Autoriteit Persoonsgegevens (AP) pokutoval Uber sumou 290 miliónov eur v auguste 2024. Pokuta bola za prenos dat rididov na americke servery bez platnej dohody o prenose. Ziadny pripad podla GDPR nevysledoval vyssiu pokutu za cezhranicny prenos. AP taktiez vybavil viac ako 21 400 staznosti v roku 2023. To z neho robí jedneho z najzaneprazdnenejsich regulatorov dat v Europe.
Co AP zistil v pripade Uber
Uber zbieralo udaje od rididov v Holandsku a Francúzsku. Udaje zahrnali historiu polohy, doklady totožnosti, záznamy o mzdách, záznamy o jazde a danove subory. Všetky sa presunuli na americke servery. AP rozhodol, ze metoda prenosu nebola platna.
Rozhodnutie ovplyvnili tri zistenia:
- Slaba metoda prenosu: Uber pouzival zavaezne podnikove pravidla (BCR). AP zistil, ze tieto nepokryvali rozsah ani citlivost dotknutych udajov rididov.
- Ziadne posudenie vplyvu na prenos (TIA): Uber nepreukázal, ze americke pravo zachovava dohodnutú ochranu prenosu.
- Citlive udaje kombinaciou: Udaje o polohe, mzdach a hodnoteniach vykonu spolu vytvaraju podrobny obraz každeho ridica. AP tento mix pokladal za ekvivalent osobitnych kategorii osobnych udajov.
Pripad Uber stanovuje jasne pravidlo. Udaje zamestnancov a zmluvnych pracovnikov odosielane do USA potrebuju rovnake TIA a doplnkove opatrenia ako udaje spotrebitelov.
Oblasti presadzovania AP pre rok 2025
Aktualizovane pre rok 2026
AP pomenoval tri oblasti, ktore pozorne sleduje v roku 2025.
Monitorovanie zamestnancov: Nastroje na sledovanie pri prace na dialku su hlavnym cielom. Zahrnaju denníky produktivity, zachytavanie obrazovky, sledovanie stlaceni klaves a nastroje na vzdialenú polohu. Pred nasadenim akehokolvek takehoto nastroja musia spolocnosti zaznamenat, preco odmietli menej rusivé moznosti.
Cezhranicne prenosy dat: Po rozhodnutí vo veci Uber AP kontroluje metody prenosu. V rozsahu su spolocnosti, ktore sa opieraju o sluzby z USA, Ázie alebo inych krajin bez adekvatnej ochrany. Každa spolocnost pouzivajuca americke softverove nastroje pre HR, projektovú pracu alebo udaje zákazníkov musi mat aktualny TIA v archíve.
Automatizovane rozhodovanie: Úverove skórovanie AI, filtre pri naboze a vykonne systemy spustaju povinnosti podla clanku 22. AP zameriava na organizacie, ktore prijímaju automatizovane rozhodnutia bez skutocneho kroku ludskej kontroly. Musia byt pokrytí zamestnanci aj spotrebitelia.
BSN: chraneny narodny identifikator
Burgerservicenummer (BSN) je 9-miestne ID cislo pouzivane v Holandsku. Overuje sa pomocou kontroly Elfproef (jedenastkovej skusky). Postup: kazda cifra sa vynasobj vahov od 9 az po -1, vysledky sa sectaju a celkový sucet musi byt delitelny 11.
Zakon o BSN (Wet algemene bepalingen burgerservicenummer) obmedzuje pouzivanie BSN na specificke pravne kontexty: dan, zdravotnictvo, statu a mzdy zamestnavatela. Pouzívanie BSN mimo tychto kontextov spusta presadzovanie zakona o BSN. K tomu sa prirada zodpovednost podla GDPR.
Preco generické nastroje prepasuju BSN: Mnoge nástroje NLP neobsahuju kontrolu Elfproef. Bez nej sa každy 9-ciferny retazec oznaci ako mozny BSN. To vytvara falsne alarmy vo financnych a administrativnych dokumentoch. Chybne zadane BSN sa taktiez prepasuju — neprejdu kontrolou, ale stale vyzeraju ako platny vzor. Pozrite si nasu prirucku k detekcie danoveho ID a OÚ v EÚ pre uplne porovnanie európskych formátov ID.
NER pre holandský text
Holandicina (Nederlands) ma vlastnosti, ktore robia problemy modelom trénovanym na anglictine.
Zlozene slova: Holandicina spája slova dokopy. Persoonsgegevens (osobné udaje) a Burgerservicenummer (identifikacne cislo obcana) su každe jedno slovo. Modely postavene pre anglictinu ich casto rozdelja na nespravnom mieste. To narusuje detekciu entit.
Koncovky mien: Prípony -je a -tje sa objavuju v krstnych menach — Annetje, Hansje. Modely pre mena musia spracovat zakladny tvar aj krátky tvar.
Formáty adries: Typy ulíc zahrnaju Straat, Laan, Weg, Plein a Gracht. Postove smerovacie cisla pouzivaju stiri cislice plus dve písmená (priklad: 1234 AB). Každy kod zodpoveda jednej ulici, takze odhaluje viac ako vacsina európskych postovych kódov.
Formát IBAN: Holandske IBAN maju 18 znakov: NL + 2 kontrolné cislice + 4-pismenny kod banky + 10-ciferné cislo uctu. Krajina ma vysoke pouzívanie kartovych platob. Financne dokumenty preto obsahuju mnozstvo IBAN. Metody skórovania dovery napriec typmi ID mozete pozriet v clanku binárna detekcia OÚ a skórovanie dovery.
Technicke kontrolné zoznam pre súlad s AP
Na splnenie aktualnych standardov AP musia datove systemy:
- Detekcia BSN s Elfproef — samotne porovnávanie vzoru nestaci
- NER pre holandcinu — model ako spaCy
nl_core_newszvlada zlozene slova aj kratke mena - Detekcia IBAN — s poznaním formátu, nie generická
- Záznamy o spracovateloch pre vsetky cezhranicne prenosy
- TIA pre americke dodavatelov — priama priorita auditu AP po rozhodnutí Uber
Po kauze Uber je TIA pre americke dodavatelov zakladnou požiadavkou, nie len osvedcenou praxou. Úplnu analyzu rozhodnutia a jeho dôsledkov pre prenos nájdete v clanku pokuta AP Uber a presadzovanie cezhranicneho prenosu.