Uber sanctionné de près de 825 millions d’euros pour avoir automatisé la désactivation de chauffeurs

L’autorité néerlandaise de protection des données (ci-après « l'AP »), en coopération avec la Commission nationale de l’informatique et des libertés (ci-après « la Cnil »), a infligé une amende de près de 825 millions d’euros à UBER B.V. et UBER TECHNOLOGIES INC. pour des manquements au RGPD liés à la prise de décisions entièrement automatisées concernant les chauffeurs de la plateforme. Au-delà du montant particulièrement élevé de la sanction, cette décision rappelle les exigences de l’article 22 du RGPD lorsque des traitements automatisés conduisent à des décisions susceptibles d’affecter significativement les personnes concernées.
I. Des chauffeurs désactivés sans intervention humaine
Entre 2018 et 2022, Uber utilisait des systèmes permettant notamment d’analyser le comportement de conduite des chauffeurs et les évaluations laissées par les clients.
Lorsqu’une suspicion de fraude était détectée, le compte du chauffeur concerné pouvait être automatiquement désactivé de manière temporaire. Des évaluations insuffisantes de la part des clients pouvaient également entraîner une désactivation temporaire, voire définitive en cas de persistance.
Or, selon l’autorité néerlandaise, ces décisions étaient prises sans intervention humaine dans le processus décisionnel.
Leurs conséquences étaient pourtant particulièrement importantes pour les chauffeurs concernés : une fois leur compte désactivé, ceux-ci ne pouvaient plus effectuer de courses ni, par conséquent, générer de revenus par l’intermédiaire de la plateforme.
L’AP a ainsi considéré que ces désactivations constituaient des décisions individuelles fondées exclusivement sur un traitement automatisé et affectant les chauffeurs de manière significative, au sens de l’article 22 du RGPD.
Cet article prévoit en effet qu’une personne a, en principe, le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, lorsqu’elle produit des effets juridiques à son égard ou l’affecte de manière significative de façon similaire. Le RGPD prévoit toutefois plusieurs exceptions à ce principe ainsi que des garanties spécifiques.
L’autorité a également estimé qu’Uber n’avait pas suffisamment informé les chauffeurs concernés sur l’existence de ces processus de décision automatisée.
Monique Verdier, vice-présidente de l’AP, a résumé l’enjeu de cette affaire en rappelant qu’un ordinateur ne devrait pas décider seul lorsqu’une décision entraîne des conséquences majeures pour une personne et qu’une intervention humaine devait, dans une telle situation, intervenir dans le processus décisionnel.
II. Une sanction issue de la coopération entre la Cnil et l’autorité néerlandaise
Cette sanction trouve son origine dans une plainte collective déposée en 2020 auprès de la Cnil par la Ligue des droits de l’Homme, représentant plus de 170 chauffeurs français de la plateforme Uber. Complétée en 2021, cette plainte portait notamment sur l’information des personnes, les transferts de données personnelles hors de l’Union européenne ainsi que sur les décisions automatisées conduisant à la déconnexion temporaire ou définitive de chauffeurs.
Uber ayant son établissement principal européen aux Pays-Bas, l’autorité néerlandaise était compétente pour conduire les investigations en qualité d’autorité chef de file, conformément au mécanisme européen du « guichet unique » prévu par le RGPD.
Ce mécanisme permet notamment, lorsqu’un traitement transfrontalier concerne plusieurs États membres, qu’une autorité de contrôle agisse comme interlocuteur principal de l’organisme concerné, en coopération avec les autres autorités intéressées.
La Cnil a ainsi étroitement coopéré avec l’AP tout au long de la procédure, notamment lors des contrôles, de l’analyse des éléments recueillis puis de l’examen du projet de décision. La décision de sanction a finalement été adoptée par l’autorité néerlandaise.
III. Une nouvelle sanction particulièrement importante contre Uber
Il s’agit de la quatrième sanction prononcée par l’autorité néerlandaise à l’encontre d’Uber en quelques années.
En 2018, l’AP avait infligé une amende de 600 000 euros à UBER B.V. et UBER TECHNOLOGIES INC. pour ne pas avoir respecté les obligations applicables à la notification d’une importante violation de données survenue en 2016.
Le 11 décembre 2023, Uber avait ensuite été sanctionné à hauteur de 10 millions d’euros pour plusieurs manquements relatifs notamment à l’information des chauffeurs et à l’exercice de leurs droits.
Le 22 juillet 2024, une nouvelle amende de 290 millions d’euros avait été prononcée en raison de transferts de données personnelles de chauffeurs européens vers les États-Unis sans garanties suffisantes.
Avec une sanction de près de 825 millions d’euros en 2026, l’autorité néerlandaise franchit cette fois un nouveau seuil dans le contrôle des pratiques d’Uber. Sans constituer la sanction la plus élevée jamais prononcée en application du RGPD, son montant demeure exceptionnel et souligne surtout l’importance accordée par les autorités européennes à l’encadrement des décisions entièrement automatisées lorsqu’elles entraînent des conséquences significatives sur les personnes.
Cette décision constitue ainsi un avertissement qui dépasse le seul cas d’Uber : lorsqu’un organisme utilise des outils automatisés pour prendre des décisions susceptibles d’affecter significativement une personne, la conformité ne peut se limiter à la performance de l’algorithme. Elle suppose également d’identifier les décisions relevant de l’article 22 du RGPD, de prévoir, lorsque cela est requis, une intervention humaine effective et d’assurer une information suffisamment transparente des personnes concernées.
LOCK-T,
avec la participation de Regina Kissi, stagiaire



Commentaires