返回档案库

案例库 · 法务与合规 · 法务决策 · 2021–2024

Uber 把欧盟司机数据转移到美国两年,期间没有任何保障——2.9 亿欧元的 GDPR 罚款

Uber 在 2021 年停止使用合同条款来转移欧盟司机数据,却没有采用任何替代机制——荷兰 DPA 罚了它 2.9 亿欧元,这是它迄今最大的一笔 GDPR 账单。

Uber · 2024-08-26

怎么回事

2024 年 8 月 26 日,荷兰数据保护机构(Autoriteit Persoonsgegevens)以 Uber 未经 GDPR 认可的传输机制、把欧洲司机的个人数据转移到美国为由,对它罚款 2.9 亿欧元(3.24 亿美元)。荷兰监管机构有管辖权,因为 Uber 的欧盟总部设在荷兰。

违规持续了两年多,从 2021 年 8 月一直到 2023 年底:Uber 停止使用标准合同条款,在欧盟—美国数据隐私框架可用之前没有采用任何接替机制。传输中的数据包括账号信息、出租车牌照、位置记录、照片、支付信息、身份文件——有些情况下还有犯罪记录和医疗记录。

案件始于超过 170 名法国司机通过人权组织「人权联盟」提出投诉。Uber 称罚款不公,并表示会上诉,辩称那段时期跨境传输规则本身就在变动。这是荷兰 DPA 对 Uber 的第三次罚款,此前 2018 年是 60 万欧元、2023 年是 1000 万欧元。

为什么会这样

  • 当数据转移的法律依据被宣布无效时,转移必须立即停止、或立刻采用替代机制——每多跑一天没有依据,都会叠加到最终的罚款里。
  • 管辖权跟随公司的欧盟注册地,而不是工人的所在地,所以法国司机提交的投诉落到了荷兰监管机构手里。
  • 「规则存在不确定性」描述的是风险本身,不是辩护理由:持续搬运敏感数据的公司,要自己承担这份不确定性。
代价罚款 2.9 亿欧元(3.24 亿美元)代价高昂

教训

国际数据传输在任何时候都需要一个有效运转的法律机制——当你的机制被废止时,暂停传输比两年后补交追溯罚款更便宜。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →