Le 21 août 2026, l'autorité néerlandaise de protection des données, l'Autoriteit Persoonsgegevens (AP), a annoncé une amende de 824 990 000 € contre Uber. C'est la deuxième plus lourde sanction RGPD jamais prononcée, derrière les 1,2 milliard d'euros infligés à Meta en 2023. Il ne s'agissait ni d'une fuite de données ni d'un trafic douteux avec des courtiers en données. Il s'agissait d'un logiciel qui coupait l'accès de chauffeurs sans qu'aucun humain n'ait jamais examiné leur cas.
Si votre entreprise utilise un outil qui note, signale, classe ou rejette automatiquement des personnes, cette décision vous concerne aussi.
Ce qu'Uber a réellement fait de travers
Entre 2018 et 2022, Uber a exploité un logiciel qui suivait le comportement de conduite des chauffeurs et les notes des clients. En cas de soupçon de fraude, ou lorsque les notes restaient trop basses, le compte du chauffeur était désactivé automatiquement, temporairement dans le premier cas et définitivement dans le second. Pendant une désactivation, le chauffeur perdait tout revenu issu de la plateforme. Selon l'AP, aucun humain n'évaluait ces décisions.
Le régulateur a relevé deux violations. Premièrement, Uber a enfreint l'interdiction des décisions entièrement automatisées produisant des effets significatifs (article 22). Deuxièmement, Uber n'a pas suffisamment informé les chauffeurs sur la prise de décision automatisée qui gouvernait leurs moyens de subsistance.
« Un ordinateur ne devrait pas prendre seul des décisions qui ont de lourdes conséquences pour vous. Ces décisions devraient d'abord être examinées par un être humain. »
C'est ainsi que la vice-présidente de l'AP, Monique Verdier, l'a formulé dans le communiqué. C'est un résumé en langage clair de l'article 22, et une phrase à afficher au-dessus de toute équipe qui conçoit ou achète des outils de décision automatisée.
Comment la plainte de 171 chauffeurs est devenue une amende record
L'affaire n'a pas commencé aux Pays-Bas. En 2020, 171 chauffeurs français, soutenus par la Ligue des droits de l'Homme, ont saisi le régulateur français, la CNIL, pour avoir été coupés de la plateforme par un algorithme. Le siège européen d'Uber se trouvant aux Pays-Bas, le mécanisme du guichet unique du RGPD a fait de l'AP l'autorité chef de file. Elle a enquêté en étroite coopération avec la CNIL et a aligné la décision finale avec d'autres autorités européennes.
Deux leçons pratiques en découlent. Les plaintes de quelques dizaines de personnes, ou d'une seule association, peuvent prendre une dimension transfrontalière. Et une fois plusieurs autorités alignées, le résultat est une amende coordonnée plutôt que nationale. Le montant représente environ 1,85 % du chiffre d'affaires mondial 2025 d'Uber, soit près de 44,5 milliards d'euros (calcul de notre part à partir des chiffres de l'AP), donc près de la moitié du plafond de 4 % applicable à ce type d'infraction.
Uber a mis fin à cette pratique et a fait appel de l'amende. C'est aussi la quatrième amende de l'AP contre l'entreprise, après 600 000 € en 2018, 10 millions d'euros en 2023 et 290 millions d'euros en 2024 ; Uber conteste également les deux dernières. Le dernier mot pourrait se faire attendre des années, mais le message au marché est déjà clair.
Ce que l'article 22 du RGPD exige réellement
L'article 22 donne aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou les affectant de manière significative. Perdre ses revenus, se voir refuser un crédit ou être écarté d'un recrutement sont autant d'effets significatifs. La règle comporte trois éléments :
- « Exclusivement automatisé » signifie l'absence d'intervention humaine significative. Une personne qui clique simplement sur « approuver » ce que propose le système ne compte pas. Les lignes directrices européennes sur la prise de décision automatisée exigent que l'humain dispose d'un réel pouvoir et de la capacité de modifier le résultat.
- Les exceptions sont étroites. Les décisions automatisées ne sont permises que si elles sont nécessaires à un contrat, autorisées par la loi ou fondées sur un consentement explicite. Même alors, vous devez offrir des garanties : intervention humaine, possibilité d'exprimer son point de vue et droit de contester la décision.
- La transparence s'y ajoute. Les articles 13 à 15 exigent des « informations utiles concernant la logique sous-jacente » et les conséquences. Uber a été sanctionné séparément sur ce point.
La jurisprudence récente va dans le même sens. Dans l'affaire SCHUFA (C-634/21, décembre 2023), la Cour de justice de l'UE a jugé que l'établissement d'un score de crédit peut constituer en soi une décision automatisée lorsqu'un tiers s'y fie largement. Même si un humain signe la décision finale, un score dont il ne peut réalistement pas s'écarter peut donc déclencher l'article 22.
« Nous ne sommes pas Uber » est une mauvaise lecture
La taille d'Uber a fixé le montant de l'amende. Elle n'a pas créé l'obligation. Les mêmes devoirs s'appliquent à toute entreprise, et l'exposition est plus large que la plupart des dirigeants ne le croient :
- Les outils de recrutement qui rejettent automatiquement des CV ou classent les candidats selon un score d'IA.
- Les moteurs antifraude et de risque qui bloquent des commandes, gèlent des comptes ou refusent des remboursements sans examen.
- Les places de marché et plateformes de travail à la tâche qui suspendent vendeurs, hôtes ou freelances sur la base de notes ou d'alertes.
- Les outils de crédit, d'assurance et d'abonnement qui refusent ou retarifient automatiquement des clients.
- La surveillance des salariés dont les scores de performance alimentent sanctions disciplinaires ou rémunération.
Acheter l'outil auprès d'un fournisseur ne déplace pas la responsabilité. Si vous décidez de l'utiliser sur vos clients ou votre personnel, vous êtes le responsable du traitement, et le devoir d'assurer un examen humain et une explication vous incombe. Nous avons traité un cas allemand bien plus modeste, une amende de 492 000 € pour des refus automatisés de cartes de crédit, dans notre précédent article sur les amendes RGPD liées aux erreurs d'IA. Uber illustre la même logique à 1 700 fois le prix.
Répondez à quelques questions dans notre arbre de décision RGPD pour voir quelles obligations s'appliquent à un usage précis du traitement automatisé ou de l'IA.
Où se situe le règlement sur l'IA
Les règles du règlement sur l'IA pour les systèmes à haut risque, dont de nombreux outils de recrutement et de gestion du personnel, ont été repoussées : l'Omnibus numérique sur l'IA a reporté les obligations des systèmes autonomes à haut risque au 2 décembre 2027. Ce serait une erreur d'y voir un répit pour les décisions automatisées concernant des personnes. L'article 22 s'applique depuis 2018 et la décision Uber montre que les régulateurs l'appliquent aujourd'hui avec toute leur force. Le règlement sur l'IA ajoutera des obligations plus tard. Il ne suspend pas le RGPD dans l'intervalle. Notre article sur l'échéance haut risque et le chevauchement avec le RGPD explique comment les deux s'articulent.
Une liste de contrôle pratique pour cette semaine
- Listez chaque décision automatisée. Y compris les outils achetés auprès de fournisseurs : recrutement, fraude, crédit, modération, scoring, suspensions fondées sur les notes.
- Testez le critère « exclusivement automatisé ». Pour chacune, demandez si une personne disposant d'un réel pouvoir examine le résultat avant qu'il ne prenne effet, et si elle le désavoue jamais. Si jamais, considérez-la comme automatisée.
- Choisissez une voie licite. Nécessité contractuelle, loi ou consentement explicite, et consignez le pourquoi. Soyez sceptique face à « nécessaire au contrat » lorsqu'un humain pourrait raisonnablement faire le travail.
- Mettez en place les garanties. Un moyen de demander un examen humain, une possibilité pour la personne d'exposer sa position, et un recours clair et rapide.
- Expliquez la logique en termes simples. Mettez à jour votre politique de confidentialité et vos réponses aux demandes d'accès avec ce que le système examine, pourquoi et quelles en sont les conséquences. La Cour de justice de l'UE a confirmé que les personnes peuvent exiger une explication de la procédure et des principes appliqués, et pas seulement d'une formule.
- Réalisez une AIPD. L'évaluation systématique et à grande échelle de personnes par un traitement automatisé produisant des effets significatifs est un cas listé d'analyse d'impact relative à la protection des données. Voir pourquoi les fonctions d'IA nécessitent une AIPD avant leur lancement.
- Tenez un journal des décisions. Consignez les décisions infirmées et les réclamations. C'est la preuve que demandera d'abord un régulateur, et elle montre que l'examen est réel.
Si vous exploitez une plateforme employant des travailleurs à la tâche ou des freelances, vérifiez aussi la directive européenne sur le travail via une plateforme, qui pose ses propres limites aux décisions automatisées au travail et dont l'échéance nationale de transposition arrive fin 2026.
En résumé
La décision Uber est un avertissement sur la responsabilité plus que sur la taille. L'automatisation est permise. Confier le revenu, le crédit ou les perspectives d'emploi de personnes à un système que nul humain ne peut contester ou corriger ne l'est pas. Les régulateurs de toute l'Europe coopèrent désormais sur ce type d'affaires, et les plaintes d'un petit groupe peuvent suffire à en déclencher une.
Réservez une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer ceux de vos outils qui exigent un humain dans la boucle.
Sources
- Autoriteit Persoonsgegevens : Uber condamné à près de 825 millions d'euros pour blocage automatisé de chauffeurs (21 août 2026)
- Ashurst : Data Bytes 68, actualité EMEA de la protection des données, septembre 2026
- Dastra : amende de 825 millions d'euros, Uber sanctionné pour prise de décision automatisée
- LexisNexis : l'autorité néerlandaise sanctionne Uber pour désactivation automatisée de chauffeurs ; coopération de la CNIL via le guichet unique
À lire également :
- Oubliez le règlement IA — le RGPD sanctionne déjà les entreprises pour leurs erreurs liées à l'IA
- L'échéance haut risque a bougé. Pas le chevauchement RGPD.
- Pourquoi tout éditeur SaaS a besoin d'une AIPD avant ses fonctions IA