Uber is getroffen door een van de grootste GDPR-boetes in de geschiedenis van het ride-hailingbedrijf. De Nederlandse autoriteit voor gegevensbescherming heeft het bedrijf een boete van ongeveer €825 miljoen opgelegd, bijna $966 miljoen, voor het schenden van de Algemene Verordening Gegevensbescherming van de Europese Unie door het gebruik van geautomatiseerde systemen om chauffeursaccounts te deactiveren. De Uber GDPR-boete voegt zich bij een groeiende lijst van handhavingsmaatregelen tegen het bedrijf en benadrukt hoe serieus EU-toezichthouders omgaan met geautomatiseerde besluitvorming die invloed heeft op het levensonderhoud van mensen.

Wat er is gebeurd: Ubers bijna $1 miljard kostende GDPR-boete

Volgens berichtgeving over de zaak stelde de Nederlandse autoriteit voor gegevensbescherming vast dat Uber geautomatiseerde software gebruikte om chauffeursaccounts op te schorten of te deactiveren zonder adequate transparantie of menselijk toezicht. Chauffeurs verloren naar verluidt de toegang tot hun accounts, en daarmee hun vermogen om inkomsten te verdienen, op basis van beslissingen die grotendeels door algoritmen werden genomen in plaats van door duidelijke, uitlegbare menselijke beoordeling. Dit is niet de eerste keer dat Uber in conflict komt met de GDPR. Het bedrijf is eerder onder de loep genomen vanwege zijn gegevenspraktijken, waaronder een afzonderlijke zaak waarin het werd veroordeeld tot het betalen van €584.000 aan boetes voor het niet voldoen aan een gerechtelijk bevel met betrekking tot algoritmische transparantie in een zogenaamd 'robo-ontslag'-geschil. Die geschiedenis van herhaalde overtredingen lijkt te hebben meegewogen in de omvang van deze nieuwste boete.

Waarom geautomatiseerde besluitvorming een GDPR-ijkpunt is

De GDPR bevat specifieke bescherming rond geautomatiseerde besluitvorming, vooral wanneer die beslissingen aanzienlijke gevolgen hebben voor een individu, zoals het verliezen van toegang tot werk of inkomen. Op grond van de verordening moeten bedrijven over het algemeen zinvolle informatie verstrekken over de logica die bij geautomatiseerde beslissingen wordt gebruikt, menselijke interventie mogelijk maken en betrokkenen een manier bieden om uitkomsten aan te vechten die zij onrechtvaardig of onjuist achten. Toezichthouders richten zich steeds meer op gevallen waarin algoritmen beslissingen met hoge inzet nemen met weinig zichtbaarheid in hoe of waarom een beslissing is genomen. De zaak van Uber past precies in dit patroon: een platform dat op grote schaal geautomatiseerde systemen gebruikt, chauffeurs die geen duidelijke antwoorden kunnen krijgen over waarom hun accounts zijn opgeschort, en een toezichthouder die concludeert dat de processen van het bedrijf niet voldeden aan de transparantie- en eerlijkheidsnormen die de GDPR vereist.

Deze handhavingsmaatregel signaleert ook iets breders. Nu gig-economieplatforms en andere grote digitale diensten steeds meer afhankelijk zijn van geautomatiseerde systemen om gebruikers, werknemers en klanten te beheren, laten EU-toezichthouders zien dat ze algoritmische besluitvorming niet als een juridische grijze zone zullen behandelen. Bedrijven die geautomatiseerde systemen bouwen die invloed hebben op het levensonderhoud van echte mensen, moeten vanaf het begin transparantie en menselijk toezicht inbouwen, niet pas achteraf na een boete.

Wat dit voor u betekent

Als u Uber of enig platform gebruikt dat afhankelijk is van geautomatiseerd accountbeheer, is deze zaak een nuttige herinnering aan de rechten die u heeft onder de GDPR, ongeacht of u een chauffeur, klant of simpelweg een gebruiker bent van een digitale dienst die in de EU opereert. U heeft het recht om een bedrijf te vragen welke gegevens het over u bewaart en hoe die gegevens worden gebruikt in eventuele geautomatiseerde beslissingen die u treffen. U heeft het recht om menselijke beoordeling aan te vragen van een beslissing die uitsluitend door een algoritme is genomen, vooral wanneer die beslissing een aanzienlijke impact heeft, zoals het opschorten van uw account of het beperken van uw toegang tot een dienst. U heeft ook het recht om een klacht in te dienen bij uw nationale autoriteit voor gegevensbescherming als u van mening bent dat een bedrijf niet transparant is geweest over hoe het uw gegevens gebruikt of een onrechtvaardige geautomatiseerde beslissing heeft genomen.

De omvang van de Uber GDPR-boete, die bijna een miljard dollar bedraagt, onderstreept ook dat toezichthouders bereid zijn boetes op te leggen die groot genoeg zijn om bedrijfsgedrag te veranderen, niet alleen symbolische boetes. Voor dagelijkse gebruikers vertaalt dit zich doorgaans in sterkere prikkels voor platforms om duidelijkere beroepsprocedures en transparantere gegevenspraktijken te ontwikkelen voor de toekomst.

Praktische aanbevelingen

Als u afhankelijk bent van gig-economieplatforms of enige dienst die geautomatiseerde accountbeslissingen gebruikt, bewaar dan documentatie van alle communicatie die u ontvangt over accountstatuswijzigingen, aangezien deze nuttig kunnen zijn als u een klacht moet indienen of een beoordeling moet aanvragen. Maak uzelf vertrouwd met uw rechten onder de GDPR als u in de EU bent, inclusief het recht op uitleg en het recht op menselijke beoordeling van geautomatiseerde beslissingen. En houd in de gaten hoe handhavingsmaatregelen zoals deze zich ontwikkelen, aangezien de uitkomst van de zaak van Uber van invloed kan zijn op hoe andere platforms hun accountbeheer- en geschillenprocedures in de toekomst vormgeven.

Nu toezichthouders geautomatiseerde besluitvorming op grote digitale platforms blijven onderzoeken, dienen zaken zoals die van Uber als een duidelijk signaal dat transparantie en verantwoordingsplicht geen optionele extra's zijn. Het zijn basale verwachtingen onder de EU-wetgeving, en de recordomvang van deze Uber GDPR-boete laat zien hoe kostbaar het kan zijn voor bedrijven die tekortschieten.