Dutch AP og Uber-sektinni
Í ágúst 2024 sektaði Dutch AP Uber €290 milljónum. Uber sendi ESB-ökumanskrár til bandarískra þjóna án lögmætrar heimildar. Þær gögn innihéldu leigubílaleyfi, sakabakgrunnskannanir, sjúkraskrár og ferðaskrár.
Uber flutti gögnin eftir að Schrems II feldi niður ESB-Bandaríkja Privacy Shield í júlí 2020. Það hélt þessum millifærslum gangandi í tvö ár. Engar staðlaðar samningsklausar. Engin grein 46 tæki af neinu tagi.
Þessi sekt er sú stærsta í ESB vegna gagnamillifærslubrot. Hún er í þriðja sæti allra GDPR-sekta nokkurn tíman. Millifærslugallar bera nú gríðarlegar kostnað. Ekki bara öryggisbrot.
Sjáðu GDPR-reglufylgnihandbók okkar fyrir fljótlegt yfirlit.
AP Framkvæmdaforgangssvið
Dutch AP fékk yfir 21.400 kvartanir árið 2023. Hún beinir sjónum að þremur sviðum.
Forgangur 1 — Starfsmannaeftirlit (43% mála): Mörg hollensk fyrirtæki hafa þurft að greiða AP-sektir vegna eftirlits með starfsmönnum. Faldar myndavélar, magnvísar tölvupóstsskoðanir og GPS-rakning án tilkynningar kalla á aðgerðir. Hollensk vinnuréttarlöggjöf bætir við viðbótarreglum ofan á GDPR.
Forgangur 2 — Þverlands millifærslur (31% mála): Eftir Uber-sektina og sameiginlega rannsókn með DPC Írlands á Cloudflare (2023), eflaði AP millifærslueftirlit. Tæknigeirinn í Amsterdam er í mikilli hættu hér. Skýjakerfisfyrirtæki, fjártæknifyrirtæki og hröðvaxandi ræsifyrirtæki eru öll í gildissviðinu.
Forgangur 3 — Markaðssetning og prófílunar (26% mála): Þetta nær yfir vafrakökusamþykki, auglýsingamiðun og beinan markaðssendinga. AP tekur strangar afstæður við "lögmætan hagsmuna." Það krefst skriflegra prófana með skýrum sönnunargögnum.
Millifærslureklar eftir Uber
Millifærsluáhrifamat (TIA): EDBP krefst TIA fyrir hverja millifærslu til þriðja lands. TIA verður að sýna að gagnasækin land veitir jafngilda vernd eins og ESB-lög. AP segir að TIA verður að svara fjórum spurningum:
- Hverjar eru aðgangslöggjöfarnar í gagnasækna landinu?
- Hversu langt ná leynilegar stofnanir?
- Hvað er ferill ríkisbeiðna til gagnainnflytjanda?
- Hvaða lagaleg úrræði geta gagnabundin einstaklingar beitt?
Staðlaðar samningsklausar — ekki nóg einar sér: SCCs einar uppfylla ekki grein 46. Ef TIA sýnir áhættu vegna ríkisaðgangs þarf viðbótarverndarráðstafanir.
Viðbótar tæknilegar ráðstafanir sem AP samþykkir:
- Dulkodun þar sem innflytjandi hefur ekki aðgang að afkóðunarlyklum
- Fjarlæging beinnar auðkenningar áður en millifærsla fer fram svo innflytjandi geti ekki tengt gögnin til baka við einstakling
- Gagnalækkun fyrir millifærslu, með niðurskurð á reitum sem innflytjandi þarf ekki
Ótengda skjáborðsforritið keyrir allt vinnu á tækinu þínu. Það sendir engin gögn út. Þetta fjarlægir millifærsluvandann fyrir þessa starfsemi. Sjáðu öryggi og reglufylgniyfirlit okkar.
Starfsmannagögn og hollensk vinnuréttarlöggjöf
43% einblínir AP á starfsmannaeftirlit sýnir hvernig GDPR og hollensku vinnuréttarlöggjöfin skarast.
Þrjár reglur gilda fyrir hollenskar stofnanir:
Samþykki verkamannaráðs: Fyrirtæki með verkamannaráð verður að fá samþykki þess áður en eitthvað eftirlitstæki er komið á. Þetta nær til AI-verkfæra, tölvupóstsskoðana og mætingakerfa.
Hæfni til tilgangs: Eftirlit verður að samsvara tilgreindum markmiðum. Falið eftirlit er ekki leyfð. Opið eftirlit verður að vera minnsta skerðingarmöguleikinn.
Takmarkað tilgangur: HR-gögn söfnuð til eins markmiðs er ekki hægt að nota til annars. Ný lögmæt heimild þarf.
Þessar reglur krefjast þriggja skráa: samþykki ráðsins, tilgangsprófun og eftirlitanna. Reglufylgnigátlisti okkar nær yfir alla þrjá.
Hollenskar PII-greiningar
PII-verkfæri í Hollandi verða að meðhöndla staðbundin auðkennissnið. Stöðluð altæk verkfæri sakna þeirra oft:
- BSN (Burger Service Nummer): 9 tölustafa hollenskt þjóðarkennitala — krefst prófunarstaðfestingar
- IBAN (NL forskeið): Hollenskt IBAN með eigin staðfestingarrökfræði
- Póstnúmer (postcode): Snið er 4 tölustafir + bil + 2 bókstafir
- DigiD: Ríkisfarsleg stafræn auðkenniskóði
- Heilsutölur: BGZ og EP-snið fyrir sjúklingaskrár
Almenn verkfæri gætu fundið IBAN en sleppt BSN-prófunarstigi eða póstnúmerasniðinu. Prófaðu BSN-greiningu áður en þú vinnur þjóðarauðkennissgögn. Gerðu ekki ráð fyrir þekju.
Skref fyrir hollenskar stofnanir
1. Millifærsluendurskoðun: Skráðu allar gagnaflæðar til þriðja landa. Farðu yfir SCCs sem eru til staðar. Keyrðu TIA fyrir lykilflæðar. Skráðu viðbótar tæknilegar ráðstafanir þar sem TIA merkir áhættu.
2. Endurskoðun starfsmannaeftirlits: Skráðu öll eftirlitstæki, þar með talið AI. Athugaðu skrár um samþykki verkamannaráðs. Staðfesttu að tilgangsprófanir séu til í skriflegu formi.
3. PII-þekjuathugun: Prófaðu BSN, póstnúmer og IBAN-greiningu í PII-verkfærum þínum. Prófaðu nákvæmni á hollenskumáls skjölum.
4. Tæknigeiratilvísun: Ræsifyrirtæki ættu að skrá val sem dregur úr millifærsluhættu — ESB-svæðisskýja og staðbundnar vinnsluamögulegar leiðir. Skýjaveitu með ESB-Bandaríkja uppsetningu ættu að skjala millifærsluverkfæri sín og TIA-nálgun.
anonym.legal notar ESB-staðsett Hetzner-gagnaver með núllþekkingarlegt hönnun. Þjónninn sér aldrei meginmálstexta þinn. Fullur þjónnabrot gefur aðeins AES-256-GCM dulkóðaðar upplýsingar. Þarft þú vinnslu eingöngu á staðnum? Skjáborðsforritið keyrir allt á tækinu þínu án ytri tenginga.
Heimildir
- Dutch AP: Autoriteit Persoonsgegevens official site — VERIFIED-EXTERNAL
- Dutch AP: Uber enforcement decision (August 2024) — VERIFIED-EXTERNAL
- EDPB: Recommendations 01/2020 on supplementary measures — VERIFIED-EXTERNAL