Uber on saanut yhden historian suurimmista GDPR-sakoista kuljetusalan jättiläiselle. Alankomaiden tietosuojaviranomaiset ovat määränneet yritykselle noin 825 miljoonan euron, lähes 966 miljoonan dollarin sakon, koska se rikkoi Euroopan unionin yleistä tietosuoja-asetusta käyttämällä automatisoituja järjestelmiä kuljettajien tilien poistamiseen käytöstä. Uberin GDPR-sakko lisää kasvavaa listaa yritystä koskevista täytäntöönpanotoimista ja korostaa, kuinka vakavasti EU:n sääntelijät suhtautuvat automatisoituun päätöksentekoon, joka vaikuttaa ihmisten toimeentuloon.

Mitä tapahtui: Uberin lähes miljardin dollarin GDPR-sakko

Tapauksesta kertovien uutisten mukaan Alankomaiden tietosuojaviranomainen totesi Uberin käyttäneen automatisoituja ohjelmistoja kuljettajien tilien keskeyttämiseen tai poistamiseen käytöstä ilman riittävää läpinäkyvyyttä tai ihmisen suorittamaa valvontaa. Kuljettajat menettivät pääsyn tileihinsä ja siten myös mahdollisuutensa ansaita tuloja päätösten perusteella, jotka tehtiin pitkälti algoritmien, ei selkeän ja selitettävissä olevan ihmisen suorittaman tarkastelun, kautta. Tämä ei ole ensimmäinen kerta, kun Uber rikkoo GDPR:ää. Yritys on aiemmin joutunut tarkastelun kohteeksi tietokäytäntöjensä vuoksi, mukaan lukien erillinen tapaus, jossa se määrättiin maksamaan 584 000 euron sakot, koska se ei noudattanut oikeuden määräystä, joka liittyi algoritmien läpinäkyvyyteen niin sanotussa "robotti-irtisanomiskiistassa". Tämä toistuvien rikkomusten historia näyttää vaikuttaneen tämän viimeisimmän sakon suuruuteen.

Miksi automatisoitu päätöksenteko on GDPR:n kiistakysymys

GDPR sisältää erityisiä suojatoimia automatisoitua päätöksentekoa varten, erityisesti silloin, kun päätöksillä on merkittäviä seurauksia yksilölle, kuten pääsyn menettäminen työhön tai tuloihin. Asetuksen mukaan yritysten on yleensä annettava merkityksellistä tietoa automatisoituihin päätöksiin liittyvästä logiikasta, mahdollistettava ihmisen вмешательство ja annettava asianomaisille henkilöille tapa riitauttaa tulokset, joita he pitävät epäoikeudenmukaisina tai virheellisinä. Sääntelijät ovat yhä enemmän keskittyneet tapauksiin, joissa algoritmit tekevät korkean panoksen päätöksiä vähäisellä näkyvyydellä siitä, miten tai miksi päätökseen on päädytty. Uberin tapaus sopii täsmälleen tähän kaavaan: alusta, joka käyttää automatisoituja järjestelmiä laajassa mittakaavassa, kuljettajat, jotka eivät saa selkeitä vastauksia siitä, miksi heidän tilinsä keskeytettiin, ja sääntelijä, joka toteaa, että yrityksen prosessit eivät täyttäneet GDPR:n edellyttämiä läpinäkyvyys- ja oikeudenmukaisuusstandardeja.

Tämä täytäntöönpanotoimi viestii myös laajemmasta asiasta. Kun keikkatalouden alustat ja muut suuret digitaaliset palvelut luottavat yhä enemmän automatisoituihin järjestelmiin käyttäjien, työntekijöiden ja asiakkaiden hallinnassa, EU:n sääntelijät osoittavat, etteivät he kohtele algoritmista päätöksentekoa oikeudellisena harmaana alueena. Yritysten, jotka rakentavat automatisoituja järjestelmiä, jotka vaikuttavat ihmisten toimeentuloon, odotetaan sisällyttävän läpinäkyvyyden ja ihmisen valvonnan suunnitteluun alusta alkaen, ei vasta sakon jälkeen.

Mitä tämä tarkoittaa sinulle

Jos käytät Uberia tai mitä tahansa alustaa, joka luottaa automatisoituun tilien hallintaan, tämä tapaus on hyödyllinen muistutus oikeuksista, jotka sinulla on GDPR:n nojalla, riippumatta siitä, oletko kuljettaja, asiakas tai vain EU:ssa toimivan digitaalisen palvelun käyttäjä. Sinulla on oikeus kysyä yritykseltä, mitä tietoja se sinusta säilyttää ja miten näitä tietoja käytetään sinuun vaikuttavassa automatisoidussa päätöksenteossa. Sinulla on oikeus pyytää ihmisen suorittamaa uudelleenarviointia päätöksestä, joka on tehty yksinomaan algoritmin toimesta, erityisesti silloin, kun päätöksellä on merkittävä vaikutus, kuten tilisi keskeyttäminen tai pääsyn rajoittaminen palveluun. Sinulla on myös oikeus tehdä valitus kansalliselle tietosuojaviranomaisellesi, jos uskot, että yritys ei ole ollut läpinäkyvä tietojesi käytössä tai on tehnyt epäoikeudenmukaisen automatisoidun päätöksen.

Uberin GDPR-sakon suuruus, lähellä miljardia dollaria, korostaa myös sitä, että sääntelijät ovat valmiita määräämään seuraamuksia, jotka ovat riittävän suuria muuttamaan yritysten käyttäytymistä, eivät vain symbolisia sakkoja. Tavallisille käyttäjille tämä tarkoittaa käytännössä vahvempia kannustimia alustoille rakentaa selkeämpiä valitusprosesseja ja läpinäkyvämpiä tietokäytäntöjä jatkossa.

Käytännön toimenpiteet

Jos luotat keikkatalouden alustoihin tai mihin tahansa palveluun, joka käyttää automatisoituja tilipäätöksiä, säilytä tallenteet kaikista tilin tilan muutoksia koskevista viesteistä, koska ne voivat olla hyödyllisiä, jos sinun on tehtävä valitus tai pyydettävä uudelleenarviointia. Tutustu oikeuksiisi GDPR:n nojalla, jos olet EU:ssa, mukaan lukien oikeus selitykseen ja oikeus ihmisen suorittamaan automatisoitujen päätösten uudelleenarviointiin. Ja seuraa, miten tämänkaltaiset täytäntöönpanotoimet etenevät, koska Uberin tapauksen lopputulos voi vaikuttaa siihen, miten muut alustat suunnittelevat tilinhallinta- ja riidanratkaisuprosessejaan tulevaisuudessa.

Sääntelijöiden jatkaessa automatisoidun päätöksenteon tarkastelua suurilla digitaalisilla alustoilla, Uberin kaltaiset tapaukset toimivat selkeänä signaalina siitä, että läpinäkyvyys ja vastuullisuus eivät ole valinnaisia lisäyksiä. Ne ovat perusvaatimuksia EU:n lainsäädännössä, ja tämän Uberin GDPR-sakon ennätyksellinen suuruus osoittaa, kuinka kalliiksi se voi tulla yrityksille, jotka jäävät vajaaksi.