L'autorité néerlandaise de protection des données vient d'infliger à Uber une amende de 824,99 millions d'euros. C'est la deuxième sanction la plus lourde jamais prononcée sur le fondement du RGPD, juste derrière celle qui avait frappé Meta. Le montant atteint le plafond légal, 4 % du chiffre d'affaires mondial. Autant dire un signal. Ce que faisait vraiment Uber Entre 2018 et 2022, la plateforme a laissé des systèmes automatisés suspendre puis désactiver des comptes de chauffeurs. Un logiciel surveillait leur comportement, analysait les avis clients, détectait des soupçons de fraude. Quand un signal était jugé négatif, le compte tombait. Aucune évaluation humaine n'intervenait dans le processus. Pour le chauffeur concerné, la conséquence était immédiate et bien réelle : plus d'accès à l'application, plus de courses, plus de revenus. Du jour au lendemain. L'affaire est d'ailleurs partie de France. 171 chauffeurs, accompagnés par la Ligue des droits de l'Homme, avaient saisi la CNIL. Le siège européen d'Uber se trouvant aux Pays-Bas, c'est l'autorité néerlandaise qui a conduit l'enquête au titre du guichet unique prévu par le RGPD. L'article 22, cœur du dossier Le texte qui fonde la sanction est l'article 22. Il pose un principe clair : une personne a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, dès lors que cette décision l'affecte de manière significative. Ça ne rend pas tout algorithme illicite. Un moteur qui signale un dossier à un agent n'est pas dans la même situation qu'un moteur qui ferme le compte tout seul. La différence tient à la présence, ou non, d'un humain doté d'un vrai pouvoir d'intervention. Et c'est là qu'Uber a péché. Les chauffeurs n'étaient pas correctement informés, ne pouvaient pas exprimer leur point de vue, ne pouvaient pas contester. Trois garanties absentes, alors que le RGPD les impose précisément dans ce cas de figure. Ce que les entreprises doivent en retirer Presque toutes les organisations utilisent aujourd'hui des scores, des règles, des seuils automatiques. La vraie question n'est plus de savoir si vous automatisez, mais ce que vos systèmes déclenchent seuls. Un score qui gèle un compte, refuse un dossier, baisse un plafond de crédit ou coupe un accès sans qu'un humain puisse reprendre la main à temps, c'est exactement le risque qu'Uber vient de payer très cher. Le travail à mener est une cartographie des décisions. Où le système décide-t-il sans intervention humaine ? Qui peut la reprendre, avec quel délai, avec quelles informations ? Tant que ces réponses ne sont pas écrites, le risque reste ouvert.