Autoriteit Persoonsgegevens (AP) kaznio je Uber s 290 milijuna EUR u kolovozu 2024. Kazna je izrecena zbog slanja podataka vozaca na americke posluzitelje bez valjanog sporazuma o prijenosu. Nijedan GDPR slucaj nije donio vecu kaznu za prekogranicni prijenos podataka. AP je takoder zaprimio vise od 21.400 prituzbi u 2023. godini. To ga cini jednim od najaktivnijih regulatora zastite podataka u Europi.
Sto je AP utvrdio u slucaju Uber
Uber je prikupljao podatke od vozaca u Nizozemskoj i Francuskoj. Podaci su obuhvacali povijest lokacija, identifikacijske dokumente, evidenciju placanja, vozacke rekorde i porezne spise. Sve je to preneseno na americke posluzitelje. AP je utvrdio da metoda prijenosa nije bila valjana.
Tri nalaza dovela su do odluke:
- Slaba metoda prijenosa: Uber je koristio Obvezujuca korporativna pravila (BCR). AP je utvrdio da ona ne pokrivaju opseg ni osjetljivost podataka vozaca.
- Nedostatak procjene ucinaka prijenosa (TIA): Uber nije dokazao da americko pravo ne ugrozava dogovorenu zastitu prijenosa.
- Osjetljivi podaci kombinacijom: Podaci o lokaciji, placanje i ocjene ucinkovitosti zajedno daju detaljnu sliku svakog vozaca. AP je ovu kombinaciju tretirao kao ekvivalent posebnih kategorija osobnih podataka.
Slucaj Uber postavlja jasno pravilo. Podaci osoblja i podugovaracima koji se salju u SAD zahtijevaju istu TIA i dodatne mjere kao i podaci potrosaca.
Prioritetna podrucja provedbe AP-a za 2025.
Azurirano za 2026.
AP je oznacio tri podrucja koja pomno prati u 2025. godini.
Pracenje zaposlenika: Alati za pracenje rada na daljinu na vrhu su liste ciljeva. To ukljucuje evidencije produktivnosti, snimanje zaslona, pracenje pritisaka tipki i alate za pracenje lokacije. Prije uvodenja takvog alata tvrtke moraju dokumentirati zasto su odbacile manje intruzivne opcije.
Prekogranicni prijenosi podataka: Nakon presude u slucaju Uber, AP provjerava metode prijenosa. Tvrtke koje se oslanjaju na usluge iz SAD-a, Azije ili drugih zemalja bez prikladne razine zastite su u fokusu. Svaka tvrtka koja koristi americke softverske alate za HR, projektni rad ili podatke korisnika mora imati vazeci TIA.
Automatizovane odluke: Automatsko kreditno ocjenjivanje, filtri pri zaposljavanju i sustavi za pracenje ucinkovitosti pokrecaju obveze prema clanku 22. AP cilja organizacije koje donose automatske odluke bez stvarnog koraka ljudske provjere. Moraju biti pokriveni i radnici i potrosaci.
BSN: Zasticeni nacionalni identifikator
Burgerservicenummer (BSN) je 9-znamenkasti identifikacijski broj koji se koristi u Nizozemskoj. Validira se Elfproefom (jedanaestom provjerom). Za provjeru: pomnozite svaku znamenku tezinskim faktorom od 9 do -1, zbrojite rezultate i ukupan zbroj mora biti djeljiv s 11.
Zakon o BSN-u (Wet algemene bepalingen burgerservicenummer) ogranicava koristenje BSN-a na specificne pravne kontekste. To su: porez, zdravstvo, vlada i obracun placa poslodavca. Koristenje BSN-a izvan tih konteksta pokrace provedbu Zakona o BSN-u. Odgovornost prema GDPR-u primjenjuje se povrh toga.
Zasto genericni alati propustaju BSN-ove: Mnogi NLP alati ne ukljucuju provjeru Elfproef. Bez nje, svaki 9-znamenkasti niz oznacava se kao mogucnosti BSN. To stvara lazne alarme u financijskim i administrativnim dokumentima. Takoder se propustaju pogresno upisani BSN-ovi. Oni ne prolaze provjeru, ali i dalje izgledaju kao valjani uzorak. Pogledajte nas vodic za otkrivanje OIB-ova i osobnih podataka EU-a za potpunu usporedbu europskih formata identifikatora.
NER za nizozemski tekst
Nizozemski (Nederlands) ima znacajke koje zbunjuju modele trenirane na engleskom.
Slozene rijeci: Nizozemski spaja rijeci zajedno. Persoonsgegevens (osobni podaci) i Burgerservicenummer (broj gradanina) svaka je posebna rijec. Modeli izgradeni za engleski cesto ih dijele na pogresnom mjestu. To narusava otkrivanje entiteta.
Nastavci imena: Sufiksi -je i -tje pojavljuju se u imenima -- Annetje, Hansje. Modeli za imena moraju rukovati i osnovnim oblikom i kratkim oblikom.
Formati adresa: Vrste ulica ukljucuju Straat, Laan, Weg, Plein i Gracht. Postanski brojevi koriste cetiri znamenke plus dva slova (primjer: 1234 AB). Svaki kod odnosi se na jednu ulicu, pa otkriva vise od vecine europskih postanskih kodova.
IBAN format: Nizozemski IBAN-i imaju 18 znakova: NL + 2 kontrolne znamenke + 4-slovna sifra banke + 10-znamenkasti broj racuna. Zemlja ima visoku upotrebu kartlicnih placanja. Financijski dokumenti stoga sadrzavaju mnogo IBAN-a. Za metode ocjenjivanja pouzdanosti razlicitih vrsta identifikatora pogledajte binarno otkrivanje osobnih podataka i ocjenu pouzdanosti.
Tehnicka kontrolna lista za uskladjenost s AP-om
Za ispunjavanje trenutnih standarda AP-a, sustavi za podatke trebaju:
- Otkrivanje BSN-a s Elfproefom -- podudaranje uzorka samo po sebi nije dovoljno
- NER za nizozemski jezik -- model poput spaCy
nl_core_newsrukuje slozenim rijecima i kratkim imenima - Otkrivanje IBAN-a -- s podrscom formata, ne genericno
- Evidencija podobroca za sve prekogranicne prijenose
- TIA za americke dobavljace -- zivi prioritet revizije AP-a nakon presude u slucaju Uber
Nakon slucaja Uber, TIA za americke dobavljace je osnovni zahtjev, a ne preporuka. Za potpunu analizu presude i njezinih implikacija za prijenos podataka pogledajte kazna AP Uber i provedba prekogranicnog prijenosa.