Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Amende record de 825 millions d’euros contre Uber : ce que les décisions automatisées par algorithme changent pour votre entreprise

Le 21 août 2026, l’autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens) a annoncé une amende de 824 990 000 euros à l’encontre d’Uber, la plus élevée jamais prononcée en Europe sur le fondement du règlement général sur la protection des données. Le grief est précis : la plateforme a désactivé des comptes de chauffeurs par des décisions entièrement automatisées, sans intervention humaine suffisante, en violation de l’article 22 du RGPD. L’entreprise a annoncé faire appel, mais le signal adressé à toutes les sociétés qui notent, filtrent, suspendent ou excluent des partenaires, des salariés ou des clients par algorithme est d’une portée considérable.

Cette sanction ne concerne pas seulement les plateformes de VTC. Toute entreprise qui laisse un logiciel décider seul du sort d’un fournisseur sur une place de marché, d’un franchisé, d’un salarié évalué par scoring ou d’un client dont le compte est bloqué par un outil antifraude exécute potentiellement une « décision automatisée » au sens juridique du terme. Le droit français et européen encadre ces mécanismes depuis longtemps, la jurisprudence les a précisés, et les autorités de contrôle disposent désormais d’une démonstration chiffrée du prix d’un manquement. Que dit exactement le droit applicable, quelles garanties votre entreprise doit-elle mettre en place et quels risques cumulés encourt-elle si elle laisse ses algorithmes trancher seuls ?

I. Décision automatisée : ce que la sanction record de 825 millions d’euros contre Uber consacre

A. Une interdiction de principe posée par le RGPD et la loi Informatique et Libertés

Le principe est posé par l’article 22, paragraphe 1, du règlement (UE) 2016/679 : « La personne concernée a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire ». Deux conditions cumulatives déclenchent la protection : une décision prise sans aucune intervention humaine réelle, et un effet juridique ou significatif pour la personne. La suspension d’un compte professionnel, la désactivation d’un partenaire ou le refus automatique d’un devis entrent dans cette catégorie dès lors qu’ils privent quelqu’un de tout ou partie de son activité ou de ses revenus.

Le droit français contient une règle jumelle, antérieure au RGPD, dans la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés. Son article 47 dispose que « aucune décision de justice impliquant une appréciation sur le comportement d’une personne ne peut avoir pour fondement un traitement automatisé de données à caractère personnel destiné à évaluer certains aspects de la personnalité de cette personne » et qu’« aucune décision produisant des effets juridiques à l’égard d’une personne ou l’affectant de manière significative ne peut être prise sur le seul fondement d’un traitement automatisé de données à caractère personnel, y compris le profilage ». La Cour de cassation applique cette protection depuis longtemps : dans un arrêt du 1er décembre 2022, Cass. 2e civ., n° 20-22.759, publié au Bulletin, elle a cassé une décision au motif que le traitement litigieux n’était pas destiné à évaluer la personnalité du professionnel, illustrant a contrario que dès qu’un traitement automatisé sert à profiler une personne pour décider de son sort, l’interdiction s’applique.

L’interdiction connaît trois exceptions, prévues à l’article 22, paragraphe 2 : la décision nécessaire à la conclusion ou à l’exécution d’un contrat, la décision autorisée par une loi assortie de garanties, et le consentement explicite de la personne. Mais l’exception ne dispense jamais des garanties : le paragraphe 3 du même article impose « au moins du droit de la personne concernée d’obtenir une intervention humaine de la part du responsable du traitement, d’exprimer son point de vue et de contester la décision ». Autrement dit, même lorsque l’automatisation est licite — par exemple parce que le contrat de la plateforme avec le chauffeur l’exige —, un humain doit pouvoir réexaminer le dossier, et la personne doit pouvoir se défendre.

La Cour de justice de l’Union européenne a donné à cette règle une portée maximale dans l’arrêt CJUE, 1re chambre, 7 décembre 2023, C-634/21, SCHUFA Holding (Scoring) : « l’établissement automatisé, par une société fournissant des informations commerciales, d’une valeur de probabilité fondée sur des données à caractère personnel relatives à une personne et concernant la capacité de celle-ci à honorer des engagements de paiement à l’avenir constitue une « décision individuelle automatisée », au sens de cette disposition, lorsque dépend de manière déterminante de cette valeur de probabilité le fait qu’une tierce partie, sur laquelle cette personne se fonde, établisse, exécute ou mette fin à une relation contractuelle avec cette personne ». Un score calculé par un prestataire peut donc déjà être une « décision » si votre entreprise s’y fie de manière déterminante. La CJUE a complété cette ligne par l’arrêt CK du 27 février 2025 (C-203/22), qui précise les informations à communiquer sur la logique de l’algorithme : la personne doit recevoir une explication intelligible, pas une formule mathématique brute.

La notion d’« effet significatif » mérite une attention particulière, car elle détermine le champ de l’interdiction. Le rejet automatique d’une candidature, la résiliation d’un abonnement, la limitation d’un moyen de paiement, l’exclusion d’un programme de partenariat ou la dégradation d’un référencement qui conditionne l’accès au marché produisent tous des effets comparables à des effets juridiques. Les lignes directrices du Comité européen de la protection des données sur les décisions individuelles automatisées retiennent un seuil pragmatique : dès lors que la décision affecte de manière sérieuse et durable la situation économique ou sociale d’une personne, la protection s’applique. Une entreprise qui exploite un outil de notation interne des fournisseurs ou des partenaires doit donc raisonner en amont : si le score conditionne mécaniquement une suspension, une rétrogradation ou une exclusion, la décision est réputée automatisée même si un opérateur clique sur « valider » sans pouvoir ni marge d’appréciation réels.

Il faut également souligner que l’article 22, paragraphe 4, du RGPD renforce encore la protection lorsque la décision repose sur des catégories particulières de données — données de santé, opinions, origines, données biométriques. Un algorithme de scoring qui mobiliserait, même indirectement, ce type de variables engage une licéité qui suppose, en plus des garanties générales, l’existence d’une exception de l’article 9, paragraphe 2, et un intérêt public important. Pour l’essentiel des situations commerciales, ce cheminement est impraticable : la prudence commande d’exclure purement et simplement ces variables des modèles décisionnels.

B. L’effet significatif au cœur du litige : déconnexions de chauffeurs et coopération européenne des autorités

Les faits sanctionnés contre Uber illustrent la matérialité de l’« effet significatif ». Selon l’autorité néerlandaise, des chauffeurs ont vu leur compte désactivé — c’est-à-dire leur outil de travail supprimé — par un processus entièrement automatisé, sans qu’ils soient informés ni qu’un examen humain intervienne réellement. La procédure a démarré par une plainte déposée en France, ce qui explique la coopération entre la CNIL et l’Autoriteit Persoonsgegevens, autorité chef de file puisque le siège européen d’Uber se trouve aux Pays-Bas. La décision, rendue le 17 août 2026 et rendue publique le 21 août 2026, fixe l’amende à 824 990 000 euros, un montant calculé par référence au chiffre d’affaires mondial du groupe, comme le permet l’article 83, paragraphe 5, du RGPD.

Cette sanction n’est pas un épisode isolé. Elle s’inscrit dans un contentieux de fond sur la place de l’algorithme dans la relation entre plateformes et travailleurs ou partenaires. En France, la Cour de cassation a jugé dès 2020 que l’organisation algorithmique d’Uber créait un lien de subordination : dans l’arrêt Cass. soc., 4 mars 2020, n° 19-13.316, publié au Bulletin, elle rappelle que « peut constituer un indice de subordination le travail au sein d’un service organisé lorsque l’employeur en détermine unilatéralement les conditions d’exécution », et retient que l’application comportait « un algorithme intégré permettant à la société Uber d’exercer son pouvoir de direction et de contrôle sur le chauffeur et sur ses prestations, révélant l’existence d’un lien de subordination ». L’algorithme n’est donc pas un outil neutre : juridiquement, il peut matérialiser le pouvoir de l’entreprise, et il engage sa responsabilité comme le ferait la décision d’un manager.

Le raisonnement vaut aussi entre professionnels. Dans un arrêt récent, Cass. com., 4 septembre 2024, n° 22-12.321, publié au Bulletin, la Cour de cassation a examiné la suspension d’un compte par un opérateur de services de référencement au regard de l’article L. 442-1 du code de commerce : « en prévoyant une clause contractuelle lui permettant de suspendre promptement l’usage de ses services de référencement pour des raisons légales, puis en l’appliquant lorsqu’il est informé du caractère trompeur d’un site auquel il donne accès, un hébergeur ne crée pas un déséquilibre significatif », et « un hébergeur ne commet pas d’abus en suspendant puis en refusant de réactiver le compte d’une société dont l’activité est illicite ». La leçon est double : suspendre un compte professionnel est licite lorsqu’il existe un fondement sérieux et une clause claire, mais la plateforme qui agit sans base contractuelle, sans motif ni possibilité de réponse s’expose au contentieux des pratiques restrictives — et, si la décision est automatisée, au contentieux RGPD.

Enfin, la directive (UE) 2024/2831 sur l’amélioration des conditions de travail dans le cadre de l’emploi via une plateforme, entrée en vigueur en décembre 2024 et en cours de transposition, impose aux plateformes une transparence renforcée sur leurs systèmes de gestion algorithmique et interdit de fonder des décisions importantes sur certains traitements. L’amende néerlandaise contre Uber arrive donc au moment où le cadre se resserre sur tous les fronts : RGPD, droit du travail, droit des plateformes et droit des pratiques restrictives.

II. Ce que votre entreprise doit sécuriser si elle note, filtre, suspend ou exclut par algorithme

A. Les garanties à mettre en place : information, intervention humaine réelle et droit de contestation

Le premier réflexe est cartographique. Identifiez chaque processus où un logiciel produit une décision sans relecture humaine effective : scoring de fraude qui bloque une commande, algorithme qui suspend un vendeur de marketplace, notation automatique des chauffeurs ou des livreurs, outil de tri de candidatures, système d’évaluation de la performance des salariés. Pour chaque processus, demandez-vous si un humain compétent examine réellement la situation avant que l’effet ne se produise. Une validation mécanique d’une proposition d’algorithme, sans pouvoir ni temps d’analyse, ne constitue pas une intervention humaine au sens de l’article 22 du RGPD : les autorités et les juges examinent la réalité du contrôle, pas son existence sur le papier.

Le deuxième chantier est l’information. Les articles 13 et 14 du RGPD imposent d’informer la personne de « l’existence d’une prise de décision automatisée, y compris le profilage » et de fournir « des informations utiles concernant la logique sous-jacente, ainsi que l’importance et les conséquences prévues de ce traitement ». En pratique, vos conditions générales, votre politique de confidentialité et, le cas échéant, vos contrats avec les partenaires doivent décrire en langage clair quels critères déclenchent une suspension, un déclassement ou une exclusion, et comment contester. Pour les salariés, une règle spécifique s’ajoute : l’article L. 1222-3 du code du travail dispose que « le salarié est expressément informé, préalablement à leur mise en œuvre, des méthodes et techniques d’évaluation professionnelles mises en œuvre à son égard » et que « les méthodes et techniques d’évaluation des salariés doivent être pertinentes au regard de la finalité poursuivie ». Un algorithme d’évaluation non déclaré est donc, en droit du travail, inopposable au salarié.

Le troisième chantier est procédural : organisez le droit de contestation. La personne doit pouvoir exprimer son point de vue, obtenir une réexamination par un humain et recevoir une réponse motivée. Cela suppose un canal identifié (adresse dédiée, formulaire), un délai interne de traitement, et surtout une personne ou une équipe réellement habilitée à revenir sur la décision de l’algorithme. Documentez ces réexamens : en cas de contrôle ou de procès, c’est votre preuve que l’intervention humaine n’était pas fictive.

Quatrième chantier, la gouvernance documentaire. Si votre traitement est susceptible d’engendrer un risque élevé — ce qui est le cas des décisions automatisées à effet significatif —, une analyse d’impact (article 35 du RGPD) est obligatoire avant déploiement. Tenez le registre des traitements à jour, contractualisez les garanties avec vos sous-traitants logiciels (article 28), et conservez les journaux démontrant qui a décidé quoi, quand et sur quelle base. Si votre outil relève du règlement (UE) 2024/1689 sur l’intelligence artificielle, les obligations de contrôle humain de ses articles 14 et 26 s’ajoutent pour les systèmes dits à haut risque, notamment ceux utilisés pour l’évaluation des travailleurs. Les entreprises qui utilisent ces systèmes en tant que déployeurs doivent veiller à ce que leurs équipes comprennent les recommandations de l’outil et puissent les écarter.

Cinquième chantier, l’architecture contractuelle. Les conditions générales ou le contrat-cadre avec les partenaires doivent prévoir expressément les hypothèses de suspension, les critères objectifs qui la déclenchent, le préavis applicable sauf faute grave, et la procédure contradictoire de réexamen. Cette rédaction n’est pas seulement une exigence RGPD : elle conditionne la licéité de la suspension au regard du droit des pratiques restrictives, comme le montre l’arrêt de la chambre commerciale précité. Une clause de suspension sans critères ni possibilité de réponse expose au double contentieux, administratif et commercial. À l’inverse, une clause claire, assortie d’un dispositif de traitement des contestations, constitue la meilleure défense en cas de litige.

B. Les risques cumulés en cas de manquement : sanctions, réparation civile et responsabilité pénale

Le risque administratif est désormais étalonné. L’article 83, paragraphe 5, du RGPD sanctionne les violations de l’article 22 d’amendes « pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu ». L’amende de 824 990 000 euros prononcée contre Uber démontre que les autorités européennes n’hésitent plus à mobiliser le plafond le plus élevé lorsque le manquement est systémique et touche un grand nombre de personnes. En France, c’est la CNIL qui prononce ces sanctions, dans des formateurs restreintes dont les délibérations sont publiques — avec le coût réputationnel que cela implique.

Le risque civil est tout aussi réel. L’article 82 du RGPD ouvre un droit à réparation de tout dommage matériel ou moral causé par une violation du règlement, et l’article 1240 du code civil complète l’arsenal : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Un partenaire dont le compte a été désactivé par erreur algorithmique peut invoquer l’un et l’autre fondements pour obtenir la réparation de la perte d’exploitation subie pendant la suspension.

Entre professionnels, le contentieux des pratiques restrictives offre un troisième front. L’article L. 442-1, II, du code de commerce dispose qu’« engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale ». Une désactivation automatisée, immédiate et sans préavis d’un compte professionnel actif depuis des années peut se analyser comme une rupture brutale : l’arrêt Cass. com., 4 septembre 2024, n° 22-12.321 précité confirme que la licéité de la suspension dépend de son fondement et de son encadrement contractuel. Un préavis écrit, un motif documenté et une voie de recours interne sont donc aussi des protections contre ce risque-là.

Le risque pénal existe enfin, et il est méconnu. L’article 226-21 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « le fait, par toute personne détentrice de données à caractère personnel à l’occasion de leur enregistrement, de leur classement, de leur transmission ou de toute autre forme de traitement, de détourner ces informations de leur finalité ». Réutiliser les données collectées pour la gestion courante d’une relation afin de bâtir, sans base prévue, un score d’exclusion, peut entrer dans cette incrimination. La chambre criminelle précise d’ailleurs le périmètre de ces infractions dans un arrêt récent : Cass. crim., 13 janvier 2026, n° 25-80.474, publié au Bulletin, qui distingue l’article 226-21, réservé aux traitements automatisés, de l’article 226-22, applicable à tout traitement. Les personnes physiques dirigeantes peuvent être poursuivies, et la personne morale encourt la peine quintuplée.

En pratique contentieuse, la priorité pour l’entreprise qui subit une décision automatisée est la conservation des preuves avant que l’exploitant ne fasse disparaître les journaux. L’article 145 du code de procédure civile offre l’instrument adapté : « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé ». Ce mécanisme permet d’obtenir, avant toute action au fond, la désignation d’un huissier ou d’un expert chargé de constater le fonctionnement de l’algorithme, de collecter les logs de décision et de figer les paramètres du traitement. C’est souvent à ce stade que se joue la démonstration du caractère exclusivement automatisé de la décision, dont la charge incombe ensuite largement au responsable du traitement en application du principe de responsabilité posé par l’article 5, paragraphe 2, du RGPD.

Sur le plan procédural, la personne lésée dispose de plusieurs portes d’entrée : la plainte à la CNIL, gratuite et efficace ; l’action en référé ou au fond devant le juge judiciaire ; et, pour les manquements collectifs, des actions groupées menées par des associations, comme celle engagée devant le tribunal d’Amsterdam début septembre 2026 contre les mécanismes de tarification algorithmique d’Uber. Pour une entreprise dont le siège ou l’activité se situe à Paris ou en Île-de-France, les litiges relèvent le plus souvent du tribunal judiciaire de Paris ou, entre commerçants, du tribunal de commerce de Paris ; la CNIL, dont le siège est parisien, instruit les plaintes en quelques mois et dispose d’un pouvoir d’injonction et de sanction immédiat. Anticiper ces scénarios, c’est préparer dès aujourd’hui les éléments de preuve qui démontreront la réalité de vos garanties : registres, analyses d’impact, traces des réexamens humains et correspondances avec les personnes concernées.

Conclusion

L’amende de 824 990 000 euros prononcée le 21 août 2026 contre Uber marque un tournant : la décision automatisée n’est plus un sujet théorique de conformité, mais un poste de risque chiffré, contrôlé et sanctionné. Le principe est simple à retenir — aucune décision produisant un effet significatif ne peut reposer exclusivement sur un algorithme — et ses exceptions exigent toutes une intervention humaine réelle, une information claire et un droit de contestation effectif. Les entreprises qui notent, filtrent, suspendent ou excluent par algorithme ont intérêt à auditer dès maintenant leurs processus, à sécuriser leurs contrats et à documenter leurs garanties. Celles qui estiment, à l’inverse, avoir été victimes d’une décision automatisée — compte désactivé, relation commerciale interrompue, exclusion d’une plateforme — disposent de recours concrets et de fondements solides pour obtenir réparation. Un accompagnement juridique rapide permet dans les deux cas de choisir la bonne stratégie avant que la situation ne se fige.

Besoin d’un avis rapide sur votre dossier ?

Vous êtes une entreprise confrontée à une suspension de compte, à une décision automatisée ou à un contrôle de la CNIL, ou vous souhaitez sécuriser vos outils algorithmiques : notre cabinet vous propose une consultation téléphonique sous 48 heures avec un avocat en droit des affaires. Contactez-nous au 06 46 60 58 22 ou via notre formulaire de contact. Le cabinet intervient à Paris et dans toute l’Île-de-France. Pour en savoir plus sur notre pratique, consultez notre page avocat en droit des affaires à Paris.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».