Uber on saamassa 825 miljoonan euron GDPR-sakon käytännöstä, joka todennäköisesti kuulostaa tutulta kenelle tahansa, joka on koskaan joutunut lukituksi tililtään ilman selitystä: kuljettajien automaattinen keskeytys algoritmisten päätösten perusteella, ilman että kukaan ihminen olisi koskaan tarkistanut tapausta. Sakko on yksi suurimmista tietosuojasakoista lähiajoilta, ja se nostaa esiin oikeuden, jota useimmat internetyttäjät eivät tiedä omaavansa: oikeuden olla joutumatta puhtaasti automatisoitujen päätösten kohteeksi, joilla on todellisia seurauksia.
Mitä Uber teki: Algoritmiset keskeytykset ilman ihmisen tarkistusta
Tämän tapauksen keskiössä on Uberin järjestelmä kuljettajien tilien deaktivoimiseksi. Valvojien mukaan kuljettajat voitiin keskeyttää, ja käytännössä menettää tulonsa, täysin automatisoitujen arvioiden perusteella heidän toiminnastaan, petosviesteistä, arvioista tai muista datapisteistä, ilman että kukaan ihminen olisi koskaan puuttunut asiaan varmistaakseen, että päätös oli oikeudenmukainen tai edes tarkka. Keikkatyöntekijälle keskeytys ei ole pieni haitta. Se voi tarkoittaa välitöntä toimeentulon menetystä, usein ilman selkeää tietoa siitä, miksi se tapahtui tai miten siitä voi valittaa.
Tämä ei ole tarina yksittäisestä villiintyneestä algoritmista, joka tekee virheen. Kyse on rakenteellisesta valinnasta: järjestelmän rakentamisesta, jossa koneet tekevät merkittäviä päätöksiä ja ihmiset ovat valinnaisia. Tämä ero on valtavan tärkeä Euroopan tietosuojalainsäädännön näkökulmasta, ja siksi sakko nousi satoihin miljooniin euroihin varoituskirjeen sijaan. Lukijat, jotka haluavat täydellisen taustatarinan sääntelystä, mukaan lukien miten sakko laskettiin ja mitä Alankomaiden viranomainen totesi, voivat tutustua Alankomaiden valvojan alkuperäiseen GDPR-sakkoon Uberille saadakseen lisätietoja tapauksesta.
Miten GDPR:n 22 artikla suojaa automatisoituja päätöksiä vastaan
Tämän sakon oikeudellinen perusta on GDPR:n 22 artiklassa, joka antaa yksilöille oikeuden olla joutumatta pelkästään automatisoituun käsittelyyn perustuvan päätöksen kohteeksi, kun päätöksellä on oikeudellisia vaikutuksia tai se vaikuttaa heihin vastaavalla merkittävällä tavalla. Pääasiallisen tulonlähteen menettäminen täyttää selvästi tämän kriteerin.
Sääntö ei kiellä automaatiota kokonaan. Yritykset voivat käyttää algoritmeja ongelmien havaitsemiseen, riskin arviointiin tai tapausten seulontaan. Mitä GDPR vaatii, on että kun päätöksellä on vakavia seurauksia, ihmisen on oltava merkityksellisesti mukana – jonkun, jolla on valtuudet ja tiedot todella ohittaa kone, ei vain leimata sen tuotosta hyväksytyksi. Valvojat ovat yhä useammin katsoneet, että "henkilö napsautti hyväksy" ei riitä, jos kyseisellä henkilöllä ei ole koskaan ollut todellista mahdollisuutta tutkia tai kumota lopputulosta. Uberin tapaus viittaa siihen, että tämä kuilu – ihmisen olemassaolo paperilla mutta ei käytännössä – on juuri se kohta, jossa yritykset joutuvat vaikeuksiin.
Keikkatyön ulkopuolella: Shadowbanit, tilien estot ja tietojen poistopyynnöt
Vaikka tämä sakko koskee kyytipalveluyritystä, taustalla oleva ongelma ulottuu paljon keikkatyötä pidemmälle. Sosiaalisen median alustat käyttävät automatisoituja järjestelmiä shadowbanien asettamiseen tileille tai sisällön poistamiseen. Pankit ja maksupalveluntarjoajat käyttävät algoritmeja tilien jäädyttämiseen epäillyn petoksen vuoksi. Suoratoistopalvelut ja markkinapaikat estävät käyttäjiä automaattisesti liputetun käytöksen perusteella. Jopa tietojen poistamis- ja käyttöoikeuspyynnöt, jotka ovat GDPR:n keskeisiä oikeuksia, käsitellään usein automatisoiduilla järjestelmillä, jotka voivat hiljaisesti hylätä oikeutetun pyynnön ilman ihmisen tarkistusta.
Jokaisessa näistä skenaarioista sama jännite toistuu: yrityksen mukavuus ja mittakaava versus yksilön oikeusprosessi ja läpinäkyvyys. Useimmat käyttäjät eivät koskaan ajattele kysyä, onko ihminen tarkistanut heihin vaikuttaneen päätöksen, lähinnä siksi, että alustat paljastavat sen harvoin. Uberin sakko viestii, että valvojat alkavat käsitellä tätä läpinäkymättömyyttä vaatimustenmukaisuusriskinä, ei vain asiakaspalveluhaittana.
Mitä tämä tarkoittaa sinulle
Jos sinut on koskaan keskeytetty, estetty tai sinulta on evätty pyyntö sovelluksessa tai alustalla ilman selkeää selitystä, on hyvä mahdollisuus, että algoritmi teki päätöksen ilman ihmisen valvontaa tai vain vähäisellä valvonnalla. GDPR:n nojalla, jos olet EU:ssa tai tietojasi käsittelee siellä toimiva yritys, sinulla on yleensä oikeus pyytää selvitystä automatisoituihin päätöksiin, jotka vaikuttavat sinuun merkittävästi, riitauttaa päätös ja pyytää merkityksellistä ihmisen suorittamaa tarkistusta. Tällä alalla toimivat yritykset ovat lain mukaan velvollisia rakentamaan tämän varoventtiilin, vaikka sitä ei selvästi mainostettaisi.
Tämä tapaus nostaa esiin myös käytännön arvon olla varovainen sen suhteen, kuinka paljon hallintaa luovutat alustoille, jotka nojaavat voimakkaasti automatisoituun täytäntöönpanoon. GDPR:n automatisoitua päätöksentekoa koskevien oikeuksiesi ymmärtäminen ei ole vain abstrakti oikeudellinen käsite – se on työkalu, jota voit todella käyttää, kun sovellus lukitsee sinut ulos tai algoritmi liputtaa tilisi.
Keskeiset huomiot
Jos huomaat olevasi automaattisen keskeytyksen, eston tai hylkäyksen kohteena, kannattaa ryhtyä toimiin sen sijaan, että oletat päätöksen olevan lopullinen. Pyydä kirjallinen selvitys siitä, miten päätös tehtiin ja onko ihminen tarkistanut sen. Mainitse GDPR-oikeutesi nimenomaisesti, jos yritys on EU-lainsäädännön alainen, ja tee valitus asianomaiselle tietosuojaviranomaiselle, jos et saa tyydyttävää vastausta. Säilytä tallenteet viestinnästäsi alustan kanssa, koska dokumentoitu malli automatisoituista, tarkistamattomista päätöksistä on juuri sellaista näyttöä, joka johti Uberin 825 miljoonan euron sakkoon. Kun yhä suurempi osa arjesta suodattuu algoritmien läpi, näiden oikeuksien tunteminen ja käyttäminen on yksi selkeimmistä tavoista vastustaa, kun kone erehtyy.




