Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Uber et les données : relire la controverse de 2015

La controverse Uber de 2015 rappelle pourquoi il faut distinguer enquête, sanction et obligations de conservation des données personnelles.

L’article publié ici en juillet 2015 commentait une enquête évoquée dans la presse à propos d’Uber et de la conservation de données. Il en tirait des conclusions politiques et comparait des dossiers très différents. Ces conclusions ne permettent pas d’établir juridiquement les faits, les responsabilités ou les motifs d’une mesure d’enquête.

La question utile pour une entreprise demeure : comment justifier les durées de conservation et comprendre le risque juridique sans transformer une information de presse en constat de culpabilité ?

Une enquête ne vaut pas condamnation

Un soupçon, une mesure d’enquête, des poursuites et une condamnation sont des étapes distinctes. L’ancienne version rapprochait le dossier Uber d’autres fichiers et affirmait la rareté extrême des décisions pénales. Une telle comparaison exige des décisions identifiées et un corpus exhaustif ; elle n’est pas reprise comme un fait établi.

De même, la gravité d’un traitement ne se mesure pas seulement au nombre d’utilisateurs. Les trajets d’une personne peuvent révéler ses habitudes et ses déplacements. Le fait qu’une donnée ne relève pas automatiquement des catégories particulières de l’Art. 9 ne signifie pas que son traitement présente peu de risques.

La conservation doit être justifiée par la finalité

L’Art. 5(1)(e) du RGPD limite la durée pendant laquelle les données permettent d’identifier les personnes à ce qui est nécessaire aux finalités poursuivies, sous réserve des cas particuliers et garanties prévus par le texte. Il n’existe pas un délai unique pour toutes les données d’une plateforme.

Il faut distinguer, par exemple, les données nécessaires à l’exécution du service, les pièces conservées pour une obligation légale et celles nécessaires à la défense d’un dossier contentieux. Ces finalités n’autorisent pas nécessairement les mêmes accès ni les mêmes réutilisations. Notre tableau des durées de conservation aide à structurer l’analyse, sans remplacer la vérification du texte applicable à chaque catégorie.

L’Art. 226-20 du Code pénal réprime notamment certaines conservations au-delà de la durée prévue par les sources qu’il énumère et certains usages ultérieurs. Il prévoit des maxima de cinq ans d’emprisonnement et 300 000 euros d’amende. Pour appliquer ce texte, ses éléments doivent être caractérisés : toute erreur dans une politique interne n’équivaut pas automatiquement à une condamnation pénale.

Séparer les dossiers Uber selon leurs faits et leurs dates

Des décisions ultérieures concernant Uber ne démontrent pas rétrospectivement les faits discutés en 2015. Elles illustrent des questions différentes qu’il faut examiner séparément.

La CNIL a présenté le 24 août 2026 une sanction de 824 990 000 euros prononcée par l’autorité néerlandaise contre Uber B.V. et Uber Technologies Inc. Elle concerne des décisions individuelles automatisées de déconnexion de chauffeurs, avec des effets significatifs sur leur activité. Ce dossier porte sur le processus de décision et l’intervention humaine, pas sur la simple expiration d’un délai de conservation.

Le montant d’une décision ne dispense donc jamais d’en identifier le fondement, l’autorité et le périmètre. Pour les principes applicables aux conséquences juridiques d’un manquement, consultez le guide des sanctions RGPD.

Construire un dossier de conservation vérifiable

Pour chaque ensemble de données, consignez la finalité, le point de départ du délai, la durée, sa justification et le sort final : suppression, anonymisation effective ou archivage encadré. Précisez aussi les personnes qui peuvent accéder aux données archivées.

Puis vérifiez le fonctionnement réel : une règle écrite peut être contredite par un export oublié, un compte toujours actif ou un prestataire qui conserve une copie. Faites contrôler les suppressions par échantillonnage et documentez les exceptions liées à un litige. Ces modalités sont des recommandations d’organisation ; leur fréquence dépend du contexte.

Enfin, un droit à l’effacement peut conduire à revoir le dossier avant l’échéance prévue. Inversement, une obligation légale ou la défense de droits en justice peut justifier de conserver certaines données malgré une demande, dans les conditions de l’Art. 17(3). La réponse doit être individualisée.

Ce qu’il faut retenir

  • Une mesure d’enquête ne prouve ni culpabilité ni instrumentalisation politique.
  • Les durées se définissent par finalité et catégorie de données.
  • Un dossier pénal, une sanction administrative et une politique interne ne se confondent pas.
  • La conformité exige de vérifier les suppressions réelles, pas seulement la documentation.

FAQ

Une donnée de trajet est-elle toujours une donnée sensible au sens du RGPD ?

Pas automatiquement au sens de l’Art. 9. Elle peut néanmoins révéler des informations délicates et créer des risques importants selon son usage et les rapprochements effectués.

Peut-on conserver toutes les données au cas où un litige surviendrait ?

Une justification générale ne suffit pas. Il faut déterminer les données nécessaires, la durée adaptée, les accès et le fondement de la conservation.

Une sanction récente permet-elle de conclure sur une ancienne enquête ?

Non. Chaque dossier doit être examiné selon ses faits, son fondement et sa procédure. Une décision distincte ne prouve pas les faits d’une autre affaire.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →