Autoriteit Persoonsgegevens (AP) оштрафовал Uber на €290 миллионов в августе 2024 года. Штраф последовал за передачу данных водителей на серверы в США без действующего соглашения о трансграничной передаче. Ни одно дело по GDPR не порождало столь крупного штрафа именно за межграничный трансфер данных. В 2023 году AP также рассмотрел свыше 21 400 жалоб — это один из самых загруженных регуляторов в Европе.
Что установил AP в деле Uber
Uber собирал данные водителей в Нидерландах и Франции. Сведения охватывали историю местоположения, удостоверяющие документы, платёжные ведомости, записи о вождении и налоговые файлы. Все они направлялись на серверы в США. AP признал применённый механизм передачи недействительным.
Решение основано на трёх выводах:
- Ненадлежащий механизм передачи: Uber использовал Обязательные корпоративные правила (BCR). AP установил, что они не охватывают объём и чувствительность задействованных данных о водителях.
- Отсутствие оценки воздействия на передачу данных (TIA): Uber не подтвердил, что американское законодательство сохраняет согласованные механизмы защиты при передаче.
- Чувствительность данных в совокупности: история местоположения, размер вознаграждения и показатели эффективности в совокупности формируют детальный портрет каждого водителя. AP расценил эту совокупность как эквивалент чувствительных персональных данных.
Дело Uber устанавливает чёткое правило: данные сотрудников и подрядчиков, передаваемые в США, требуют той же TIA и дополнительных мер, что и потребительские данные.
Приоритеты правоприменения AP на 2025 год
Обновлено для 2026 года
AP обозначил три направления, которые находятся под особым контролем в 2025 году.
Мониторинг сотрудников: инструменты слежки при дистанционной работе — главная цель. Сюда входят журналы производительности, захват экрана, отслеживание нажатий клавиш и дистанционные геолокационные инструменты. Перед внедрением любого такого инструмента компании обязаны документально подтвердить, почему они отвергли менее инвазивные варианты.
Трансграничная передача данных: после дела Uber AP проверяет механизмы передачи. В зоне риска — компании, использующие сервисы из США, Азии или других стран, не признанных «адекватными». Любая организация, применяющая американское программное обеспечение для HR, проектной деятельности или работы с данными клиентов, обязана иметь актуальную TIA.
Автоматизированные решения: кредитный скоринг на базе ИИ, фильтры при найме и системы оценки результатов труда активируют обязанности по статье 22 GDPR. AP преследует организации, принимающие автоматизированные решения без реального участия человека. Под защитой должны находиться как работники, так и потребители.
BSN: защищённый национальный идентификатор
Burgerservicenummer (BSN) — 9-значный идентификационный номер, применяемый в Нидерландах. Его достоверность проверяется по алгоритму Elfproef (одиннадцать-тест): каждая цифра умножается на весовой коэффициент от 9 до −1, результаты суммируются, и итоговая сумма должна делиться на 11 без остатка.
Закон о BSN (Wet algemene bepalingen burgerservicenummer) ограничивает использование номера строго определёнными правовыми контекстами: налогообложение, здравоохранение, государственное управление и расчёт заработной платы работодателем. Применение BSN за пределами этих контекстов влечёт ответственность по Закону о BSN, к которой добавляется ответственность по GDPR.
Почему универсальные инструменты пропускают BSN: многие NLP-инструменты не включают проверку по Elfproef. Без неё любая 9-значная строка помечается как возможный BSN — это порождает ложные срабатывания в финансовых и административных документах. Некорректно введённые BSN также остаются незамеченными: они не проходят проверку, но внешне похожи на валидный формат. Подробное сравнение по всем европейским форматам удостоверяющих документов — в нашем руководстве по обнаружению национальных налоговых ID и персональных данных в ЕС.
NER для нидерландского языка
Нидерландский язык (Nederlands) обладает особенностями, на которых «спотыкаются» модели, обученные на английском.
Сложные слова: нидерландский склонен к словосложению. Persoonsgegevens (персональные данные) и Burgerservicenummer (номер удостоверения гражданина) — каждое из них единое слово. Модели, ориентированные на английский, нередко разбивают их в неверном месте, что разрушает обнаружение сущностей.
Окончания имён: суффиксы -je и -tje встречаются в именах — Annetje, Hansje. Модели работы с именами должны обрабатывать как базовую форму, так и уменьшительную.
Форматы адресов: типы улиц включают Straat, Laan, Weg, Plein и Gracht. Почтовые индексы состоят из четырёх цифр и двух букв (пример: 1234 AB). Каждый индекс соответствует отдельной улице — это раскрывает больше информации, чем большинство европейских почтовых кодов.
Формат IBAN: нидерландские IBAN состоят из 18 символов: NL + 2 контрольные цифры + 4-буквенный код банка + 10-значный номер счёта. В стране высокая доля безналичных расчётов, поэтому финансовые документы содержат большое число IBAN. О методах оценки достоверности по различным типам идентификаторов — в материале о бинарном обнаружении персональных данных и оценке уверенности.
Технический чеклист для соответствия требованиям AP
Для соответствия актуальным стандартам AP системы обработки данных должны обеспечивать:
- Обнаружение BSN с проверкой по Elfproef — одного лишь сопоставления с шаблоном недостаточно
- NER для нидерландского языка — модель типа spaCy
nl_core_newsсправляется со сложными словами и уменьшительными формами имён - Обнаружение IBAN — с учётом формата, а не по универсальному шаблону
- Реестры субпроцессоров для всех трансграничных передач
- TIA для американских поставщиков — живой приоритет проверок AP после дела Uber
После дела Uber наличие TIA для американских поставщиков — это базовое требование, а не лучшая практика. Подробный разбор решения и его последствий для трансграничных передач — в материале о штрафе AP в отношении Uber.