Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Le 21 août 2026, l'autorité néerlandaise de protection des données, l'Autoriteit Persoonsgegevens (AP), a annoncé une amende de 824 990 000 € contre Uber. C'est la deuxième plus lourde sanction RGPD jamais prononcée, derrière les 1,2 milliard d'euros infligés à Meta en 2023. Il ne s'agissait ni d'une fuite de données ni d'un trafic douteux avec des courtiers en données. Il s'agissait d'un logiciel qui coupait l'accès de chauffeurs sans qu'aucun humain n'ait jamais examiné leur cas.

Si votre entreprise utilise un outil qui note, signale, classe ou rejette automatiquement des personnes, cette décision vous concerne aussi.

Ce qu'Uber a réellement fait de travers

Entre 2018 et 2022, Uber a exploité un logiciel qui suivait le comportement de conduite des chauffeurs et les notes des clients. En cas de soupçon de fraude, ou lorsque les notes restaient trop basses, le compte du chauffeur était désactivé automatiquement, temporairement dans le premier cas et définitivement dans le second. Pendant une désactivation, le chauffeur perdait tout revenu issu de la plateforme. Selon l'AP, aucun humain n'évaluait ces décisions.

Le régulateur a relevé deux violations. Premièrement, Uber a enfreint l'interdiction des décisions entièrement automatisées produisant des effets significatifs (article 22). Deuxièmement, Uber n'a pas suffisamment informé les chauffeurs sur la prise de décision automatisée qui gouvernait leurs moyens de subsistance.

« Un ordinateur ne devrait pas prendre seul des décisions qui ont de lourdes conséquences pour vous. Ces décisions devraient d'abord être examinées par un être humain. »

C'est ainsi que la vice-présidente de l'AP, Monique Verdier, l'a formulé dans le communiqué. C'est un résumé en langage clair de l'article 22, et une phrase à afficher au-dessus de toute équipe qui conçoit ou achète des outils de décision automatisée.

825 M€
Amende contre Uber, autorité néerlandaise, 21 août 2026
n° 2
Plus lourde amende RGPD jamais prononcée, après les 1,2 Md€ de Meta (2023)
171
Chauffeurs français dont la plainte a déclenché l'affaire
4 ans
Durée de l'infraction, de 2018 à 2022

Comment la plainte de 171 chauffeurs est devenue une amende record

L'affaire n'a pas commencé aux Pays-Bas. En 2020, 171 chauffeurs français, soutenus par la Ligue des droits de l'Homme, ont saisi le régulateur français, la CNIL, pour avoir été coupés de la plateforme par un algorithme. Le siège européen d'Uber se trouvant aux Pays-Bas, le mécanisme du guichet unique du RGPD a fait de l'AP l'autorité chef de file. Elle a enquêté en étroite coopération avec la CNIL et a aligné la décision finale avec d'autres autorités européennes.

Deux leçons pratiques en découlent. Les plaintes de quelques dizaines de personnes, ou d'une seule association, peuvent prendre une dimension transfrontalière. Et une fois plusieurs autorités alignées, le résultat est une amende coordonnée plutôt que nationale. Le montant représente environ 1,85 % du chiffre d'affaires mondial 2025 d'Uber, soit près de 44,5 milliards d'euros (calcul de notre part à partir des chiffres de l'AP), donc près de la moitié du plafond de 4 % applicable à ce type d'infraction.

Uber a mis fin à cette pratique et a fait appel de l'amende. C'est aussi la quatrième amende de l'AP contre l'entreprise, après 600 000 € en 2018, 10 millions d'euros en 2023 et 290 millions d'euros en 2024 ; Uber conteste également les deux dernières. Le dernier mot pourrait se faire attendre des années, mais le message au marché est déjà clair.

Ce que l'article 22 du RGPD exige réellement

L'article 22 donne aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou les affectant de manière significative. Perdre ses revenus, se voir refuser un crédit ou être écarté d'un recrutement sont autant d'effets significatifs. La règle comporte trois éléments :

La jurisprudence récente va dans le même sens. Dans l'affaire SCHUFA (C-634/21, décembre 2023), la Cour de justice de l'UE a jugé que l'établissement d'un score de crédit peut constituer en soi une décision automatisée lorsqu'un tiers s'y fie largement. Même si un humain signe la décision finale, un score dont il ne peut réalistement pas s'écarter peut donc déclencher l'article 22.

« Nous ne sommes pas Uber » est une mauvaise lecture

La taille d'Uber a fixé le montant de l'amende. Elle n'a pas créé l'obligation. Les mêmes devoirs s'appliquent à toute entreprise, et l'exposition est plus large que la plupart des dirigeants ne le croient :

Acheter l'outil auprès d'un fournisseur ne déplace pas la responsabilité. Si vous décidez de l'utiliser sur vos clients ou votre personnel, vous êtes le responsable du traitement, et le devoir d'assurer un examen humain et une explication vous incombe. Nous avons traité un cas allemand bien plus modeste, une amende de 492 000 € pour des refus automatisés de cartes de crédit, dans notre précédent article sur les amendes RGPD liées aux erreurs d'IA. Uber illustre la même logique à 1 700 fois le prix.

🧭
Outil GDPRGard
Vous ne savez pas si votre outil déclenche l'article 22 ?

Répondez à quelques questions dans notre arbre de décision RGPD pour voir quelles obligations s'appliquent à un usage précis du traitement automatisé ou de l'IA.

Ouvrir l'arbre de décision →

Où se situe le règlement sur l'IA

Les règles du règlement sur l'IA pour les systèmes à haut risque, dont de nombreux outils de recrutement et de gestion du personnel, ont été repoussées : l'Omnibus numérique sur l'IA a reporté les obligations des systèmes autonomes à haut risque au 2 décembre 2027. Ce serait une erreur d'y voir un répit pour les décisions automatisées concernant des personnes. L'article 22 s'applique depuis 2018 et la décision Uber montre que les régulateurs l'appliquent aujourd'hui avec toute leur force. Le règlement sur l'IA ajoutera des obligations plus tard. Il ne suspend pas le RGPD dans l'intervalle. Notre article sur l'échéance haut risque et le chevauchement avec le RGPD explique comment les deux s'articulent.

Une liste de contrôle pratique pour cette semaine

  1. Listez chaque décision automatisée. Y compris les outils achetés auprès de fournisseurs : recrutement, fraude, crédit, modération, scoring, suspensions fondées sur les notes.
  2. Testez le critère « exclusivement automatisé ». Pour chacune, demandez si une personne disposant d'un réel pouvoir examine le résultat avant qu'il ne prenne effet, et si elle le désavoue jamais. Si jamais, considérez-la comme automatisée.
  3. Choisissez une voie licite. Nécessité contractuelle, loi ou consentement explicite, et consignez le pourquoi. Soyez sceptique face à « nécessaire au contrat » lorsqu'un humain pourrait raisonnablement faire le travail.
  4. Mettez en place les garanties. Un moyen de demander un examen humain, une possibilité pour la personne d'exposer sa position, et un recours clair et rapide.
  5. Expliquez la logique en termes simples. Mettez à jour votre politique de confidentialité et vos réponses aux demandes d'accès avec ce que le système examine, pourquoi et quelles en sont les conséquences. La Cour de justice de l'UE a confirmé que les personnes peuvent exiger une explication de la procédure et des principes appliqués, et pas seulement d'une formule.
  6. Réalisez une AIPD. L'évaluation systématique et à grande échelle de personnes par un traitement automatisé produisant des effets significatifs est un cas listé d'analyse d'impact relative à la protection des données. Voir pourquoi les fonctions d'IA nécessitent une AIPD avant leur lancement.
  7. Tenez un journal des décisions. Consignez les décisions infirmées et les réclamations. C'est la preuve que demandera d'abord un régulateur, et elle montre que l'examen est réel.

Si vous exploitez une plateforme employant des travailleurs à la tâche ou des freelances, vérifiez aussi la directive européenne sur le travail via une plateforme, qui pose ses propres limites aux décisions automatisées au travail et dont l'échéance nationale de transposition arrive fin 2026.

En résumé

La décision Uber est un avertissement sur la responsabilité plus que sur la taille. L'automatisation est permise. Confier le revenu, le crédit ou les perspectives d'emploi de personnes à un système que nul humain ne peut contester ou corriger ne l'est pas. Les régulateurs de toute l'Europe coopèrent désormais sur ce type d'affaires, et les plaintes d'un petit groupe peuvent suffire à en déclencher une.

Réservez une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer ceux de vos outils qui exigent un humain dans la boucle.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.