By · Last updated 2026-06-05

Zpět na blogGDPR a shoda

Nizozemský AP: Pokuta €290M pro Uber a přeshraniční předávání dat

Nizozemský AP uložil největší individuální pokutu EU za přenos dat — €290 milionů Uberu v roce 2024. Zde jsou požadavky souladu pro přeshraniční předávání.

June 5, 20267 min čtení
Dutch APNetherlands GDPRUber GDPR finecross-border data transferEU data transfer

Nizozemský AP a pokuta pro Uber

V srpnu 2024 uložil nizozemský AP Uberu pokutu €290 milionů. Uber předával data řidičů z EU na servery v USA bez právního základu. Tato data zahrnovala taxikářské licence, výpisy z trestního rejstříku, zdravotní záznamy a záznamy o cestách.

Uber přesouval data po té, co rozsudek Schrems II zrušil v červenci 2020 systém EU–USA Privacy Shield. Tyto přenosy udržoval spuštěné ještě dva roky. Bez standardních smluvních doložek. Bez jakéhokoli nástroje dle článku 46.

Tato pokuta je největší v EU za porušení pravidel pro přenos dat. V celkovém žebříčku pokut GDPR se řadí na třetí místo. Selhání při přenosech dat nyní nesou obrovské náklady. Nejen úniky dat.

Viz náš průvodce souladu s GDPR pro rychlý přehled.

Priority vymáhání AP

Nizozemský AP obdržel v roce 2023 více než 21 400 stížností. Zaměřuje se na tři oblasti.

Priorita 1 — Monitorování pracovníků (43 % případů): Mnoho nizozemských firem čelilo pokutám AP za sledování svých zaměstnanců. Skryté kamery, hromadné kontroly e-mailů a GPS sledování bez upozornění vše vyvolávají kroky AP. Nizozemské pracovní právo přidává k GDPR další pravidla.

Priorita 2 — Přeshraniční přenosy (31 % případů): Po pokutě pro Uber a společném šetření s irským DPC ohledně Cloudflare (2023) AP zintenzivnil dohled nad přenosy. Technologický sektor Amsterdamu čelí zde vysokému riziku. Cloudové firmy, fintech a rychle rostoucí startupy jsou všechny v záběru.

Priorita 3 — Marketing a profilování (26 % případů): Sem spadají souhlas s cookies, cílená reklama a přímý marketing. AP zaujímá přísný pohled na „oprávněný zájem“. Vyžaduje písemné testy s jasnými důkazy.

Pravidla pro přenosy po případu Uber

Posouzení dopadu přenosu (TIA): EDBP vyžaduje TIA pro každý přenos do třetí země. TIA musí prokázat, že cílová země poskytuje ochranu rovnocennou právu EU. AP uvádí, že TIA musí odpovědět na čtyři otázky:

  • Jaká jsou zákony o přístupu v cílové zemi?
  • Jak daleko sahá dosah zpravodajských služeb?
  • Jaká je zkušenost s vládními žádostmi adresovanými příjemci dat?
  • Jaké právní prostředky mohou subjekty údajů využít?

Standardní smluvní doložky — samy o sobě nestačí: SCC samotné nesplňují požadavky článku 46. Pokud TIA prokáže riziko vládního přístupu, jsou vyžadována dodatečná ochranná opatření.

Dodatečná technická opatření přijímaná AP:

  • Šifrování, ke kterému příjemce nemá přístup k dešifrovacím klíčům
  • Odstranění přímých identifikátorů před přenosem, aby příjemce nemohl data zpětně přiřadit osobě
  • Redukce dat před přenosem — zkrácení polí, která příjemce nepotřebuje

Offline desktopová aplikace provádí veškerou práci na vašem zařízení. Neodesílá žádná data ven. To eliminuje problém s přenosy pro danou aktivitu. Viz náš přehled bezpečnosti a souladu.

Zaměstnanecká data a nizozemské pracovní právo

Zaměření AP na 43 % případů monitorování pracovníků ukazuje, jak se GDPR a nizozemské pracovní právo překrývají.

Pro organizace se sídlem v Nizozemsku platí tři pravidla:

Schválení podnikovou radou: Firma s podnikovou radou musí před zavedením jakéhokoli monitorovacího nástroje získat její souhlas. To se vztahuje na nástroje AI, kontroly e-mailů a systémy sledování docházky.

Přiměřenost: Monitorování musí odpovídat svému deklarovanému cíli. Skryté monitorování není povoleno. Otevřené monitorování musí být nejméně invazivní možností.

Omezení účelu: Personální data shromážděná pro jeden účel nemohou být použita pro jiný. Je vyžadován nový právní základ.

Tato pravidla vyžadují tři záznamy: souhlas rady, test přiměřenosti a záznamy kontrol. Náš kontrolní seznam souladu pokrývá všechny tři.

Detekce PII v Nizozemsku

Nástroje pro PII v Nizozemsku musí zpracovávat místní formáty ID. Standardní globální nástroje je často přehlíží:

  • BSN (Burger Service Nummer): 9místné nizozemské národní ID — vyžaduje validaci kontrolního součtu
  • IBAN (předpona NL): Nizozemský IBAN s vlastní logikou validace
  • PSČ (postcode): Formát 4 číslice + mezera + 2 písmena
  • DigiD: Vládní kód digitální identity
  • Zdravotní čísla: Formáty BGZ a EP pro záznamy pacientů

Generický nástroj může zachytit IBAN, ale přehlédnout kontrolní součet BSN nebo formát PSČ. Před zpracováním dat národní identity otestujte detekci BSN. Nepředpokládejte pokrytí.

Kroky pro nizozemské organizace

1. Audit přenosů: Sepište všechny datové toky do třetích zemí. Přezkumte zavedené SCC. Proveďte TIA pro klíčové toky. Zaznamenejte dodatečná technická opatření, kde TIA identifikuje riziko.

2. Přezkum monitorování pracovníků: Sepište všechny monitorovací nástroje, včetně AI. Zkontrolujte záznamy o schválení podnikovou radou. Potvrďte, že testy přiměřenosti existují písemně.

3. Kontrola pokrytí PII: Otestujte detekci BSN, PSČ a IBAN ve vašich nástrojích pro PII. Otestujte přesnost na dokumentech v nizozemštině.

4. Expozice technologického sektoru: Startupy by měly zaznamenat rozhodnutí snižující riziko přenosů — cloudové řešení v regionu EU a možnosti místního zpracování. Cloudoví poskytovatelé s uspořádáním EU–USA by měli zdokumentovat své nástroje pro přenosy a přístup k TIA.


anonym.legal používá datová centra Hetzner v EU se zero-knowledge designem. Server nikdy nevidí váš text v čitelné podobě. Kompletní narušení serveru přináší pouze šifrovaná data AES-256-GCM. Potřebujete zpracování pouze lokálně? Desktopová aplikace běží zcela na vašem zařízení bez externích připojení.

Zdroje

Připraveni chránit svá data?

Začněte anonymizovat PII s více než 285 typy entit ve 48 jazycích.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.