I
Impetora

Article 22 du RGPD et décisions automatisées par intelligence artificielle

By Impetora -

L'article 22 du Règlement général sur la protection des données interdit par défaut les décisions exclusivement automatisées qui produisent un effet juridique ou affectent significativement la personne concernée [1]. Cette règle, en vigueur depuis 2018, est désormais articulée avec les obligations spécifiques du Règlement européen sur l'IA. Pour les systèmes IA déployés en 2026, l'article 22 reste la première grille d'analyse à appliquer avant tout autre cadre.

3 exceptions
contrat, autorisation légale, consentement explicite
EUR-Lex
35 M EUR
amendes CNIL cumulées 2024
CNIL
Annexe III
cas d'usage haut risque cumulant article 22 et Règlement IA
EUR-Lex

Que dit exactement l'article 22 ?

Le texte établit une interdiction de principe. La personne concernée a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, qui produit des effets juridiques la concernant ou l'affecte de manière significative de façon similaire [1].

L'interdiction connaît trois exceptions : la décision est nécessaire à la conclusion ou à l'exécution d'un contrat ; elle est autorisée par le droit de l'UE ou d'un État membre ; elle repose sur le consentement explicite de la personne. Dans les deux premiers cas, des garanties spécifiques doivent être mises en place : intervention humaine, droit d'exprimer son point de vue, droit de contester la décision.

Comment qualifier une décision exclusivement automatisée ?

La qualification dépend du niveau d'intervention humaine effective. Une décision préparée par un algorithme et validée par un opérateur qui se contente de cliquer sans examen reste exclusivement automatisée au sens de l'article 22, comme l'a confirmé le Comité européen de la protection des données dans ses lignes directrices [2].

La supervision humaine effective exige que l'opérateur dispose des informations pertinentes (sources, score de confiance, raisonnement), du temps nécessaire et de l'autorité pour passer outre. Sans ces trois conditions, la qualification d'automatique reste, et l'article 22 s'applique avec ses obligations.

Quels exemples concrets en 2026 ?

Cas typiquement couverts par l'article 22 : décision de crédit ou de refus de crédit fondée sur un score, décision de tarification d'assurance fondée sur un profil, décision d'embauche ou de présélection automatique de CV, décision de résiliation de contrat fondée sur un signal automatique, décision de couverture santé fondée sur un algorithme.

Cas généralement non couverts : recommandation de contenu personnalisée, segmentation marketing sans décision contractuelle, suggestion de produit dans un parcours d'achat. La frontière dépend de l'effet sur la personne. La CNIL a publié plusieurs sanctions en 2024 et 2025 qui précisent la lecture pratique de cette frontière [3].

Comment l'article 22 s'articule-t-il avec le Règlement européen sur l'IA ?

Les deux textes se complètent. L'article 22 vise la décision automatisée du point de vue de la personne. Le Règlement européen sur l'IA vise le système IA du point de vue du fournisseur et de l'utilisateur [4]. Un système classé risque élevé selon l'annexe III du règlement (recrutement, crédit, services essentiels) se trouve simultanément sous l'article 22 du RGPD.

Les obligations s'additionnent : information préalable, supervision humaine effective, possibilité de contester, évaluation de conformité, documentation technique annexe IV, marquage CE le cas échéant. Aucune des deux obligations ne se substitue à l'autre.

Comment se construit la conformité opérationnelle ?

Quatre éléments concrets. Premièrement, une analyse d'impact sur la protection des données (AIPD) qui qualifie la décision et documente les garanties. Deuxièmement, une information préalable de la personne lors de la collecte des données : finalité, logique sous-jacente, conséquences [5].

Troisièmement, une interface de supervision humaine effective avec sources citées et capacité de modification. Quatrièmement, un journal d'audit qui distingue les décisions confirmées, modifiées ou écartées par l'humain et qui peut être présenté à la CNIL en cas de contrôle. Sans ces quatre éléments, le risque de sanction est concret. Les amendes de la CNIL en 2024 sur des cas RGPD ont dépassé 35 millions EUR cumulés [3].

Questions fréquentes

Une simple validation humaine suffit-elle ?
Non, si l'humain ne dispose pas des moyens de comprendre et de passer outre. La validation symbolique a été disqualifiée par le CEPD et par la CJUE dans plusieurs affaires en 2023 et 2024.
L'article 22 s'applique-t-il aux entreprises non européennes ?
Oui, dès lors que les personnes concernées résident en UE et que le traitement entre dans le champ d'application territorial du RGPD défini à son article 3.
Quel impact de l'arrêt Schufa (CJUE C-634/21) ?
L'arrêt de décembre 2023 confirme qu'un score de crédit transmis à un tiers décisionnaire peut lui-même constituer une décision automatisée au sens de l'article 22, ce qui renforce les obligations en chaîne.
Comment articuler avec la FRIA ?
L'AIPD au titre du RGPD et la FRIA au titre du Règlement IA se complètent. Les directions juridiques européennes adoptent une grille combinée pour produire un dossier unique exploitable par les deux régimes.
Comment Impetora aide-t-elle ?
Nous documentons la qualification au sens de l'article 22 dès la phase de découverte, intégrons la supervision humaine effective dans l'architecture et livrons l'AIPD avec le système. La conformité n'est pas un livrable séparé.
Impetora

Prêt à cadrer votre projet ? Soumettez un brief court - nous répondons sous un jour ouvré.

Sources citées

Sources citées (5) - afficher
  1. Article 22 RGPD - Décision individuelle automatisée. Union européenne (gdpr-info.eu), 2018-05-25. https://gdpr-info.eu/art-22-gdpr/
  2. Lignes directrices sur les décisions automatisées et le profilage. Comité européen de la protection des données (CEPD), 2024. https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines_fr
  3. Sanctions et décisions de la CNIL. CNIL, 2024. https://www.cnil.fr/fr/sanctions
  4. Règlement (UE) 2024/1689 (Règlement sur l'IA). Union européenne, Journal officiel, 2024-07-12. https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32024R1689
  5. Règlement (UE) 2016/679 (RGPD). Union européenne, EUR-Lex, 2016-04-27. https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679
À propos d'Impetora
Impetora conçoit, développe et déploie des systèmes d'intelligence artificielle sur mesure pour les entreprises de secteurs réglementés. Basés à Vilnius, nous travaillons en cinq langues.
Appel de découverte

Réserver un appel de découverte

Dites-nous ce que vous souhaitez construire. Nous répondons sous un jour ouvré.

Appel de 30 minutes. Sans frais. Sans engagement.