Autoriteit Persoonsgegevens (AP) a amendat Uber cu €290 de milioane în august 2024. Amenda a vizat transferul datelor șoferilor pe servere din SUA fără un acord de transfer valabil. Niciun caz GDPR nu a produs o amendă mai mare pentru un transfer transfrontalier. AP a gestionat și peste 21.400 de reclamații în 2023, devenind astfel una dintre cele mai active autorități de reglementare a datelor din Europa.
Ce a Constatat AP în Cazul Uber
Uber a colectat date de la șoferi din Olanda și Franța. Datele includeau istoricul locației, acte de identitate, înregistrări salariale, fișe de conducere și documente fiscale. Toate au fost transferate pe servere din SUA. AP a concluzionat că metoda de transfer nu era validă.
Trei constatări au stat la baza deciziei:
- Metodă de transfer deficitară: Uber a utilizat Reguli Corporative Obligatorii (BCR). AP a apreciat că acestea nu acopereau sfera sau sensibilitatea datelor șoferilor implicate.
- Nicio Evaluare a Impactului Transferului (TIA): Uber nu a demonstrat că legislația SUA menținea protecțiile convenite pentru transfer.
- Date sensibile prin combinație: Locația, salariul și scorurile de performanță reunite oferă o imagine detaliată a fiecărui șofer. AP a tratat această combinație ca echivalentă cu date cu caracter special.
Cazul Uber stabilește o regulă clară. Datele personalului și ale contractorilor trimise în SUA necesită același TIA și aceleași măsuri suplimentare ca și datele consumatorilor.
Domeniile de Aplicare AP pentru 2025
Actualizat pentru 2026
AP a identificat trei domenii pe care le monitorizează îndeaproape în 2025.
Monitorizarea angajaților: Instrumentele de urmărire pentru munca la distanță reprezintă principala țintă. Aceasta include jurnale de productivitate, capturi de ecran, înregistrarea tastelor și instrumente de localizare la distanță. Înainte de a implementa un astfel de instrument, companiile trebuie să documenteze de ce au respins opțiunile mai puțin intruzive.
Transferuri transfrontaliere de date: După hotărârea Uber, AP verifică metodele de transfer. Companiile care se bazează pe servicii din SUA, Asia sau alte țări fără nivel adecvat de protecție sunt în vizor. Orice companie care folosește instrumente software americane pentru HR, management de proiecte sau date despre clienți trebuie să aibă un TIA actualizat.
Decizii automate: Scorarea automată a creditului, filtrele de angajare și sistemele de performanță activează obligațiile prevăzute la articolul 22. AP vizează organizațiile care iau decizii automate fără o etapă reală de verificare umană. Atât angajații, cât și consumatorii trebuie să fie acoperiți.
BSN: Un Identificator Național Protejat
Burgerservicenummer (BSN) este un număr de identificare de 9 cifre utilizat în Olanda. Se validează prin verificarea Elfproef (proba unsprezece). Pentru a efectua verificarea: înmulțiți fiecare cifră cu un coeficient de la 9 până la −1, adunați rezultatele, iar totalul trebuie să fie divizibil cu 11.
Legea BSN (Wet algemene bepalingen burgerservicenummer) limitează utilizarea BSN la contexte juridice specifice: fiscal, medical, guvernamental și statul de plată al angajatorului. Utilizarea unui BSN în afara acestor contexte declanșează aplicarea Legii BSN, la care se adaugă răspunderea GDPR.
De ce instrumentele generice ratează BSN-urile: Multe instrumente NLP nu includ verificarea Elfproef. Fără aceasta, orice șir de 9 cifre este marcat ca posibil BSN. Aceasta generează alarme false în documentele financiare și administrative. BSN-urile introduse greșit sunt și ele omise — nu trec verificarea, dar par a fi un șablon valid. Consultați ghidul nostru despre detectarea CNP-urilor fiscale naționale din UE pentru o comparație completă a formatelor de identificare europene.
NER pentru Textele în Olandeză
Olandeza (Nederlands) are particularități care derutează modelele antrenate în engleză.
Cuvinte compuse: Olandeza unește cuvintele. Persoonsgegevens (date cu caracter personal) și Burgerservicenummer (număr de identificare al cetățeanului) sunt fiecare un singur cuvânt. Modelele create pentru engleză le segmentează adesea incorect, ceea ce compromite detectarea entităților.
Terminații de nume: Sufixele -je și -tje apar în prenume — Annetje, Hansje. Modelele de nume trebuie să gestioneze atât forma de bază, cât și forma scurtă.
Formate de adresă: Tipurile de stradă includ Straat, Laan, Weg, Plein și Gracht. Codurile poștale folosesc patru cifre plus două litere (exemplu: 1234 AB). Fiecare cod corespunde unei singure străzi, dezvăluind mai multe informații decât majoritatea codurilor poștale europene.
Formatul IBAN: IBAN-urile olandeze au 18 caractere: NL + 2 cifre de control + cod bancă de 4 litere + număr de cont de 10 cifre. Țara are o utilizare ridicată a plăților cu cardul, astfel că documentele financiare conțin numeroase IBAN-uri. Pentru metode de scorare a încrederii pe tipuri de identificatoare, consultați detectarea binară PII și scorarea încrederii.
Listă de Verificare Tehnică pentru Conformitatea AP
Pentru a îndeplini standardele actuale ale AP, sistemele de date au nevoie de:
- Detectarea BSN cu Elfproef — potrivirea de șabloane nu este suficientă
- NER pentru olandeză — un model precum spaCy
nl_core_newsgestionează cuvintele compuse și prenumele prescurtate - Detectarea IBAN — conștientă de format, nu generică
- Înregistrări ale subprocesatorilor pentru toate transferurile transfrontaliere
- TIA-uri pentru furnizorii din SUA — prioritate de audit AP actualizată după hotărârea Uber
Post-Uber, un TIA pentru furnizorii din SUA este o cerință minimă, nu o bună practică. Pentru o analiză detaliată a hotărârii și a implicațiilor sale pentru transferuri, consultați amenda AP Uber și aplicarea transferurilor transfrontaliere.