A holland AP és az Uber-bírság
2024 augusztusában a holland AP 290 millió euró bírságot szabott ki az Uberre. Az Uber EU-s sofőradatokat küldött amerikai szerverekre jogalap nélkül. Ezek az adatok taxi-engedélyeket, büntetőjogi ellenőrzéseket, orvosi nyilvántartásokat és utazási naplókat tartalmaztak.
Az Uber az adatokat azt követően továbbította, hogy a Schrems II-ítélet 2020 júliusában megsemmisítette az EU–USA adatvédelmi pajzsot. Ezeket a továbbításokat két éven át folytatta. Szokásos szerződéses záradékok nélkül. Semmilyen 46. cikk szerinti eszköz nélkül.
Ez az EU eddigi legnagyobb adattovábbítási jogsértéssel kapcsolatos bírságja. Az összes valaha kiszabott GDPR-bírság között a harmadik helyen áll. A továbbítási hibák hatalmas költségekkel járnak. Nemcsak az adatvédelmi incidensek.
A gyors áttekintésért lásd GDPR-megfelelőségi útmutatónkat.
Az AP érvényesítési prioritási területei
A holland AP 2023-ban több mint 21 400 panaszt fogadott. Három területre összpontosít.
1. prioritás — Munkavállalói megfigyelés (az esetek 43%-a): Sok holland vállalat szembesült AP-bírsággal a munkavállalók megfigyelése miatt. A rejtett kamerák, tömeges e-mail-ellenőrzések és értesítés nélküli GPS-követés egyaránt intézkedést vált ki. A holland munkajog kiegészítő szabályokat ír elő a GDPR fölé.
2. prioritás — Határon átnyúló adattovábbítások (az esetek 31%-a): Az Uber-bírság és az ír DPC-vel közösen végzett Cloudflare-vizsgálat (2023) után az AP fokozta a továbbítások felügyeletét. Amszterdam technológiai szektora különösen magas kockázatnak van kitéve. Felhőszolgáltatók, fintech-cégek és gyorsan növekvő startupok mind érintettek.
3. prioritás — Marketing és profilalkotás (az esetek 26%-a): Ez a cookie-k hozzájárulását, a célzott hirdetést és a közvetlen marketinget foglalja magában. Az AP szigorú álláspontot képvisel a „jogos érdekkel” kapcsolatban. Egyértelmű bizonyítékokkal alátámasztott írásos teszteket igényel.
Továbbítási szabályok az Uber-ügy után
Adattovábbítási hatásvizsgálatok (TIA): Az EDPB minden harmadik országba irányuló adattovábbításhoz TIA-t ír elő. A TIA-nak igazolnia kell, hogy a célország azonos szintű védelmet biztosít, mint az EU-jog. Az AP szerint a TIA-nak négy kérdésre kell választ adnia:
- Melyek a célország hozzáférési törvényei?
- Milyen messzire terjednek a titkosszolgálatok hatáskörei?
- Mi az adatimportőrnek szóló kormányzati megkeresések előzménye?
- Milyen jogi jogorvoslatokat vehetnek igénybe az érintettek?
Szokásos szerződéses záradékok — önmagukban nem elegendők: Az SCCs egymagukban nem elégítik ki a 46. cikket. Ha a TIA kormányzati hozzáférési kockázatot mutat, kiegészítő biztosítékok szükségesek.
Az AP által elfogadott kiegészítő technikai intézkedések:
- Titkosítás, ahol az importőrnek nincs hozzáférése a visszafejtési kulcsokhoz
- Közvetlen azonosítók eltávolítása a továbbítás előtt, hogy az importőr ne tudja visszakapcsolni az adatokat egy személyhez
- Adatcsökkentés a továbbítás előtt, az importőr számára szükségtelen mezők kiiktatásával
Az offline asztali alkalmazás minden munkát az eszközén futtat. Nem küld adatot kifelé. Ez eltávolítja a továbbítási problémát az adott tevékenységre vonatkozóan. Lásd biztonsági és megfelelőségi áttekintőnket.
Munkavállalói adatok és a holland munkajog
Az AP 43%-os fókusza a munkavállalói megfigyelésre megmutatja, hogyan kapcsolódik egymáshoz a GDPR és a holland munkajog.
Három szabály vonatkozik a hollandiai szervezetekre:
Üzemi tanács jóváhagyása: Az üzemi tanáccsal rendelkező vállalatnak be kell szereznie annak jóváhagyását, mielőtt bármilyen megfigyelési eszközt bevezet. Ez vonatkozik a MI-eszközökre, e-mail-ellenőrzésre és jelenlétrögzítő rendszerekre.
Célszerűség: A megfigyelésnek meg kell felelnie a meghatározott célnak. A rejtett megfigyelés nem engedélyezett. A nyílt megfigyelésnek a legkevésbé beavatkozó lehetőségnek kell lennie.
Célhoz kötöttség: Az egyik céllal gyűjtött HR-adatok nem használhatók fel más célra. Új jogalap szükséges.
Ezek a szabályok három nyilvántartást igényelnek: a tanácsi jóváhagyást, a célszerűségi vizsgálatot és a vezérlőket. A megfelelőségi ellenőrző listánk mindháromra kiterjed.
Hollandiai személyesadat-felismerés
A hollandiai személyesadat-felismerő eszközöknek kezelniük kell a helyi azonosítóformátumokat. A szabványos globális eszközök gyakran elmulasztják ezeket:
- BSN (Burger Service Nummer): 9 jegyű holland nemzeti azonosító — ellenőrzőösszeg-validálást igényel
- IBAN (NL előtag): Holland IBAN saját validálási logikával
- Irányítószám (postcode): Formátuma 4 szám + szóköz + 2 betű
- DigiD: Kormányzati digitális azonosítókód
- Egészségügyi számok: BGZ és EP formátumok betegnyilvántartásokhoz
Egy általános eszköz megtalálhatja az IBAN-t, de elmulaszthatja a BSN ellenőrzőösszeget vagy az irányítószám-formátumot. Tesztelje a BSN-felismerést, mielőtt nemzeti azonosítóadatokat dolgoz fel. Ne feltételezze a lefedettséget.
Lépések hollandiai szervezeteknek
1. Adattovábbítási audit: Sorolja fel az összes harmadik országba irányuló adatfolyamot. Tekintse át az érvényben lévő SCCs-eket. Végezzen TIA-t a kulcsfontosságú folyamatokhoz. Dokumentálja a kiegészítő technikai intézkedéseket ott, ahol a TIA kockázatot jelez.
2. Munkavállalói megfigyelés felülvizsgálata: Sorolja fel az összes megfigyelési eszközt, beleértve az MI-t. Ellenőrizze az üzemi tanácsi jóváhagyási nyilvántartásokat. Erősítse meg, hogy a célszerűségi vizsgálatok írásban léteznek.
3. Személyesadat-felismerési lefedettség ellenőrzése: Tesztelje a BSN-, irányítószám- és IBAN-felismerést a személyesadat-felismerő eszközökben. Tesztelje a pontosságot holland nyelvű dokumentumokon.
4. Technológiai szektor kitettsége: A startupoknak dokumentálniuk kell az adattovábbítási kockázatot csökkentő döntéseket — EU-régiós felhőt és helyi feldolgozási lehetőségeket. Az EU–USA beállítással rendelkező felhőszolgáltatóknak dokumentálniuk kell adattovábbítási eszközeiket és TIA-megközelítésüket.
Az anonym.legal EU-alapú Hetzner adatközpontokat használ zéró-ismereti tervezéssel. A szerver soha nem látja az egyszerű szöveges tartalmat. Egy teljes szerverfeltörés csak AES-256-GCM titkosított szöveget ad. Helyi feldolgozásra van szüksége? Az asztali alkalmazás teljesen az eszközén fut, külső kapcsolatok nélkül.
Források
- Holland AP: Autoriteit Persoonsgegevens hivatalos weboldal — ELLENŐRZÖTT-KÜLSŐ
- Holland AP: Uber végrehajtási határozat (2024. augusztus) — ELLENŐRZÖTT-KÜLSŐ
- EDPB: 01/2020 ajánlások a kiegészítő intézkedésekről — ELLENŐRZÖTT-KÜLSŐ