Uber har blitt rammet av en av de største GDPR-bøtene i selskapets historie. Nederlandske datatilsynsmyndigheter har ilagt selskapet en bot på omtrent 825 millioner euro, nesten 966 millioner dollar, for brudd på EUs personvernforordning (GDPR) gjennom bruken av automatiserte systemer for å deaktivere sjåførkontoer. GDPR-boten mot Uber kommer i tillegg til en voksende liste over håndhevingstiltak mot selskapet og understreker hvor alvorlig EU-regulatorer behandler automatisert beslutningstaking som påvirker folks levebrød.
Hva skjedde: Ubers nesten én milliard dollar dyre GDPR-bot
Ifølge rapporteringen om saken fant det nederlandske datatilsynet at Uber brukte automatisert programvare for å suspendere eller deaktivere sjåførkontoer uten tilstrekkelig åpenhet eller menneskelig tilsyn. Sjåfører mistet angivelig tilgangen til kontoene sine, og dermed muligheten til å tjene penger, basert på beslutninger som i stor grad ble tatt av algoritmer snarere enn gjennom tydelig, forklarbar menneskelig gjennomgang. Dette er ikke første gang Uber bryter GDPR. Selskapet har tidligere blitt gransket for sine datapraksiser, inkludert en separat sak der det ble pålagt å betale 584 000 euro i bøter for å ikke overholde en rettskjennelse knyttet til algoritmisk åpenhet i en såkalt «robo-fyrings»-tvist. Historien med gjentatte brudd ser ut til å ha spilt inn i størrelsen på denne nyeste boten.
Hvorfor automatisert beslutningstaking er et GDPR-stridspunkt
GDPR inneholder spesifikke beskyttelser rundt automatisert beslutningstaking, særlig når slike beslutninger får betydelige konsekvenser for en person, som å miste tilgangen til arbeid eller inntekt. I henhold til forordningen må selskaper generelt gi meningsfull informasjon om logikken bak automatiserte beslutninger, tillate menneskelig intervensjon og gi berørte personer en måte å bestride utfall de mener er urettferdige eller feilaktige. Regulatorer har i økende grad fokusert på saker der algoritmer tar beslutninger med høye innsatser og lite innsyn i hvordan eller hvorfor en beslutning ble tatt. Ubers sak passer rett inn i dette mønsteret: en plattform som bruker automatiserte systemer i stor skala, sjåfører som ikke får klare svar på hvorfor kontoene deres ble suspendert, og en regulator som konkluderer med at selskapets prosesser ikke oppfylte åpenhets- og rettferdighetsstandardene GDPR krever.
Denne håndhevingen signaliserer også noe bredere. Ettersom gig-økonomiplattformer og andre store digitale tjenester i økende grad baserer seg på automatiserte systemer for å håndtere brukere, arbeidere og kunder, viser EU-regulatorer at de ikke vil behandle algoritmisk beslutningstaking som et juridisk gråområde. Selskaper som bygger automatiserte systemer som påvirker folks levebrød, forventes å bygge inn åpenhet og menneskelig tilsyn fra starten, ikke legge det til etter en bot.
Hva dette betyr for deg
Hvis du bruker Uber eller en hvilken som helst plattform som er avhengig av automatisert kontohåndtering, er denne saken en nyttig påminnelse om rettighetene du har under GDPR, uavhengig av om du er sjåfør, kunde eller bare en bruker av en digital tjeneste som opererer i EU. Du har rett til å spørre et selskap om hvilke data det har om deg og hvordan disse dataene brukes i automatiserte beslutninger som påvirker deg. Du har rett til å be om menneskelig gjennomgang av en beslutning som utelukkende er tatt av en algoritme, særlig når beslutningen har en betydelig innvirkning, som å suspendere kontoen din eller begrense tilgangen din til en tjeneste. Du har også rett til å sende inn en klage til din nasjonale datatilsynsmyndighet hvis du mener et selskap ikke har vært åpen om hvordan det bruker dataene dine eller har tatt en urettferdig automatisert beslutning.
Størrelsen på GDPR-boten mot Uber, som nærmer seg en milliard dollar, understreker også at regulatorer er villige til å ilegge bøter som er store nok til å endre selskapsatferd, ikke bare symbolske bøter. For vanlige brukere innebærer dette generelt sterkere insentiver for plattformer til å bygge tydeligere klageprosesser og mer åpne datapraksiser fremover.
Konkrete grep du kan ta
Hvis du er avhengig av gig-økonomiplattformer eller tjenester som bruker automatiserte kontobeslutninger, bør du oppbevare dokumentasjon på all kommunikasjon du mottar om endringer i kontostatus, siden dette kan være nyttig hvis du må sende inn en klage eller be om en gjennomgang. Gjør deg kjent med rettighetene dine under GDPR hvis du er i EU, inkludert retten til forklaring og retten til menneskelig gjennomgang av automatiserte beslutninger. Og følg med på hvordan håndhevingstiltak som dette utvikler seg, siden utfallet av Ubers sak kan påvirke hvordan andre plattformer utformer kontohåndterings- og tvisteprosessene sine i fremtiden.
Ettersom regulatorer fortsetter å granske automatisert beslutningstaking på store digitale plattformer, fungerer saker som Ubers som et tydelig signal om at åpenhet og ansvarlighet ikke er valgfrie tillegg. Det er grunnleggende forventninger under EU-lovgivningen, og den rekordstore størrelsen på denne GDPR-boten mot Uber viser hvor kostbart det kan være for selskaper som ikke lever opp til kravene.



 viste den samme konsentrasjonen av risiko i mye brukt, selvadministrert programvare.
## En Belønning på 10 Millioner Dollar og en AI-modell Under Gransking
Denne ukens bulletin flagget også en belønning på 10 millioner dollar knyttet til en pågående nettkriminalsak. Store økonomiske belønninger for informasjon om hackere har blitt et tilbakevendende verktøy for å oppmuntre til tips og forstyrre kriminelle operasjoner, og størrelsen deres signaliserer hvor alvorlig myndighetene behandler den underliggende trusselen.
Ved siden av det dekker oppsummeringen et sikkerhetsangrep som påvirker GLM-5.3, en AI-modell. AI-systemer er i økende grad vevd inn i hverdagslige arbeidsflyter, fra kodeassistenter til kundeserviceboter, og det gjør dem til et voksende mål. Et angrep mot en spesifikk modell er et signal om at sikkerhetsforskningsmiljøet nå behandler store språkmodeller på samme måte som tradisjonell programvare: noe som skal undersøkes, testes og patcheres. Lesere som fulgte en [tidligere ThreatsDay-oppsummering om AI-hacking, hundrevis av Chrome-feil og SonicWall-hendelser](/en/threatsday-roundup-ai-hacking-370-chrome-bugs-sonicwall-hits) vil kjenne igjen dette som en del av et bredere skifte der AI-infrastruktur nå er fast del av angrepsoverflaten, ikke bare et produktivitetsverktøy som står på sidelinjen.
## Hva Dette Betyr for Deg
De fleste som leser en ThreatsDay-oppsummering kjører ikke en Gogs-server eller bygger n8n-arbeidsflyter til livets opphold, men den underliggende lærdommen gjelder fortsatt bredt. Ethvert verktøy som lagrer dataene dine, automatiserer en prosess på dine vegne, eller kobler til en AI-modell, er et potensielt eksponeringspunkt. Hvis du eller organisasjonen din selvhostet utviklerverktøy som Gogs, behandle versjonsoppdateringer som kritiske snarere enn valgfrie, spesielt når en RCE er involvert. Hvis du er avhengig av automatiseringsplattformer som n8n for å koble sammen e-post, skylagring eller kundedatabaser, gjennomgå hvem som har tilgang til å opprette eller redigere arbeidsflyter, siden en kompromittert arbeidsflyt stille kan bli en bakdør. Og hvis virksomheten din har begynt å integrere AI-modeller i produkter eller interne verktøy, hold et øye med leverandørens sikkerhetsmeldinger på samme måte som du ville gjort for enhver annen programvareavhengighet.
Personvernrisikoen her er reell, selv om den er indirekte. Et kompromittert Git-bibliotek kan lekke kildekode og innebygde legitimasjoner. En kapret automatiseringsarbeidsflyt kan stille eksfiltrere kundedata. En utnyttet AI-modell kan manipuleres til å avsløre informasjon den ikke burde. Ingen av disse krever et oppsiktsvekkende datainnbrudd for å forårsake skade; de krever bare at noen ikke patcher i tide.
## Tiltak Du Kan Handle På
Denne ThreatsDay-oppsummeringen er et nyttig sjekkpunkt snarere enn en grunn til panikk. Hvis den gjelder din stack, oppdater Gogs til den nyeste patchede utgivelsen, revider n8n-arbeidsflytene og tillatelsene dine, og sjekk om noen AI-verktøy du bruker har utstedt veiledning knyttet til GLM-5.3. Mer bredt: behandle selvhostede og automatiserte verktøy like seriøst som du behandler operativsystemet ditt når det gjelder patchhåndtering. Å holde seg oppdatert på oppsummeringer som denne er en av de enkleste måtene å fange opp et løsbart problem før det blir et dyrt et.](/api/img?p=articles%2F6767%2Fimage-0.jpg&w=640)
