Dutch AP และโทษปรับ Uber
ในเดือนสิงหาคม 2024 Dutch AP ปรับ Uber €290 ล้าน Uber ส่งข้อมูลคนขับ EU ไปยังเซิร์ฟเวอร์ในสหรัฐฯ โดยไม่มีฐานทางกฎหมาย ข้อมูลนั้นรวมถึงใบอนุญาตแท็กซี่ การตรวจสอบประวัติอาชญากรรม บันทึกทางการแพทย์ และบันทึกการเดินทาง
Uber ย้ายข้อมูลหลังจาก Schrems II ยกเลิก EU-US Privacy Shield ในเดือนกรกฎาคม 2020 ยังคงดำเนินการโอนเหล่านั้นต่อเป็นเวลาสองปี ไม่มีข้อกำหนดสัญญามาตรฐาน ไม่มีเครื่องมือมาตรา 46 ใด ๆ เลย
โทษปรับนี้เป็นโทษปรับที่ใหญ่ที่สุดของสหภาพยุโรปสำหรับการละเมิดการโอนข้อมูล อยู่ในอันดับที่สามในบรรดาโทษปรับ GDPR ทั้งหมดตลอดกาล ความล้มเหลวในการโอนตอนนี้มีต้นทุนมหาศาล ไม่ใช่แค่การละเมิด
ดู คู่มือการปฏิบัติตาม GDPR ของเราเพื่อภาพรวมโดยย่อ
พื้นที่ลำดับความสำคัญในการบังคับใช้ AP
Dutch AP รับเรื่องร้องเรียนมากกว่า 21,400 เรื่องในปี 2023 มุ่งเน้นสามพื้นที่
ลำดับความสำคัญ 1 — การตรวจสอบพนักงาน (43% ของกรณี): บริษัทหลายแห่งในเนเธอร์แลนด์ถูกปรับเงินโดย AP สำหรับการดูพนักงานของตน กล้องซ่อนเร้น การตรวจสอบอีเมลจำนวนมาก และการติดตาม GPS โดยไม่มีการแจ้งเตือนล้วนกระตุ้นการดำเนินการ กฎหมายแรงงานของเนเธอร์แลนด์เพิ่มกฎพิเศษบน GDPR
ลำดับความสำคัญ 2 — การโอนข้ามพรมแดน (31% ของกรณี): หลังจากโทษปรับ Uber และการสอบสวนร่วมกับ DPC ของไอร์แลนด์เกี่ยวกับ Cloudflare (2023) AP เพิ่มการกำกับดูแลการโอน ภาคเทคโนโลยีของ Amsterdam มีความเสี่ยงสูงที่นี่ บริษัทคลาวด์ fintech และสตาร์ทอัพที่เติบโตเร็วล้วนอยู่ในขอบเขต
ลำดับความสำคัญ 3 — การตลาดและการสร้างโปรไฟล์ (26% ของกรณี): ครอบคลุมความยินยอมคุกกี้ การกำหนดเป้าหมายโฆษณา และการตลาดตรง AP มีมุมมองที่เข้มงวดเกี่ยวกับ "ประโยชน์ชอบธรรม" ต้องการการทดสอบที่เป็นลายลักษณ์อักษรพร้อมหลักฐานที่ชัดเจน
กฎการโอนหลังจาก Uber
การประเมินผลกระทบการโอน (TIA): EDPB กำหนดให้ TIA สำหรับการโอนทุกครั้งไปยังประเทศที่สาม TIA ต้องแสดงว่าปลายทางให้การป้องกันที่เท่าเทียมกับกฎหมายสหภาพยุโรป AP กล่าวว่า TIA ต้องตอบคำถามสี่ข้อ:
- กฎหมายการเข้าถึงในประเทศปลายทางคืออะไร?
- หน่วยงานข่าวกรองสามารถเข้าถึงได้ไกลแค่ไหน?
- บันทึกการร้องขอของรัฐบาลต่อผู้นำเข้าข้อมูลเป็นอย่างไร?
- เจ้าของข้อมูลสามารถใช้สิทธิ์ทางกฎหมายใดได้บ้าง?
ข้อกำหนดสัญญามาตรฐาน — ไม่เพียงพอเพียงอย่างเดียว: SCC เพียงอย่างเดียวไม่เป็นไปตามมาตรา 46 หาก TIA แสดงความเสี่ยงการเข้าถึงของรัฐบาล จะต้องมีมาตรการป้องกันเพิ่มเติม
มาตรการทางเทคนิคเพิ่มเติมที่ AP ยอมรับ:
- การเข้ารหัสที่ผู้นำเข้าไม่มีสิทธิ์เข้าถึงกุญแจถอดรหัส
- การลบ ID โดยตรงก่อนการโอนเพื่อที่ผู้นำเข้าไม่สามารถเชื่อมโยงข้อมูลกลับไปยังบุคคลได้
- การลดข้อมูลก่อนการโอน โดยตัดฟิลด์ที่ผู้นำเข้าไม่ต้องการ
Desktop App แบบออฟไลน์ทำงานทั้งหมดบนอุปกรณ์ของคุณ ไม่ส่งข้อมูลออกไปภายนอก ซึ่งลบปัญหาการโอนสำหรับกิจกรรมนั้น ดู ภาพรวมความปลอดภัยและการปฏิบัติตาม ของเรา
ข้อมูลพนักงานและกฎหมายแรงงานเนเธอร์แลนด์
การมุ่งเน้น 43% ของ AP ต่อการตรวจสอบพนักงานแสดงให้เห็นว่า GDPR และกฎหมายแรงงานเนเธอร์แลนด์ทับซ้อนกันอย่างไร
กฎสามข้อใช้สำหรับองค์กรที่ตั้งอยู่ในเนเธอร์แลนด์:
การอนุมัติจากสภาพนักงาน: บริษัทที่มีสภาพนักงานต้องได้รับการอนุมัติก่อนใช้เครื่องมือตรวจสอบใด ๆ ครอบคลุมเครื่องมือ AI การตรวจสอบอีเมล และระบบการเข้าร่วม
เหมาะสมกับวัตถุประสงค์: การตรวจสอบต้องตรงกับเป้าหมายที่ระบุ ไม่อนุญาตการตรวจสอบแบบซ่อนเร้น การตรวจสอบแบบเปิดต้องเป็นตัวเลือกที่รบกวนน้อยที่สุด
ข้อจำกัดวัตถุประสงค์: ข้อมูล HR ที่รวบรวมสำหรับเป้าหมายหนึ่งไม่สามารถใช้สำหรับอีกเป้าหมายหนึ่ง ต้องการฐานทางกฎหมายใหม่
กฎเหล่านี้ต้องการบันทึกสามชุด: การอนุมัติของสภา การตรวจสอบวัตถุประสงค์ และการควบคุม รายการตรวจสอบการปฏิบัติตาม ของเราครอบคลุมทั้งสาม
การตรวจจับ PII ของเนเธอร์แลนด์
เครื่องมือ PII ในเนเธอร์แลนด์ต้องจัดการรูปแบบ ID ท้องถิ่น เครื่องมือทั่วไประดับโลกมักพลาด:
- BSN (Burger Service Nummer): ID ประจำชาติเนเธอร์แลนด์ 9 หลัก — ต้องการการตรวจสอบ checksum
- IBAN (คำนำหน้า NL): IBAN เนเธอร์แลนด์ที่มีตรรกะการตรวจสอบของตนเอง
- รหัสไปรษณีย์ (postcode): รูปแบบคือ 4 หลัก + ช่องว่าง + 2 ตัวอักษร
- DigiD: รหัสประจำตัวดิจิทัลของรัฐบาล
- หมายเลขการดูแลสุขภาพ: รูปแบบ BGZ และ EP สำหรับบันทึกผู้ป่วย
เครื่องมือทั่วไปอาจจับ IBAN ได้แต่พลาด checksum BSN หรือรูปแบบรหัสไปรษณีย์ ทดสอบการตรวจจับ BSN ก่อนที่คุณจะประมวลผลข้อมูลประจำตัวประชาชน อย่าสมมติการครอบคลุม
ขั้นตอนสำหรับองค์กรในเนเธอร์แลนด์
1. การตรวจสอบการโอน: รายการกระแสข้อมูลทั้งหมดไปยังประเทศที่สาม ตรวจสอบ SCC ที่มีอยู่ ดำเนินการ TIA สำหรับกระแสหลัก บันทึกมาตรการทางเทคนิคเพิ่มเติมเมื่อ TIA ระบุความเสี่ยง
2. การตรวจสอบการตรวจสอบพนักงาน: รายการเครื่องมือตรวจสอบทั้งหมด รวมถึง AI ตรวจสอบบันทึกการอนุมัติของสภาพนักงาน ยืนยันว่ามีการตรวจสอบวัตถุประสงค์เป็นลายลักษณ์อักษร
3. การตรวจสอบการครอบคลุม PII: ทดสอบการตรวจจับ BSN รหัสไปรษณีย์ และ IBAN ในเครื่องมือ PII ของคุณ ทดสอบความแม่นยำในเอกสารภาษาดัตช์
4. การเปิดรับภาคเทคโนโลยี: สตาร์ทอัพควรบันทึกตัวเลือกที่ลดความเสี่ยงการโอน — คลาวด์ในภูมิภาค EU และตัวเลือกการประมวลผลในท้องถิ่น ผู้ให้บริการคลาวด์ที่มีการตั้งค่า EU-US ควรบันทึกเครื่องมือการโอนและแนวทาง TIA ของตน
anonym.legal ใช้ศูนย์ข้อมูล Hetzner ในสหภาพยุโรปพร้อมการออกแบบ zero-knowledge เซิร์ฟเวอร์ไม่เคยเห็นเนื้อหาข้อความธรรมดาของคุณ การละเมิดเซิร์ฟเวอร์เต็มรูปแบบให้เฉพาะไซเฟอร์เท็กซ์ AES-256-GCM ต้องการการประมวลผลในท้องถิ่นเท่านั้น? Desktop App ทำงานทั้งหมดบนอุปกรณ์ของคุณโดยไม่มีการเชื่อมต่อภายนอก
แหล่งที่มา
- Dutch AP: Autoriteit Persoonsgegevens official site — VERIFIED-EXTERNAL
- Dutch AP: Uber enforcement decision (August 2024) — VERIFIED-EXTERNAL
- EDPB: Recommendations 01/2020 on supplementary measures — VERIFIED-EXTERNAL