Autoriteit Persoonsgegevens (AP) je Uberju avgusta 2024 izrekla globo v visini 290 milijonov EUR. Razlog: posiljanje podatkov voznikov na streznikih v ZDA brez veljavne pogodbe o prenosu. Nobena zadeva po GDPR ni ustvarila visje globe za cezmejna prenosi. AP je leta 2023 obravnaval vec kot 21.400 pritob. To ga uvrsca med najbolj aktivne podatkovne nadzornike v Evropi.
Ugotovitve AP v zadevi Uber
Uber je zbiral podatke od voznikov na Nizozemskem in v Franciji. Podatki so zajemali zgodovino lokacij, osebne dokumente, placilne evidence, vozniski register in davcne datoteke. Vse je bilo preneseno na strezniki v ZDA. AP je odlocil, da metoda prenosa ni bila veljavna.
Tri ugotovitve so privedle do odlocitve:
- Sibka metoda prenosa: Uber je uporabil Zavezujoca poslovna pravila (BCR). AP je ugotovil, da ta ne zajemajo obsega ali obcutljivosti posredovanih vozniskih podatkov.
- Brez ocene ucinkov prenosa (TIA): Uber ni dokazal, da americka zakonodaja ohrani dogovorjene zavarovalke prenosa.
- Obcutljivi podatki po kombinaciji: Lokacijski podatki, placila in ocene uspesnosti skupaj ustvarijo podrobno sliko vsakega voznika. AP je to mesanico obravnaval enakovredno posebnim kategorijam osebnih podatkov.
Zadeva Uber postavi jasno pravilo. Podatki osebja in izvajalcev, posredovani v ZDA, zahtevajo enake TIA in dodatne ukrepe kot potrosniski podatki.
Prednostna podrocja izvajanja AP za leto 2025
Posodobljeno za leto 2026
AP je oznacil tri podrocja, ki jih natancno spremlja v letu 2025.
Nadzor zaposlenih: Orodja za sledenje pri delu na daljavo so glavna taroca. To vkljucuje dnevnike produktivnosti, zajem zaslona, sledenje tipkanju in orodja za sledenje lokaciji na daljavo. Pred uvajanjem takih orodij morajo podjetja dokumentirati, zakaj so zavrnila manj vsiljive moznosti.
Cezmejna posredovanje podatkov: Po odlocbi v zadevi Uber AP preverja metode prenosa. V obsegu so podjetja, ki se zanasajo na storitve v ZDA, Aziji ali drugih drzavah brez ustreznih jamstev. Vsako podjetje, ki uporablja americka programska orodja za kadrovske zadeve, projektno delo ali podatke strank, mora imeti aktualno TIA v evidencah.
Avtomatizirano odlocanje: Umetna inteligenca za kreditno ocenjevanje, filtriranje zaposlovanja in sistemi uspesnosti sprozijo obveznosti po clenu 22. AP cilja na organizacije, ki sprejemajo avtomatizirane odlocitve brez resnicnega koraka cloveskga pregleda. Zajeti morajo biti delavci in potrosniki.
BSN: Zasciteni nacionalni identifikator
Burgerservicenummer (BSN) je 9-mestna identifikacijska stevilka, ki se uporablja na Nizozemskem. Validira se z metodo Elfproef (preizkus z enajstimi). Postopek: vsako stevilko pomnozimo s ponderjem od 9 navzdol do -1, sestejemo rezultate in vsota mora biti deljiva z 11.
Zakon o BSN (Wet algemene bepalingen burgerservicenummer) omejuje uporabo BSN na specificne pravne kontekste: davki, zdravstvo, vlada in izplacevanje plac. Uporaba BSN zunaj teh kontekstov sprozi izvajanje zakona o BSN. Poleg tega se nanjo naveze se odgovornost po GDPR.
Zakaj genericna orodja zamudijo BSN: Mnoga orodja NLP ne vkljucujejo kontrole Elfproef. Brez nje se vsak 9-mestni niz oznaci kot mozni BSN, kar povzroca lazne alarme v financnih in upravnih dokumentih. Napacno vnesene BSN stevilke so prav tako zamudene - ne prestanejo kontrole, a so videti kot veljaven vzorec. Za podrobno primerjavo evropskih formatov identifikacij si oglejte nas vodnik o zaznavanju davcnih ID in OI v EU.
NER za nizozemsko besedilo
Nizozemscina (Nederlands) ima znacilnosti, ki zmotijo modele, usposobljene na anglescini.
Sestavljenke: Nizozemscina zdruzuje besede. Persoonsgegevens (osebni podatki) in Burgerservicenummer (stevilka drzavljana) sta vsaka ena beseda. Modeli, zgrajeni za anglescino, jih pogosto razdelijo na napacnem mestu, kar pokvari zaznavanje entitet.
Koncnice imen: Priponi -je in -tje se pojavljata v osebnih imenih - Annetje, Hansje. Modeli imen morajo obravnavati tako osnovno obliko kot kratko obliko.
Formati naslovov: Tipi ulic vkljucujejo Straat, Laan, Weg, Plein in Gracht. Postne stevilke so sestavljene iz stirih stevk in dveh crk (primer: 1234 AB). Vsaka koda se nanese na eno samo ulico, zato razkriva vec kot vecina evropskih postnih stevilk.
Format IBAN: Nizozemski IBAN-i imajo 18 znakov: NL + 2 kontrolni stevilki + 4-crkovni kod banke + 10-mestna stevilka racuna. Drzava ima visoko uporabo placilnih kartic. Financni dokumenti zato vsebujejo veliko IBAN stevilk. Za metode ocenjevanja zaupanja pri razlicnih tipih ID si oglejte binarno zaznavanje OI in ocenjevanje zaupanja.
Tehnicni kontrolni seznam za skladnost z AP
Da bi izpolnili trenutne standarde AP, podatkovni sistemi potrebujejo:
- Zaznavanje BSN z Elfproef - samo ujemanje vzorcev ni dovolj
- NER v nizozemscini - model kot spaCy
nl_core_newsobravnava sestavljenke in kratka imena - Zaznavanje IBAN - upostevajoc format, ne genericno
- Evidence podobdelovalcev za vse cezmejna prenose
- TIA za americke prodajalce - prednostna naloga zive revizije AP po odlocbi v zadevi Uber
Po zadevi Uber je TIA za americke prodajalce osnovna zahteva, ne zgolj priporocena praksa. Za podrobno analizo odlocbe in njenih posledic za prenose glejte globo AP Uber in izvajanje cezmejna prenosov.