Décisions automatisées : vérifier le contrôle humain
Décision automatisée, score, contrôle humain et recours : qualifiez votre dispositif au regard du RGPD et organisez les garanties requises.
- Identifier une décision relevant de l’article 22
- Vérifier si le contrôle humain change vraiment la décision
- Justifier une exception avant d’automatiser entièrement
- Examiner le rôle du fournisseur de score
- Préparer l’information, l’explication et le recours
- Cas rempli : un score devait fermer un compte professionnel
- Articuler AIPD, secteur public et AI Act
- Ce qu’il faut retenir
- FAQ
Un logiciel écarte une candidature, bloque le compte d’un professionnel ou refuse une demande à partir d’un score. Pour déterminer ce que le RGPD autorise, examinez la décision réellement produite et la place de l’intervention humaine, pas seulement l’étiquette « aide à la décision » du fournisseur.
Une décision exclusivement automatisée produisant un effet juridique ou similaire significatif est interdite en principe, sauf exception applicable. L’article 22 ne se limite pas aux systèmes d’intelligence artificielle : des règles déterministes peuvent entrer dans son champ. Voici une méthode pour qualifier un processus et préparer les garanties avant sa mise en service.
Identifier une décision relevant de l’article 22
Trois conditions doivent être réunies : une décision concernant une personne, un fondement exclusivement automatisé et des effets juridiques ou une incidence similaire significative. L’interdiction de principe s’applique sans que la personne ait à la demander. C’est la lecture retenue par la CJUE dans l’arrêt SCHUFA, C‑634/21, du 7 décembre 2023, notamment aux points 43 à 53. Source : arrêt SCHUFA.
Cartographiez le parcours complet : données entrantes, score ou classement, seuil, action déclenchée, notification, éventuel examen humain. Pour chaque action, décrivez ce qui change concrètement pour la personne.
| Situation examinée | Qualification dans le scénario décrit |
|---|---|
| Candidature automatiquement éliminée sans examen humain | Décision significative relevant de l’Art. 22(1) ; une exception est nécessaire |
| Compte professionnel automatiquement fermé, empêchant l’activité | Incidence significative ; un recours ultérieur ne suffit pas à rendre la décision initiale humaine |
| Score externe déterminant presque toujours le refus d’un crédit | Le calcul du score peut lui-même relever de l’article 22 selon l’arrêt SCHUFA |
| Outil signalant un dossier qu’un responsable examine librement avant toute mesure | Pas de décision exclusivement automatisée si cet examen est effectif ; les autres règles RGPD demeurent |
Le profilage désigne l’évaluation automatisée d’aspects personnels. Il peut exister sans décision entrant dans l’article 22 ; une décision entièrement automatisée peut aussi fonctionner sans profilage. Le raisonnement juridique détaillé figure dans notre guide de l’article 22 du RGPD. Source : RGPD, Art. 4(4) et 22(1), repris dans les lignes directrices WP251 rev.01, pages 6 à 8.
Vérifier si le contrôle humain change vraiment la décision
Une validation formelle ne suffit pas. L’examinateur doit avoir la compétence, l’autorité et les informations nécessaires pour reconsidérer le résultat. Il doit pouvoir tenir compte des circonstances du dossier et choisir une autre issue. Les lignes directrices demandent un contrôle significatif et décrivent cette exigence à la page 23. Source : WP251 rev.01.
Concrètement, vérifiez que l’interface permet de consulter les éléments utiles, que le temps disponible est réaliste et qu’une divergence n’est pas automatiquement écrasée par le système. Conservez une trace proportionnée de l’analyse et de son auteur. Un taux de validation élevé ne prouve, à lui seul, ni la réalité ni l’absence de contrôle : examinez les dossiers et l’organisation du travail.
Distinguez deux moments : l’intervention avant la décision peut empêcher de qualifier celle-ci d’exclusivement automatisée ; le recours humain après la décision est une garantie applicable à certaines décisions automatisées autorisées. Installer un bouton de contestation ne change pas rétroactivement la nature de la décision initiale.
Justifier une exception avant d’automatiser entièrement
L’Art. 22(2) prévoit trois portes d’entrée : nécessité pour conclure ou exécuter un contrat ; autorisation par un texte de l’Union ou du droit national prévoyant des garanties ; consentement explicite. Ces exceptions ne remplacent ni la base légale du traitement ni les autres principes du RGPD. L’intérêt légitime, à lui seul, n’est pas une exception à l’Art. 22(1). Source : RGPD, Art. 22(2).
Pour la nécessité contractuelle, expliquer que l’automatisation coûte moins cher ne suffit pas. Analysez les solutions moins intrusives qui permettraient d’atteindre efficacement l’objectif. L’appréciation dépend du service et du volume réel ; elle ne se déduit pas du seul secteur bancaire, assurantiel ou du recrutement. Source : WP251 rev.01, page 26.
Pour le consentement explicite, documentez sa liberté et les conséquences d’un refus ou d’un retrait. Une clause noyée dans des conditions générales ne résout pas la question. Dans une relation déséquilibrée, notamment de travail, cette démonstration appelle une attention particulière.
Pour l’exception législative, identifiez le texte précis et ses garanties. L’Art. 22(3) vise expressément les exceptions contractuelle et de consentement : intervention humaine, expression du point de vue et contestation. Cela ne signifie pas que la voie législative puisse supprimer ces protections : l’arrêt SCHUFA, points 65 et 66, les inclut parmi les garanties appropriées que la loi doit prévoir. Source : arrêt SCHUFA.
Si la décision repose sur des catégories particulières de données, l’Art. 22(4) ajoute une condition : seuls les fondements de l’Art. 9(2)(a) ou 9(2)(g), avec des mesures appropriées, peuvent permettre cette utilisation. Une autre exception de l’article 9 ne suffit donc pas automatiquement. Source : RGPD, Art. 22(4).
Examiner le rôle du fournisseur de score
Sous-traiter le calcul ne fait pas disparaître la décision. Dans SCHUFA, la Cour juge que l’établissement automatisé d’un score peut lui-même relever de l’article 22 lorsque le tiers auquel il est communiqué s’appuie de manière déterminante sur ce score pour établir, exécuter ou mettre fin à une relation contractuelle. Source : arrêt C‑634/21, dispositif.
Demandez donc au fournisseur comment il permet d’expliquer le résultat, de corriger les entrées et de traiter une contestation. Analysez séparément sa qualification RGPD : prestataire agissant sur instructions, responsable autonome ou autre configuration. La sous-traitance des services d’IA exige une analyse des finalités et des moyens réellement déterminés par chaque acteur.
L’enjeu n’est pas théorique. Le 24 août 2026, la CNIL a relayé une sanction de 824 990 000 euros prononcée par l’autorité néerlandaise contre Uber pour des décisions automatisées de désactivation de comptes de chauffeurs. L’article décrit notamment des suspensions sans intervention humaine affectant leur possibilité de travailler ; il ne présente pas la sanction comme définitivement insusceptible de recours. Source : communication CNIL du 24 août 2026.
Préparer l’information, l’explication et le recours
Les Art. 13(2)(f), 14(2)(g) et 15(1)(h) prévoient, dans leur champ, une information sur l’existence de la décision automatisée, la logique sous-jacente, son importance et ses conséquences envisagées. La réponse doit permettre à la personne de comprendre son cas ; transmettre uniquement une formule ou une brochure commerciale ne suffit pas. Notre guide sur l’explicabilité de l’IA distingue l’information initiale de l’explication individuelle. Source : RGPD, Art. 12(1), 13 à 15.
Pour les demandes relevant des droits RGPD, organisez le délai de l’Art. 12(3) : un mois en principe, avec les conditions prévues pour une éventuelle prolongation. Prévoyez aussi un traitement opérationnel adapté à l’urgence réelle, par exemple lorsqu’une personne ne peut plus travailler. Source : RGPD, Art. 12(3).
Cas rempli : un score devait fermer un compte professionnel
Exemple hypothétique. Une plateforme française met en relation des réparateurs indépendants et leurs clients. Elle envisage de fermer automatiquement les comptes ayant un score d’activité inférieur à son seuil interne. La fermeture empêcherait les professionnels concernés de recevoir des commandes et d’accéder à leurs missions. Le seuil décrit ici est un choix du projet, jamais un seuil fixé par le RGPD.
La direction invoque le coût du contrôle manuel. Elle ne démontre cependant aucune exception applicable de l’Art. 22(2). La fermeture entièrement automatisée n’est donc pas lancée. Le projet est redéfini : le score signale les dossiers à examiner, sans fermer ni restreindre automatiquement le compte. Le responsable des opérations dispose du pouvoir de maintenir l’accès et consulte les éléments avant toute décision.
La fiche de qualification et d’exécution
| Élément | Décision retenue dans ce cas | Preuve ou responsable |
|---|---|---|
| Effet envisagé | Fermeture empêchant l’activité : effet significatif | Direction décrit les fonctions perdues |
| Exception à l’Art. 22(1) | Aucune démontrée pour le projet initial | Juriste consigne le refus de mise en service automatique |
| Nouvelle fonction du score | Alerte interne, sans mesure défavorable déclenchée seule | Informatique vérifie les actions et tâches différées |
| Examen du dossier | Historique complet, observations du professionnel et cause du score | Responsable des opérations habilité à décider autrement |
| Donnée douteuse | Rechercher la source et corriger avant de conclure | Équipe données conserve la référence de correction |
| Communication | Expliquer les faits retenus et le moyen de contestation | Service chargé de la relation avec les professionnels |
La première vérification porte sur le compte d’une réparatrice. Le score signale une absence d’activité, mais une migration a omis ses commandes antérieures. La responsable retrouve les références dans l’ancien outil et les rapproche du compte actuel. Elle constate que le motif envisagé n’est pas établi, maintient l’accès et demande la correction du flux. La preuve conservée indique les sources vérifiées, l’erreur, la décision et son auteur ; elle ne se réduit pas à « score validé ».
Si l’examen humain ne peut pas aboutir
Supposons maintenant que l’ancien historique soit indisponible. La responsable ne transforme pas cette absence en preuve d’inactivité. Elle fait rechercher les éléments manquants et empêche la fermeture fondée sur ce seul score. Si l’interface ne permet pas cette suspension, le mécanisme concerné reste désactivé jusqu’à correction. Une obligation sectorielle distincte ou un risque urgent devrait faire l’objet d’une autre analyse : ce scénario ne justifie pas une règle universelle de maintien de tout compte.
Avant ouverture du dispositif corrigé, l’équipe vérifie aussi le parcours d’un dossier maintenu malgré le score. Le lendemain, aucune tâche programmée ne doit réappliquer silencieusement la fermeture. Elle contrôle le message réellement envoyé et la possibilité de soumettre une observation. Le contrôle humain doit subsister dans l’exécution technique.
Cette refonte résout l’automatisation exclusive décrite ; elle n’autorise pas, à elle seule, la collecte de tous les indicateurs possibles. La plateforme documente toujours leur base légale, leur pertinence, leur exactitude, leur conservation et l’information des personnes. Elle vérifie également les règles contractuelles ou sectorielles de fermeture du compte.
Articuler AIPD, secteur public et AI Act
L’Art. 35(3)(a) impose notamment une AIPD pour l’évaluation systématique et approfondie d’aspects personnels fondée sur un traitement automatisé, y compris le profilage, servant de base à des décisions juridiques ou similaires significatives. Évaluez ce critère et les autres cas applicables dans votre AIPD consacrée à l’IA. Source : RGPD, Art. 35(1) et 35(3)(a).
En France, l’article 47 de la loi Informatique et Libertés encadre spécifiquement les décisions administratives individuelles entièrement automatisées : règles du CRPA, absence des données sensibles visées à l’article 6(I), maîtrise et explication du traitement, mention explicite à peine de nullité. La décision sur un recours administratif ne peut être exclusivement automatisée. Ce régime ne constitue pas une autorisation générale utilisable par une entreprise privée. Source : loi Informatique et Libertés, article 47.
Enfin, qualifiez séparément le système au regard de l’AI Act. Le règlement modificatif 2026/1744 reporte les sections 1 à 3 du chapitre III, sauf l’Art. 6(5), au 2 décembre 2027 pour les systèmes de l’annexe III et au 2 août 2028 pour ceux de l’annexe I. Ce calendrier n’ajourne pas l’article 22 du RGPD. Source : règlement 2026/1744, Art. 1(40).
Ce qu’il faut retenir
- Examinez les effets de la décision et la réalité du contrôle humain.
- Une décision relevant de l’Art. 22(1) exige une exception démontrée avant sa mise en service.
- Un score externe déterminant peut lui-même relever de ce régime.
- Préparez l’explication et le recours avec les équipes capables de revoir le dossier.
FAQ
Un clic de validation suffit-il à rendre la décision humaine ?
Non. Il faut une analyse réelle, menée par une personne compétente qui dispose des informations et du pouvoir nécessaires pour modifier le résultat.
Peut-on utiliser l’intérêt légitime pour une décision entièrement automatisée ?
L’intérêt légitime peut constituer une base légale dans certains traitements. Il ne figure toutefois pas parmi les exceptions permettant une décision relevant de l’Art. 22(1).
Une décision automatisée doit-elle toujours utiliser de l’IA ?
Non. Un ensemble de règles programmées peut produire une décision exclusivement automatisée. La qualification repose sur le processus et ses effets.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.