Holenderski AP i Kara dla Ubera
W sierpniu 2024 r. holenderski AP ukarał Ubera grzywną w wysokości 290 mln €. Uber przesyłał dane unijnych kierowców na serwery w USA bez ważnej podstawy prawnej. Dane te obejmowały licencje taxi, wyniki weryfikacji kryminalnej, dokumentację medyczną i dzienniki podróży.
Uber przenosił te dane po tym, jak orzeczenie w sprawie Schrems II obaliło w lipcu 2020 r. tarczę prywatności UE-USA. Transfer kontynuował przez dwa lata — bez standardowych klauzul umownych i bez żadnego innego instrumentu przewidzianego w art. 46 RODO.
To najwyższa kara nałożona w UE za naruszenie przepisów o transferach danych — trzecia pod względem wysokości spośród wszystkich kar RODO. Naruszenia zasad transferu stają się coraz bardziej kosztowne — nie tylko naruszenia bezpieczeństwa.
Szybki przegląd znajdziesz w naszym przewodniku po zgodności z RODO.
Priorytety Egzekucyjne AP
W 2023 r. holenderski AP otrzymał ponad 21 400 skarg. Organ koncentruje się na trzech obszarach.
Priorytet 1 — Monitorowanie pracowników (43% spraw): Wiele niderlandzkich firm zapłaciło kary AP za inwigilowanie pracowników. Ukryte kamery, masowe przeglądanie poczty i śledzenie GPS bez powiadamiania — wszystko to skutkuje postępowaniem. Niderlandzkie prawo pracy nakłada na te kwestie dodatkowe ograniczenia ponad RODO.
Priorytet 2 — Transfery transgraniczne (31% spraw): Po ukaraniu Ubera i wspólnym dochodzeniu z irlandzką DPC dotyczącym Cloudflare (2023 r.) AP zaostrzyło nadzór nad transferami. Amsterdamski sektor technologiczny jest szczególnie narażony. Firmy chmurowe, fintechy i szybko rosnące startupy — wszystkie są w zasięgu organu.
Priorytet 3 — Marketing i profilowanie (26% spraw): Obszar obejmuje zgodę na pliki cookie, targetowanie reklamowe i marketing bezpośredni. AP rygorystycznie podchodzi do „uzasadnionego interesu” i wymaga pisemnych testów popartych dowodami.
Zasady Transferów po Sprawie Ubera
Oceny skutków transferu (TIA): EROD wymaga TIA dla każdego transferu do państwa trzeciego. TIA musi wykazać, że państwo docelowe zapewnia ochronę równoważną prawu unijnemu. AP wskazuje, że TIA musi odpowiadać na cztery pytania:
- Jakie przepisy regulują dostęp do danych w państwie docelowym?
- Jak szeroki jest dostęp służb wywiadowczych?
- Jakie jest dotychczasowe doświadczenie importera danych z wnioskami rządowymi?
- Z jakich środków prawnych mogą korzystać osoby, których dane dotyczą?
Standardowe klauzule umowne — niewystarczające jako jedyny środek: Same SCC nie spełniają wymogów art. 46. Jeśli TIA wskazuje na ryzyko dostępu ze strony władz państwowych, wymagane są dodatkowe zabezpieczenia.
Dodatkowe środki techniczne akceptowane przez AP:
- Szyfrowanie, przy którym importer nie ma dostępu do kluczy deszyfrujących
- Usunięcie bezpośrednich identyfikatorów przed transferem, tak aby importer nie mógł powiązać danych z konkretną osobą
- Redukcja danych przed transferem przez usunięcie pól, których importer nie potrzebuje
Aplikacja Desktop do pracy offline przetwarza wszystko lokalnie na urządzeniu użytkownika i nie wysyła żadnych danych na zewnątrz. Eliminuje to problem transferu dla tych działań. Sprawdź nasz przegląd bezpieczeństwa i zgodności.
Dane Pracowników a Niderlandzkie Prawo Pracy
Fokus AP na monitorowaniu pracowników (43% spraw) pokazuje, jak RODO nakłada się na niderlandzkie prawo pracy.
Trzy zasady obowiązują organizacje z siedzibą w Niderlandach:
Zgoda rady pracowników: Firma posiadająca radę pracowników musi uzyskać jej akceptację przed wdrożeniem jakiegokolwiek narzędzia monitorującego — dotyczy to narzędzi AI, kontroli poczty i systemów rejestracji czasu pracy.
Adekwatność: Monitoring musi odpowiadać zadeklarowanemu celowi. Ukryte monitorowanie jest niedozwolone. Jawne monitorowanie musi być najmniej ingerującą dostępną opcją.
Ograniczenie celu: Danych HR zebranych w jednym celu nie można wykorzystywać do innego. Wymagana jest nowa podstawa prawna.
Te zasady wymagają trzech rodzajów dokumentacji: zgody rady pracowników, testu adekwatności i opisu zastosowanych środków kontroli. Nasza lista kontrolna zgodności obejmuje wszystkie trzy.
Wykrywanie Danych Osobowych w Niderlandach
Narzędzia do wykrywania danych osobowych w Niderlandach muszą obsługiwać lokalne formaty identyfikatorów. Standardowe narzędzia globalne często je pomijają:
- BSN (Burger Service Nummer): 9-cyfrowy niderlandzki numer identyfikacji obywatela — wymaga walidacji sumy kontrolnej
- IBAN (prefix NL): Niderlandzki IBAN z własną logiką walidacji
- Kod pocztowy (postcode): Format to 4 cyfry + spacja + 2 litery
- DigiD: Rządowy kod identyfikacji cyfrowej
- Numery w opiece zdrowotnej: Formaty BGZ i EP dla dokumentacji pacjentów
Generyczne narzędzie może wykryć IBAN, ale pominąć sumę kontrolną BSN lub format kodu pocztowego. Przetestuj wykrywanie BSN przed przetwarzaniem danych tożsamości krajowej. Nie zakładaj pokrycia bez weryfikacji.
Kroki dla Organizacji Niderlandzkich
1. Audyt transferów: Sporządź listę wszystkich przepływów danych do państw trzecich. Przejrzyj obowiązujące SCC. Przeprowadź TIA dla kluczowych przepływów. Dokumentuj dodatkowe środki techniczne tam, gdzie TIA wskazuje ryzyko.
2. Przegląd monitorowania pracowników: Wylistuj wszystkie narzędzia monitorujące, w tym AI. Sprawdź dokumentację zgody rady pracowników. Potwierdź istnienie pisemnych testów celowości.
3. Weryfikacja pokrycia danych osobowych: Przetestuj wykrywanie BSN, kodu pocztowego i IBAN w swoich narzędziach. Sprawdź dokładność na dokumentach w języku niderlandzkim.
4. Ekspozycja sektora technologicznego: Startupy powinny dokumentować wybory ograniczające ryzyko transferu — chmura w regionie UE i opcje lokalnego przetwarzania. Dostawcy chmury z konfiguracjami UE-USA powinni dokumentować instrumenty transferu i podejście do TIA.
anonym.legal korzysta z europejskich centrów danych Hetzner i stosuje architekturę zero-knowledge. Serwer nigdy nie widzi treści w postaci zwykłego tekstu. Pełne naruszenie bezpieczeństwa serwera ujawnia jedynie szyfrogramy AES-256-GCM. Potrzebujesz przetwarzania wyłącznie lokalnego? Aplikacja Desktop działa w całości na Twoim urządzeniu bez żadnych połączeń zewnętrznych.
Źródła
- Dutch AP: Autoriteit Persoonsgegevens official site — VERIFIED-EXTERNAL
- Dutch AP: Uber enforcement decision (August 2024) — VERIFIED-EXTERNAL
- EDPB: Recommendations 01/2020 on supplementary measures — VERIFIED-EXTERNAL