Autoriteit Persoonsgegevens (AP) idømte Uber en bøde på 290 millioner euro i august 2024. Bøden skyldtes, at chaufførdata blev sendt til amerikanske servere uden en gyldig overførselsaftale. Ingen GDPR-sag har hidtil resulteret i en større bøde for grænseoverskridende overførsler. AP behandlede desuden over 21.400 klager i 2023, hvilket gør den til én af Europas mest travle datatilsyn.
Hvad AP fandt i Uber-sagen
Uber indsamlede data fra chauffører i Nederlandene og Frankrig. Dataene omfattede lokationshistorik, identitetsdokumenter, lønoptegnelser, kørselsjournaler og skattefiler. Alt dette blev overført til amerikanske servere. AP vurderede, at overførselsmetoden ikke var gyldig.
Tre konklusioner lå til grund for afgørelsen:
- Svag overførselsmetode: Uber benyttede Binding Corporate Rules (BCRs). AP fandt, at disse ikke dækkede omfanget eller følsomheden af de berørte chaufførdata.
- Ingen Transfer Impact Assessment (TIA): Uber dokumenterede ikke, at amerikansk lovgivning opretholdt de aftalte overførelsesbeskyttelser.
- Følsomme data ved kombination: Lokationsdata, løn og præstationsscorer tilsammen giver et detaljeret billede af den enkelte chauffør. AP behandlede denne kombination som ækvivalent med følsomme personoplysninger.
Uber-sagen opstiller en klar regel. Medarbejer- og kontraktørdata, der sendes til USA, kræver samme TIA og supplerende foranstaltninger som forbrugerdata.
APs håndhævelsesfokus for 2025
Opdateret til 2026
AP har udpeget tre områder, som de følger nøje i 2025.
Medarbejderovervågning: Fjernarbejdsovervågningsværktøjer er det primære mål. Det gælder produktivitetslogfiler, skærmoptagelse, tastetryksregistrering og fjernlokaliseringsværktøjer. Inden virksomheder implementerer sådanne værktøjer, skal de dokumentere, hvorfor mindre indgribende alternativer er fravalgt.
Grænseoverskridende dataoverførsler: Efter Uber-afgørelsen kontrollerer AP overførselsmetoder. Virksomheder, der benytter tjenester i USA, Asien eller andre lande uden EU-ækvivalens, er i søgelyset. Enhver virksomhed, der bruger amerikanske softwareværktøjer til HR, projektledelse eller kundedata, skal have en opdateret TIA liggende.
Automatiserede beslutninger: AI-baseret kreditvurdering, rekrutteringsfiltrering og performancesystemer udløser forpligtelser under artikel 22. AP retter sig mod organisationer, der træffer automatiserede beslutninger uden reel menneskelig gennemgang. Både ansatte og forbrugere skal beskyttes.
BSN: Et beskyttet nationalt identifikationsnummer
Burgerservicenummer (BSN) er et 9-cifret ID-nummer anvendt i Nederlandene. Det valideres ved hjælp af Elfproef-kontrollen (elve-prøven). Kontrollen udføres ved at gange hvert ciffer med en vægt fra 9 ned til −1, lægge resultaterne sammen — og summen skal kunne divideres jævnt med 11.
BSN-loven (Wet algemene bepalingen burgerservicenummer) begrænser brugen af BSN til specifikke juridiske sammenhænge: skat, sundhedspleje, offentlig forvaltning og arbejdsgiverenes lønudbetaling. Brug af BSN uden for disse sammenhænge udløser BSN-lovhåndhævelse med GDPR-ansvar oven i.
Hvorfor generiske værktøjer overser BSN-numre: Mange NLP-værktøjer inkluderer ikke Elfproef-kontrollen. Uden den markeres enhver 9-cifret streng som muligt BSN, hvilket skaber falske alarmer i økonomi- og administrative dokumenter. Forkert indtastede BSN-numre overses også — de fejler kontrollen, men ligner stadig et gyldigt mønster. Se vores guide til EU-nationale skatte-ID og PII-detektion for en fuld sammenligning på tværs af europæiske ID-formater.
NER for nederlandsk tekst
Nederlandsk (Nederlands) har træk, der udfordrer modeller trænet på engelsk.
Sammensatte ord: Nederlandsk sætter ord sammen. Persoonsgegevens (personoplysninger) og Burgerservicenummer (borger-ID-nummer) er hvert et enkelt ord. Modeller bygget til engelsk deler dem ofte forkert, hvilket ødelægger enhedsgenkendelsen.
Navneendelser: Suffikserne -je og -tje optræder i fornavne — Annetje, Hansje. Navnemodeller skal håndtere både grundformen og den kortere form.
Adresseformater: Gadestyper inkluderer Straat, Laan, Weg, Plein og Gracht. Postnumre består af fire cifre plus to bogstaver (eksempel: 1234 AB). Hvert postnummer svarer til én enkelt gade, så det afslører mere end de fleste europæiske postnumre.
IBAN-format: Hollandske IBAN-numre er 18 tegn: NL + 2 kontrolcifre + 4-bogstavs bankkode + 10-cifret kontonummer. Landet har høj kortbetalingsbrug, og finansielle dokumenter indeholder derfor mange IBAN-numre. For metoder til konfidensscoring på tværs af ID-typer, se binær PII-detektion og konfidensscoring.
Teknisk tjekliste for AP-overholdelse
For at opfylde APs nuværende standarder skal datasystemer have:
- BSN-detektion med Elfproef — mønstermatchning alene er ikke tilstrækkeligt
- Nederlandsk-sproget NER — en model som spaCy
nl_core_newshåndterer sammensætninger og kortformnavne - IBAN-detektion — formatbevidst, ikke generisk
- Underbehandlerregistre for alle grænseoverskridende overførsler
- TIA'er for amerikanske leverandører — en aktiv AP-auditprioritet efter Uber-afgørelsen
Efter Uber er en TIA for amerikanske leverandører et grundlæggende krav, ikke blot best practice. For en fuld gennemgang af afgørelsen og dens overførselskonsekvenser, se AP Uber-bøde og håndhævelse af grænseoverskridende overførsler.