Nizozemský AP a pokuta pro Uber
V srpnu 2024 uložil nizozemský AP Uberu pokutu €290 milionů. Uber předával data řidičů z EU na servery v USA bez právního základu. Tato data zahrnovala taxikářské licence, výpisy z trestního rejstříku, zdravotní záznamy a záznamy o cestách.
Uber přesouval data po té, co rozsudek Schrems II zrušil v červenci 2020 systém EU–USA Privacy Shield. Tyto přenosy udržoval spuštěné ještě dva roky. Bez standardních smluvních doložek. Bez jakéhokoli nástroje dle článku 46.
Tato pokuta je největší v EU za porušení pravidel pro přenos dat. V celkovém žebříčku pokut GDPR se řadí na třetí místo. Selhání při přenosech dat nyní nesou obrovské náklady. Nejen úniky dat.
Viz náš průvodce souladu s GDPR pro rychlý přehled.
Priority vymáhání AP
Nizozemský AP obdržel v roce 2023 více než 21 400 stížností. Zaměřuje se na tři oblasti.
Priorita 1 — Monitorování pracovníků (43 % případů): Mnoho nizozemských firem čelilo pokutám AP za sledování svých zaměstnanců. Skryté kamery, hromadné kontroly e-mailů a GPS sledování bez upozornění vše vyvolávají kroky AP. Nizozemské pracovní právo přidává k GDPR další pravidla.
Priorita 2 — Přeshraniční přenosy (31 % případů): Po pokutě pro Uber a společném šetření s irským DPC ohledně Cloudflare (2023) AP zintenzivnil dohled nad přenosy. Technologický sektor Amsterdamu čelí zde vysokému riziku. Cloudové firmy, fintech a rychle rostoucí startupy jsou všechny v záběru.
Priorita 3 — Marketing a profilování (26 % případů): Sem spadají souhlas s cookies, cílená reklama a přímý marketing. AP zaujímá přísný pohled na „oprávněný zájem“. Vyžaduje písemné testy s jasnými důkazy.
Pravidla pro přenosy po případu Uber
Posouzení dopadu přenosu (TIA): EDBP vyžaduje TIA pro každý přenos do třetí země. TIA musí prokázat, že cílová země poskytuje ochranu rovnocennou právu EU. AP uvádí, že TIA musí odpovědět na čtyři otázky:
- Jaká jsou zákony o přístupu v cílové zemi?
- Jak daleko sahá dosah zpravodajských služeb?
- Jaká je zkušenost s vládními žádostmi adresovanými příjemci dat?
- Jaké právní prostředky mohou subjekty údajů využít?
Standardní smluvní doložky — samy o sobě nestačí: SCC samotné nesplňují požadavky článku 46. Pokud TIA prokáže riziko vládního přístupu, jsou vyžadována dodatečná ochranná opatření.
Dodatečná technická opatření přijímaná AP:
- Šifrování, ke kterému příjemce nemá přístup k dešifrovacím klíčům
- Odstranění přímých identifikátorů před přenosem, aby příjemce nemohl data zpětně přiřadit osobě
- Redukce dat před přenosem — zkrácení polí, která příjemce nepotřebuje
Offline desktopová aplikace provádí veškerou práci na vašem zařízení. Neodesílá žádná data ven. To eliminuje problém s přenosy pro danou aktivitu. Viz náš přehled bezpečnosti a souladu.
Zaměstnanecká data a nizozemské pracovní právo
Zaměření AP na 43 % případů monitorování pracovníků ukazuje, jak se GDPR a nizozemské pracovní právo překrývají.
Pro organizace se sídlem v Nizozemsku platí tři pravidla:
Schválení podnikovou radou: Firma s podnikovou radou musí před zavedením jakéhokoli monitorovacího nástroje získat její souhlas. To se vztahuje na nástroje AI, kontroly e-mailů a systémy sledování docházky.
Přiměřenost: Monitorování musí odpovídat svému deklarovanému cíli. Skryté monitorování není povoleno. Otevřené monitorování musí být nejméně invazivní možností.
Omezení účelu: Personální data shromážděná pro jeden účel nemohou být použita pro jiný. Je vyžadován nový právní základ.
Tato pravidla vyžadují tři záznamy: souhlas rady, test přiměřenosti a záznamy kontrol. Náš kontrolní seznam souladu pokrývá všechny tři.
Detekce PII v Nizozemsku
Nástroje pro PII v Nizozemsku musí zpracovávat místní formáty ID. Standardní globální nástroje je často přehlíží:
- BSN (Burger Service Nummer): 9místné nizozemské národní ID — vyžaduje validaci kontrolního součtu
- IBAN (předpona NL): Nizozemský IBAN s vlastní logikou validace
- PSČ (postcode): Formát 4 číslice + mezera + 2 písmena
- DigiD: Vládní kód digitální identity
- Zdravotní čísla: Formáty BGZ a EP pro záznamy pacientů
Generický nástroj může zachytit IBAN, ale přehlédnout kontrolní součet BSN nebo formát PSČ. Před zpracováním dat národní identity otestujte detekci BSN. Nepředpokládejte pokrytí.
Kroky pro nizozemské organizace
1. Audit přenosů: Sepište všechny datové toky do třetích zemí. Přezkumte zavedené SCC. Proveďte TIA pro klíčové toky. Zaznamenejte dodatečná technická opatření, kde TIA identifikuje riziko.
2. Přezkum monitorování pracovníků: Sepište všechny monitorovací nástroje, včetně AI. Zkontrolujte záznamy o schválení podnikovou radou. Potvrďte, že testy přiměřenosti existují písemně.
3. Kontrola pokrytí PII: Otestujte detekci BSN, PSČ a IBAN ve vašich nástrojích pro PII. Otestujte přesnost na dokumentech v nizozemštině.
4. Expozice technologického sektoru: Startupy by měly zaznamenat rozhodnutí snižující riziko přenosů — cloudové řešení v regionu EU a možnosti místního zpracování. Cloudoví poskytovatelé s uspořádáním EU–USA by měli zdokumentovat své nástroje pro přenosy a přístup k TIA.
anonym.legal používá datová centra Hetzner v EU se zero-knowledge designem. Server nikdy nevidí váš text v čitelné podobě. Kompletní narušení serveru přináší pouze šifrovaná data AES-256-GCM. Potřebujete zpracování pouze lokálně? Desktopová aplikace běží zcela na vašem zařízení bez externích připojení.
Zdroje
- Nizozemský AP: Autoriteit Persoonsgegevens — oficiální web — VERIFIED-EXTERNAL
- Nizozemský AP: Rozhodnutí o pokutě pro Uber (srpen 2024) — VERIFIED-EXTERNAL
- EDPB: Doporučení 01/2020 k doplňkovým opatřením — VERIFIED-EXTERNAL