AP هلند و جریمه Uber
در آگوست ۲۰۲۴، AP هلند جریمهای ۲۹۰ میلیون یورویی به Uber صادر کرد. Uber داده رانندگان اتحادیه اروپا را بدون هیچ مبنای قانونی به سرورهای آمریکایی ارسال کرد. این داده شامل مجوزهای تاکسی، بررسیهای سوء پیشینه، سوابق پزشکی، و گزارشهای سفر بود.
Uber پس از آنکه Schrems II در جولای ۲۰۲۰ سپر حریم خصوصی اتحادیه اروپا-آمریکا را باطل کرد، به انتقال داده ادامه داد. این انتقالها را برای دو سال ادامه داد. بدون بندهای قراردادی استاندارد. بدون هیچ ابزار ماده ۴۶.
این جریمه بزرگترین جریمه اتحادیه اروپا برای نقض انتقال داده است. در میان همه جریمههای GDPR رتبه سوم را دارد. شکستهای انتقال اکنون هزینههای سنگینی دارند. نه فقط نقضها.
راهنمای انطباق GDPR ما را برای نمای کلی سریع ببینید.
حوزههای اولویت اجرایی AP
AP هلند در سال ۲۰۲۳ بیش از ۲۱,۴۰۰ شکایت دریافت کرد. روی سه حوزه تمرکز دارد.
اولویت ۱ — نظارت بر کارکنان (۴۳٪ پروندهها): بسیاری از شرکتهای هلندی به دلیل نظارت بر کارکنان با جریمههای AP روبرو شدهاند. دوربینهای پنهان، بررسیهای انبوه ایمیل، و ردیابی GPS بدون اطلاعرسانی همه اقدام فوری ایجاد میکنند. قانون کار هلند قوانین اضافی بر فراز GDPR اضافه میکند.
اولویت ۲ — انتقالات بینالمللی (۳۱٪ پروندهها): پس از جریمه Uber و یک تحقیق مشترک با DPC ایرلند روی Cloudflare (۲۰۲۳)، AP نظارت بر انتقال داده را تشدید کرد. بخش فناوری آمستردام در اینجا ریسک بالایی دارد. شرکتهای ابری، فینتک، و استارتآپهای در حال رشد سریع همه در دامنه هستند.
اولویت ۳ — بازاریابی و پروفایلسازی (۲۶٪ پروندهها): این شامل رضایت کوکی، هدفگیری تبلیغاتی، و بازاریابی مستقیم است. AP دیدگاه سختگیرانهای نسبت به «علاقه مشروع» دارد. آزمونهای کتبی با شواهد روشن میخواهد.
قوانین انتقال بعد از Uber
ارزیابی تأثیر انتقال (TIA): EDPB برای هر انتقال به یک کشور ثالث TIA میخواهد. TIA باید نشان دهد که مقصد حمایت برابر با قانون اتحادیه اروپا ارائه میدهد. AP میگوید یک TIA باید به چهار سؤال پاسخ دهد:
- قوانین دسترسی در کشور مقصد چیست؟
- دستگاههای اطلاعاتی تا کجا میتوانند دست برسند؟
- سابقه درخواستهای دولتی به واردکننده داده چیست؟
- موضوعات داده چه راهحلهای قانونی میتوانند استفاده کنند؟
بندهای قراردادی استاندارد — به تنهایی کافی نیستند: SCCها به تنهایی ماده ۴۶ را برآورده نمیکنند. اگر TIA ریسک دسترسی دولتی را نشان دهد، حفاظهای اضافی لازم است.
اقدامات فنی اضافی که AP میپذیرد:
- رمزنگاری که واردکننده داده به کلیدهای رمزگشایی دسترسی ندارد
- حذف شناسههای مستقیم قبل از انتقال تا واردکننده نتواند داده را به یک فرد ربط دهد
- کاهش داده قبل از انتقال، قطع فیلدهایی که واردکننده نیاز ندارد
اپلیکیشن دسکتاپ آفلاین همه کارها را روی دستگاه شما اجرا میکند. هیچ دادهای را به خارج ارسال نمیکند. این مشکل انتقال را برای آن فعالیت حل میکند. نمای کلی امنیت و انطباق ما را ببینید.
داده کارکنان و قانون کار هلند
تمرکز ۴۳٪ AP بر نظارت کارکنان نشان میدهد که GDPR و قانون کار هلند چگونه با هم همپوشانی دارند.
سه قانون برای سازمانهای مستقر در هلند اعمال میشود:
تأیید شورای کار: شرکتی با شورای کار قبل از راهاندازی هر ابزار نظارتی باید تأیید آن را دریافت کند. این شامل ابزارهای هوش مصنوعی، بررسیهای ایمیل، و سیستمهای حضور و غیاب است.
تناسب هدف: نظارت باید با هدف اعلامشده خود مطابقت داشته باشد. نظارت پنهانی مجاز نیست. نظارت آشکار باید کمترین گزینه مزاحمت باشد.
محدودیت هدف: داده منابع انسانی جمعآوریشده برای یک هدف نمیتواند برای هدف دیگری استفاده شود. به یک مبنای قانونی جدید نیاز است.
این قوانین سه سوابق میخواهند: تأیید شورا، آزمون هدف، و کنترلها. فهرست بررسی انطباق ما هر سه را پوشش میدهد.
شناسایی اطلاعات شخصی هلندی
ابزارهای اطلاعات شخصی در هلند باید فرمتهای شناسه محلی را مدیریت کنند. ابزارهای جهانی استاندارد اغلب آنها را از دست میدهند:
- BSN (Burger Service Nummer): شناسه ملی هلندی ۹ رقمی — نیاز به تأیید checksum دارد
- IBAN (پیشوند NL): IBAN هلندی با منطق تأیید خاص خود
- کد پستی (postcode): فرمت ۴ رقم + فاصله + ۲ حرف
- DigiD: کد هویت دیجیتال دولتی
- شمارههای بهداشتی: فرمتهای BGZ و EP برای سوابق بیمار
یک ابزار عمومی ممکن است IBAN را بگیرد اما checksum BSN یا فرمت کد پستی را از دست بدهد. قبل از پردازش داده شناسه ملی، شناسایی BSN را آزمایش کنید. پوشش را فرض نگیرید.
گامها برای سازمانهای هلندی
۱. ممیزی انتقال: همه جریانهای داده به کشورهای ثالث را فهرست کنید. SCCهای موجود را بررسی کنید. TIA را برای جریانهای کلیدی اجرا کنید. اقدامات فنی اضافی را جایی که TIA ریسک نشان میدهد ثبت کنید.
۲. بررسی نظارت بر کارکنان: همه ابزارهای نظارتی از جمله هوش مصنوعی را فهرست کنید. سوابق تأیید شورای کار را بررسی کنید. تأیید کنید که آزمونهای هدف به صورت کتبی وجود دارند.
۳. بررسی پوشش اطلاعات شخصی: شناسایی BSN، کد پستی، و IBAN در ابزارهای اطلاعات شخصی خود را آزمایش کنید. دقت روی اسناد هلندیزبان را آزمایش کنید.
۴. قرار گرفتن در معرض بخش فناوری: استارتآپها باید انتخابهایی که ریسک انتقال را کاهش میدهند ثبت کنند — ابر منطقهای اتحادیه اروپا و گزینههای پردازش محلی. ارائهدهندگان ابر با تنظیمات اتحادیه اروپا-آمریکا باید ابزارهای انتقال و رویکرد TIA خود را مستند کنند.
anonym.legal از مراکز داده Hetzner مستقر در اتحادیه اروپا با طراحی دانش-صفر استفاده میکند. سرور هرگز محتوای متن ساده شما را نمیبیند. یک نقض کامل سرور فقط رمزنگاری AES-256-GCM تولید میکند. پردازش فقط محلی میخواهید؟ اپلیکیشن دسکتاپ کاملاً روی دستگاه شما بدون هیچ اتصال خارجی اجرا میشود.
منابع
- AP هلند: سایت رسمی Autoriteit Persoonsgegevens — VERIFIED-EXTERNAL
- AP هلند: تصمیم اجرایی Uber (آگوست ۲۰۲۴) — VERIFIED-EXTERNAL
- EDPB: توصیههای ۰۱/۲۰۲۰ درباره اقدامات تکمیلی — VERIFIED-EXTERNAL