Alankomaiden sääntelijä määrää Uberille ennätyksellisen sakon
Alankomaiden tietosuojaviranomainen (Autoriteit Persoonsgegevens) ilmoitti 21. elokuuta 2026 määränneensä Uber Technologies Inc:lle 825 miljoonan euron, noin 966 miljoonan dollarin, sakon Euroopan yleisen tietosuoja-asetuksen rikkomisesta. Uberin GDPR-sakko liittyy yhtiön käyttämiin automatisoituihin järjestelmiin kuljettajatilien jäädyttämisessä ja poistamisessa ilman, että kuljettajille annettiin asianmukaista ilmoitusta tai mielekästä mahdollisuutta riitauttaa päätös.
Sakko kuuluu suurimpiin koskaan annettuihin GDPR-täytäntöönpanotoimiin ja täydentää kasvavaa listaa sakoista, joita Uber on saanut samalta sääntelijältä. Vuonna 2024 Alankomaiden tietosuojaviranomainen määräsi Uberille 290 miljoonan euron sakon virheellisistä tiedonsiirroista Yhdysvaltoihin, koska yhtiö ei ollut täyttänyt GDPR:n tiukkoja vaatimuksia henkilötietojen siirtämisestä Euroopan talousalueen ulkopuolelle. Tämä uusin, huomattavasti suurempi sakko viittaa siihen, että Alankomaiden sääntelijät näkevät kyseessä olevan järjestelmällisen ongelman eikä yksittäisen puutteen vaatimustenmukaisuudessa.
Miksi automatisoidut päätöksentekojärjestelmät ovat tarkastelun kohteena
GDPR antaa yksilöille erityistä suojaa silloin, kun yritykset käyttävät automatisoituja järjestelmiä heihin merkittävästi vaikuttavien päätösten tekemiseen, mukaan lukien oikeuden saada selitys ja oikeuden pyytää inhimillistä tarkistusta. Kuljettajan tilin poistaminen ja tulojen katkaiseminen ilman läpinäkyvää ilmoitusta tai muutoksenhakumenettelyä on juuri sellainen automatisoitu päätös, jonka rajoittamiseksi asetus on suunniteltu.
Uberin kaltaiselle yritykselle, jonka liiketoimintamalli perustuu vahvasti kuljettajatyövoiman algoritmiseen hallintaan, tämä luo rakenteellisen jännitteen. Automatisoidut järjestelmät ovat tehokkaita petosten, turvallisuusrikkomusten tai käytäntörikkomusten havaitsemisessa suurissa mittakaavoissa, mutta GDPR edellyttää, että tehokkuus ei tapahdu ihmisen oikeuden ymmärtää ja haastaa häntä koskevia päätöksiä kustannuksella. Kun sääntelijät havaitsevat, että ilmoitus- ja muutoksenhakumenettelyt ovat olleet riittämättömiä tai niitä ei ole ollut lainkaan, seurauksena voi olla ankaria sakkoja, juuri siksi että rikkomus koskee keskeistä suojamekanismia eikä teknistä paperityövirhettä.
Osa laajempaa tietojen vastuullisuuden mallia
Tämä sakko ei ole yksittäistapaus. Sääntelijät ja tuomioistuimet eri toimialoilla ovat yhä valmiimpia määräämään huomattavia seuraamuksia, kun yritykset eivät suojaa henkilötietojen keräämistä, käsittelyä tai käyttöä merkittävien päätösten tekemiseen. Esimerkiksi koulutusalalla PowerSchoolin 17,25 miljoonan dollarin sovinto Naviance-opiskelijaseurannasta osoitti, miten hiljaa kerätty data, tässä tapauksessa opiskelijoiden toiminta, voi laukaista merkittävän oikeudellisen vastuun, kun se tulee julki. Tietosuojavirheet eivät rajoitu tahalliseen väärinkäyttöön; esimerkiksi Iliad Italian asiakastietojen myynti pimeässä verkossa osoittaa, miten henkilötiedot voivat paljastua tietomurtojen kautta eikä yrityksen politiikan seurauksena, mutta yritykset joutuvat silti kohtaamaan sääntelyyn ja maineeseen liittyvät seuraukset.
Yhdessä nämä tapaukset osoittavat johdonmukaisen teeman: organisaatiot, jotka kohtelevat henkilötietoja tai niihin perustuvia automatisoituja päätöksiä matalan prioriteetin vaatimustenmukaisuuskysymyksenä, joutuvat yhä useammin maksamaan kahdeksan- ja yhdeksännumeroisia sakkoja.
Mitä tämä tarkoittaa sinulle
Jos ajat Uberille tai vastaavalle alustalle, tämä tapaus on muistutus siitä, että sinulla on GDPR:n mukaisia oikeuksia (jos olet EU:ssa) koskien automaattisten järjestelmien tekemiä päätöksiä tilistäsi. Sinulla on yleensä oikeus tietää, miksi automaattinen päätös on tehty, ja pyytää, että ihminen tarkistaa sen, ei pelkästään algoritmi.
Tavallisille kyytisovellusten ja muiden vahvasti dataan perustuvaa tilinhallintaa käyttävien alustojen käyttäjille tämä sakko korostaa myös sitä, kuinka suuri osa suhteestasi näihin yrityksiin kulkee automatisoitujen järjestelmien kautta, joita et koskaan näe suoraan. On syytä säännöllisesti tarkistaa, mitä käyttöoikeuksia ja dataoikeuksia olet myöntänyt sovelluspohjaisille palveluille, ja ymmärtää, että tämänkaltainen suuri sakko on merkki siitä, että sääntelijät seuraavat aktiivisesti näiden järjestelmien käyttöä, ei todiste siitä, että taustalla olevat käytännöt olisivat jo muuttuneet.
Toimenpiteet, joihin voit ryhtyä
- Jos olet keikkatyöntekijä EU:ssa, tiedä että GDPR antaa sinulle oikeuden selitykseen ja inhimilliseen tarkistukseen, kun automaattinen järjestelmä tekee merkittävän päätöksen tilistäsi tai tuloistasi.
- Säilytä tallenteet kaikista tilin jäädyttämisistä, poistoilmoituksista tai muutoksenhakuviesteistä, jotka saat alustalta; tämä dokumentaatio on tärkeää, jos joudut riitauttamaan päätöksen.
- Tarkista yksityisyysasetukset ja dataoikeudet, jotka olet myöntänyt keikka-, toimitus- tai kyytisovelluksille, ja peruuta käyttöoikeudet, joita et enää tarvitse.
- Seuraa tämän tapauksen sääntelypäivityksiä, koska tämän kokoiset GDPR-sakot johtavat usein valituksiin ja voivat kestää vuosia täysin ratketakseen, mikä voi vaikuttaa alustojen toimintaan tulevaisuudessa.
Uberin GDPR-sakko on merkittävä virstanpylväs Euroopan jatkuvassa pyrkimyksessä pitää suuret teknologia-alustat vastuullisina siitä, miten automatisoidut järjestelmät vaikuttavat oikeiden ihmisten toimeentuloon. Muuttaako se Uberin käytäntöjä välittömästi, jää nähtäväksi, mutta se lisää todellista taloudellista painoarvoa argumentille, jonka mukaan tietosuojaoikeudet koskevat algoritmisia päätöksiä aivan yhtä lailla kuin perinteistä tietojenkäsittelyä.




