Az Uber Európa egyik legnagyobb adatvédelmi büntetésével néz szembe. A Holland Adatvédelmi Hatóság (Autoriteit Persoonsgegevens) 825 millió euróra, körülbelül 966 millió dollárra bírságolta a személyszállító vállalatot az automatizált rendszerek sofőrök fiókjainak felfüggesztésére történő használata miatt. A büntetés a második legnagyobb bírság, amelyet valaha az Általános Adatvédelmi Rendelet (GDPR) alapján kiszabtak, hangsúlyozva, hogy az európai szabályozók mennyire komolyan veszik az algoritmikus döntéshozatalt, amely az emberek megélhetését érinti.

Mit talált a holland szabályozó

A Holland Adatvédelmi Hatóság szerint az Uber automatizált szoftvert használt a sofőrök fiókjainak megjelölésére és felfüggesztésére, amely folyamat megfosztotta a sofőröket attól, hogy dolgozhassanak a platformon, néha megfelelő emberi felülvizsgálat vagy egyértelmű lehetőség nélkül a döntés megtámadására. Az ilyen mértékű GDPR-jogérvényesítési intézkedések ritkák, és a bírság mérete azt jelzi, hogy a szabályozók az automatizált fiókfelfüggesztéseket komoly adatvédelmi problémának tekintik, nem csupán ügyfélszolgálati vitának. Amint azt az Uber GDPR-tilalmakra vonatkozó bírságáról szóló korábbi tudósításunkban részleteztük, a büntetés közvetlenül abból ered, hogy a vállalat algoritmusai hogyan dolgozták fel a személyes adatokat, hogy jelentős döntéseket hozzanak a sofőrökről megfelelő átláthatóság vagy felügyelet nélkül.

Az eset rávilágít a platformgazdaság visszatérő feszültségére: a vállalatok egyre inkább automatizált rendszerekre támaszkodnak nagy munkaerő hatékony kezelésében, de ugyanezek a rendszerek életmódváltó döntéseket hozhatnak, például elvághatják valakinek a jövedelmét, miközben alig látható, hogyan vagy miért született egy döntés.

Miért vonzza a GDPR ellenőrzését az automatizált felfüggesztés

A GDPR konkrét jogokat biztosít az egyéneknek az automatizált döntéshozatal tekintetében. A rendelet értelmében az embereknek általában joguk van ahhoz, hogy ne vonatkozzon rájuk kizárólag automatizált feldolgozáson alapuló döntés, ha az a döntés joghatással jár, vagy hasonlóan jelentős következményekkel bír rájuk nézve. Egy sofőr fiókjának felfüggesztése, és ezáltal a jövedelemszerzési képességének megszüntetése egyértelműen ebbe a kategóriába tartozik.

A szabályozók következetesen felléptek azokkal a vállalatokkal szemben, amelyek fekete doboz algoritmusokat használnak az ilyen döntések meghozatalára anélkül, hogy az érintett személyeknek értelmes lehetőséget biztosítanának az emberi felülvizsgálatra vagy a döntés magyarázatára. Ez az Uber elleni bírság illeszkedik abba a szélesebb GDPR-jogérvényesítési mintába, amely az átláthatóságot nélkülöző automatizált rendszereket célozza, nem pedig az adatszivárgások vagy hackertámadások szankcionálására összpontosít.

Egy olyan vállalat számára, amely több tucat európai piacon működik, egy ekkora bírság – a valaha kiszabott második legnagyobb GDPR-büntetés – egyértelmű jelzés, hogy az adatvédelmi hatóságok hajlandók súlyos pénzügyi következményeket alkalmazni, ha az automatizált folyamatok megsértik az egyének jogait.

Mit jelent ez Önnek

Ha gig-gazdaságbeli platformon vezet, olyan szolgáltatással dolgozik, amely automatizált fiókkezelést használ, vagy egyszerűen csak olyan alkalmazásokat használ, amelyek algoritmikus döntéseket hoznak Önről, ez az eset emlékeztető arra, hogy Önnek jogai vannak az adatvédelmi törvények alapján az automatizált döntéshozatal tekintetében. Az EU-ban ez magában foglalja az emberi beavatkozás kérésének jogát, a véleményének kifejezését, valamint a kizárólag algoritmus által hozott döntés megtámadását.

Még ha nem is sofőr vagy gig-munkás, ez a döntés azért fontos, mert megerősíti, hogy a szabályozók mennyire komolyan veszik az adatvédelmet az automatizált rendszerekkel kapcsolatban, nem csak a jogsértések vagy hackertámadások tekintetében. Azok a vállalatok, amelyek algoritmusokra támaszkodnak fiókok, tagságok vagy szolgáltatások kezelésében, most valódi pénzügyi kockázattal szembesülnek, ha ezek a rendszerek megfelelő átláthatóság vagy emberi felügyelet nélkül működnek.

A hétköznapi felhasználók számára ez egy jó alkalom arra is, hogy átgondolják, mennyi kontrolljuk van a saját adataik és fiókjaik állapota felett a rendszeresen használt platformokon. A vállalat fellebbezési eljárásának megértése, valamint annak tisztázása, hogy egy ember felülvizsgálja-e az automatizált döntéseket, segíthet elkerülni, hogy hasonló vitába keveredjen.

Főbb tanulságok

Az Uber-bírság mérföldkő a GDPR-jogérvényesítésben, és néhány gyakorlati tanulsággal szolgál az olvasók számára:

  • Ismerje a jogait: a GDPR alapján kérheti bármely, Önt jelentősen érintő automatizált döntés emberi felülvizsgálatát.
  • Ha egy platform felfüggeszti vagy korlátozza a fiókját, konkrétan kérdezzen rá, hogy a döntés automatizált volt-e, és kérjen magyarázatot.
  • Őrizze meg fióktevékenységeinek és a platformmal folytatott kommunikációinak nyilvántartását arra az esetre, ha egy automatizált döntést kell megtámadnia.
  • Figyelje a további fejleményeket, mivel ez a bírság arra ösztönözhet más európai szabályozókat, hogy más vállalatok hasonló automatizált rendszereit is vizsgálják.

Ahogy a szabályozók továbbra is tesztelik a GDPR határait a nagy teljesítményű automatizált rendszerekkel szemben, az ehhez hasonló esetek valószínűleg alakítják majd azt, hogy a platformok hogyan tervezik algoritmusaikat, és mennyi átláthatósággal tartoznak az érintett embereknek.