Tous les articles
·SiyadAI

Décision automatisée et IA : ce que l'article 22 du RGPD vous impose vraiment en 2026 (et pourquoi le report n'en est pas un)

RGPDArticle 22Décision automatiséeSCHUFAAI ActSupervision humaineGouvernance

En bref — la décision automatisée en 2026

Ce qu'est une décision automatisée. Une décision prise sans intervention humaine réelle, produisant un effet juridique ou affectant la personne de manière significative (article 22 du RGPD). Depuis l'arrêt SCHUFA de la Cour de justice de l'Union européenne (C-634/21, 7 décembre 2023), un simple score transmis à un tiers en relève dès lors que ce tiers lui accorde un rôle déterminant.

Le test qui compte. Une validation humaine formelle ne suffit pas. Si l'humain suit systématiquement la recommandation de l'algorithme sans exercer de jugement propre, c'est l'algorithme qui décide — et le régime de l'article 22 s'applique.

Ce qui est applicable aujourd'hui. L'article 22 inchangé. La proposition de Digital Omnibus qui toucherait au RGPD est en négociation et non adoptée au 22 septembre 2026. À ne pas confondre avec le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, qui reporte le haut risque de l'AI Act — un texte différent.

Qui contrôle. La CNIL a fait du recrutement une priorité de contrôle 2026, avec les systèmes de décision automatisée en cible explicite. L'ACPR consulte sur l'équité algorithmique jusqu'au 30 septembre 2026, et deviendra autorité de surveillance de l'IA à haut risque en finance le 2 décembre 2027.

Ce qu'il faut produire. Un inventaire des systèmes qui décident, leur qualification, leur base légale, leurs garanties — et un journal de décisions permettant de calculer le taux d'écart entre l'humain et l'algorithme. Sans ce chiffre, la supervision humaine est invérifiable.

Sanction. Jusqu'à 20 M€ ou 4 % du chiffre d'affaires annuel mondial (RGPD, article 83§5), cumulables avec les sanctions de l'AI Act.

Introduction

Il y a une phrase qui revient dans presque tous les dossiers de conformité. Elle tient en cinq mots, elle paraît suffisante, et elle ne prouve rien : « un humain valide toujours. »

Elle figure dans les registres de traitement. Elle est répétée en comité. Elle rassure les directions. Et elle s'effondre à la première question sérieuse d'un contrôleur : combien de fois cet humain a-t-il décidé autrement que la machine ?

Le plus souvent, personne ne sait répondre — non pas parce que le taux est mauvais, mais parce que personne ne l'a jamais mesuré. Or depuis l'arrêt SCHUFA, c'est précisément ce chiffre qui départage une organisation conforme d'une organisation qui a automatisé sans le dire.

2026 ajoute une couche de confusion. Deux textes européens portent le même surnom — « Digital Omnibus » — et un seul est adopté. Beaucoup de directions ont conclu du premier que l'article 22 était assoupli, alors que c'est le second qui le prévoit, et qu'il est toujours en négociation. Pendant ce temps, la CNIL a inscrit les systèmes de décision automatisée dans ses priorités de contrôle 2026, et l'ACPR clôt le 30 septembre une consultation sur l'équité algorithmique.

Ce guide fait trois choses. Il donne le périmètre réel de l'article 22 après SCHUFA. Il explique ce que la réforme changerait — et surtout ce qu'elle ne changerait pas. Et il détaille la méthode en sept étapes pour passer d'une affirmation à une preuve.

1. Ce que dit l'article 22, et ce que la plupart des organisations en retiennent de travers

L'article 22 du RGPD pose un principe simple dans sa formulation et difficile dans son application : une personne a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l'affectant de manière significative de façon similaire.

Trois conditions cumulatives, donc : une décision, exclusivement automatisée, avec un effet significatif.

Le malentendu le plus répandu porte sur le mot « exclusivement ». Beaucoup d'organisations ont raisonné ainsi : il suffit d'insérer un humain quelque part dans la chaîne pour sortir du champ. Cette lecture a tenu jusqu'à SCHUFA.

Le deuxième malentendu porte sur le mot « décision ». Longtemps, on a considéré qu'un simple score — une note, une probabilité, un rang — n'était pas une décision, puisqu'il ne faisait que préparer celle d'un tiers. C'est exactement ce point que la Cour a tranché.

2. L'arrêt SCHUFA : ce qu'il a réellement changé

SCHUFA est une société allemande qui calcule, pour le compte de tiers — banques, bailleurs, opérateurs —, une valeur de probabilité représentant la capacité d'une personne à honorer ses engagements. Elle ne prête pas, ne loue pas, ne décide de rien elle-même. Elle transmet un chiffre.

Saisie par une juridiction allemande, la Cour de justice a jugé le 7 décembre 2023 (affaire C-634/21) que l'établissement automatisé de cette valeur de probabilité constitue en lui-même une décision individuelle automatisée au sens de l'article 22, dès lors que le tiers destinataire lui accorde un rôle déterminant dans sa propre décision. Voir la fiche arrêt SCHUFA.

Deux conséquences, et la seconde est la plus lourde.

Première conséquence : le producteur du score est concerné, pas seulement celui qui l'utilise. Une fintech qui vend un moteur de scoring, un éditeur d'ATS qui classe des candidatures, un prestataire qui note des dossiers pour ses clients : tous entrent potentiellement dans le champ, même s'ils ne prennent aucune décision finale.

Seconde conséquence : la validation humaine doit être réelle. Une intervention humaine purement formelle ne fait pas sortir le traitement du champ de l'article 22. Si la personne chargée de valider suit systématiquement la recommandation algorithmique sans exercer de jugement propre, la décision demeure, en substance, automatisée.

C'est ce point qui transforme un débat juridique en problème d'ingénierie. Prouver que la supervision est réelle suppose de pouvoir montrer qu'elle a parfois conduit à un résultat différent. Une supervision qui ne dévie jamais est indiscernable d'une absence de supervision.

3. Article 22 ou profilage simple ? La grille de qualification en quatre questions

Tous les systèmes qui calculent quelque chose sur des personnes ne relèvent pas de l'article 22. La distinction est opérationnelle et se pose système par système — le comparatif profilage / décision automatisée la détaille ligne par ligne.

Question 1 — Le système produit-il un résultat individuel sur une personne identifiée ou identifiable ? Non : hors champ (statistique agrégée). Oui : question 2.

Question 2 — Ce résultat conduit-il à une décision produisant un effet juridique, ou affectant la personne de manière significative ? Refus de crédit, rejet de candidature, résiliation, tarification différenciée, refus d'aide, suspension de compte, modération de contenu avec conséquence : oui. Recommandation de produit sans conséquence : généralement non — mais la frontière se déplace avec l'enjeu.

Question 3 — Y a-t-il une intervention humaine dans la boucle ? Non : article 22 applicable, sans discussion. Oui : question 4. C'est ici que la plupart des organisations s'arrêtent, et c'est l'erreur.

Question 4 — Cette intervention humaine est-elle substantielle ? Trois critères cumulatifs, tirés de la logique de SCHUFA :

  • la personne dispose-t-elle de l'autorité pour décider autrement ?
  • dispose-t-elle des informations nécessaires pour exercer un jugement — les facteurs ayant conduit à la recommandation, pas seulement le score ?
  • dévie-t-elle effectivement, et peut-on le démontrer par les données ?

Si la réponse au troisième critère est inconnue, la qualification prudente est : article 22 applicable. L'incertitude ne joue pas en faveur du responsable de traitement — c'est lui qui doit démontrer sa conformité (article 5§2, principe de responsabilité).

La grille est disponible en test interactif : quatre questions, une qualification argumentée.

4. Le cas particulier du cumul avec l'AI Act

Un même système peut relever simultanément de l'article 22 du RGPD et de l'AI Act, et ces deux régimes ne se substituent pas l'un à l'autre.

L'AI Act classe certains usages en haut risque : évaluation de la solvabilité des personnes physiques et tarification en assurance vie et santé (annexe III, point 5 b et c), recrutement et évaluation des candidats (annexe III, point 4), accès aux prestations et services publics essentiels (annexe III, point 5 a). Pour ces systèmes, l'article 14 imposera une supervision humaine, l'article 12 une journalisation et l'article 13 une transparence envers le déployeur — à partir du 2 décembre 2027.

Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a reporté l'applicabilité du haut risque de l'annexe III au 2 décembre 2027 — le calendrier post-Omnibus détaille ce qui a bougé et ce qui n'a pas bougé. Beaucoup en ont conclu qu'il n'y avait rien à faire avant cette date.

C'est une erreur de raisonnement, pour une raison simple : le RGPD n'a pas été reporté. L'article 22 s'applique depuis 2018, SCHUFA l'interprète depuis 2023, et aucun de ces deux faits n'a bougé. Le report concerne les obligations additionnelles de l'AI Act, pas le socle.

Autrement dit : un scoring de crédit n'est pas « libre jusqu'en décembre 2027 ». Il est soumis à l'article 22 aujourd'hui, et il le sera en plus aux obligations haut risque à partir de décembre 2027. Le report n'est pas une dispense, c'est un délai avant empilement.

Les deux régimes ne mesurent d'ailleurs pas la même chose. Le RGPD protège la personne concernée et lui donne des droits opposables : obtenir une intervention humaine, exprimer son point de vue, contester la décision. L'AI Act encadre le système et impose une discipline au fournisseur et au déployeur. Une organisation peut être en règle avec l'AI Act et violer l'article 22 — et l'inverse. Voir le comparatif article 22 et haut risque.

5. Ce que la réforme changerait — et ce qu'elle ne changerait pas

Le volet RGPD du Digital Omnibus, présenté par la Commission le 19 novembre 2025, prévoit de modifier l'architecture de l'article 22 : l'interdiction de principe céderait la place à une décision automatisée permise uniquement dans le cadre de l'exécution d'un contrat, d'une autorisation légale, ou avec le consentement explicite de la personne.

Au 22 septembre 2026, ce texte n'est pas adopté. Il est en cours d'examen au Parlement européen selon la procédure législative ordinaire ; les rapporteurs ont publié leur projet de rapport fin juin 2026 et la date limite de dépôt des amendements était fixée au 15 juillet 2026. Le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont rendu un avis conjoint (avis 2/2026, adopté le 12 février 2026) qui soutient certaines mesures de simplification tout en soulevant des préoccupations majeures, et demande notamment que les modifications de la disposition sur la décision individuelle automatisée soient clarifiées.

Supposons-le adopté tel quel. Qu'est-ce qui change pour une direction ?

Ce qui change : la qualification cesse d'être un couperet. Un système relevant de l'article 22 ne serait plus présumé interdit ; il faudrait l'inscrire dans une base légale et l'assortir de garanties.

Ce qui ne change pas — et c'est l'essentiel : il faudrait toujours savoir quels systèmes décident (inventaire), pourquoi ils ont le droit de décider (base légale, dossier par dossier), quelles garanties les entourent (information, intervention humaine, contestation), et comment le démontrer (traçabilité).

Le volume de documentation ne diminue pas : il augmente. Une interdiction se démontre une fois, par la qualification. Une autorisation conditionnelle se démontre en permanence, dossier par dossier. Une organisation qui attend la réforme pour s'organiser se prépare à un régime plus exigeant en matière de preuve, avec moins de temps pour le construire.

Et ce raisonnement laisse entièrement de côté les deux autorités françaises, dont les calendriers ne dépendent pas de Bruxelles.

6. Les deux calendriers français qui ne sont pas reportés

La CNIL. Les contrôles prioritaires 2026 portent sur trois thèmes : le recrutement, le répertoire électoral unique et les fédérations sportives. Sur le recrutement, trois sujets sont explicitement ciblés — les systèmes de prise de décision automatisée, l'information des candidats, et les durées de conservation. Les contrôles visent prioritairement les grandes entreprises et les cabinets de recrutement, en raison du volume de candidatures traitées et de la sélection opérée.

Pour une direction des ressources humaines, cela signifie qu'un ATS classant ou présélectionnant des candidatures est un objet de contrôle cette année, et que la question posée sera celle de l'intervention humaine réelle. Le guide IA et ressources humaines détaille les trois cadres qui s'y cumulent.

L'ACPR. L'Autorité de contrôle prudentiel et de résolution a ouvert le 1er juillet 2026 une consultation publique sur l'équité algorithmique dans le secteur financier, close le 30 septembre 2026. Le document soumis présente le cadre juridique applicable, les principales notions et métriques d'équité, les méthodes d'identification, de mesure et de correction des biais, et des pistes de mise en œuvre pour les établissements. L'ACPR précise qu'il ne vise pas l'exhaustivité et ne constitue pas une position officielle ; elle invite l'ensemble des acteurs concernés à y répondre. Surtout, l'ACPR exercera à partir du 2 décembre 2027 ses missions d'autorité de surveillance du marché pour l'IA à haut risque dans les services financiers : c'est sa doctrine qui s'écrit maintenant. Voir la fiche ACPR.

Contribuer à une consultation coûte quelques jours de travail et place l'organisation parmi ceux qui écriront la doctrine, plutôt que parmi ceux qui la subiront.

7. La méthode en 7 étapes

Étape 1 — Inventorier ce qui décide

On ne peut pas qualifier ce qu'on n'a pas recensé. Le point de départ est le registre des systèmes d'IA et des traitements automatisés — non pas la liste des outils achetés, mais celle des systèmes qui produisent un résultat sur une personne.

Trois gisements sont systématiquement oubliés : les modules de décision embarqués dans des progiciels (ATS, CRM, core banking, SIRH), les scores fournis par des tiers que l'organisation consomme sans les produire, et les règles métier automatisées anciennes qui ne s'appellent pas « IA » mais décident tout autant. L'article 22 ne parle pas d'intelligence artificielle — il parle de traitement automatisé. Un arbre de décision écrit en 2011 y entre aussi bien qu'un modèle entraîné en 2026.

Prérequis : le guide de la cartographie et du registre des usages de l'IA.

Étape 2 — Qualifier système par système

Appliquer la grille en quatre questions de la section 3. Consigner la qualification et son motif — c'est le motif qui sera discuté en cas de contrôle, pas la conclusion. Une qualification « hors article 22 » sans justification écrite est une qualification indéfendable.

Étape 3 — Établir la base légale, dossier par dossier

Pour chaque système qualifié article 22, identifier laquelle des trois voies de l'article 22§2 s'applique : nécessité à la conclusion ou à l'exécution d'un contrat, autorisation par le droit de l'Union ou national, ou consentement explicite.

Deux pièges fréquents. Le consentement suppose un choix réel : si refuser l'automatisation revient à renoncer au service, il n'est pas libre. La nécessité contractuelle suppose que l'automatisation soit nécessaire, pas seulement plus rapide ou moins coûteuse — l'efficacité opérationnelle n'est pas une nécessité au sens du RGPD.

Étape 4 — Rendre la supervision humaine démontrable

C'est l'étape qui distingue un dossier solide d'un dossier déclaratif. Quatre éléments doivent exister :

1. L'autorité — une délégation écrite habilitant explicitement la personne à décider contre la recommandation ;

2. L'information — la personne voit les facteurs ayant conduit à la recommandation, pas seulement le résultat. Un score nu ne permet aucun jugement ;

3. Le temps — une cadence compatible avec un examen réel. Trois secondes par dossier ne sont pas une supervision ;

4. La trace — chaque décision journalise la recommandation, la décision finale, l'écart éventuel et son motif.

De ces quatre éléments découle l'indicateur qui compte : le taux d'écart. Un taux de 0 % sur plusieurs milliers de dossiers est, en pratique, l'indice que l'humain est un tampon. La trame de journal de décisions donne les colonnes à tenir.

Une précision, pour ne rien inventer : aucun texte ni aucune autorité ne fixe à ce jour de seuil chiffré de taux d'écart acceptable. Ce que l'on peut dire : un taux nul est difficilement défendable, un taux mesuré et expliqué est défendable. Le chiffre n'est pas la preuve — c'est le fait de pouvoir le produire, et d'en discuter, qui l'est. Le comparatif validation formelle / supervision significative le résume.

Étape 5 — Ouvrir les trois droits de la personne

L'article 22§3 impose trois droits lorsque la décision repose sur le contrat ou le consentement : obtenir une intervention humaine, exprimer son point de vue, contester la décision. Ces droits doivent être exerçables en pratique : un canal identifié, un délai, une personne compétente.

S'y ajoute l'information préalable (articles 13 et 14) : l'existence de la décision automatisée, des informations utiles concernant la logique sous-jacente, ainsi que l'importance et les conséquences envisagées. « Logique sous-jacente » ne signifie pas divulguer le modèle — cela signifie expliquer les catégories de facteurs et leur sens général.

Étape 6 — Articuler avec l'AIPD et, le cas échéant, la FRIA

Un traitement comportant une évaluation systématique et approfondie d'aspects personnels, fondée sur un traitement automatisé, y compris le profilage, et sur la base de laquelle sont prises des décisions produisant des effets juridiques impose une analyse d'impact (article 35§3 a). En pratique, un système qualifié article 22 déclenche presque toujours une AIPD.

Voir le guide de l'AIPD appliquée à l'IA, et pour le secteur public la FRIA de l'article 27.

Étape 7 — Gouverner et prouver dans la durée

La qualification n'est pas un état stable. Un modèle réentraîné, un seuil déplacé, un fournisseur qui modifie son moteur, une équipe qui cesse de dévier : chacun de ces événements peut faire basculer un système d'un régime à l'autre sans qu'aucune décision formelle n'ait été prise.

Ce qui doit exister en permanence : un registre à jour, un journal de décisions, un indicateur d'écart suivi dans le temps, et une revue périodique des qualifications. La checklist en 24 points permet de vérifier où en est chaque système.

7bis. Le cas particulier du secteur financier

Pour une banque, un assureur ou une fintech, un troisième texte s'ajoute au RGPD et à l'AI Act : DORA, applicable depuis le 17 janvier 2025, qui impose un registre d'information sur les prestataires de services TIC. Un moteur de scoring qui repose sur une API de modèle ou un hébergement tiers y entre.

Un moteur de scoring externalisé relève donc simultanément de l'article 22 aujourd'hui (la décision), de DORA aujourd'hui (le prestataire), et de l'annexe III, point 5 b de l'AI Act à partir de décembre 2027 (le système). Trois régimes, trois objets, une seule chaîne technique.

Pour un établissement financier, le registre DORA est le point d'entrée le moins coûteux : il est déjà obligatoire, et il couvre une large part de l'inventaire qu'exige l'article 22. La consultation de l'ACPR sur l'équité algorithmique, elle, porte sur ce que l'inventaire ne dit pas : les biais et la manière de les mesurer.

Voir le guide IA Act en banque et assurance.

8. Sanctions et cumul

Les droits de l'article 22 relèvent de l'article 83§5 du RGPD : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Trois points d'attention. Ces sanctions sont cumulables avec celles de l'AI Act, les deux textes réprimant des manquements distincts. Le manquement à l'information (articles 13 et 14) est autonome : ne pas informer d'une décision automatisée est sanctionnable même si la décision elle-même est licite. Et pour une organisation soumise à une autorité sectorielle, un manquement documenté ajoute un risque prudentiel qui pèse souvent plus lourd que l'amende.

9. Ce que SiyadAI apporte — et ce qu'il n'apporte pas

SiyadAI couvre l'étape par laquelle tout commence, et celle qui manque le plus souvent : savoir quels systèmes d'IA sont réellement utilisés, y compris ceux qui ne sont déclarés nulle part, et en tenir un registre vivant où chaque système porte son fournisseur, son usage et ses preuves.

Ce que SiyadAI ne fait pas : tenir à votre place le journal recommandation / décision d'un moteur de scoring ou d'un ATS. Ce journal vit dans l'application qui décide ; c'est elle qu'il faut instrumenter, et la trame de journal de décisions dit quoi y consigner.

Vous ne savez pas quels systèmes décident chez vous ? Commencez par le Scan Shadow AI, ou réservez une démonstration.

Ce régime dans votre métier : ressources humaines · marketing et relation client · banque et assurance · secteur public.

Sources et références

Cet article a une vocation informative et ne constitue pas un conseil juridique.

SiyadAI Intelligence · Brief de gouvernance IA

Recevez le briefing gouvernance IA

Tous les 15 jours, les signaux IA que les RSSI et dirigeants doivent connaître : Shadow AI, risques, évolutions de l’AI Act.