Согласно правилам GDPR, человека, как правило, нельзя подвергать решению, основанному исключительно на автоматизированной обработке данных, если оно оказывает на него значительное воздействие и при этом не предусмотрены необходимые гарантии. Среди них — содержательное вмешательство человека, возможность изложить свою позицию и способ оспорить решение.
По мнению нидерландского ведомства, процедура Uber не обеспечивала эти права в достаточной степени. Простого уведомления после блокировки недостаточно, если водитель не может понять причины решения и добиться настоящего, независимого пересмотра.
Ключевой вопрос — что именно делает сотрудник при проверке. Человек должен иметь возможность самостоятельно изучить обстоятельства, учесть объяснения водителя и изменить результат. Если же проверяющий лишь подтверждает вывод алгоритма, такое участие остаётся формальностью.
В связанном с Uber деле Апелляционный суд Амстердама пришёл к выводу, что заявленные компанией проверки человеком носили символический характер, и отверг ссылку на формальный «контроль со стороны человека».
Это решение помогает понять юридическую логику нынешнего дела. «Человек в контуре» должен обладать реальными полномочиями, а не просто присутствовать на последнем этапе процедуры. Кроме того, водителю нужно предоставить достаточно информации, чтобы он мог содержательно оспорить решение.
Нидерландское ведомство установило, что Uber недостаточно информировал водителей о применении автоматизированных процессов, которые могли привести к приостановке или деактивации аккаунта. Об этом сообщалось со ссылкой на решение регулятора.
В результате водители могли не понимать:
Таким образом, дело касается сразу двух связанных нарушений:
Для компаний это означает, что нужно объяснять не только итоговое действие, но и порядок получения реальной проверки, если алгоритм угрожает источнику дохода человека.
Жалоба первоначально возникла во Франции, однако ведущим органом по трансграничному делу стал нидерландский регулятор, поскольку европейская штаб-квартира Uber расположена в Нидерландах. Это соответствует механизму GDPR «одного окна»: в делах, затрагивающих несколько стран ЕС, основную проверку обычно проводит надзорный орган страны, где находится главное европейское подразделение компании. Регуляторы других затронутых стран при этом могут участвовать в процедуре.
Такая система призвана не допустить параллельных расследований одной и той же международной компании во всех странах, где проявились последствия её практик. Поэтому жалоба французских водителей могла привести к решению нидерландского ведомства.
Uber заявил, что обжалует решение и считает как саму санкцию, так и её размер несоразмерными. Компания утверждает, что предоставляет водителям возможность пройти проверку человеком и оспорить приостановку аккаунта.
Uber также сообщил, что блокировки из-за подозрений в мошенничестве носили временный характер, и отверг утверждение о том, что аккаунты навсегда деактивировались исключительно автоматически. Кроме того, компания заявила, что сейчас не принимает решения о постоянной деактивации аккаунтов только на основании автоматизированных систем.
Эти заявления отражают позицию Uber. Решение регулятора относится к практике, изучавшейся за соответствующий период, прежде всего в 2020–2022 годах.
Дело показывает, почему алгоритмическое управление становится в Европе не только вопросом конфиденциальности, но и трудовых прав. Системы Uber не просто подбирали рекламу или сортировали стандартные данные клиентов. Их выводы могли определить, сохранит ли человек доступ к платформе, которая обеспечивает ему заработок.
Более широкий вывод для бизнеса таков: одной политики «проверки человеком» может быть недостаточно. Проверяющий должен иметь возможность независимо изучить факты, выслушать объяснения затронутого человека и отменить автоматическое решение. Это особенно важно для систем, которые используются при подключении работников к платформе, выявлении мошенничества, ограничении аккаунтов и их деактивации.
Решение также дополняет историю претензий к Uber в сфере GDPR в Нидерландах. В 2024 году местный регулятор отдельно оштрафовал компанию на €290 млн за передачу персональных данных европейских водителей в США без надлежащих гарантий защиты. Штраф Meta в €1,2 млрд, в свою очередь, касался передачи данных европейских пользователей Facebook в США, а не управления работниками.
Пока Uber обжалует решение, сумма €825 млн не является окончательной. Но главный сигнал уже очевиден: по правилам GDPR алгоритм не может оставаться «чёрным ящиком», если его решение способно лишить человека возможности работать.