近日,荷蘭數(shù)據(jù)保護(hù)局指控Uber在未采取《通用數(shù)據(jù)保護(hù)條例》(下文簡(jiǎn)稱:GDPR )第五章規(guī)定的充分保障措施的情況下,將個(gè)人數(shù)據(jù)從歐洲經(jīng)濟(jì)區(qū)(EEA)轉(zhuǎn)移至美國(guó)的服務(wù)器。荷蘭數(shù)據(jù)保護(hù)局稱其違反了GDPR 的規(guī)定,并對(duì)其處以罰款 23.18億元(2.9億歐元)罰款,這是荷蘭數(shù)據(jù)保護(hù)局第三次對(duì) Uber 處以行政罰款。
第一起是 2018 年 11 月因數(shù)據(jù)訪問(wèn)控制不力被罰款60萬(wàn)歐(約合人民幣 479 萬(wàn)元)。第二項(xiàng)是 2024 年 1 月因 Uber 在處理歐盟主體數(shù)據(jù)方面的模糊數(shù)據(jù)管理做法而被處以 1000萬(wàn)歐(約合人民幣 7989 萬(wàn)元)的罰款。
此次調(diào)查的起因,是法國(guó)的一個(gè)人權(quán)組織代表當(dāng)?shù)?70多名出租車(chē)司機(jī)向該國(guó)數(shù)據(jù)保護(hù)機(jī)構(gòu)提出投訴。然而由于Uber的歐洲總部設(shè)在荷蘭,因而此案被轉(zhuǎn)交給了DPA。與此同時(shí),法國(guó)國(guó)家數(shù)據(jù)保護(hù)監(jiān)管局(CNIL)也表示已與DPA取得合作。
DPA透露,Uber在美國(guó)的服務(wù)器上收集并保存了司機(jī)的賬戶信息、出租車(chē)牌照、位置數(shù)據(jù)、照片、付款細(xì)節(jié)和身份證件等重要數(shù)據(jù),在某些情況下甚至還有犯罪和醫(yī)療數(shù)據(jù)。這些敏感數(shù)據(jù)的泄露可能對(duì)個(gè)人隱私和安全造成嚴(yán)重影響,甚至可能威脅到用戶的生命和財(cái)產(chǎn)安全。DPA方面表示,Uber將個(gè)人數(shù)據(jù)轉(zhuǎn)移到美國(guó),但未能妥善保護(hù)這些數(shù)據(jù)。這嚴(yán)重違反了《通用數(shù)據(jù)保護(hù)條例》(GDPR)。
DPA進(jìn)一步指出,優(yōu)步在進(jìn)行數(shù)據(jù)傳輸時(shí),未能使用適當(dāng)?shù)臋C(jī)制。資料顯示,2020年,歐盟宣布廢除“歐盟-美國(guó)隱私盾”協(xié)議,2023年7月,新的“歐盟-美國(guó)數(shù)據(jù)隱私框架”被宣布作為替代方案。而優(yōu)步自2021年8月以來(lái)未再使用標(biāo)準(zhǔn)合同條款,未能充分保護(hù)歐盟司機(jī)的數(shù)據(jù),直到2023年才開(kāi)始使用隱私盾的繼任框架。
DPA 按照統(tǒng)一方式計(jì)算對(duì)涉案公司的罰款,罰金可高達(dá)被罰公司全球年收入的4%。公開(kāi)數(shù)據(jù)顯示,優(yōu)步2023年全球收入約為345億歐元,因此此次2.9億歐元的罰款并不是頂格處罰。
Uber 不滿判決提起上訴,流程將持續(xù)大約四年
2018年5月,歐盟正式出臺(tái)了GDPR,對(duì)違法企業(yè)的罰款最高可達(dá)2000萬(wàn)歐元(約合人民幣1.6億元)或其全球營(yíng)業(yè)額的4%,以高者為準(zhǔn)。在Uber之前,Meta曾因違反GDPR于2023年被處以12億歐元(約合人民幣95.5億元)的罰款,這也是迄今為止數(shù)額最大的一筆罰款。
對(duì)于處罰,Uber發(fā)言人卡斯帕·尼克松(Caspar Nixon)回應(yīng)路透社稱,Uber將提起上訴,并相信“常識(shí)將占上風(fēng)”。他認(rèn)為這一決定存在有缺陷,罰款數(shù)額也過(guò)大,是完全沒(méi)有道理的。他表示,在歐盟和美國(guó)之間存在“巨大不確定性的3年”期間,Uber的跨境數(shù)據(jù)傳輸流程符合GDPR。
按照相關(guān)規(guī)定,不滿判決的Uber可以向DPA上訴,如果上訴不成功,則可以向荷蘭法院提起訴訟。而根據(jù)DPA的說(shuō)法,整個(gè)上訴流程預(yù)計(jì)將持續(xù)大約四年的時(shí)間,且在所有法律資源用盡之前,任何罰款都不會(huì)被執(zhí)行。