Décision automatisée : construire un vrai réexamen humain
Décision automatisée et RGPD : qualifiez l’article 22, concevez un réexamen humain réel et testez explication, contestation, correction et preuve.

Une décision automatisée au sens du RGPD n’est pas toute action exécutée par un logiciel. L’article 22 vise une décision concernant une personne, fondée exclusivement sur un traitement automatisé et produisant un effet juridique ou un effet significatif similaire. Ces trois conditions doivent être examinées ensemble.
Lorsqu’elles sont réunies, ajouter un bouton « demander une vérification » ne suffit pas. Le réexamen doit être confié à une personne compétente, disposant du contexte, du temps et du pouvoir nécessaires pour comprendre le dossier, entendre le point de vue de l’intéressé et modifier la décision. Le produit doit donc relier décision, effet, données, règle, humain habilité, délai, preuve et recours. C’est cette chaîne — pas la présence nominale d’un opérateur — qui rend l’intervention humaine réelle.
Pourquoi le sujet revient-il maintenant ?
Le 24 août 2026, la CNIL a annoncé qu’en coopération avec elle, l’autorité néerlandaise de protection des données avait infligé à Uber une amende de 824,99 millions d’euros pour des décisions individuelles automatisées concernant des chauffeurs. La CNIL décrit des désactivations temporaires ou définitives de comptes fondées sur une suspicion de fraude ou une notation basse, sans intervention humaine dans le processus de décision.
Le montant attire l’attention, mais il ne constitue pas une méthode de conception. La leçon durable est plus précise : quand une décision peut retirer l’accès à un revenu, un service, un contrat ou une possibilité importante, l’entreprise doit savoir qui décide réellement, quelles informations ont pesé et comment la personne concernée peut faire réexaminer son cas.
Cette exigence ne concerne pas seulement les plateformes. Un logiciel de crédit, d’assurance, de recrutement, de fraude, d’accès à un service ou de tarification peut approcher le même territoire. À l’inverse, classer un document, recommander une prochaine action ou calculer un indicateur sans effet significatif direct ne relève pas automatiquement de l’article 22.
Une décision automatisée relève-t-elle de l’article 22 du RGPD ?
Le texte de l’article 22 publié par la CNIL conduit à vérifier trois conditions cumulatives.
| Condition | Question de qualification | Signal d’alerte | Ce qui ne suffit pas pour conclure |
|---|---|---|---|
| décision individuelle | le système arrête-t-il ou détermine-t-il une issue concernant une personne ? | refus, suspension, classement déterminant, tarif individualisé | une statistique globale sans conséquence individuelle |
| traitement exclusivement automatisé | une personne évalue-t-elle réellement le dossier avant l’effet ? | sortie appliquée automatiquement ou validation réflexe | un nom d’opérateur affiché dans le journal |
| effet juridique ou significatif similaire | l’issue touche-t-elle des droits, un contrat, un revenu ou un accès important ? | crédit refusé, compte bloqué, candidature écartée, prestation retirée | une recommandation sans effet notable et librement ignorée |
La Cour de justice de l’Union européenne a confirmé dans l’arrêt SCHUFA du 7 décembre 2023 qu’un score peut lui-même constituer une décision lorsqu’un tiers s’y fie de manière déterminante pour établir, exécuter ou mettre fin à une relation contractuelle. Séparer techniquement le calcul et l’application ne suffit donc pas si, dans les faits, l’issue est dictée par le score.
La qualification doit être documentée par flux. Un même logiciel peut contenir une alerte purement informative, une proposition soumise à jugement et une décision appliquée automatiquement. Les traiter comme un bloc unique empêche de placer les garanties au bon endroit.
Quelles décisions automatisées restent possibles ?
L’article 22 pose un principe protecteur, puis trois exceptions : la décision peut être nécessaire à la conclusion ou à l’exécution d’un contrat, autorisée par le droit de l’Union ou d’un État membre, ou fondée sur le consentement explicite. Une préférence pour la rapidité ou une clause générale ne démontre pas à elle seule la nécessité contractuelle.
Dans les cas fondés sur le contrat ou le consentement explicite, le responsable doit au minimum permettre une intervention humaine, l’expression du point de vue et la contestation. Lorsqu’un texte autorise la décision, les garanties applicables dépendent aussi de ce texte. Les catégories particulières de données reçoivent en outre un encadrement renforcé.
La première décision produit ne consiste donc pas à dessiner l’écran de recours. Elle consiste à écrire :
- la personne et la situation concernées ;
- l’issue produite et son effet réel ;
- la part exacte prise par l’automatisation ;
- la base juridique et, si nécessaire, l’exception invoquée ;
- les informations, droits et garanties à rendre effectifs ;
- la personne responsable de l’analyse juridique et du traitement.
Cette grille n’est pas un avis juridique. Elle permet au produit, au métier et à la personne chargée de la protection des données de parler du même flux avant que l’architecture ne fige un mauvais raccourci.
La matrice décision → effet → humain → preuve
Utilisez une ligne par décision, pas une ligne par modèle ou fournisseur.
| Décision | Effet | Données et règle | Humain habilité | Délai | Preuve | Recours |
|---|---|---|---|---|---|---|
| nommer l’issue exacte | décrire ce qui change pour la personne | lister sources, version, seuils et exceptions | désigner un rôle compétent et indépendant du résultat automatique | fixer une réponse compatible avec le préjudice possible | conserver entrée, sortie, motif, action et version | indiquer le canal, la suspension possible et la suite |
| ex. suspendre un compte | perte temporaire d’accès et de revenu | événements de fraude, règles applicables, données contestables | équipe fraude formée, autorisée à rétablir le compte | triage immédiat puis revue bornée | chronologie, pièces consultées, motif humain et résultat | demander la revue, fournir une pièce, contester l’issue |
La matrice force quatre distinctions souvent masquées : l’algorithme n’est pas la décision complète ; une donnée n’est pas nécessairement exacte ; la personne qui relit n’est pas forcément habilitée à corriger ; un journal technique ne prouve pas que le point de vue de l’intéressé a été examiné.
Elle prolonge le guide pour automatiser un processus métier sans automatiser le chaos. Le diagnostic général cherche les règles, exceptions et reprises. Ici, l’objet est plus étroit : une issue individuelle assez importante pour exiger une qualification et des garanties propres.
À quoi reconnaît-on une intervention humaine réelle ?
Les lignes directrices européennes reprises par la CNIL excluent une intervention humaine fabriquée pour contourner l’article 22. Une revue réelle possède au moins cinq pouvoirs.
1. Accéder au dossier utile
Le réviseur voit les données qui ont conduit à l’issue, leur source, leur fraîcheur, la règle appliquée et les éléments fournis lors de la contestation. Un score isolé ne permet ni de retrouver une erreur, ni de comprendre une exception.
2. Comprendre la logique et ses limites
La personne n’a pas besoin de réciter le code source. Elle doit savoir ce que le système mesure, ce qu’il ne mesure pas, comment les seuils influencent la sortie et dans quelles situations la performance devient incertaine. La CJUE a précisé en février 2025 que l’information sur la logique doit expliquer, de façon pertinente et compréhensible, la procédure et les principes concrètement appliqués.
3. Examiner le point de vue de la personne
Le recours doit accepter les faits qui peuvent changer l’issue : erreur d’identité, donnée obsolète, circonstance exceptionnelle, justificatif ou confusion entre deux comptes. Une zone de texte sans traitement assigné ne crée pas ce pouvoir.
4. Modifier ou annuler la décision
Le réviseur doit pouvoir maintenir, corriger, suspendre ou annuler l’issue selon une règle connue. S’il ne peut que renvoyer vers le même score ou solliciter un niveau inaccessible, il n’exerce pas une décision.
5. Expliquer et tracer son propre choix
La réponse indique l’issue, les éléments déterminants et la prochaine voie possible dans un langage compréhensible. Le journal conserve aussi l’identité du rôle, l’horodatage, les pièces consultées et le motif de la décision humaine, avec une durée de conservation proportionnée.
Cette intervention se distingue d’une simple validation avant action. Un agent IA en entreprise peut demander une approbation avant d’envoyer ou modifier une donnée. Le réexamen traité ici intervient lorsqu’une décision concernant une personne doit pouvoir être comprise et contestée. Les deux parcours peuvent coexister, mais leurs déclencheurs et leurs preuves ne sont pas identiques.
Concevoir le parcours de réexamen de bout en bout
1. Rendre la décision visible
Informez la personne qu’une décision automatisée existe lorsque le cadre l’exige. Reliez la notification à l’issue précise, à ses conséquences, aux informations utiles sur la logique et au canal de contestation. Une politique de confidentialité générique ne remplace pas une information au moment où la décision produit son effet.
2. Protéger la situation pendant la revue
Décidez si l’effet peut être suspendu, limité ou rendu réversible. Lorsqu’un blocage coupe immédiatement un revenu ou un service essentiel, attendre une revue sans mesure provisoire peut rendre le recours théorique. La mesure adaptée dépend du risque : maintien partiel, délai avant effet, accès en lecture seule ou traitement prioritaire.
3. Collecter le minimum utile
Le formulaire demande les éléments capables de modifier la décision. Il confirme la réception, attribue un identifiant et indique le délai prévu. Évitez d’exiger à nouveau toutes les données du compte ou de demander des pièces sans lien avec le motif contesté.
4. Construire une file humaine exploitable
Chaque dossier reçoit un propriétaire, une priorité et une échéance. La vue de revue rassemble chronologie, données utilisées, règle et version, sortie automatique, explication disponible, pièces de la personne et actions autorisées. L’ordre de la file ne doit pas masquer les cas dont le préjudice augmente avec le temps.
5. Décider sans reproduire automatiquement la sortie
Le réviseur formule sa propre conclusion à partir du dossier complet. Le produit doit permettre une divergence et demander un motif, pas présenter « accepter la recommandation » comme chemin par défaut. Un échantillon de décisions confirmées et infirmées peut ensuite révéler une règle mal calibrée, une donnée fragile ou un besoin de formation.
6. Notifier puis corriger les systèmes
La décision humaine met à jour l’état de référence et les systèmes dépendants sans créer de doublon. La personne reçoit une réponse compréhensible. Si une donnée était erronée, corrigez aussi sa source lorsque le cadre le permet ; sinon la même erreur réapparaîtra au prochain calcul.
7. Mesurer ce qui change une décision
Suivez le volume de décisions, la part contestée, le délai de première prise en charge, le délai de résolution, les décisions modifiées, les motifs récurrents, les dossiers rouverts et les écarts entre groupes pertinents. Une faible contestation ne prouve pas la qualité si le canal reste invisible ou difficile à utiliser.
Exemple fictif : suspendre un compte professionnel
Imaginons une plateforme fictive qui détecte des signaux de fraude. Son premier système bloque automatiquement un compte et invite la personne à envoyer un message au support. Le support ne voit que le score, ne peut pas réactiver le compte et renvoie vers la règle automatique. Il existe un humain dans le parcours, mais aucun réexamen réel.
Le périmètre corrigé sépare trois actions. Le système peut d’abord limiter une opération réversible et ouvrir un dossier. Une personne habilitée reçoit les événements sources, les données contestables, la version de la règle et les éléments envoyés par le titulaire. Elle peut lever, ajuster ou confirmer la mesure, puis doit motiver son choix. Enfin, le produit propage l’état corrigé et conserve la preuve de la revue.
Le premier pilote ne cherche pas à automatiser davantage. Il teste si le dossier permet à un réviseur de décider sans reconstruire manuellement toute l’histoire. Si ce n’est pas le cas, la priorité porte sur les données et la traçabilité, pas sur un nouveau modèle.
Huit scénarios à recetter avant la mise en production
| Scénario | Résultat attendu |
|---|---|
| donnée exacte et décision confirmée | motif compréhensible, réponse envoyée, systèmes cohérents |
| donnée source erronée | correction ou signalement à la source, nouveau calcul si pertinent, décision révisée |
| homonyme ou mauvais rattachement | identité réconciliée sans exposer les données d’un tiers |
| pièce nouvelle déterminante | élément visible du réviseur et pris en compte dans le motif |
| réviseur en conflit ou non habilité | réattribution vers un rôle compétent |
| délai dépassé | alerte, escalade et mesure provisoire selon le risque |
| système de décision indisponible | dossier conservé, reprise sans doublon, absence d’effet silencieux |
| décision annulée | état restauré dans tous les systèmes et notification cohérente |
Ajoutez les cas propres au métier : données sensibles, mineurs, décision collective, obligation sectorielle, sous-traitant ou modèle fourni par un tiers. Acheter un score ne transfère pas automatiquement la responsabilité du parcours qui l’applique.
Le choix du fournisseur doit donc être testé sur la qualité des données, l’explication, les exports, les versions, les journaux, la correction et la sortie. Notre méthode pour choisir une solution IA pour une PME permet de comparer ces preuves avant l’industrialisation, tandis que le guide sur la littératie IA aide à définir les compétences du réviseur et de l’équipe qui exploite le système.
Ce que le réexamen humain ne résout pas seul
Un bon recours ne rend pas automatiquement licites la collecte, la finalité, la base juridique ou l’usage des données. Il ne corrige pas non plus un modèle discriminatoire, une source systématiquement fausse ou une sécurité insuffisante. Selon le contexte et le niveau de risque, une analyse d’impact relative à la protection des données peut être nécessaire.
Le parcours doit aussi rester proportionné. Une automatisation administrative sans effet significatif n’exige pas de copier tout le dispositif d’un refus de crédit. À l’inverse, appeler « recommandation » une sortie suivie presque systématiquement par l’équipe ne retire pas son influence réelle. Observez la pratique, pas seulement l’étiquette donnée au composant.
Enfin, séparez l’aide à la décision de la décision individuelle. Un logiciel peut résumer, détecter une anomalie ou présenter plusieurs options, puis laisser une personne réellement libre de choisir. Ce découpage produit souvent une première version plus simple, plus explicable et plus facile à corriger qu’une autonomie complète.
Commencer par une décision, pas par le modèle
Prenez une issue réelle de la semaine passée et remplissez huit colonnes : décision, effet, données, règle, humain habilité, délai, preuve, recours. Testez ensuite un dossier confirmé, un dossier corrigé et un dossier impossible à trancher. Si le réviseur ne peut ni comprendre l’origine de la sortie, ni considérer une pièce nouvelle, ni modifier l’état final, le parcours n’est pas prêt.
Zence conçoit des logiciels métier sur mesure en partant de l’action complète, de ses exceptions et de la preuve d’exploitation. Le guide du logiciel métier aide à décider si cette complexité mérite un développement ; le canvas de la plus petite preuve permet ensuite de borner un premier parcours testable.
Une intervention humaine utile ne ralentit pas artificiellement l’automatisation. Elle protège les situations où la machine ne doit pas être la dernière instance, puis transforme chaque contestation en apprentissage vérifiable sur les données, les règles et le produit.
Sources principales
- CNIL — Décisions automatisées : sanction de près de 825 millions d’euros à l’encontre d’Uber, 24 août 2026
- CNIL — Article 22 du RGPD : décision individuelle automatisée
- CNIL — Profilage et décision entièrement automatisée
- G29, lignes directrices endossées par le CEPD — Décision automatisée et profilage
- CJUE — Arrêt SCHUFA, C-634/21, 7 décembre 2023
- CJUE — Arrêt Dun & Bradstreet Austria, C-203/22, 27 février 2025

