Sanctions
Sanction RGPD majeure pour décisions automatisées illégales chez Uber
CNIL
L’autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens) a prononcé, en étroite collaboration avec la CNIL, une amende de 824 990 000 euros à l’encontre des sociétés UBER B.V. et UBER TECHNOLOGIES INC. pour avoir mis en œuvre des décisions individuelles automatisées concernant les chauffeurs de sa plateforme, en violation du règlement général sur la protection des données (RGPD).
Contexte et procédures
Cette sanction s’inscrit dans le cadre d’une plainte collective déposée en 2020 par l’association La Ligue des droits de l’Homme, représentant plus de 170 chauffeurs, puis complétée en 2021. Les griefs portaient notamment sur l’absence d’information des personnes, les transferts de données personnelles hors de l’Union européenne, et les mécanismes de désactivation automatique des comptes de chauffeurs.
Après deux premières sanctions (10 millions d’euros en décembre 2023 pour défaut d’information, et 290 millions en juillet 2024 pour transferts de données illicites), l’autorité néerlandaise a statué sur les décisions automatisées, dans le cadre du mécanisme de coopération européenne du RGPD.
Analyse des manquements identifiés
L’autorité a estimé que les désactivations automatiques des comptes de chauffeurs, qu’elles soient temporaires (suspicion de fraude) ou définitives (notations clients insuffisantes), constituaient des décisions individuelles automatisées au sens de l’article 22 du RGPD. Ces processus, dépourvus de toute intervention humaine, ont été jugés disproportionnés et non conformes aux exigences de transparence et de droit à l’information.
Les conséquences pour les chauffeurs, privés de toute possibilité de générer des revenus, ont été considérées comme significatives, justifiant une sanction d’une ampleur inédite.
Rôle de la coopération européenne
La procédure a été menée dans le cadre du guichet unique, mécanisme de coopération entre autorités de protection des données européennes. La CNIL a activement participé aux investigations, à l’analyse des preuves et à l’examen du projet de décision, conformément aux dispositions du RGPD.
Source : CNIL
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.