Ang Dutch AP at ang Multa sa Uber
Noong Agosto 2024, pinarusahan ng Dutch AP si Uber ng €290 milyon. Nagpadala si Uber ng datos ng driver ng EU sa mga server ng US nang walang legal na batayan. Kasama sa datos na iyon ang mga lisensya ng taxi, mga pagsusuri ng kriminal, mga rekord ng kalusugan, at mga log ng paglalakbay.
Inilipat ni Uber ang datos pagkatapos na bawiin ng Schrems II ang EU-US Privacy Shield noong Hulyo 2020. Pinanatili nito ang mga paglilipat na iyon na tumatakbo sa loob ng dalawang taon. Walang Standard Contractual Clauses. Walang Article 46 tool ng anumang uri.
Ang multang ito ang pinakamalaki sa EU para sa paglabag sa paglilipat ng datos. Ito ang ikatlong pinakamalaki sa lahat ng multa ng GDPR na naibigay. Ang mga pagkabigo sa paglilipat ay may napakalaking gastos na. Hindi lamang mga paglabag.
Tingnan ang aming gabay sa pagsunod ng GDPR para sa isang mabilis na pangkalahatang-ideya.
Mga Priority na Lugar ng Enforcement ng AP
Nakatanggap ang Dutch AP ng mahigit 21,400 na reklamo noong 2023. Nakatuon ito sa tatlong lugar.
Priority 1 — Pagmamasid sa manggagawa (43% ng mga kaso): Maraming kumpanya ng Netherlands ang hinarap ng mga multa ng AP para sa pagbabantay sa kanilang mga kawani. Ang mga nakatagong camera, mass na pagsusuri ng email, at GPS tracking nang walang abiso ay lahat ay nag-trigger ng aksyon. Ang batas sa paggawa ng Dutch ay nagdaragdag ng karagdagang mga tuntunin sa itaas ng GDPR.
Priority 2 — Mga cross-border na paglilipat (31% ng mga kaso): Pagkatapos ng multa sa Uber at isang magkasamang pagsisiyasat kasama ang DPC ng Ireland sa Cloudflare (2023), pinalakad ng AP ang pangangasiwa ng paglilipat. Ang sektor ng teknolohiya ng Amsterdam ay nahaharap sa mataas na panganib dito. Ang mga kumpanya ng cloud, fintech, at mga mabilis na lumalagong startup ay lahat nasa saklaw.
Priority 3 — Marketing at profiling (26% ng mga kaso): Sasaklaw ito sa pahintulot ng cookie, ad targeting, at direktang marketing. Nagkukuha ng mahigpit na pananaw ang AP sa "lehitimong interes." Nangangailangan ito ng mga nakasulat na pagsubok na may malinaw na ebidensya.
Mga Tuntunin sa Paglilipat Pagkatapos ng Uber
Mga Transfer Impact Assessment (TIA): Hinihingi ng EDPB ang isang TIA para sa bawat paglilipat sa isang third country. Ang TIA ay dapat ipakita na ang patutunguhan ay nagbibigay ng katumbas na proteksyon sa batas ng EU. Sinasabi ng AP na ang isang TIA ay dapat sagutin ang apat na tanong:
- Ano ang mga batas sa access sa bansang patutunguhan?
- Gaano kalayo ang maaabot ng mga ahensya ng espiya?
- Ano ang track record ng mga kahilingan ng pamahalaan sa importer ng datos?
- Anong legal na remedyo ang maaaring gamitin ng mga paksa ng datos?
Mga Standard Contractual Clause — hindi sapat sa kanilang sarili: Ang mga SCC na mag-isa ay hindi kasiya-siya sa Article 46. Kung ipinakita ng TIA ang panganib sa access ng pamahalaan, kailangan ng karagdagang mga pag-iingat.
Mga karagdagang teknikal na hakbain na tinatanggap ng AP:
- Encryption kung saan ang importer ay walang access sa mga susi ng decryption
- Pag-aalis ng mga direktang ID bago ang paglilipat upang hindi mapagsama-sama ng importer ang datos pabalik sa isang tao
- Pagbabawas ng datos bago ang paglilipat, pinutol ang mga field na hindi kailangan ng importer
Ang offline na Desktop App ay nagpapatakbo ng lahat ng trabaho sa iyong device. Walang datos na ipinapadala sa labas. Tinatanggal nito ang isyu ng paglilipat para sa aktibidad na iyon. Tingnan ang aming pangkalahatang-ideya ng seguridad at pagsunod.
Datos ng Empleyado at Batas sa Paggawa ng Dutch
Ang 43% na pokus ng AP sa pagmamasid ng manggagawa ay nagpapakita kung paano nagtatagpo ang GDPR at Dutch labor law.
Tatlong tuntunin ang naaangkop para sa mga organisasyong nakabase sa Netherlands:
Pag-apruba ng works council: Ang isang kumpanya na may works council ay dapat makuha ang pag-apruba nito bago mag-roll out ng anumang tool sa pagmamasid. Saklaw nito ang mga AI tool, mga pagsusuri ng email, at mga sistema ng attendance.
Angkop para sa layunin: Ang pagmamasid ay dapat tumugma sa nakasaad na layunin nito. Hindi pinapayagan ang lihim na pagmamasid. Ang bukas na pagmamasid ay dapat ang pinaka-hindi mapanghimasok na opsyon.
Limitasyon ng layunin: Ang datos ng HR na nakolekta para sa isang layunin ay hindi maaaring gamitin para sa isa pa. Kailangan ng bagong legal na batayan.
Ang mga tuntuning ito ay nangangailangan ng tatlong rekord: ang pag-apruba ng council, ang pagsusuri ng layunin, at ang mga kontrol. Ang aming checklist ng pagsunod ay sumasaklaw sa lahat ng tatlo.
Pagtuklas ng PII ng Netherlands
Ang mga PII tool sa Netherlands ay dapat pangasiwaan ang mga lokal na format ng ID. Madalas na nagmimiss ang mga karaniwang pandaigdigang tool:
- BSN (Burger Service Nummer): 9-digit na Dutch national ID — nangangailangan ng validation ng checksum
- IBAN (NL prefix): Dutch IBAN na may sariling logic ng validation
- Postal code (postcode): Ang format ay 4 na digit + espasyo + 2 titik
- DigiD: Government digital identity code
- Mga numero ng pangangalagang pangkalusugan: Mga format ng BGZ at EP para sa mga rekord ng pasyente
Maaaring mahuli ng isang generic na tool ang IBAN ngunit maaaring mapalawig ang checksum ng BSN o format ng postcode. Suriin ang pagtuklas ng BSN bago ka magproseso ng datos ng national identity. Huwag mag-assume ng saklaw.
Mga Hakbang para sa mga Organisasyon ng Netherlands
1. Audit ng paglilipat: Ilista ang lahat ng daloy ng datos sa mga third country. Suriin ang mga SCC na nasa lugar. Magpatakbo ng mga TIA para sa mga pangunahing daloy. I-record ang mga karagdagang teknikal na hakbain kung saan ang isang TIA ay nagtatanda ng panganib.
2. Pagsusuri ng pagmamasid ng manggagawa: Ilista ang lahat ng tool sa pagmamasid, kasama ang AI. Suriin ang mga rekord ng pag-apruba ng works council. Kumpirmahin na ang mga pagsusuri ng layunin ay umiiral sa nakasulat.
3. Pagsusuri ng saklaw ng PII: Subukan ang pagtuklas ng BSN, postcode, at IBAN sa iyong mga PII tool. Subukan ang katumpakan sa mga dokumentong Dutch.
4. Pagkakalantad ng sektor ng teknolohiya: Dapat i-record ng mga startup ang mga pagpipilian na nagbabawas ng panganib sa paglilipat — cloud ng rehiyon ng EU at mga lokal na opsyon sa pagpoproseso. Dapat idokumento ng mga cloud provider na may mga setup ng EU-US ang kanilang mga tool sa paglilipat at diskarte sa TIA.
Gumagamit ang anonym.legal ng mga data center ng Hetzner na nakabase sa EU na may zero-knowledge na disenyo. Hindi nakikita ng server ang iyong plain-text na nilalaman. Ang isang kumpletong paglabag ng server ay nagbubunga lamang ng AES-256-GCM ciphertext. Kailangan ng lokal na pagpoproseso lamang? Ang Desktop App ay ganap na tumatakbo sa iyong device nang walang mga panlabas na koneksyon.
Mga Pinagkukunan
- Dutch AP: Autoriteit Persoonsgegevens official site — VERIFIED-EXTERNAL
- Dutch AP: Uber enforcement decision (Agosto 2024) — VERIFIED-EXTERNAL
- EDPB: Recommendations 01/2020 on supplementary measures — VERIFIED-EXTERNAL