Компанията вече използва наследника на Privacy Shield – DPF
Нидерландският орган за защита на данните (AP) наложи глоба от 290 милиона евро на Uber. Нидерландският надзорен орган установи, че Uber е прехвърлял лични данни на европейски таксиметрови шофьори в САЩ и не е успял да защити по подходящ начин данните по отношение на тези трансфери. Според AP това представлява сериозно нарушение на Общия регламент относно защитата на данните (GDPR). Междувременно Uber прекрати нарушението.
„В Европа GDPR защитава основните права на хората, като изисква от бизнеса и правителствата да обработват личните данни с необходимото внимание“, казва председател на AP Алейд Волфсен.
„Но за съжаление това не е очевидно извън Европа. Помислете за правителства, които могат да използват данни в голям мащаб.
Ето защо бизнесите обикновено са задължени да предприемат допълнителни мерки, ако съхраняват лични данни на европейци извън Европейския съюз. Uber не е осигурил нивото на защита за шофьорите, изисквано от GDPR за трансфер на данни към САЩ. Това е много сериозно“.
AP установява, че Uber събира и чувствителна информация на шофьори от Европа и я съхранява на сървъри в САЩ. Става дума за данни за сметка и таксиметрови лицензи, но също и данни за местоположение, снимки, данни за плащане, документи за самоличност, а в някои случаи дори съдебни и медицински данни на шофьорите.
За период от над 2 години Uber прехвърли тези данни в централата на Uber в САЩ, без да използва инструменти за прехвърляне. Поради това защитата на личните данни не беше достатъчна. Съдът на ЕС анулира Щита за личните данни между ЕС и САЩ през 2020 г., напомня AP.
Според Съда стандартните договорни клаузи все още могат да осигурят валидна основа за прехвърляне на данни към държави извън ЕС, но само ако на практика може да се гарантира еквивалентно ниво на защита.
Тъй като Uber вече не използва стандартните договорни клаузи от август 2021 г., данните на шофьорите от ЕС са били недостатъчно защитени, според AP. От края на миналата година Uber използва наследника на Privacy Shield.
Нидерландският надзорен орган започна разследването на Uber, след като повече от 170 френски шофьори се оплакаха на френската група за правата на човека Ligue des droits de l’Homme (LDH), която впоследствие подаде жалба до CNIL.
Съгласно GDPR фирмите, които обработват данни в няколко държави-членки на ЕС, трябва да работят с един DPA: органът в държавата, в която е основното установяване на бизнеса. Европейската централа на Uber е базирана в Нидерландия. По време на разследването AP тясно си сътрудничи с CNIL и координира решението с други европейски DPA.
Френският надзорен орган CNIL пише в сайта си, че според AP между 6 август 2021 г. и 21 ноември 2023 г. (датата на регистрация на Uber в списъка на Data Privacy Framework ( DPF )), тези трансфери между UBER BV и UBER TECHNOLOGIES INC. не са оформени с подходящи гаранции. AP заключава, че е налице нарушение на член 44 от GDPR.
В съобщението си AP напомня, че всички надзорни органи в Европа изчисляват размера на глобите за бизнеса по един и същи начин. Тези глоби възлизат на максимум 4% от световния годишен оборот на даден бизнес. Uber имаше световен оборот от около 34,5 милиарда евро през 2023 г. Uber посочи намерението си да възрази срещу глобата.
Това е третата глоба, която нидерландския DPA налага на Uber. AP наложи глоба от 600 000 евро на Uber през 2018 г. и глоба от 10 милиона евро през 2023 г. Uber възрази срещу последната глоба.



