IADécryptage6 min de lecture

Amende record Uber-RGPD (825 M€) : le signal d'alerte IA pour les établissements financiers

En résumé

Le 21 août 2026, l'autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens, AP) a infligé à Uber B.V. et Uber Technologies Inc. une amende de 824 990 000 euros, en coopération avec la CNIL au titre du mécanisme de guichet unique européen. C'est la deuxième sanction RGPD la plus lourde jamais prononcée, derrière le 1,2 milliard d'euros infligé à Meta en 2023. Motif : des décisions individuelles automatisées — désactivations de comptes de chauffeurs — prises sans intervention humaine réelle, en violation de l'article 22 du RGPD. La CNIL a rendu compte de la décision le 24 août 2026.

Les faits

L'affaire trouve son origine en 2020 : 171 chauffeurs français, accompagnés par la Ligue des droits de l'Homme, avaient saisi la CNIL après la suspension ou la désactivation définitive de leur compte sur la plateforme. Uber étant établi aux Pays-Bas, l'AP est devenue autorité chef de file au titre du mécanisme de guichet unique prévu par le RGPD, la CNIL participant à l'instruction en tant qu'autorité concernée par les réclamations des chauffeurs français.

L'instruction a établi que certaines décisions affectant les chauffeurs — suspensions liées à des soupçons de fraude, désactivations liées à de faibles notations — reposaient sur un traitement automatisé de données sans que l'intervention humaine prévue en aval constitue une réelle capacité de revenir sur la décision. C'est précisément ce que proscrit l'article 22 du RGPD : le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, dès lors que cette décision produit des effets juridiques ou affecte la personne de manière significative.

825 M€
Montant de l'amende
2e
Sanction RGPD la plus lourde à ce jour
2020
Année d'origine de la plainte (171 chauffeurs)

Le montant retenu — 824 990 000 euros — ne se réfère à aucun plafond légal explicite : l'article 83 du RGPD autorise des amendes jusqu'à 4 % du chiffre d'affaires annuel mondial de l'entreprise fautive, et c'est ce plafond proportionnel qui explique l'ampleur de la sanction, à la mesure du chiffre d'affaires mondial d'Uber. Cette sanction se classe derrière le 1,2 milliard d'euros infligé à Meta en 2023 pour des transferts de données vers les États-Unis, mais elle est la plus lourde jamais prononcée spécifiquement sur le fondement de l'article 22 relatif aux décisions individuelles automatisées — un terrain jusqu'ici peu exploré par les autorités de contrôle européennes à cette échelle financière.

Pourquoi une amende contre Uber concerne les établissements financiers

Uber n'est pas un établissement financier, et la décision de l'AP ne vise ni le secteur bancaire ni les services de paiement. Mais le raisonnement retenu par le régulateur néerlandais — sur ce qui constitue une supervision humaine réelle, par opposition à une simple validation de façade apposée sur une décision déjà arrêtée par l'algorithme — est directement transposable à trois familles d'usages où les établissements financiers déploient aujourd'hui de l'intelligence artificielle :

  • Scoring crédit : refus de financement ou tarification différenciée décidés sur la base d'un score algorithmique.
  • KYC et entrée en relation : refus d'ouverture de compte ou classification en risque élevé générée automatiquement lors de l'onboarding.
  • Alertes LCB-FT : blocage d'opération ou clôture de compte déclenchés par un système de scoring des transactions suspectes.

Dans chacun de ces cas, la question posée par l'AP se pose dans les mêmes termes : un opérateur humain dispose-t-il réellement du pouvoir, du temps et de l'information nécessaires pour contredire la machine, ou se borne-t-il à entériner une décision déjà prise en amont par le système ? C'est cette distinction — supervision réelle contre validation de façade — qui a coûté 825 M€ à Uber, et qui figure déjà, sous une formulation proche, dans les référentiels de contrôle interne applicables aux établissements financiers.

Attention

Cette sanction relève du RGPD, en vigueur depuis 2018 — pas de l'AI Act. Elle rappelle qu'un établissement financier est d'ores et déjà exposé sur ce terrain, indépendamment du calendrier propre à l'AI Act, dont les obligations renforcées visent notamment les systèmes d'IA à haut risque utilisés pour l'évaluation de la solvabilité et le scoring crédit — une catégorie explicitement identifiée par le règlement européen. Les deux corpus se superposent désormais sur le même périmètre d'usages.

Une trajectoire de contrôle qui va s'intensifier

Le dossier Uber ne doit pas être lu comme un cas isolé mais comme un marqueur de la manière dont les autorités de protection des données vont désormais instruire les systèmes de décision automatisée à fort volume, quel que soit le secteur. Pour les établissements financiers, cette lecture croise deux calendriers distincts qu'il devient risqué de traiter séparément : la supervision RGPD, déjà pleinement applicable depuis 2018 et illustrée par cette sanction, et la montée en puissance de l'AI Act sur les systèmes d'IA à haut risque, qui imposera des obligations de gouvernance, de documentation et de supervision humaine encore plus formalisées sur les mêmes cas d'usage. Un établissement qui attend l'entrée en application pleine de l'AI Act pour traiter le sujet de la supervision humaine réelle de ses systèmes d'IA prend un risque RGPD immédiat, comme le montre ce dossier.

Ce qu'un établissement financier devrait vérifier

  1. Cartographier les décisions individuelles automatisées effectivement en production — scoring, KYC, alertes — et identifier lesquelles produisent un effet juridique ou affectent significativement le client.
  2. Documenter la nature réelle de l'intervention humaine à chaque étape : qui peut modifier la décision, sur quelle base, avec quel délai de traitement effectif.
  3. Tester la capacité concrète d'un chargé de clientèle ou d'un analyste conformité à contredire le système — pas seulement sa capacité formelle, prévue sur le papier, à le faire.
  4. Revoir l'information donnée au client sur son droit à une intervention humaine et à contester la décision, conformément à l'article 22 du RGPD.
  5. Articuler cette cartographie avec les travaux de classification des systèmes d'IA menés au titre de l'AI Act, pour éviter deux référentiels de contrôle qui s'ignorent.
Point clé

Le point commun entre le dossier Uber et les usages IA des établissements financiers n'est pas le secteur d'activité : c'est la nature de la décision automatisée et son effet sur la personne. Un score de crédit, un statut KYC ou une alerte LCB-FT bloquante produisent, au sens du RGPD, des effets tout aussi significatifs qu'une désactivation de compte chauffeur.

Sources & références

Autoriteit Persoonsgegevens (Pays-Bas), décision du 21/08/2026 à l'encontre d'Uber B.V. et Uber Technologies Inc., en coopération avec la CNIL au titre du mécanisme de guichet unique du RGPD. CNIL, « Décisions automatisées : sanction de près de 825 millions d'euros à l'encontre d'UBER », communiqué du 24/08/2026. Sources consultées le 14 septembre 2026.

Ne manquez aucune actualité réglementaire

Recevez nos prochaines publications par email — France-Europe et/ou Zone UEMOA.