سازمان حفاظت از دادههای شخصی هلند (Autoriteit Persoonsgegevens یا AP) در آگوست ۲۰۲۴ جریمه ۲۹۰ میلیون یورویی برای Uber صادر کرد. این جریمه به دلیل ارسال دادههای رانندگان به سرورهای آمریکا بدون توافقنامه انتقال معتبر بود. هیچ پرونده GDPR تاکنون جریمهای بزرگتر برای انتقال داده بینالمللی ایجاد نکرده است. AP همچنین در سال ۲۰۲۳ بیش از ۲۱,۴۰۰ شکایت رسیدگی کرد. این آمار آن را به یکی از پرمشغلهترین نهادهای نظارتی داده در اروپا تبدیل کرده است.
آنچه AP در پرونده Uber یافت
Uber دادههای رانندگان در هلند و فرانسه را جمعآوری کرد. این دادهها شامل تاریخچه مکان، مدارک هویتی، سوابق حقوقی، سوابق رانندگی، و اسناد مالیاتی بود. همه آنها به سرورهای آمریکا منتقل شد. AP حکم داد که روش انتقال معتبر نبوده است.
سه یافته کلیدی این تصمیم را شکل داد:
- روش انتقال ضعیف: Uber از قوانین الزامآور شرکتی (BCRs) استفاده کرد. AP تشخیص داد که این قوانین دامنه و حساسیت دادههای رانندگان را پوشش نمیدهد.
- عدم ارائه ارزیابی تأثیر انتقال (TIA): Uber نشان نداد که قوانین آمریکا حفاظتهای توافقشده انتقال را حفظ میکند.
- داده حساس از طریق ترکیب: دادههای مکان، حقوق، و نمرات عملکرد در کنار هم تصویر دقیقی از هر راننده ارائه میدهند. AP این ترکیب را معادل داده شخصی حساس تلقی کرد.
پرونده Uber قانونی روشن تعیین میکند. دادههای کارمندان و پیمانکارانی که به آمریکا ارسال میشود، به همان TIA و اقدامات اضافی نیاز دارد که دادههای مشتریان نیاز دارد.
حوزههای تمرکز اجرایی AP برای ۲۰۲۵
بروزرسانی برای ۲۰۲۶
AP سه حوزهای را که در سال ۲۰۲۵ به دقت رصد میکند، معرفی کرده است.
نظارت بر کارمندان: ابزارهای ردیابی کار از راه دور هدف اصلی هستند. این شامل گزارشهای بهرهوری، ضبط صفحه، ثبت ضربههای کلید، و ابزارهای موقعیتیابی از راه دور میشود. پیش از استقرار هر چنین ابزاری، شرکتها باید دلیل رد گزینههای کمتر مزاحم را مستند کنند.
انتقال داده بینالمللی: پس از حکم Uber، AP روشهای انتقال را بررسی میکند. شرکتهایی که به خدمات آمریکایی، آسیایی، یا سایر کشورهای غیرمناسب متکی هستند، در دامنه بررسی قرار دارند. هر شرکتی که از نرمافزارهای آمریکایی برای HR، کارهای پروژهای، یا دادههای مشتری استفاده میکند، باید یک TIA بهروز در پرونده داشته باشد.
تصمیمات خودکار: سیستمهای امتیازدهی اعتباری هوش مصنوعی، فیلترهای استخدامی، و سیستمهای عملکرد، تکالیف ماده ۲۲ را فعال میکنند. AP سازمانهایی را هدف قرار میدهد که بدون مرحله بررسی انسانی واقعی تصمیمات خودکار میگیرند. کارگران و مصرفکنندگان هر دو باید تحت پوشش باشند.
BSN: یک شناسه ملی محافظتشده
Burgerservicenummer یا BSN یک شماره شناسایی ۹ رقمی است که در هلند استفاده میشود. اعتبارسنجی آن با استفاده از آزمون Elfproef (آزمون یازده) انجام میشود. برای اجرای این آزمون: هر رقم را در وزنی از ۹ تا ۱- ضرب کنید، نتایج را جمع بزنید، و مجموع باید بر ۱۱ بخشپذیر باشد.
قانون BSN (Wet algemene bepalingen burgerservicenummer) استفاده از BSN را به زمینههای قانونی خاص محدود میکند. این زمینهها عبارتند از: مالیات، بهداشت، دولت، و حقوق کارفرما. استفاده از BSN خارج از این زمینهها موجب اجرای قانون BSN میشود. مسئولیت GDPR نیز بر این اضافه میشود.
چرا ابزارهای عمومی BSN را از دست میدهند: بسیاری از ابزارهای NLP آزمون Elfproef را شامل نمیشوند. بدون آن، هر رشته ۹ رقمی به عنوان BSN احتمالی علامتگذاری میشود. این هشدارهای کاذب در اسناد مالی و اداری ایجاد میکند. BSNهای نادرست نیز از دست میروند. آنها از آزمون رد میشوند اما هنوز مانند یک الگوی معتبر به نظر میرسند. برای مقایسه کامل در قالبهای شناسایی اروپایی، راهنمای ما را درباره شناسایی شماره مالیاتی ملی اتحادیه اروپا و PII ببینید.
NER برای متن هلندی
زبان هلندی (Nederlands) ویژگیهایی دارد که مدلهای آموزشدیده روی انگلیسی را به دردسر میاندازد.
کلمات مرکب: هلندی کلمات را به هم میچسباند. Persoonsgegevens (داده شخصی) و Burgerservicenummer (شماره شناسایی شهروند) هر کدام یک کلمه واحد هستند. مدلهای ساختهشده برای انگلیسی اغلب آنها را در نقطه اشتباه تقسیم میکنند. این شناسایی موجودیت را مختل میکند.
پسوندهای نام: پسوندهای -je و -tje در نامهای مرد و زن ظاهر میشوند — Annetje، Hansje. مدلهای نام باید هم فرم پایه و هم فرم کوتاه را مدیریت کنند.
قالبهای آدرس: انواع خیابان شامل Straat، Laan، Weg، Plein، و Gracht میشود. کدهای پستی از چهار رقم به علاوه دو حرف تشکیل شدهاند (مثال: ۱۲۳۴ AB). هر کد به یک خیابان واحد نگاشت میشود، بنابراین بیشتر از اکثر کدهای پستی اروپایی اطلاعات افشا میکند.
قالب IBAN: IBANهای هلندی ۱۸ کاراکتر هستند: NL + ۲ رقم کنترلی + کد بانک ۴ حرفی + شماره حساب ۱۰ رقمی. این کشور استفاده بالایی از پرداخت با کارت دارد. در نتیجه اسناد مالی IBANهای زیادی حمل میکنند. برای روشهای امتیازدهی اطمینان در انواع شناسه، شناسایی باینری PII و امتیازدهی اطمینان را ببینید.
چکلیست فنی برای انطباق با AP
برای رعایت استانداردهای فعلی AP، سیستمهای داده به موارد زیر نیاز دارند:
- شناسایی BSN با Elfproef — تطابق الگو به تنهایی کافی نیست
- NER برای زبان هلندی — مدلی مانند spaCy
nl_core_newsبا کلمات مرکب و نامهای کوتاه کار میکند - شناسایی IBAN — قالبآگاه، نه عمومی
- سوابق پیمانکار فرعی برای همه انتقالهای بینالمللی
- TIAها برای فروشندگان آمریکایی — اولویت حسابرسی زنده AP پس از حکم Uber
پس از Uber، یک TIA برای فروشندگان آمریکایی یک الزام پایه است، نه یک بهترین روش. برای تحلیل کامل حکم و پیامدهای انتقال آن، جریمه AP Uber و اجرای انتقال بینالمللی را ببینید.