L'Autoriteit Persoonsgegevens (AP) va multar Uber amb 290 milions d'euros l'agost del 2024. La sancio va ser per enviar dades de conductors a servidors dels EUA sense un acord de transferencia valida. Cap cas del RGPD ha generat una multa mes gran per una transferencia transfronterera. L'AP tambe va gestionar mes de 21.400 reclamacions el 2023. Aixo la converteix en una de les autoritats de dades mes actives d'Europa.
Que va trobar l'AP en el cas Uber
Uber recollia dades de conductors als Paisos Baixos i Franca. Les dades incloien historial de localitzacio, documents d'identitat, registres de pagament, historials de conduccio i arxius fiscals. Tot plegat es va traslladar a servidors als EUA. L'AP va dictaminar que el metode de transferencia no era valid.
Tres constatacions van motivar la decisio:
- Metode de transferencia inadequat: Uber utilitzava Normes Corporatives Vinculants (BCR). L'AP va determinar que no cobrien l'abast ni la sensibilitat de les dades dels conductors implicades.
- Absencia d'Avaluacio d'Impacte de la Transferencia (TIA): Uber no va demostrar que la legislacio dels EUA mantenia les proteccions de transferencia acordades.
- Dades sensibles per combinacio: La localitzacio, la remuneracio i les puntuacions de rendiment juntes ofereixen una imatge detallada de cada conductor. L'AP va tractar aquesta combinacio com a equivalent a dades personals sensibles.
El cas Uber estableix una norma clara. Les dades de treballadors i contractistes enviades als EUA necessiten la mateixa TIA i mesures addicionals que les dades de consumidors.
Arees de Prioritat d'Aplicacio de l'AP per al 2025
Actualitzat per al 2026
L'AP ha identificat tres arees que supervisa atentament el 2025.
Seguiment del personal: Les eines de rastrejament en treball remot son l'objectiu principal. Aixo inclou registres de productivitat, captura de pantalla, seguiment de tecles i eines de localitzacio remota. Abans de desplegar qualsevol d'aquestes eines, les empreses han de documentar per que van rebutjar opcions menys intrusives.
Transferencies de dades transfrontereres: Despres de la resolucio sobre Uber, l'AP esta verificant els metodes de transferencia. Les empreses que depenen de serveis dels EUA, d'Asia o d'altres paisos sense adequacio estan en el punt de mira. Qualsevol empresa que utilitzi eines de programari dels EUA per a recursos humans, projectes o dades de clients ha de tenir una TIA vigent.
Decisions automatitzades: La puntuacio de credit per IA, els filtres de contractacio i els sistemes de rendiment activen les obligacions de l'Article 22. L'AP s'orienta cap a organitzacions que prenen decisions automatitzades sense una revisio humana real. S'han de cobrir tant treballadors com consumidors.
El BSN: un Identificador Nacional Protegit
El Burgerservicenummer (BSN) es un numero d'identitat de 9 digits utilitzat als Paisos Baixos. Es valida mitjanant la comprovacio Elfproef (prova de l'onze). Per fer la comprovacio: es multiplica cada digit per un pes de 9 fins a -1, s'agreguen els resultats i el total ha de ser divisible per 11.
La Llei del BSN (Wet algemene bepalingen burgerservicenummer) limita l'us del BSN a contextos legals especifics. Aquests son: fiscalitat, sanitat, administracio publica i nomines d'empresaris. Usar un BSN fora d'aquests contextos activa l'aplicacio de la Llei del BSN. La responsabilitat derivada del RGPD s'afegeix a mes.
Per que les eines generiques fallen amb els BSN: Moltes eines de PLN no inclouen la comprovacio Elfproef. Sense ella, qualsevol cadena de 9 digits es marca com a possible BSN. Aixo genera falses alarmes en documents financers i administratius. Els BSN malescrics tambe es perden. No superen la comprovacio pero encara semblen un patro valid. Vegeu la nostra guia sobre deteccio de DNI fiscals nacionals de la UE i IPI per a una comparativa completa dels formats d'identitat europeus.
NER per a Text en Neerlan
El neerlan (Nederlands) te caracteristiques que confonen els models entrenats en angles.
Paraules compostes: El neerlan uneix paraules. Persoonsgegevens (dades personals) i Burgerservicenummer (numero d'identitat del ciutada) son cadascuna una sola paraula. Els models construits per a l'angles sovint les divideixen en el punt incorrecte. Aixo trenca la deteccio d'entitats.
Terminacions de noms: Els sufixos -je i -tje apareixen en noms de pila, com ara Annetje i Hansje. Els models de noms han de gestionar tant la forma base com la forma abreujada.
Formats d'adreca: Els tipus de carrer inclouen Straat, Laan, Weg, Plein i Gracht. Els codis postals utilitzen quatre digits mes dues lletres (exemple: 1234 AB). Cada codi correspon a un sol carrer, de manera que revela mes informacio que la majoria dels codis postals europeus.
Format IBAN: Els IBAN neerlandesos tenen 18 caracters: NL + 2 digits de verificacio + codi bancari de 4 lletres + numero de compte de 10 digits. El pais te un us elevat de pagament amb targeta. Com a resultat, els documents financers contenen molts IBAN. Per als metodes de puntuacio de confianca en tots els tipus d'identitat, vegeu deteccio binaria d'IPI i puntuacio de confianca.
Llista de Verificacio Tecnica per al Compliment de l'AP
Per complir els estandards actuals de l'AP, els sistemes de dades necessiten:
- Deteccio del BSN amb Elfproef: la concordanca de patrons sola no es suficient
- NER en neerlan: un model com spaCy
nl_core_newsgestiona compostos i noms en forma abreujada - Deteccio d'IBAN: orientada al format, no generica
- Registres de subprocessadors per a totes les transferencies transfrontereres
- TIA per a proveïdors dels EUA: una prioritat d'auditoria vigent de l'AP despres de la resolucio sobre Uber
Desprес d'Uber, una TIA per als proveïdors dels EUA es un requisit base, no una bona practica. Per a una analisi completa de la resolucio i les seves implicacions per a les transferencies, vegeu multa de l'AP a Uber i aplicacio de transferencies transfrontereres.