Rekordní pokuta podle GDPR pro Uber

Nizozemský úřad pro ochranu osobních údajů nařídil Uberu zaplatit 824,9 milionu eur, tedy téměř miliardu dolarů, za porušení obecného nařízení EU o ochraně osobních údajů (GDPR). Pokuta se týká toho, jak společnost poskytující služby přepravy osob používala automatizované systémy k deaktivaci účtů řidičů po celé Evropě, údajně bez smysluplného lidského přezkumu těchto rozhodnutí.

Pokuta pro Uber podle GDPR je jednou z největších sankcí souvisejících s ochranou soukromí, které byly uděleny jedné společnosti podle tohoto nařízení, a poukazuje na rostoucí regulační zaměření na algoritmické rozhodování, které přímo ovlivňuje živobytí lidí. Pro řidiče, kteří jsou na platformě závislí kvůli příjmu, není automatická deaktivace jen nepříjemnost. Může znamenat okamžitou ztrátu práce s jen malou možností nápravy.

Proč automatické deaktivace spustily porušení ochrany soukromí

GDPR zahrnuje zvláštní ochranu týkající se automatizovaného rozhodování, které má významné dopady na jednotlivce. Pokud se společnost spoléhá výhradně na algoritmus při rozhodování s závažnými důsledky, například na pozastavení možnosti někoho vydělávat si na živobytí, bez smysluplného lidského přezkumu tohoto výsledku, může to být v rozporu s těmito ochranami. Krok nizozemského regulátora vůči Uberu odráží právě tuto obavu: řidiči byli údajně uzamčeni ze svých účtů automatizovanými systémy, což vyvolává otázky ohledně transparentnosti, spravedlnosti a toho, zda měli dotčení jednotlivci skutečnou příležitost toto rozhodnutí napadnout.

Tento případ zapadá do širšího vzorce, který regulátoři a výzkumníci upozorňují v posledních letech. Společnosti stále častěji spoléhají na automatizované ověřování totožnosti, systémy pro odhalování podvodů a bodové hodnocení chování, aby mohly spravovat velké uživatelské základny ve velkém měřítku. Tato efektivita může přijít za cenu, když systémy dělají chyby a není k dispozici přístupná lidská pojistka. Související zpráva o narušeních identity, která postihla 71 % firem v roce 2025, podtrhuje, jak ústřední se systémy ověřování totožnosti staly pro moderní platformy a jak často se něco pokazí, když tyto systémy fungují bez odpovídajícího dohledu.

Širší souvislosti: Automatizované systémy a osobní údaje

To, co činí tuto pokutu pozoruhodnou, není jen její výše. Je to signál, že evropští regulátoři jsou ochotni zkoumat nejen narušení dat a neoprávněný přístup, ale také interní automatizované procesy, které společnosti používají ke správě osobních účtů a dat. Vymáhání GDPR se historicky silně zaměřovalo na úniky dat, nesprávný souhlas a přeshraniční přenosy dat. Tento případ rozšiřuje toto zkoumání na provozní logiku samotných platforem, konkrétně na to, jak algoritmy činí rozhodnutí, která ovlivňují skutečné příjmy lidí a jejich přístup ke službám.

Pro pracovníky v šedé ekonomice po celé Evropě, z nichž mnozí mají omezenou pracovní ochranu ve srovnání s tradičními zaměstnanci, by toto rozhodnutí mohlo vytvořit důležitý precedens. Naznačuje, že platformy se nemohou jednoduše odvolávat na „algoritmus" jako na štít proti odpovědnosti, když automatizovaná rozhodnutí způsobí škodu.

Co to znamená pro vás

Pokud řídíte pro Uber nebo jakoukoli platformu, která se spoléhá na stav účtu, automatické ověřování nebo algoritmické bodování, tento případ je připomínkou, že máte práva podle GDPR, pokud jste v EU, včetně práva požádat o lidský přezkum automatizovaných rozhodnutí, která vás významně ovlivňují. Mimo EU se ochrana značně liší a často je slabší, takže stojí za to pochopit, jaké možnosti nápravy (pokud vůbec nějaké) existují ve vaší jurisdikci, než se budete silně spoléhat na jedinou platformu pro příjem.

Obecněji je tento příběh užitečnou případovou studií toho, jak velké technologické platformy spravují osobní údaje a přístup k účtům. Stejně jako narušení dat v organizacích, jako je 3Pro TV, ukazují rizika špatného nakládání s daty na straně zabezpečení, případ Uberu ukazuje rizika na straně rozhodování, kde vaše data vstupují do systémů, které vás mohou uzamknout bez jasného vysvětlení.

Praktické kroky

Pokud používáte platformy šedé ekonomiky nebo spoléháte na jakoukoli službu s automatizovanou správou účtů, uchovávejte záznamy o stavu svého účtu a veškeré komunikaci týkající se deaktivací nebo pozastavení. Seznamte se se svými právy podle GDPR (nebo místního ekvivalentu) týkajícími se automatizovaného rozhodování, zejména právem požádat o lidský přezkum. Pokud je to možné, diverzifikujte své zdroje příjmu, aby vás jedno automatizované rozhodnutí na jedné platformě nenechalo bez možnosti nápravy. A sledujte regulační opatření, jako je toto, protože často vedou společnosti k aktualizaci jejich odvolacích procesů a postupů transparentnosti, a to i mimo regiony, kde byla pokuta udělena.

Pokuta pro Uber podle GDPR nebude posledním případem svého druhu. Jak stále více každodenního života probíhá prostřednictvím automatizovaných systémů, očekávejte, že regulátoři budou nadále tlačit na společnosti, aby prokázaly, že je v procesu přítomen člověk, když jsou sázky vysoké.