quatrième paragraphe pose une règle d’interdiction : « Les décisions visées au paragraphe 2 ne peuvent être fondées sur les catégories particulières de données à caractère personnel visées à l’article 9, paragraphe 1, à moins que l’article 9, paragraphe 2, point a) ou g), ne s’applique et que des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée ne soient en place. »

Concrètement, une décision automatisée qui s’appuie sur des données de santé, des données génétiques, des données biométriques d’identification, l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, la vie sexuelle ou l’orientation sexuelle est interdite par principe. Elle ne peut être déployée que si :

  • la personne a donné un consentement explicite au sens de l’Art. 9(2)(a) — formel, ciblé, séparable ;
  • ou un motif d’intérêt public important au sens de l’Art. 9(2)(g) est prévu par un texte qui prévoit des mesures appropriées.

Les autres bases de l’Art. 9(2) (b à f, h à j) ne suffisent pas pour une décision automatisée portant sur ces catégories. Cette restriction est régulièrement oubliée par les éditeurs de solutions de tri de candidatures qui, dès lors qu’ils intègrent des critères de santé (handicap, arrêts maladie), de données syndicales ou ethniques, tombent sous l’Art. 22(4).

Pour mémoire, l’Art. 9(2)(c) (intérêt vital) ou (h) (médecine préventive) ne sont pas repris par l’Art. 22(4) — ce qui signifie que même des traitements médicaux légitimes ne peuvent fonder une décision automatisée sans consentement explicite ou texte d’intérêt public important.

La sanction Uber d’août 2026 : ce que l’autorité a retenu

Les faits sont simples et transposables à toute plateforme, toute banque, tout recruteur. Uber désactivait des comptes de chauffeurs européens dans deux situations : temporairement en cas de suspicion de fraude détectée par ses systèmes (détours jugés inutiles, courses acceptées sans être effectuées), temporairement ou définitivement en cas de notation basse par les clients. Une plainte collective déposée en 2020 auprès de la CNIL par la Ligue des droits de l’Homme, pour plus de 170 chauffeurs, visait notamment ces déconnexions. Uber ayant son établissement principal à Amsterdam, l’autorité néerlandaise (Autoriteit Persoonsgegevens) a instruit le dossier comme chef de file, en coopération avec la CNIL, dans le cadre du guichet unique.

Trois décisions sont sorties de cette même procédure : 10 M€ le 11 décembre 2023 pour défaut d’information des chauffeurs, 290 M€ le 22 juillet 2024 pour des transferts de données hors de l’Union, et, le 17 août 2026, 824 990 000 € à l’encontre d’UBER B.V. et d’UBER TECHNOLOGIES INC. pour les décisions individuelles automatisées (communiqué CNIL du 24 août 2026 ; communiqué de l’autorité néerlandaise).

Le raisonnement tient en trois temps, qui recoupent les trois conditions de l’Art. 22(1) : les désactivations sont des décisions ; elles sont prises sans aucune intervention humaine ; elles affectent significativement les chauffeurs, privés de courses et de revenus. À cela s’ajoute un manquement à l’obligation d’informer les chauffeurs de l’existence et de la logique de ces décisions. Uber conteste la décision, juge le montant disproportionné, affirme que les désactivations définitives comportaient un examen humain et que ses procédures actuelles permettent de contester une suspension ; un recours est annoncé. Il s’agit donc d’une décision d’autorité de contrôle, non d’une décision de justice définitive.

Ce qu’il faut en tirer, concrètement :

  • Cartographier dans le registre des traitements toute décision défavorable prise sans humain : blocage de compte, refus de transaction, rejet de candidature, suspension d’accès, déclassement.
  • Qualifier chaque cas au regard de l’Art. 22(1) et identifier l’exception de l’Art. 22(2) invoquée, par écrit.
  • Nommer la fonction qui réexamine la décision, documenter ses habilitations, le temps qui lui est alloué et le taux de décisions infirmées. Un réexamen qui confirme systématiquement l’algorithme est un indice sérieux d’absence d’intervention significative.
  • Informer dès la collecte (Art. 13(2)(f)) et répondre aux demandes d’accès (Art. 15(1)(h)) au standard fixé par C-203/22.
  • Conserver la preuve : journaux de décision, motifs, échanges avec la personne, AIPD à jour. C’est ce type de documentation que Legiscope permet de tenir de façon continue plutôt qu’en urgence lors d’un contrôle.

Articulation avec l’AI Act

Depuis l’entrée en application progressive du règlement (UE) 2024/1689 (AI Act), l’Art. 22 RGPD ne vit plus seul. Il s’articule en deux niveaux :

  • l’AI Act définit les obligations de gouvernance, de transparence et de gestion des risques applicables aux fournisseurs et aux déployeurs de systèmes d’IA — en particulier ceux classés à haut risque à l’annexe III, qui couvre justement l’évaluation de la solvabilité, le recrutement et la gestion des travailleurs, l’accès aux services publics essentiels, l’éducation. Depuis le règlement (UE) 2026/1744, les exigences applicables à ces systèmes s’appliquent à compter du 2 décembre 2027 (détail dans mon calendrier de l’AI Act et mon analyse de l’omnibus numérique) ;
  • le RGPD, Art. 22, continue de régir le rapport individuel entre le système d’IA et la personne concernée — interdiction de principe, exceptions, garanties, données sensibles — et il s’applique dès aujourd’hui, sans attendre 2027. La sanction Uber en est la démonstration.

Les deux régimes se complètent : un système conforme à l’AI Act n’est pas automatiquement conforme à l’Art. 22, et inversement. L’AI Act ajoute d’ailleurs, pour les systèmes à haut risque de l’annexe III, un droit à l’explication des décisions individuelles (art. 86) et une obligation de contrôle humain (art. 14 et 26(2)) qui rejoignent les garanties de l’Art. 22(3). C’est ce double niveau que je détaille dans mes guides conformité IA et RGPD, IA et recrutement, contrôle humain des systèmes d’IA et IA en banque et assurance.

L’AIPD : presque toujours obligatoire

L’Art. 35(3)(a) RGPD impose une analyse d’impact (AIPD) pour « l’évaluation systématique et approfondie d’aspects personnels concernant des personnes physiques, qui est fondée sur un traitement automatisé, y compris le profilage, et sur la base de laquelle sont prises des décisions produisant des effets juridiques à l’égard d’une personne physique ou l’affectant de manière significative de façon similaire ».

Autrement dit, dès qu’un traitement relève de l’Art. 22(1) et repose sur une évaluation d’aspects personnels — ce qui est le cas de tout profilage —, l’AIPD est obligatoire ; pour les rares décisions automatisées purement fondées sur des règles sans évaluation de la personne, les critères des lignes directrices WP248 conduisent en pratique au même résultat. La liste des traitements pour lesquels une AIPD est requise, adoptée par la CNIL par la délibération n° 2018-327 du 11 octobre 2018, vise expressément les traitements de profilage pouvant aboutir à l’exclusion du bénéfice d’un contrat, à sa suspension ou à sa rupture, ainsi que le profilage à partir de sources externes. Cette AIPD doit décrire la logique algorithmique, mesurer le risque pour la personne, documenter les garanties — c’est elle qui sert de socle probatoire en cas de contrôle. Voir mon guide AIPD pratique.

Cas pratiques rapides

Tri automatique de CV. Une plateforme de recrutement utilise un algorithme qui rejette mécaniquement 80 % des candidats avant qu’un recruteur n’examine la pile restante. Art. 22(1) applicable (effet significatif), exception (a) ou (c) à mobiliser, garanties Art. 22(3) à organiser, AIPD obligatoire. Si l’algorithme intègre des données de santé (arrêts maladie, handicap, ou inférence d’un état de santé à partir d’une période d’inactivité), l’Art. 22(4) verrouille l’usage.

Scoring crédit en temps réel. Un acteur du e-commerce refuse l’achat fractionné lorsque le score est insuffisant. Art. 22(1) applicable (CJUE SCHUFA), exception (a) recevable sous réserve de nécessité et de garanties. La réponse à une demande d’accès doit exposer la logique au standard de C-203/22.

Suspension de compte sur une plateforme. Un réseau social, une place de marché ou une plateforme de VTC suspend un compte sur signal algorithmique. Effet significatif établi — c’est le scénario Uber. Le règlement sur les services numériques (DSA) et l’Art. 22 RGPD s’appliquent cumulativement pour les plateformes en ligne. Le droit à l’examen humain effectif et à la contestation n’est pas négociable.

Détection de fraude bancaire. Un score de risque déclenche un blocage de transaction. Si le blocage est maintenu sans intervention humaine, Art. 22(1) applicable. L’exception (b) (LCB-FT) peut être mobilisée mais doit être documentée par un texte précis et assortie des garanties que ce texte prévoit.

Ce qu’il faut retenir

  • L’Art. 22(1) pose une interdiction de principe des décisions exclusivement automatisées à effets significatifs — confirmée par la CJUE dans SCHUFA (C-634/21).
  • Trois exceptions seulement : nécessité contractuelle, autorisation légale, consentement explicite. Hors ces cas, le système est illicite.
  • L’intervention humaine doit être significative : un humain qui valide mécaniquement ne fait pas sortir le traitement de l’Art. 22. Uber a été sanctionné de 824 990 000 € le 17 août 2026 pour des désactivations de comptes sans aucune intervention humaine (décision contestée, recours annoncé).
  • L’information sur la logique sous-jacente (Art. 13(2)(f), 15(1)(h)) doit permettre de comprendre et de contester la décision (CJUE, Dun & Bradstreet, C-203/22).
  • Les données sensibles (Art. 9) ne peuvent fonder une décision automatisée que sur consentement explicite ou intérêt public important.
  • Toute décision automatisée à effets significatifs déclenche une AIPD obligatoire (Art. 35(3)(a)).
  • Sanction encourue : plafond haut, jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial (Art. 83(5)(b)).

FAQ

Toute décision prise par un algorithme tombe-t-elle sous l’Art. 22 ?

Non. L’Art. 22(1) n’est applicable que si trois conditions sont réunies : une décision (acte juridique ou effet concret), exclusivement automatisée (sans intervention humaine significative), produisant des effets juridiques ou similaires significatifs. Un calcul statistique, une recommandation non décisionnelle, une assistance à une décision humaine effective ne relèvent pas de l’Art. 22 — mais restent soumis aux Art. 5, 6, 13 et 35 du RGPD.

Une intervention humaine purement formelle suffit-elle à éviter l’Art. 22 ?

Non. Les lignes directrices WP251 exigent que l’humain ait l’autorité et la compétence pour modifier la décision et qu’il examine réellement les données pertinentes. Dans l’affaire Uber, l’autorité néerlandaise a retenu une absence totale d’intervention humaine dans les désactivations de comptes ; Uber soutient au contraire que les désactivations définitives étaient examinées par des humains, et le recours portera sur ce point. La ligne des autorités est en tout cas constante : un réexamen qui confirme systématiquement l’algorithme ne fait pas sortir le traitement de l’Art. 22.

Le calcul d’un score de crédit est-il une décision automatisée au sens de l’Art. 22 ?

Oui, depuis l’arrêt SCHUFA de la CJUE (C-634/21, 7 décembre 2023). Dès lors que le tiers (banque, assureur, e-commerçant) s’appuie de manière déterminante sur le score pour prendre sa décision, le scoring lui-même est qualifié de décision automatisée au sens de l’Art. 22(1). Cette interprétation a élargi considérablement le champ du texte aux acteurs qui produisent des scores prédictifs.

Que retenir de la sanction Uber pour une entreprise française ?

Que l’Art. 22 est appliqué, à grande échelle, et que le montant peut être calculé sur le chiffre d’affaires mondial. Toute organisation qui suspend, refuse, classe ou exclut des personnes sur la seule foi d’un score doit identifier ces traitements, justifier l’exception de l’Art. 22(2) invoquée, organiser un réexamen humain réel et informer les personnes de la logique appliquée. La procédure a débuté par une plainte déposée à la CNIL : l’établissement principal à l’étranger ne met pas à l’abri.

Faut-il toujours faire une AIPD pour un système relevant de l’Art. 22 ?

En pratique, oui. L’Art. 35(3)(a) impose explicitement une analyse d’impact pour l’évaluation systématique d’aspects personnels fondée sur un traitement automatisé donnant lieu à des décisions produisant des effets juridiques ou similaires significatifs, et la liste CNIL (délibération n° 2018-327) vise le profilage pouvant conduire à l’exclusion, la suspension ou la rupture d’un contrat. L’AIPD doit décrire la logique algorithmique, mesurer le risque, documenter les garanties — elle constitue la pièce probatoire centrale en cas de contrôle ou de plainte.

Quelle articulation entre l’Art. 22 RGPD et l’AI Act ?

Les deux régimes se cumulent. L’AI Act impose des obligations de gouvernance, de transparence et de gestion des risques aux fournisseurs et aux déployeurs, en particulier pour les systèmes à haut risque de l’annexe III (applicables à compter du 2 décembre 2027 depuis le règlement (UE) 2026/1744). L’Art. 22 RGPD s’applique dès aujourd’hui au rapport individuel entre le système et la personne. Une conformité AI Act ne dispense pas de l’Art. 22, et inversement.


Pour suivre les recours contre la décision Uber, les prochaines décisions des autorités sur les décisions automatisées et le calendrier de l’AI Act, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.


Sources : Art. 22 RGPD (texte, site CNIL) — CNIL, Décisions automatisées : sanction de près de 825 millions d’euros à l’encontre d’UBER, 24 août 2026 — Autoriteit Persoonsgegevens, Uber fined nearly 825 million euros for automated driver blocking, 21 août 2026 — Autoriteit Persoonsgegevens, Meaningful Human Intervention, juillet 2025 (PDF) — CJUE, 7 décembre 2023, SCHUFA Holding, C-634/21 — CJUE, 27 février 2025, Dun & Bradstreet Austria, C-203/22 — G29, Lignes directrices WP251rev.01 relatives à la prise de décision individuelle automatisée et au profilage — CNIL, liste des traitements pour lesquels une AIPD est requise (délibération n° 2018-327) — CNIL, profilage et décision entièrement automatisée — Règlement (UE) 2024/1689 (AI Act) — Règlement (UE) 2026/1744.

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 18 septembre 2026 ; la décision Uber fait l’objet d’un recours annoncé et la Commission européenne a proposé, dans l’omnibus numérique, des ajustements du RGPD non adoptés à cette date. Vérifiez l’état du droit avant tout déploiement.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →