Uber har blitt rammet av en av de største GDPR-bøtene i selskapets historie. Nederlandske datatilsynsmyndigheter har ilagt selskapet en bot på omtrent 825 millioner euro, nesten 966 millioner dollar, for brudd på EUs personvernforordning (GDPR) gjennom bruken av automatiserte systemer for å deaktivere sjåførkontoer. GDPR-boten mot Uber kommer i tillegg til en voksende liste over håndhevingstiltak mot selskapet og understreker hvor alvorlig EU-regulatorer behandler automatisert beslutningstaking som påvirker folks levebrød.

Hva skjedde: Ubers nesten én milliard dollar dyre GDPR-bot

Ifølge rapporteringen om saken fant det nederlandske datatilsynet at Uber brukte automatisert programvare for å suspendere eller deaktivere sjåførkontoer uten tilstrekkelig åpenhet eller menneskelig tilsyn. Sjåfører mistet angivelig tilgangen til kontoene sine, og dermed muligheten til å tjene penger, basert på beslutninger som i stor grad ble tatt av algoritmer snarere enn gjennom tydelig, forklarbar menneskelig gjennomgang. Dette er ikke første gang Uber bryter GDPR. Selskapet har tidligere blitt gransket for sine datapraksiser, inkludert en separat sak der det ble pålagt å betale 584 000 euro i bøter for å ikke overholde en rettskjennelse knyttet til algoritmisk åpenhet i en såkalt «robo-fyrings»-tvist. Historien med gjentatte brudd ser ut til å ha spilt inn i størrelsen på denne nyeste boten.

Hvorfor automatisert beslutningstaking er et GDPR-stridspunkt

GDPR inneholder spesifikke beskyttelser rundt automatisert beslutningstaking, særlig når slike beslutninger får betydelige konsekvenser for en person, som å miste tilgangen til arbeid eller inntekt. I henhold til forordningen må selskaper generelt gi meningsfull informasjon om logikken bak automatiserte beslutninger, tillate menneskelig intervensjon og gi berørte personer en måte å bestride utfall de mener er urettferdige eller feilaktige. Regulatorer har i økende grad fokusert på saker der algoritmer tar beslutninger med høye innsatser og lite innsyn i hvordan eller hvorfor en beslutning ble tatt. Ubers sak passer rett inn i dette mønsteret: en plattform som bruker automatiserte systemer i stor skala, sjåfører som ikke får klare svar på hvorfor kontoene deres ble suspendert, og en regulator som konkluderer med at selskapets prosesser ikke oppfylte åpenhets- og rettferdighetsstandardene GDPR krever.

Denne håndhevingen signaliserer også noe bredere. Ettersom gig-økonomiplattformer og andre store digitale tjenester i økende grad baserer seg på automatiserte systemer for å håndtere brukere, arbeidere og kunder, viser EU-regulatorer at de ikke vil behandle algoritmisk beslutningstaking som et juridisk gråområde. Selskaper som bygger automatiserte systemer som påvirker folks levebrød, forventes å bygge inn åpenhet og menneskelig tilsyn fra starten, ikke legge det til etter en bot.

Hva dette betyr for deg

Hvis du bruker Uber eller en hvilken som helst plattform som er avhengig av automatisert kontohåndtering, er denne saken en nyttig påminnelse om rettighetene du har under GDPR, uavhengig av om du er sjåfør, kunde eller bare en bruker av en digital tjeneste som opererer i EU. Du har rett til å spørre et selskap om hvilke data det har om deg og hvordan disse dataene brukes i automatiserte beslutninger som påvirker deg. Du har rett til å be om menneskelig gjennomgang av en beslutning som utelukkende er tatt av en algoritme, særlig når beslutningen har en betydelig innvirkning, som å suspendere kontoen din eller begrense tilgangen din til en tjeneste. Du har også rett til å sende inn en klage til din nasjonale datatilsynsmyndighet hvis du mener et selskap ikke har vært åpen om hvordan det bruker dataene dine eller har tatt en urettferdig automatisert beslutning.

Størrelsen på GDPR-boten mot Uber, som nærmer seg en milliard dollar, understreker også at regulatorer er villige til å ilegge bøter som er store nok til å endre selskapsatferd, ikke bare symbolske bøter. For vanlige brukere innebærer dette generelt sterkere insentiver for plattformer til å bygge tydeligere klageprosesser og mer åpne datapraksiser fremover.

Konkrete grep du kan ta

Hvis du er avhengig av gig-økonomiplattformer eller tjenester som bruker automatiserte kontobeslutninger, bør du oppbevare dokumentasjon på all kommunikasjon du mottar om endringer i kontostatus, siden dette kan være nyttig hvis du må sende inn en klage eller be om en gjennomgang. Gjør deg kjent med rettighetene dine under GDPR hvis du er i EU, inkludert retten til forklaring og retten til menneskelig gjennomgang av automatiserte beslutninger. Og følg med på hvordan håndhevingstiltak som dette utvikler seg, siden utfallet av Ubers sak kan påvirke hvordan andre plattformer utformer kontohåndterings- og tvisteprosessene sine i fremtiden.

Ettersom regulatorer fortsetter å granske automatisert beslutningstaking på store digitale plattformer, fungerer saker som Ubers som et tydelig signal om at åpenhet og ansvarlighet ikke er valgfrie tillegg. Det er grunnleggende forventninger under EU-lovgivningen, og den rekordstore størrelsen på denne GDPR-boten mot Uber viser hvor kostbart det kan være for selskaper som ikke lever opp til kravene.