Holandske AP a pokuta pre Uber
V auguste 2024 holandske AP pokutovalo Uber sumou 290 miliionov EUR. Uber prenasaol udaje europskych vodicov na americke servery bez pravneho zakladu. Tieto udaje zahrnali taxis licencie, trestne kontroly, zdravotne zaznamy a cestovacie protokoly.
Uber prenasaol udaje po tom, co Schrems II zrusil stit EU-US Privacy Shield v juli 2020. Tieto prenosy udrziaval v chode dva roky. Bez standardnych zmluvnych doloziek. Bez akehokolvek nastroja podla clanku 46.
Tato pokuta je najvacsia v EU za narusenie prenosu udajov. Radı sa na tretie miesto spomedzi vsetkych pokut GDPR. Zlyhania prenosov teraz nesuju obrovske naklady. Nielen narusenia.
Pozrite naseho pruvodcu suladnostou GDPR pre rychly prehlad.
Priority oblasti presadzovania AP
Holandske AP prijalo viac ako 21 400 staznosti v roku 2023. Zameriava sa na tri oblasti.
Priorita 1 -- Monitorovanie pracovnikov (43% pripadov): Mnoho holandskych spolocnosti celi pokutam AP za sledovanie zamestnancov. Skryte kamery, hromadne kontroly e-mailov a sledovanie GPS bez oznamenia spustuju akciu. Holandske pracovne pravo prida dalsie pravidla nad ramec GDPR.
Priorita 2 -- Cezhranicne prenosy (31% pripadov): Po pokute pre Uber a spolocnom setreni s irskeho DPC o Cloudflare (2023) AP zosilnilo dohled nad prenosmi. Technologicky sektor v Amsterdame celi vysokemu riziku. Cloudove spolocnosti, fintech a rychlo rastuce startupy su vsetky v rozsahu.
Priorita 3 -- Marketing a profilovanie (26% pripadov): Toto zahrnuje suhlas s cookies, cielenie reklamy a priamy marketing. AP zaujima prisny pohladom na "opravneny zaujem". Vyzaduje pisomne testy s jasnymi dokazmi.
Pravidla prenosov po Uberi
Posudenia vplyvu prenosov (TIA): EDBP vyzaduje TIA pre kazdy prenos do tretej krajiny. TIA musi ukazat, ze ciel poskytuje rovnocennu ochranu s pravom EU. AP hovori, ze TIA musi odpovedat na styri otazky:
- Ake su zakony pristupu v cielovej krajine?
- Ako daleko mozu zasahnut spravodajske agentury?
- Aky je zaznam vladnych ziadosti importerovi udajov?
- Ake pravne opravne prostriedky mozu dotknuty pouzivat?
Standardne zmluvne dolozy -- nestacia samotne: SCC samotne nevyhovuju clanku 46. Ak TIA ukaze riziko vladneho pristupu, su povinne dalsie zaruky.
Dalsie technicke opatrenia, ktore AP prijima:
- Sifrovanie, kde importer nema pristup k desifrovacim klucom
- Odstranenie priamych ID pred prenosom tak, aby importer nemohol prepojit udaje s osobou
- Redukcia udajov pred prenosom, orezanie poli, ktore importer nepotrebuje
Offline desktopova aplikacia spusta vsetku pracu na vasom zariadeni. Neposiela ziadne udaje von. To odstranuije problem s prenosom pre tuto cinnost. Pozrite nas prehlad bezpecnosti a suladnosti.
Udaje zamestnancov a holandske pracovne pravo
Zameravanie AP na 43% monitorovanie pracovnikov ukazuje, ako sa GDPR a holandske pracovne pravo prekryvaju.
Tri pravidla platia pre organizacie so sidlom v Holandsku:
Schvalenie radou zamestnancov: Spolocnost s radou zamestnancov musi ziskat jej suhlas pred zavedenim akehokolvek nastroja monitorovania. To pokryva nastroje AI, kontroly e-mailov a dochadzkove systemy.
Ucelova vhodnost: Monitorovanie musi zodpovedal svojmu stated ciel. Skryte monitorovanie nie je povolene. Otvorene monitorovanie musi byt najmenej rusivou moznostou.
Obmedzenie ucelu: Udaje HR zbierane pre jeden ciel nemozu byt pouzite pre iny. Je povinny novy pravny zaklad.
Tieto pravidla vyzaduju tri zaznamy: schvalenie rady, kontrolu ucelu a kontroly. Nas kontrolny zoznam suladnosti pokryva vsetky tri.
Detekcia PII v Holandsku
Nastroje PII v Holandsku musia zvladat miestne formaty ID. Standardne globalne nastroje ich casto prestupuju:
- BSN (Burger Service Nummer): 9-miestny holandsky narodny ID -- vyzaduje validaciu kontrolneho suctu
- IBAN (predpona NL): Holandsky IBAN s vlastnou validacnou logikou
- PSC (postcode): Format je 4 cislice + medzera + 2 pismena
- DigiD: Vladny kod digitalnej identity
- Cisla zdravotnej starostlivosti: Formaty BGZ a EP pre zaznamy pacientov
Genericke nastroje mozi zachytit IBAN, ale prestupnut BSN kontrolny sucet alebo format PSC. Testujte detekciu BSN pred spracovanim udajov o narodnej identite. Nepredpokladajte pokrytie.
Kroky pre organizacie v Holandsku
1. Audit prenosov: Uvedte vsetky toky udajov do tretich krajin. Skontrolujte zavedene SCC. Spustite TIA pre klucove toky. Zaznamenavajte dalsie technicke opatrenia tam, kde TIA ukazuje riziko.
2. Kontrola monitorovania pracovnikov: Uvedte vsetky nastroje monitorovania, vratane AI. Skontrolujte zaznamy o schvaleni radou zamestnancov. Potvrdte, ze kontroly ucelu existuju v pisomnej forme.
3. Kontrola pokrytia PII: Testujte detekciu BSN, PSC a IBAN vo vasich nastrojoch PII. Testujte presnost na dokumentoch v holandskom jazyku.
4. Vystavenie technologickeho sektora: Startupy by mali zaznamenavat volby, ktore znizuju riziko prenosu -- cloud v regionu EU a moznosti lokalneho spracovania. Poskytovatelia cloudu s nastavenim EU-US by mali zdokumentovat svoje nastroje prenosu a pristup TIA.
anonym.legal pouziva datorove centrui Hetzner so sidlom v EU s dizajnom nulovej znalosti. Server nikdy nevidi vas text v plain-texte. Uplne narusenie servera produkuje iba AES-256-GCM sifrovany text. Potrebujete spracovanie len na lokalnom zariadeni? Desktopova aplikacia bezi uplne na vasem zariadeni bez externych pripojeni.
Zdroje
- Holandske AP: Oficialny web Autoriteit Persoonsgegevens -- OVERENY-EXTERNAL
- Holandske AP: Rozhodnutie o presadzovani Uber (august 2024) -- OVERENY-EXTERNAL
- EDPB: Odporucania 01/2020 o doplnkových opatreniach -- OVERENY-EXTERNAL