1. augusztus 21-én a Holland Adatvédelmi Hatóság (Autoriteit Persoonsgegevens, vagy AP) 824 990 000 eurós bírságot szabott ki az Uberre, ami a valaha kiszabott második legnagyobb GDPR-bírság. Az ügy középpontjában egy szűk, de nagy horderejű kérdés áll: dönthet-e úgy egy vállalat, hogy szoftverre bízza, emberi közreműködés nélkül, hogy mikor vágja el valaki megélhetését? Azoknak az Uber-sofőröknek az esetében, akiknek a fiókját automatizált rendszerek deaktiválták, a holland szabályozó válasza határozott nem. Ez a GDPR automatizált döntéshozatalra vonatkozó bírsága mérföldkőnek számító tesztje annak, hogy a vállalatok milyen messzire mehetnek abban, hogy algoritmusokra támaszkodjanak az emberek irányításában.

Mit talált a Holland Adatvédelmi Hatóság, amit az Uber rosszul csinált

Az AP vizsgálata arra a következtetésre jutott, hogy az Uber teljesen automatizált folyamatokon keresztül deaktiválta a sofőröket, ami azt jelenti, hogy a súlyos következményekkel járó döntéseket (jövedelemkiesés, platformhozzáférés elvesztése) értelmes emberi felülvizsgálat nélkül hozták meg. Az Általános Adatvédelmi Rendelet értelmében ez a fajta automatizált döntéshozatal csak konkrét, szűk feltételek mellett jogszerű. Az AP megállapította, hogy az Uber gyakorlata nem felelt meg ezeknek, és a bírság mértéke tükrözi mind az Uber európai működésének mértékét, mind a jogsértés súlyosságát. Két korábbi beszámoló erről a történetről részletesebben foglalkozik magával a bírsággal és a mögöttes gyakorlatokkal; azok az olvasók, akik a bírság teljes részletezésére és kiszámításának módjára kíváncsiak, áttekinthetik a Holland Szabályozó 966 millió dolláros GDPR-bírságot szab ki az Uberre beszámolóját, valamint a kapcsolódó jelentést a Holland Adatvédelmi Hatóság 825 millió euróra bírságolja az Ubert a sofőrök GDPR-megsértése miatt témában. Ez a cikk ehelyett az ügy középpontjában álló adatvédelmi jogra összpontosít: arra a jogi védelemre, amely megóv attól, hogy kizárólag egy gép ítélkezzen felettünk.

Hogyan véd a GDPR 22. cikke a teljesen automatizált döntésekkel szemben

Az AP döntésének jogi alapja a GDPR 22. cikke, amely jogot biztosít az egyéneknek arra, hogy ne vonatkozzon rájuk olyan döntés, amely kizárólag automatizált feldolgozáson alapul, ha az a döntés joghatással jár, vagy hasonlóan jelentős mértékben érinti őket. Annak a platformnak a hozzáférésének elvesztése, amely valaki elsődleges jövedelemforrása, egyértelműen ebbe a kategóriába tartozik. A 22. cikk nem tiltja ki teljesen az automatizációt. A vállalatok használhatnak automatizált rendszereket, ha kifejezett hozzájárulást kapnak, ha az automatizáció szerződés teljesítéséhez szükséges, vagy ha azt jogszabály engedélyezi, és még ekkor is joguk van az embereknek emberi beavatkozást kérni, kifejezni álláspontjukat és megtámadni az eredményt. Az alapvető követelmény, hogy egy olyan emberi személynek, akinek hatáskörében áll megváltoztatni az eredményt, lehetősége legyen felülvizsgálni az esetet. A puszta formális felülvizsgálat, amikor egy személy egyszerűen csak megerősíti, amit az algoritmus eldöntött, nem felel meg ennek a követelménynek. Az európai szabályozók egyre inkább erre a különbségtételre összpontosítanak a valódi emberi felügyelet és a kozmetikai emberi közreműködés között.

Miért számít az automatizált profilozás a gigamunka világán túl is

Az Uber esete sofőrökről szól, de ugyanez a jogi elv sokkal többet érint a mindennapi életből, mint a személyszállítás. Az automatizált pontozási és döntési rendszerek ma már befolyásolják a hitelbírálatokat, a biztosítási árképzést, a munkaerő-felvételi szűréseket, a pénzügyi számlákon megjelenő csalásjelzéseket és a nagy platformok tartalommoderációját. Bármely rendszer, amely profilozza az embert, majd egy jelentős következménnyel járó eredményt vált ki anélkül, hogy egy ember értelmesen ellenőrizné az eredményt, kockáztatja, hogy ugyanabba a 22. cikk szerinti problémába ütközik, amelyet az AP azonosított. A bírság jelzést küld az EU-ban működő vállalatoknak, hogy a hatékonyság érdekében kiépített automatizált folyamatoknak továbbra is szükségük van egy valódi emberi ellenőrzési pontra, amikor a tét az egyének számára nagy. Emellett világosabb képet ad a hétköznapi felhasználóknak arról, hogy mire figyeljenek: az átláthatatlan, megmagyarázatlan fiókfelfüggesztések vagy elutasítások, amelyekhez nem jár emberi felülvizsgálat lehetősége, az EU adatvédelmi joga szerint figyelmeztető jelnek számítanak.

Mit jelent ez Önnek

Ha az EU-ban székhellyel rendelkező vagy ott működő platformokat használ, akár munkához, hitelezéshez, biztosításhoz vagy bármi máshoz, általában joga van megkérdezni, hogy az Önt érintő döntést ember vagy gép hozta-e. Kérhet magyarázatot, kérhet emberi felülvizsgálatot, és megtámadhatja az eredményt. A vállalatoknak ezeket a lehetőségeket be kell építeniük folyamataikba, nem pedig opcionális kiegészítőkként kezelniük. Az Uber-bírság rávilágít arra, hogy a szabályozók hajlandók súlyos pénzbírságokat kiszabni, nem csak figyelmeztetéseket, ha a cégek kihagyják ezt a lépést. Ez valódi nyomatékot ad az adatvédelmi hatóságokhoz benyújtott panaszoknak, amikor egy platform figyelmen kívül hagyja vagy elodázza az emberi felülvizsgálat iránti kérelmet.

Főbb tanulságok

Ha bármely platformon automatizált döntés érintette, kérjen írásban teljes magyarázatot, és kifejezetten kérjen emberi felülvizsgálatot, mivel ez a GDPR 22. cikke szerinti jog, nem pedig udvariassági kérdés. Őrizze meg a deaktiválásról, elutasításról vagy tiltásról szóló értesítések másolatát, beleértve az időbélyegeket és a megadott indoklást is, mert ezek a részletek fontosak lehetnek, ha később panaszt nyújt be egy adatvédelmi hatósághoz. Ha egy vállalat megtagadja az emberi felülvizsgálatot vagy egyértelmű fellebbezési utat, közvetlenül a nemzeti adatvédelmi hatóságához fordulhat. Az Uber 825 millió eurós bírsága megmutatja, hogy ennek a GDPR automatizált döntéshozatalra vonatkozó bírságrendszerének valódi ereje van, és emlékeztet arra, hogy nem csak a platformok, hanem az emberek is jelentős hatalommal rendelkeznek, hogy visszaszóljanak, amikor az algoritmusok hozzák meg a végső döntést.

FAQ: Q1: Mit állapított meg a Holland Adatvédelmi Hatóság az Uberrel szemben? A1: Megállapította, hogy az Uber teljesen automatizált sofőr-deaktiválásai, értelmes emberi felülvizsgálat nélkül, sértik a GDPR-t, mert az ilyen súlyos következményekkel járó döntések a 22. cikk alapján jogellenesek. Q2: Mekkora bírságot kapott az Uber, és miért jelentős ez az összeg? A2: Az Ubert 824 990 000 euróra bírságolták, ami a valaha kiszabott második legnagyobb GDPR-bírság. A mérték tükrözi mind az Uber európai működésének mértékét, mind a jogsértés súlyosságát. Q3: Mi a GDPR 22. cikke? A3: A 22. cikk jogot biztosít az egyéneknek arra, hogy ne vonatkozzon rájuk olyan döntés, amely kizárólag automatizált feldolgozáson alapul, ha az a döntés joghatással jár, vagy hasonlóan jelentős mértékben érinti őket. Nem tiltja ki teljesen az automatizációt, hanem feltételeket ír elő, mint a kifejezett hozzájárulás, a szerződéses szükségesség vagy a jogszabályi felhatalmazás, valamint az emberi beavatkozáshoz és az eredmény megtámadásához való jogokat. Q4: Mi számít értelmes emberi felülvizsgálatnak a 22. cikk alapján? A4: Egy olyan emberi személynek, akinek hatáskörében áll megváltoztatni az eredményt, lehetősége kell legyen felülvizsgálni az esetet. A puszta formális felülvizsgálat, amikor egy személy egyszerűen csak megerősíti, amit az algoritmus eldöntött, nem felel meg ennek a követelménynek. Q5: Teljesen tiltja a GDPR az automatizált döntéshozatalt? A5: Nem, a 22. cikk nem tiltja ki teljesen az automatizációt. A vállalatok használhatnak automatizált rendszereket, ha kifejezett hozzájárulást kapnak, ha az automatizáció szerződés teljesítéséhez szükséges, vagy ha azt jogszabály engedélyezi, és az embereknek továbbra is joguk van az emberi beavatkozáshoz. ---END---