Amende Uber de 825 millions : ce que le RGPD sanctionne, ce que l'AI Act ajoutera
8 min de lecture
Le fondement de la sanction est l'article 22 du RGPD, pas l'AI Act. Mais le mécanisme visé, une décision automatisée sans revue humaine, est celui que le Règlement IA encadrera.
L'autorité néerlandaise de protection des données a infligé à Uber une amende de 824 990 000 euros le 21 août 2026, pour avoir désactivé des comptes de chauffeurs par un processus automatisé, sans revue humaine ni information suffisante. Le fondement est le RGPD, pas l'AI Act. Le mécanisme sanctionné, lui, est exactement celui que le Règlement IA encadrera. Ce dossier dit donc deux choses aux dirigeants de PME, et la première s'applique déjà.
Ce que l'autorité néerlandaise a sanctionné
C'est la deuxième sanction la plus élevée jamais prononcée sous le RGPD, derrière l'amende de 1,2 milliard d'euros infligée à Meta en 2023.
Le reproche porte sur un logiciel qui désactivait automatiquement les comptes de chauffeurs, sans intervention humaine et sans que les personnes concernées reçoivent une information suffisante. L'autorité néerlandaise a rappelé ce que cela signifiait concrètement : perdre l'accès à la plateforme, c'était perdre son revenu.
L'affaire part de France. Cent soixante et onze chauffeurs VTC ont saisi la Ligue des droits de l'Homme, qui a déposé plainte auprès de la CNIL en 2021, avec le soutien du syndicat FO-INV et de l'association PersonalData.IO. Le siège européen d'Uber étant à Amsterdam, le mécanisme du guichet unique a confié l'instruction à l'Autoriteit Persoonsgegevens, la CNIL ayant coopéré étroitement au dossier. Les faits examinés couvrent la période 2018 à 2022.
Ce n'est pas la première sanction d'Uber dans ce cycle. Dix millions d'euros en 2023 pour défaut d'information des chauffeurs, puis 290 millions d'euros en 2024 pour des transferts de données hors Union européenne. Celle-ci vise autre chose : ni la donnée, ni l'information, mais la décision elle-même.
Un point à garder en tête avant de citer ce chiffre : Uber a formé un recours. Le montant n'est pas définitif et peut évoluer.
Le fondement est l'article 22 du RGPD, pas l'AI Act
L'actualité prête à confusion, autant le dire nettement. Cette sanction ne s'appuie pas sur le Règlement IA.
Elle s'appuie sur l'article 22 du RGPD, qui encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant une personne de manière significative. L'autorité a également retenu un manquement au droit d'information sur ces décisions.
Les faits sont d'ailleurs antérieurs à l'entrée en application du Règlement IA. Le RGPD, lui, s'applique depuis 2018. C'est le point que beaucoup d'entreprises manquent : sur les décisions automatisées, un texte contraignant existe depuis huit ans. Ce que l'AI Act ajoute au RGPD, et ce qui se recoupe, est détaillé dans un article dédié.
Pourquoi ce dossier vous concerne sans être une plateforme
Le mécanisme reproché à Uber n'a rien d'exotique. Un système évalue un comportement, produit un score, déclenche une conséquence. Aucun humain ne revoit la décision avant qu'elle ne s'applique.
Beaucoup de PME font déjà tourner cette mécanique à petite échelle. Présélection de candidatures, notation de performance, priorisation de tickets, filtrage de CV, allocation automatique de dossiers, scoring de clients.
La taille de l'entreprise ne change pas la nature de l'obligation. Elle change le montant de l'amende. L'article 22 ne comporte aucun seuil d'effectif.
Ce que l'AI Act ajoutera, et à quelle date exactement
Ici la précision compte, parce que beaucoup de publications se trompent de calendrier depuis le Digital Omnibus.
L'Annexe III : décembre 2027, pas aujourd'hui
Les systèmes d'IA utilisés pour le recrutement, l'évaluation des salariés ou les décisions affectant les conditions de travail relèvent de l'Annexe III, donc de la catégorie haut risque. Les obligations associées sont lourdes : gestion des risques, documentation technique, journalisation, supervision humaine formalisée, information des personnes concernées.
Ces obligations n'entrent pas en application aujourd'hui. Le Digital Omnibus sur l'IA, entré en vigueur le 27 juillet 2026, les a reportées du 2 août 2026 au 2 décembre 2027.
Écrire qu'un outil RH coche aujourd'hui deux cases réglementaires serait donc inexact. Il en coche une, celle du RGPD, qui suffit déjà largement. Il en cochera une seconde en décembre 2027.
L'article 4 : déjà applicable, déjà supervisé
L'autre volet est déjà là. L'article 4 sur la littératie IA n'a jamais été reporté. Il est applicable depuis le 2 février 2025. Le Digital Omnibus l'a reformulé en obligation de moyens le 27 juillet 2026, sans en déplacer la date.
Ce qui a changé le 2 août 2026, c'est l'entrée en fonction de la supervision par les autorités nationales. L'obligation ne naît pas ce jour-là ; le contrôle, si.
Concrètement, une entreprise doit pouvoir montrer que les personnes qui déploient et supervisent un système d'IA en comprennent le fonctionnement, en connaissent les limites, et savent quand une décision doit repasser par un humain. Le dossier Uber illustre ce qui se produit quand cette maîtrise manque : la sanction ne vient pas d'avoir utilisé de l'IA, mais de l'avoir laissée décider seule sur un sujet à fort impact humain.
Ce que le RGPD vous impose déjà, sans attendre 2027
L'article 22 pose un principe simple. Une personne ne doit pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l'affectant de manière significative, sauf dans des cas encadrés.
Trois conséquences pratiques. La décision doit pouvoir être revue par une personne qui a le pouvoir de la modifier. La personne concernée doit être informée de l'existence de la décision automatisée et de sa logique. Elle doit pouvoir la contester et obtenir une intervention humaine.
Le mot qui porte tout est exclusivement. Une validation humaine de façade, où l'opérateur valide sans pouvoir examiner ni infirmer, ne fait pas sortir du champ. C'est précisément ce que les autorités regardent.
Trois questions à poser sur chaque outil IA de l'entreprise
Une décision peut-elle sortir du système et s'appliquer sans validation humaine préalable ?
Les personnes qui pilotent l'outil savent-elles identifier ses limites et ses biais possibles, et disposent-elles réellement du pouvoir de renverser une décision ?
Existe-t-il une trace écrite de cette supervision, mobilisable en cas de contrôle ?
Une seule réponse négative suffit à identifier un écart à traiter, et il se traite maintenant, pas dans six mois. Le point de départ est le recensement des usages IA, qui ne demande aucun outil de détection et se mène en deux semaines.
Questions fréquentes
Notre outil de tri de CV nous expose-t-il dès maintenant ?
Au titre du RGPD, oui, dès lors qu'un candidat peut être écarté sans qu'aucune personne n'ait examiné son dossier. Au titre de l'AI Act, l'obligation haut risque arrive en décembre 2027. Les deux textes s'additionnent, aucun ne remplace l'autre.
Sommes-nous fournisseur ou déployeur dans ce cas ?
Une entreprise qui utilise un outil conçu par un tiers est déployeuse. Elle reste responsable de l'usage qu'elle en fait et de la supervision humaine qu'elle met en place. Le fournisseur ne porte pas cette responsabilité à sa place, et aucun contrat ne la transfère.
Faut-il attendre décembre 2027 pour agir ?
Non, pour deux raisons. Le RGPD s'applique déjà à vos décisions automatisées, et c'est lui qui a fondé l'amende dont il est question ici. L'article 4, lui, est supervisé depuis août 2026. Le report de l'Annexe III donne du temps sur la documentation technique, pas sur la supervision humaine.
Où en est votre entreprise ?
L'audit de maturité IA de Klaveta évalue vos usages, votre exposition et vos priorités. Gratuit en 5 min.