Autoriteit Persoonsgegevens (AP) kaznio je Uber sa 290 miliona evra u avgustu 2024. Kazna je izrecena zbog slanja podataka vozaca na americke servere bez vazeceg sporazuma o prenosu. Nijedan GDPR slucaj do tada nije rezultirao vecim penalom za prekogranicni prenos. AP je takodje obradio vise od 21.400 prituzbi u 2023. godini. To ga cini jednim od najzaposljenijih regulatora podataka u Evropi.
Sta je AP utvrdio u slucaju Uber
Uber je prikupljao podatke od vozaca u Holandiji i Francuskoj. Podaci su obuhvatali istoriju lokacije, identifikacione dokumente, evidenciju zarade, vozacke dosijee i poreske dokumentacije. Sve je preneseno na americke servere. AP je ocenio da metoda prenosa nije bila validna.
Tri nalaza su pokrenula odluku:
- Slaba metoda prenosa: Uber je koristio Obavezujuca korporativna pravila (BCR). AP je utvrdio da ona ne pokrivaju obim ni osetljivost podataka vozaca.
- Bez procene uticaja prenosa (TIA): Uber nije dokazao da americko pravo cuva dogovorene zastite pri prenosu.
- Osetljivi podaci kombinacijom: Podaci o lokaciji, zaradama i ocenama ucinka zajedno daju detaljnu sliku o svakom vozacu. AP je ovu kombinaciju tretirao kao ekvivalent posebnih kategorija licnih podataka.
Slucaj Uber postavlja jasno pravilo. Podaci zaposlenih i kooperanata koji se salju u SAD zahtevaju iste TIA i dodatne mere kao i podaci potrosaca.
Oblast nadzora AP-a za 2025.
Azurirano za 2026.
AP je naveo tri oblasti kojima posvecuje posebnu paznju u 2025. godini.
Pracenje zaposlenih: Alati za pracenje pri radu na daljinu su glavni fokus. To ukljucuje evidencije produktivnosti, snimanje ekrana, pracenje pritisaka tastera i alate za pracenje lokacije. Pre primene takvog alata, kompanije moraju dokumentovati zasto su odbile manje nametljive opcije.
Prekogranicni prenosi podataka: Nakon Uber odluke, AP proverava metode prenosa. U domenu su kompanije koje se oslanjaju na americke, azijske ili druge usluge iz zemalja bez adekvatnog nivoa zastite. Svaka kompanija koja koristi americke softverske alate za HR, projektni rad ili podatke o klijentima mora imati aktuelnu TIA dokumentaciju.
Automatizovane odluke: AI kreditno bodovanje, filteri pri zaposljavanju i sistemi ocenjivanja ucinaka aktiviraju obaveze prema clanu 22. AP cilja organizacije koje donose automatizovane odluke bez stvarnog koraka ljudske provere. Moraju biti pokriveni i radnici i potrosaci.
BSN: Zasticeni nacionalni identifikator
Burgerservicenummer (BSN) je 9-cifreni ID broj koji se koristi u Holandiji. Validira se koristenjem provere Elfproef (jedanaestoproef). Da biste pokrenuli proveru: pomnozite svaku cifru tezinom od 9 do -1, sabrajte rezultate i zbir mora biti deljiv sa 11.
Zakon o BSN (Wet algemene bepalingen burgerservicenummer) ogranicava koristenje BSN-a na specificne zakonske kontekste. To su: porez, zdravstvena zastita, vlada i platni spiskovi poslodavaca. Koristenje BSN-a van tih konteksta aktivira primenu Zakona o BSN. Uz to se dodaje i GDPR odgovornost.
Zasto genericki alati propustaju BSN: Mnogi NLP alati ne ukljucuju proveru Elfproef. Bez nje, svaki 9-cifreni niz se oznacava kao moguc BSN. To stvara lazne alarme u finansijskim i administrativnim dokumentima. Pogreno uneseni BSN-ovi se takodje propustaju. Oni ne prolaze proveru, ali i dalje izgledaju kao valjan obrazac. Pogledajte nas vodic o detekciji EU nacionalnih poreskih ID-jeva i PII-ja za potpuno poredjenje evropskih ID formata.
NER za holandske tekstove
Holandski (Nederlands) ima karakteristike koje zbunjuju modele trenirane na engleskom jeziku.
Slozene reci: Holandski spaja reci. Persoonsgegevens (licni podaci) i Burgerservicenummer (gradanski ID broj) su svaki po jedna rec. Modeli napravljeni za engleski jezik ih cesto dele na pogresnom mestu. To narusava detekciju entiteta.
Nastavci za imena: Sufiksi -je i -tje pojavljuju se u imenima - Annetje, Hansje. Modeli za imena moraju obradivati i osnovu i kratku formu.
Formati adresa: Tipovi ulica ukljucuju Straat, Laan, Weg, Plein i Gracht. Postanski kodovi koriste cetiri cifre plus dva slova (primer: 1234 AB). Svaki kod odgovara jednoj ulici, pa otkriva vise od vecine evropskih postanskih kodova.
Format IBAN: Holandski IBAN ima 18 znakova: NL + 2 kontrolne cifre + 4-slovna sifra banke + 10-cifreni broj racuna. Zemlja ima visoku upotrebu karticicnih placanja. Finansijski dokumenti stoga sadrze mnogo IBAN-ova. Za metode bodovanja pouzdanosti prema razlicitim ID tipovima pogledajte binarnu detekciju PII i bodovanje pouzdanosti.
Tehnicki spisak zahteva za uskladjenost sa AP
Da bi ispunili trenutne standarde AP-a, sistemi za obradu podataka trebaju:
- Detekcija BSN-a sa Elfproef - samo podudaranje obrazaca nije dovoljno
- NER na holandskom jeziku - model poput spaCy
nl_core_newsobradjuje slozene reci i kratke oblike imena - Detekcija IBAN-a - svesna formata, ne genericka
- Evidencija subprocesora za sve prekogranicne prenose
- TIA za americke dobavljace - aktivni prioritet AP revizije nakon Uber presude
Nakon Uber-a, TIA za americke dobavljace je osnova, a ne preporuka. Za potpun pregled presude i njenih implikacija na prenos pogledajte AP Uber kaznu i primenu prekogranicnog prenosa.