Az Autoriteit Persoonsgegevens (AP) 2024 augusztusában 290 millió eurós bírságot szabott ki az Uberre. Az ügy oka: az alkalmazottak adatait érvényes adattovábbítási megállapodás nélkül küldték US-szerverekre. Határokon átnyúló adattovábbításért ekkora GDPR-bírságot még soha nem róttak ki. Az AP 2023-ban több mint 21 400 panaszt is kezelt, ezzel az egyik legterheltebb európai adatvédelmi hatóság.
Mit tárt fel az AP az Uber-ügyben?
Az Uber Hollandiából és Franciaországból gyűjtötte be sofőrjeinek adatait. Az adatok között szerepelt helytörténet, személyazonosító okmányok, bérnyilvántartások, menetteljesítmény-adatok és adóiratok – mindez US-szerverekre került. Az AP megállapítása szerint az adattovábbítás módszere nem volt érvényes.
Három megállapítás vezette a döntést:
- Gyenge adattovábbítási módszer: Az Uber Kötelező erejű Vállalati Szabályokat (BCR) alkalmazott. Az AP szerint ezek nem fedték az érintett sofőradatok körét és érzékenységét.
- Hiányzó Adattovábbítási Hatástanulmány (TIA): Az Uber nem tudta igazolni, hogy az amerikai jog megfelelő védelmet biztosít az átadott adatokra.
- Kombinált érzékenység: A helyadatok, a bér és a teljesítmény-értékelések együttesen részletes képet adnak az egyes sofőrökről. Az AP ezt az összesített adatot különleges személyes adatnak minősítette.
Az Uber-ügy egyértelmű szabályt fektet le: az US-be továbbított munkatársi és vállalkozói adatokhoz ugyanolyan TIA-t és kiegészítő intézkedéseket kell alkalmazni, mint a fogyasztói adatokhoz.
Az AP 2025-ös végrehajtási fókuszterületei
Frissítve 2026-ra
Az AP három területet jelölt meg kiemelt felügyeleti célpontként 2025-re.
Munkavállalói megfigyelés: A távmunkát monitorozó eszközök a fő célpont. Ez magában foglalja a termelékenységi naplókat, a képernyőrögzítést, a billentyűzetfigyelést és a távolléti helymeghatározást. Ilyen eszköz telepítése előtt dokumentálni kell, miért vetették el a kevésbé tolakodó alternatívákat.
Határon átnyúló adattovábbítás: Az Uber-ítélet után az AP ellenőrzi az adattovábbítási módszereket. Azok a cégek, amelyek US-beli, ázsiai vagy más, nem megfelelőnek minősített országból üzemeltetett szolgáltatásokat vesznek igénybe, a vizsgálat hatókörébe esnek. Minden US-szoftveres HR-, projektmunka- vagy ügyfélkapcsolati rendszert alkalmazó szervezetnek aktuális TIA-val kell rendelkeznie.
Automatizált döntések: Az AI-alapú hitelbírálat, az álláspályázat-szűrők és a teljesítmény-értékelési rendszerek a GDPR 22. cikkének hatálya alá esnek. Az AP azokat a szervezeteket célozza meg, amelyek valódi emberi felülvizsgálat nélkül hoznak automatizált döntéseket. Mind a munkavállalókra, mind a fogyasztókra vonatkoznia kell a védelemnek.
A BSN: védett nemzeti azonosító
A Burgerservicenummer (BSN) Hollandiában egy 9 jegyű azonosítószám, amelyet az Elfproef (tizenegy-próba) ellenőrzéssel validálnak. Az ellenőrzés menete: minden jegyet megszorozzuk a 9-től mínusz 1-ig csökkenő súlyokkal, az eredményeket összeadjuk, és az összegnek 11-gyel oszthatónak kell lennie.
A BSN-törvény (Wet algemene bepalingen burgerservicenummer) a BSN használatát meghatározott jogi kontextusokra korlátozza: adóügy, egészségügy, közigazgatás és munkáltatói bérszámfejtés. Ezeken kívüli BSN-használat esetén a BSN-törvény alapján is szankcionálható – a GDPR-felelősség ezen felül fennáll.
Miért tévesztik el az általános eszközök a BSN-t? Sok NLP-eszközből hiányzik az Elfproef-ellenőrzés. Nélküle minden 9 jegyű számsor lehetséges BSN-ként kerül megjelölésre, ami rengeteg téves riasztást okoz pénzügyi és adminisztratív dokumentumokban. Az elírt BSN-számok is kimaradnak: az ellenőrzésen nem mennek át, de mintázatuk alapján mégis érvényesnek tűnhetnek.
NER holland szövegben
A Nederlands sajátosságai komoly kihívást jelentenek az angolra hangolt modellek számára.
Összetett szavak: A holland egybeírja a szavakat. A persoonsgegevens (személyes adat) és a Burgerservicenummer (állampolgári azonosítószám) egyetlen szóként szerepel. Az angolra épített modellek sokszor rossz helyen tagolják ezeket, ami tönkreteszi az entitásfelismerést.
Névvégződések: A -je és -tje végződés keresztnevekben is megjelenik – például Annetje, Hansje. A névazonosítóknak az alapformát és a becézett változatot egyaránt kezelniük kell.
Cím formátumok: Az utcatípusok közé tartozik a Straat, Laan, Weg, Plein és Gracht. Az irányítószámok négy számjegyből és két betűből állnak (pl. 1234 AB). Minden kód egyetlen utcára vonatkozik, ezért több információt árul el, mint a legtöbb európai irányítószám.
IBAN formátum: A holland IBAN 18 karakteres: NL + 2 ellenőrző jegy + 4 betűs bankkód + 10 jegyű számlaszám. Az ország magas bankkártyás fizetési arányával járó pénzügyi dokumentumok sok IBAN-számot tartalmaznak.
AP-megfelelőségi technikai ellenőrzőlista
Az AP jelenlegi elvárásainak teljesítéséhez az adatrendszereknek a következőkkel kell rendelkezniük:
- BSN-azonosítás Elfproef-ellenőrzéssel – mintaazonosítás önmagában nem elegendő
- Holland NER – a spaCy nl_core_news modell kezeli az összetett szavakat és a becézett neveket
- IBAN-azonosítás – formátumtudatos, nem általános
- Aladatkezelő-nyilvántartás minden határon átnyúló adattovábbításhoz
- TIA US-szállítókhoz – az Uber-ítélet óta ez élő AP-ellenőrzési prioritás
Az Uber-ítélet után a US-szállítókat érintő TIA nem ajánlott bevált gyakorlat, hanem alapkövetelmény.