← Tous les articles

consultant

Article 22 RGPD: CJUE vs Royaume‑Uni — divergence sur l’auto‑décision

Le 7 décembre 2023, la CJUE a durci l’interprétation de l’article 22 RGPD, tandis que le Royaume‑Uni a élargi les cas permis via la DUAA 2025. Les groupes luxembourgeois actifs au UK doivent désormais gérer deux régimes divergents.

Excerpt — Fait vérifiable: le 7 décembre 2023, la CJUE (affaires SCHUFA) a durci la lecture de l’Article 22 RGPD, tandis que le Royaume‑Uni a, depuis le 19 juin 2025, élargi les cas permis de décisions entièrement automatisées via son Data (Use and Access) Act. Les groupes luxembourgeois actifs au UK doivent désormais gérer deux régimes divergents.

L’affaire

  • Union européenne: le 7 décembre 2023, la Cour de justice (CJUE) a jugé, dans SCHUFA Holding (C‑634/21; C‑26/22 et C‑64/22), que certains scorings de crédit constituent des « décisions » au sens de l’article 22(1) RGPD lorsqu’ils produisent des effets juridiques ou similaires, renforçant ainsi la portée de l’interdiction par défaut des décisions fondées exclusivement sur un traitement automatisé. Voir le communiqué et les arrêts officiels: Cour de justice de l’UE, 7/12/2023. curia.europa.eu
  • Royaume‑Uni: la Data (Use and Access) Act 2025 (DUAA) a reçu la Royal Assent le 19 juin 2025. Elle modifie en profondeur le cadre « Article 22 » du UK GDPR en créant des articles 22A–22D qui élargissent les circonstances où une décision entièrement automatisée, y compris fondée sur un profilage, est permise, sous sauvegardes harmonisées. Voir le texte officiel et les notes explicatives gouvernementales: legislation.gov.uk (DUAA 2025). legislation.gov.uk

L’ICO (autorité britannique) a d’ailleurs signalé que sa doctrine sur l’« automated decision‑making » (ADM) est en cours de mise à jour à la suite de la DUAA. Voir page « Rights related to automated decision‑making » et « AI and data protection ». ico.org.uk

Le raisonnement juridique

Côté UE/Luxembourg

  • Le RGPD (article 22) pose une interdiction de principe d’exposer une personne à une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou similaires, sauf si la décision est nécessaire à un contrat, autorisée par le droit de l’Union/d’un État membre, ou fondée sur le consentement explicite — avec les garanties de l’article 22(3) (droit à l’intervention humaine, à exprimer son point de vue, à contester la décision). Le texte figure sur le portail de la CNPD. cnpd.public.lu — voir aussi le cadre RGPD.
  • La CJUE, dans SCHUFA, clarifie deux points saillants: (i) un score transmis à un tiers et utilisé de manière déterminante peut constituer une « décision » visée à l’art. 22(1); (ii) les bases légales (dont l’intérêt légitime, art. 6(1)(f)) et les dérogations de l’art. 22(2) s’interprètent strictement et ne peuvent contourner la protection effective reconnue par l’article 22. curia.europa.eu
  • L’EDPB a endossé les lignes directrices WP29 sur le profilage et la décision automatisée (WP251 rev.01), qui détaillent: le test « exclusivement automatisé », la notion « d’effets similaires significatifs », et les sauvegardes concrètes (intervention humaine « significative », information sur la logique sous‑jacente, etc.). La CNPD renvoie également à ces principes dans ses ressources thématiques IA. edpb.europa.eu

Côté Royaume‑Uni

  • La DUAA 2025 remanie « Article 22 » du UK GDPR (création des art. 22A–22D). Elle « élargit les circonstances » où une décision basée exclusivement sur un traitement automatisé est permise, en systématisant des sauvegardes (information, possibilité de réexamen humain, traçabilité), et en prévoyant un pouvoir réglementaire pour compléter ces sauvegardes. legislation.gov.uk
  • L’ICO maintient, en attendant la finalisation de sa doctrine mise à jour, ses guides pratiques sur l’ADM et l’IA (ex.: « Guidance on AI and Data Protection »; « Rights related to automated decision‑making »), tout en indiquant qu’ils sont « under review » compte tenu de la DUAA. ico.org.uk

En synthèse, l’UE (via CJUE + EDPB) resserre la qualification et les conditions d’exception de l’art. 22. Le UK, lui, unifie et étend les cas permis sous garde‑fous, ce qui déplace le centre de gravité de « l’interdiction sous exceptions » vers un « cadre de permission sous garanties ».

Ce que ça change concrètement

  • Crédit/Scoring: En UE, un score qui conditionne l’octroi d’un crédit ou d’un service peut tomber dans l’art. 22(1) et requérir soit une base de l’art. 22(2) (p. ex. loi spécifique), soit un consentement explicite solide, le tout avec des sauvegardes robustes (intervention humaine significative, droit de contester). C’est l’enseignement de SCHUFA. Au UK, la DUAA peut permettre davantage de décisions entièrement automatisées, à condition de prouver les sauvegardes prévues par 22C (information, voies de recours, réexamen humain effectif). curia.europa.eu
  • Lutte anti‑fraude et blocages transactionnels: Les systèmes de scoring fraude déployés « sans humain dans la boucle » doivent être qualifiés avec soin. En UE, si le blocage a des effets significatifs (p. ex., refus de prestation essentielle), vous tombez dans l’art. 22(1). Au UK, un blocage automatisé peut être plus aisément justifié si les sauvegardes DUAA sont respectées (notification, réexamen rapide, canal humain). Référez‑vous aux guides ICO sur l’ADM, actuellement en révision. ico.org.uk — et structurez votre gouvernance IA pour l’ADM.
  • Recrutement: Un filtrage purement automatisé de CV ou de tests peut relever de l’art. 22 (effet similaire significatif). En UE, exigez intervention humaine significative et documentation WP251. Au UK, cartographiez les garanties DUAA applicables et mettez en place des voies de révision humaine « réelles et traçables ». EDPB WP251 vs ICO AI guidance. aepd.es
  • Information/transparence: En UE, la CNPD rappelle l’obligation d’indiquer l’existence d’ADM, la logique sous‑jacente et les conséquences envisagées (articles 13–15 et 22(3)). Au UK, l’ICO exige des explications « meaningful » et annonce l’actualisation de ses modèles explicatifs post‑DUAA. cnpd.public.lu

Pièges fréquents

  1. Croire que « profilage » ≠ « décision » donc pas d’art. 22: En UE, si le score détermine l’issue (crédit, contrat, service), la CJUE peut y voir une « décision » automatisée. Documentez l’intervention humaine et sa capacité réelle à infléchir le résultat. curia.europa.eu
  2. Se reposer sur l’« intérêt légitime » pour l’ADM en UE: L’art. 22(1) est une interdiction spéciale; l’intérêt légitime de l’art. 6(1)(f) n’y suffit pas. Il faut entrer dans une dérogation 22(2) et appliquer 22(3). Voir SCHUFA. eur-lex.europa.eu
  3. Human‑in‑the‑loop de façade: Un simple « clic d’approbation » ne constitue pas une intervention humaine « significative » au sens WP251. Formalisez un réexamen réel, avec critères, délais et responsabilité. aepd.es
  4. Copier les notices UK pour l’UE (et inversement): Les mentions exigées divergent. En UE, l’accent est mis sur la logique sous‑jacente, l’importance et les conséquences prévues; au UK, les sauvegardes DUAA structurent l’information et le droit au réexamen. ICO indique que ses pages sont « under review » — ne les transposez pas telles quelles dans l’UE. cnpd.public.lu — pour le contexte luxembourgeois, voir RGPD Luxembourg.
  5. Oublier la portée extra‑territoriale: Une entité luxembourgeoise ciblant des résidents UK peut se trouver sous le UK GDPR/DUAA; inversement, une filiale UK ciblant l’UE relève du RGPD/CJUE. Cadrez la gouvernance ADM par périmètre (marchés, personnes concernées, systèmes) et par base légale distincte.

Sources officielles

  • CJUE — Communiqué et arrêts SCHUFA (7 déc. 2023): communiqué de presse n° 186/23; EUR‑Lex C‑634/21; InfoCuria C‑26/22. curia.europa.eu
  • EDPB — Lignes directrices endossées (WP251 rev.01 Profilage et ADM). edpb.europa.eu
  • CNPD Luxembourg — Chapitre III RGPD (Art. 22) et dossier thématique IA (rappels sur l’ADM et la transparence). cnpd.public.lu
  • Royaume‑Uni — Data (Use and Access) Act 2025: texte et notes explicatives (réformes des art. 22A–22D UK GDPR); Mémorandum gouvernemental sur la réforme de l’ADM. legislation.gov.uk
  • ICO — Guidance « Rights related to automated decision‑making »; « Guidance on AI and Data Protection »; pages signalant la révision post‑DUAA. ico.org.uk

En bref: depuis SCHUFA, l’UE consolide une lecture haute protection d’Article 22; le Royaume‑Uni, via la DUAA, accepte davantage de décisions 100 % automatisées, mais sous sauvegardes codifiées. Les groupes luxembourgeois doivent segmenter leurs usages (crédit, anti‑fraude, RH) et leurs notices par juridiction, prouver l’intervention humaine en UE, et démontrer, au UK, le respect des garanties DUAA de bout en bout.

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →