荷兰数据保护局对UBER处以1000万欧元罚款

来源:数据治理苑

文章摘要
2024年1月31日,荷兰数据保护局公告了其于2023年12月11日对Uber作出的处罚决定。

2024年1月31日,荷兰数据保护局公告了其于2023年12月11日对Uber作出的处罚决定。鉴于Uber未保护司机的个人数据权利,违反了《通用数据保护条例》(GDPR),荷兰数据保护局(DPA)与法国数据保护机构(CNIL)合作,对 Uber B.V. 和 Uber Technologies Inc. 处以 1000 万欧元的罚款。为了确定罚款数额,DPA考虑了侵权行为的严重程度及规模。截止Uber违法行为发生时,欧洲大约有12万名司机为Uber工作。
此前,Uber平台170多名法国司机向法国人权组织LDH集体投诉,后者又向法国数据保护机构提交了投诉,司机声称他们在行使个人数据权利时遇到了阻碍和困难。根据《通用数据保护条例》(GDPR)规定的各成员国数据保护部门之间的合作程序,鉴于Uber的主要机构在荷兰,因此荷兰数据保护机构有权对本案进行调查。
荷兰数据保护机构发现,“Uber司机想要查看或接收其个人数据副本,但该请求变得相当复杂和困难”。DPA表示,尽管Uber应用程序包含了一个司机用于请求访问其个人数据的表单,但它“位于应用程序的深处,并分布在各种菜单中”,难以查找,而它理应可以放置在更合理的位置。
荷兰数据保护局主席阿莱德·沃尔夫森(Aleid Wolfsen)表示,“这表明,Uber设置了各种障碍,阻止司机行使个人数据权。司机有权知道Uber如何处理他们的个人数据。然而,Uber并没有清楚的解释这一点。透明度是保护个人数据权的重要组成部分,如果本人不知道自己的个人数据是如何被处理的,就无法确定自身是否处于不利地位,是否受到不公平对待,当然也就无法捍卫自己的权利。”
已发现的违规行为
经过调查,荷兰数据保护局发现 Uber B.V. 和 Uber Technologies(共同责任)未能履行其以下义务:
1.未能以无障碍格式提供访问权要求的个人数据,以及以英语向司机提供有关对其个人数据进行处理操作的信息;
2.没有在应用程序中提供驾驶员能够访问的行使权利的足够的在线表格;
3.没有在隐私条款中具体说明Uber对司机的个人数据保留多长时间;
4.没有在隐私条款中说明将司机的个人数据传输给欧盟之外的国家实体时,采取了哪些具体的安全措施;
5.没有在隐私条款中提及数据可携权。
该处罚决定重申了履行个人数据保护义务的重要性,以及确保数据主体的相关权利得到尊重的必要性。Uber已采取措施改善上述不合规行为,并已对该处罚决定提出上诉。

技术驱动法律,专业成就未来