By · Last updated 2026-06-05

Kembali ke BlogGDPR & Pematuhan

Dutch AP: Denda Uber €290 Juta & Pemindahan Data

Dutch AP mengeluarkan denda pemindahan data individu terbesar EU — €290 juta terhadap Uber pada 2024. Inilah yang diperlukan oleh pematuhan pemindahan rentas sempadan.

June 5, 20267 min baca
Dutch APNetherlands GDPRUber GDPR finecross-border data transferEU data transfer

Dutch AP dan Denda Uber

Pada Ogos 2024, Dutch AP mendenda Uber €290 juta. Uber menghantar data pemandu EU ke pelayan AS tanpa asas undang-undang. Data tersebut termasuk lesen teksi, semakan jenayah, rekod perubatan, dan log perjalanan.

Uber memindahkan data tersebut selepas Schrems II membatalkan EU-US Privacy Shield pada Julai 2020. Ia meneruskan pemindahan tersebut selama dua tahun. Tiada Klausa Kontrak Standard. Tiada alat Artikel 46 dari sebarang jenis.

Denda ini adalah yang terbesar EU untuk pelanggaran pemindahan data. Ia menduduki tempat ketiga dalam kalangan semua denda GDPR yang pernah dikeluarkan. Kegagalan pemindahan kini membawa kos yang besar. Bukan sekadar pelanggaran.

Lihat panduan pematuhan GDPR kami untuk gambaran keseluruhan ringkas.

Bidang Keutamaan Penguatkuasaan AP

Dutch AP menerima lebih 21,400 aduan pada 2023. Ia menumpukan pada tiga bidang.

Keutamaan 1 — Pemantauan pekerja (43% kes): Banyak firma Netherlands telah menghadapi denda AP kerana mengawasi kakitangan mereka. Kamera tersembunyi, semakan e-mel pukal, dan penjejakan GPS tanpa notis semuanya mencetuskan tindakan. Undang-undang buruh Belanda menambah peraturan tambahan di atas GDPR.

Keutamaan 2 — Pemindahan rentas sempadan (31% kes): Selepas denda Uber dan siasatan bersama dengan DPC Ireland mengenai Cloudflare (2023), AP meningkatkan pengawasan pemindahan. Sektor teknologi Amsterdam menghadapi risiko tinggi di sini. Firma awan, fintech, dan syarikat permulaan pertumbuhan pesat semuanya dalam skop.

Keutamaan 3 — Pemasaran dan pemprofilan (26% kes): Ini merangkumi persetujuan kuki, penyasaran iklan, dan pemasaran langsung. AP mengambil pandangan yang ketat tentang "kepentingan sah". Ia memerlukan ujian bertulis dengan bukti yang jelas.

Peraturan Pemindahan Selepas Uber

Penilaian Impak Pemindahan (TIA): EDBP memerlukan TIA untuk setiap pemindahan ke negara ketiga. TIA mesti menunjukkan destinasi memberikan perlindungan yang setara dengan undang-undang EU. AP menyatakan TIA mesti menjawab empat soalan:

  • Apakah undang-undang akses di negara destinasi?
  • Sejauh mana agensi perisikan boleh menjangkau?
  • Apakah rekod jejak permintaan kerajaan kepada pengimport data?
  • Apakah remedi undang-undang yang boleh digunakan oleh subjek data?

Klausa Kontrak Standard — tidak mencukupi dengan sendirinya: SCC sahaja tidak memenuhi Artikel 46. Jika TIA menunjukkan risiko akses kerajaan, perlindungan tambahan diperlukan.

Langkah teknikal tambahan yang diterima AP:

  • Enkripsi di mana pengimport tidak mempunyai akses kepada kunci penyahsulitan
  • Penyingkiran ID langsung sebelum pemindahan supaya pengimport tidak dapat mengaitkan data kembali kepada seseorang
  • Pengurangan data sebelum pemindahan, memotong medan yang tidak diperlukan pengimport

Aplikasi Desktop luar talian menjalankan semua kerja pada peranti anda. Ia tidak menghantar data ke luar. Ini menghapuskan isu pemindahan untuk aktiviti tersebut. Lihat gambaran keseluruhan keselamatan dan pematuhan kami.

Data Pekerja dan Undang-undang Buruh Belanda

Tumpuan AP 43% pada pemantauan pekerja menunjukkan betapa bertindih GDPR dan undang-undang buruh Belanda.

Tiga peraturan terpakai untuk organisasi yang berpangkalan di Netherlands:

Kelulusan majlis kerja: Syarikat yang mempunyai majlis kerja mesti mendapatkan kelulusan sebelum melancarkan mana-mana alat pemantauan. Ini merangkumi alat AI, semakan e-mel, dan sistem kehadiran.

Sesuai untuk tujuan: Pemantauan mesti sepadan dengan matlamat yang dinyatakan. Pemantauan tersembunyi tidak dibenarkan. Pemantauan terbuka mesti menjadi pilihan paling tidak mengganggu.

Had tujuan: Data HR yang dikumpul untuk satu matlamat tidak boleh digunakan untuk yang lain. Asas undang-undang baru diperlukan.

Peraturan-peraturan ini memerlukan tiga rekod: kelulusan majlis, semakan tujuan, dan kawalan. Senarai semak pematuhan kami merangkumi ketiga-tiganya.

Pengesanan PII Netherlands

Alat PII di Netherlands mesti mengendalikan format ID tempatan. Alat global standard sering terlepasnya:

  • BSN (Burger Service Nummer): ID nasional Belanda 9 digit — memerlukan pengesahan checksum
  • IBAN (awalan NL): IBAN Belanda dengan logik pengesahannya sendiri
  • Kod pos (postcode): Formatnya ialah 4 digit + ruang + 2 huruf
  • DigiD: Kod identiti digital kerajaan
  • Nombor penjagaan kesihatan: Format BGZ dan EP untuk rekod pesakit

Alat generik mungkin menangkap IBAN tetapi terlepas checksum BSN atau format postcode. Uji pengesanan BSN sebelum anda memproses data identiti kebangsaan. Jangan anggap liputan sudah ada.

Langkah-langkah untuk Organisasi Netherlands

1. Audit pemindahan: Senaraikan semua aliran data ke negara ketiga. Semak SCC yang ada. Jalankan TIA untuk aliran utama. Rekod langkah teknikal tambahan di mana TIA menandakan risiko.

2. Semakan pemantauan pekerja: Senaraikan semua alat pemantauan, termasuk AI. Semak rekod kelulusan majlis kerja. Sahkan semakan tujuan wujud secara bertulis.

3. Semakan liputan PII: Uji pengesanan BSN, postcode, dan IBAN dalam alat PII anda. Uji ketepatan pada dokumen berbahasa Belanda.

4. Pendedahan sektor teknologi: Syarikat permulaan harus merekod pilihan yang mengurangkan risiko pemindahan — awan rantau EU dan pilihan pemprosesan tempatan. Penyedia awan dengan persediaan EU-AS harus mendokumentasikan alat pemindahan dan pendekatan TIA mereka.


anonym.legal menggunakan pusat data Hetzner berasaskan EU dengan reka bentuk tanpa pengetahuan. Pelayan tidak pernah melihat kandungan teks biasa anda. Pelanggaran pelayan sepenuhnya hanya menghasilkan ciphertext AES-256-GCM. Perlu pemprosesan hanya tempatan? Aplikasi Desktop berjalan sepenuhnya pada peranti anda tanpa sambungan luaran.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.