Uber正面临一笔与一种做法相关的8250万欧元GDPR罚款,这种做法对任何曾被无故锁在账户之外的人来说可能都很熟悉:基于算法决策自动暂停司机账户,且没有任何人工审核。这笔罚款是近期规模最大的隐私罚款之一,它聚焦于一项大多数互联网用户并未意识到自己拥有的权利——不受到具有实际后果的纯粹自动化决策约束的权利。
Uber做了什么:未经人工审核的算法暂停
此案的核心是Uber的司机停用系统。据监管机构称,司机可能仅基于对其活动、欺诈信号、评分或其他数据点的自动评估而被暂停账户,并实际上失去收入,而没有任何人介入确认该决定是否公平甚至准确。对于零工经济从业者来说,暂停账户并非小事。这可能意味着立即失去生计,往往对于发生原因或如何申诉几乎没有明确说明。
这不是一个关于某个孤立算法犯错的故事。这是一个关于结构性选择的问题:构建一个由机器做出重大决定而人工可有可无的系统。这一区别在欧洲隐私法下至关重要,也是罚款金额达到数亿欧元而非仅仅一封警告信的原因。想要了解完整监管背景的读者,包括罚款如何计算以及荷兰当局发现了什么,可以查阅荷兰监管机构对Uber处以的9660万欧元GDPR罚款,以了解更多案件细节。
GDPR第22条如何保护免受自动化决策影响
这一罚款的法律基础在于GDPR第22条,该条款赋予个人不受到仅基于自动化处理所做的决定约束的权利,当该决定产生法律效力或对其产生类似重大影响时。失去主要收入来源显然符合这一条件。
该规则并未完全禁止自动化。公司可以使用算法来标记问题、评估风险或分流案件。GDPR要求的是,当决定具有严重后果时,必须有人类有意义地参与,即拥有权力和信息能够真正推翻机器的决定的人,而不仅仅是盖章认可机器的输出。监管机构越来越倾向于认为,如果一个人从未有真正机会调查或逆转结果,那么“有人点击了批准”是不充分的。Uber的案例表明,从纸面上有人员参与闭环到实际上有人员参与之间的差距,正是企业陷入麻烦的地方。
超越零工经济:影子封禁、账户封禁和数据删除请求
虽然这笔罚款涉及一家网约车公司,但根本问题远不止于零工经济。社交媒体平台使用自动化系统对账户进行影子封禁或删除内容。银行和支付处理机构使用算法以涉嫌欺诈为由冻结账户。流媒体服务和市场平台会对被标记的违规行为自动封禁用户。即使是数据删除和访问请求——GDPR的核心权利——也往往由自动化系统处理,这些系统可能在没有任何人工审核的情况下静默拒绝合法请求。
在上述每一种情形中,都存在着同样的矛盾:公司追求便利和规模,而个人需要正当程序和透明度。大多数用户从未想过询问是否有人工审核了影响他们的决定,主要是因为平台很少披露这一点。Uber的罚款表明,监管机构开始将这种不透明视为合规风险,而不仅仅是客户服务上的烦恼。
这对你意味着什么
如果你曾被某个应用或平台暂停、封禁或拒绝请求且没有明确解释,那么很有可能是算法在极少或没有人工监督的情况下做出了该决定。根据GDPR,如果你在欧盟境内,或者你的数据由在欧盟运营的公司处理,你通常有权要求对显著影响你的自动化决定做出解释,有权对该决定提出异议,并要求有意义的人工审核。在这一领域运营的企业在法律上有义务设置这一安全阀,即使并未明确宣传。
此案还凸显了一个实际价值:对于高度依赖自动执法的平台,谨慎对待你交予它们的控制权是明智的。了解你的GDPR自动化决策权利不仅仅是一个抽象的法律概念,它还是当应用将你锁在门外或算法标记你的账户时,你可以真正援引的工具。
关键要点
如果你发现自己遭遇自动暂停、封禁或拒绝,值得采取行动而不是假设决定是最终结果。要求提供关于决定如何做出的书面解释,以及是否有人员审核。如果公司受欧盟法律管辖,明确援引你的GDPR权利;如果未获得满意答复,则向相关数据保护机构提出投诉。保留你与平台沟通的记录,因为有记录的自动化且未经审核决定的模式,正是导致Uber被罚8250万欧元的证据类型。随着越来越多的日常生活被算法过滤,了解这些权利并加以使用,是在机器出错时进行反击的最清晰方式之一。




