Uber B.V. og Uber Technologies Inc. er blevet pålagt en administrativ bøde på 825 mio. euro for ulovlige automatiserede afgørelser om deaktivering af chaufførkonti. Den hollandske datatilsynsmyndighed, i samarbejde med CNIL, fandt overtrædelser af GDPR artikel 22. Bøden rangerer som den næststørste udmålt efter GDPR til dato.
Automatiserede afgørelser og GDPR artikel 22
Sagen udspringer af klager fra mere end 170 chauffører og dækker flere år. Ubers systemer deaktiverede midlertidigt eller permanent konti ved mistanke om svig eller ved vedvarende lave kundebedømmelser. Foranstaltningerne blev truffet uden forudgående menneskelig vurdering.
Myndighederne vurderede, at kontodeaktivering havde væsentlig indvirkning på de registrerede, idet den fratog adgang til arbejde og indtægt. Derfor var der tale om automatiserede individuelle afgørelser, der som udgangspunkt er forbudt, medmindre en undtagelse i artikel 22, stk. 2, er opfyldt, og rettighederne i stk. 3 er sikret. Reglen beskytter mod rent maskinelle afgørelser og sikrer ret til menneskelig indgriben, til at fremsætte synspunkter og til at bestride resultatet.
Bødeudmåling og hjemmel efter GDPR artikel 83
Bøden blev fastsat efter GDPR artikel 83, der giver mulighed for sanktioner op til fire procent af global årsomsætning. Myndighederne lagde vægt på grovhed, varighed og den brede påvirkning af de registrerede.
Begrundningen understreger, at håndhævelsen af artikel 22 nu vægtes på linje med klassiske brud, som manglende overførselsgrundlag eller utilstrækkelig oplysningspligt. Tendensen er skærpet tilsyn og højere bøder ved gentagne eller systemiske overtrædelser.
Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus
Læs mere her →Compliance tiltag og menneskelig kontrol ved algoritmer
Virksomheder bør kortlægge, hvor algoritmer træffer eller understøtter beslutninger med væsentlige konsekvenser, fx suspension eller afslag på adgang til en tjeneste. Dokumenteret menneskelig kontrol er central for lovlighed og retssikkerhed. Sikr sporbarhed, forklarbarhed og klare eskaleringspunkter til manuel review.
Som led i governance kan følgende minimumstiltag reducere risikoen for brud på artikel 22:
- Gennemgå og dokumentér automatiserede beslutningsprocesser op mod GDPR artikel 22.
- Sikr reel og kvalificeret menneskelig indgriben, herunder mulighed for at forklare og omgøre afgørelser.
- Oplys registrerede klart om logikken, de forventede konsekvenser og retten til at anfægte afgørelsen.
Se mere hos myndighederne: CNILs sammenfatning og GDPR artikel 22 på EUR-Lex.