Lieber zuhören? Klicken Sie auf Play für die KI-Sprachausgabe

Am 21. August 2026 verkündete die niederländische Datenschutzbehörde, die Autoriteit Persoonsgegevens (AP), ein Bußgeld von 824.990.000 € gegen Uber. Es ist das zweithöchste DSGVO-Bußgeld aller Zeiten – nur die 1,2 Milliarden Euro gegen Meta im Jahr 2023 waren höher. Der Vorwurf lautete nicht auf Datenpanne oder zwielichtige Datenhändler-Geschäfte. Es ging um eine Software, die Fahrer abschaltete, ohne dass je ein Mensch den Fall angesehen hätte.

Wenn Ihr Unternehmen irgendein Tool einsetzt, das Menschen automatisch bewertet, markiert, einstuft oder ablehnt, betrifft diese Entscheidung auch Sie.

Was Uber konkret falsch gemacht hat

Zwischen 2018 und 2022 setzte Uber eine Software ein, die das Fahrverhalten und die Kundenbewertungen der Fahrer auswertete. Bei Betrugsverdacht oder dauerhaft zu niedrigen Bewertungen wurde das Fahrerkonto automatisch deaktiviert – im ersten Fall vorübergehend, im zweiten dauerhaft. Während einer Deaktivierung verlor der Fahrer jedes Einkommen aus der Plattform. Nach Angaben der AP prüfte kein Mensch diese Entscheidungen.

Die Behörde stellte zwei Verstöße fest. Erstens verletzte Uber das DSGVO-Verbot vollautomatisierter Entscheidungen mit erheblicher Wirkung (Artikel 22). Zweitens informierte Uber die Fahrer nicht ausreichend über die automatisierte Entscheidungsfindung, die über ihren Lebensunterhalt bestimmte.

„Ein Computer sollte nicht allein Entscheidungen treffen, die für Sie gravierende Folgen haben. Diese Entscheidungen sollten zuerst von einem Menschen geprüft werden.“

So formulierte es die stellvertretende AP-Vorsitzende Monique Verdier in der Mitteilung. Es ist eine allgemeinverständliche Zusammenfassung von Artikel 22 – und ein guter Satz, den man über jedes Team hängen sollte, das automatisierte Entscheidungstools baut oder einkauft.

825 Mio. €
Bußgeld gegen Uber, niederländische Behörde, 21. Aug. 2026
Nr. 2
Höchstes DSGVO-Bußgeld aller Zeiten, nach Metas 1,2 Mrd. € (2023)
171
Französische Fahrer, deren Beschwerde den Fall auslöste
4 Jahre
Dauer des Verstoßes, 2018 bis 2022

Wie die Beschwerde von 171 Fahrern zu einem Rekordbußgeld wurde

Der Fall begann nicht in den Niederlanden. 2020 beschwerten sich 171 französische Fahrer, unterstützt von der Ligue des droits de l'Homme, bei der französischen Aufsichtsbehörde CNIL darüber, von einem Algorithmus abgeschaltet worden zu sein. Da Ubers Europazentrale in den Niederlanden sitzt, machte der One-Stop-Shop-Mechanismus der DSGVO die AP zur federführenden Behörde. Sie ermittelte in enger Abstimmung mit der CNIL und stimmte die endgültige Entscheidung mit weiteren europäischen Aufsichtsbehörden ab.

Daraus ergeben sich zwei praktische Lehren. Beschwerden von wenigen Dutzend Personen oder einer einzigen Interessenvertretung können grenzüberschreitend eskalieren. Und sind sich mehrere Aufsichtsbehörden einig, entsteht ein koordiniertes statt ein nationales Bußgeld. Die Summe entspricht rund 1,85 % von Ubers weltweitem Umsatz 2025 von etwa 44,5 Milliarden Euro (unsere Berechnung auf Basis der AP-Zahlen) – also fast der Hälfte der 4-%-Obergrenze, die für diese Art von Verstoß gilt.

Uber hat die Praxis eingestellt und Einspruch gegen das Bußgeld eingelegt. Es ist zudem das vierte Bußgeld der AP gegen das Unternehmen, nach 600.000 € im Jahr 2018, 10 Millionen € im Jahr 2023 und 290 Millionen € im Jahr 2024; die letzten beiden ficht Uber ebenfalls an. Das letzte Wort kann Jahre dauern, doch die Botschaft an den Markt ist bereits eindeutig.

Was Artikel 22 DSGVO tatsächlich verlangt

Artikel 22 gibt Menschen das Recht, keiner ausschließlich auf automatisierter Verarbeitung – einschließlich Profiling – beruhenden Entscheidung unterworfen zu werden, die rechtliche oder ähnlich erhebliche Wirkung entfaltet. Der Verlust des Einkommens, eine Kreditablehnung oder das Aussortieren bei einer Bewerbung sind allesamt erhebliche Wirkungen. Die Regel hat drei Bausteine:

Die jüngere Rechtsprechung weist in dieselbe Richtung. Im Fall SCHUFA (C-634/21, Dezember 2023) entschied der Europäische Gerichtshof, dass die Erstellung eines Bonitätsscores selbst eine automatisierte Entscheidung sein kann, wenn sich ein Dritter maßgeblich darauf stützt. Auch wenn ein Mensch die Endentscheidung unterschreibt, kann also ein Score, von dem er realistisch nicht abweichen kann, Artikel 22 auslösen.

„Wir sind nicht Uber“ ist die falsche Schlussfolgerung

Ubers Größe bestimmte die Höhe des Bußgelds. Sie hat die Pflicht nicht geschaffen. Dieselben Pflichten gelten für jedes Unternehmen, und die Angriffsfläche ist größer, als die meisten Inhaber annehmen:

Ein Tool bei einem Anbieter zu kaufen, verlagert die Verantwortung nicht. Wenn Sie entscheiden, es bei Ihren Kunden oder Beschäftigten einzusetzen, sind Sie der Verantwortliche, und die Pflicht zu menschlicher Überprüfung und Erklärung liegt bei Ihnen. Einen deutlich kleineren deutschen Fall – ein Bußgeld von 492.000 € wegen automatisierter Kreditkartenablehnungen – haben wir in unserem früheren Artikel über DSGVO-Bußgelder für KI-Fehler behandelt. Uber zeigt dieselbe Logik zum 1.700-Fachen des Preises.

🧭
GDPRGard Tool
Sie wissen nicht, ob Ihr Tool Artikel 22 auslöst?

Beantworten Sie ein paar Fragen in unserem DSGVO-Entscheidungsbaum und sehen Sie, welche Pflichten für einen konkreten Einsatz automatisierter Verarbeitung oder KI gelten.

Entscheidungsbaum öffnen →

Wo die KI-Verordnung ins Spiel kommt

Die Regeln der KI-Verordnung für Hochrisiko-Systeme, zu denen viele Recruiting- und Personalmanagement-Tools gehören, wurden verschoben: Der Digital-Omnibus zur KI hat die Pflichten für eigenständige Hochrisiko-Systeme auf den 2. Dezember 2027 verlegt. Es wäre ein Fehler, darin eine Atempause für automatisierte Entscheidungen über Menschen zu sehen. Artikel 22 gilt seit 2018, und die Uber-Entscheidung zeigt, dass Aufsichtsbehörden ihn heute mit voller Härte durchsetzen. Die KI-Verordnung fügt später weitere Pflichten hinzu. Sie setzt die DSGVO in der Zwischenzeit nicht außer Kraft. Unser Beitrag zu der Hochrisiko-Frist und der Überschneidung mit der DSGVO erklärt, wie beide zusammenpassen.

Eine praktische Checkliste für diese Woche

  1. Listen Sie jede automatisierte Entscheidung auf. Auch zugekaufte Tools: Recruiting, Betrugserkennung, Kredit, Moderation, Scoring, bewertungsbasierte Sperrungen.
  2. Prüfen Sie auf „ausschließlich automatisiert“. Fragen Sie bei jedem Tool, ob eine Person mit echter Entscheidungsbefugnis das Ergebnis vor Wirksamwerden prüft und ob sie es je verwirft. Wenn nie, behandeln Sie es als automatisiert.
  3. Wählen Sie einen rechtmäßigen Weg. Vertragserfüllung, Gesetz oder ausdrückliche Einwilligung – und halten Sie schriftlich fest, warum. Seien Sie skeptisch bei „für den Vertrag erforderlich“, wo ein Mensch die Aufgabe vernünftigerweise übernehmen könnte.
  4. Bauen Sie die Garantien ein. Einen Weg, menschliche Überprüfung zu verlangen, eine Möglichkeit für die Person, ihren Standpunkt darzulegen, und einen klaren, schnellen Widerspruchsweg.
  5. Erklären Sie die Logik in einfachen Worten. Ergänzen Sie Ihre Datenschutzerklärung und Ihre Antworten auf Auskunftsersuchen darum, was das System betrachtet, warum und welche Folgen das hat. Der Europäische Gerichtshof hat bestätigt, dass Betroffene eine Erklärung des Verfahrens und der angewandten Grundsätze verlangen können, nicht nur einer Formel.
  6. Führen Sie eine DSFA durch. Die systematische, umfassende Bewertung von Personen durch automatisierte Verarbeitung mit erheblicher Wirkung ist ein ausdrücklicher Auslöser für eine Datenschutz-Folgenabschätzung. Siehe warum KI-Funktionen vor dem Start eine DSFA brauchen.
  7. Führen Sie ein Entscheidungsprotokoll. Halten Sie aufgehobene Entscheidungen und Beschwerden fest. Es ist der Nachweis, nach dem eine Aufsichtsbehörde zuerst fragt, und es zeigt, dass die Überprüfung echt ist.

Wenn Sie eine Plattform mit Gig- oder Freelance-Beschäftigten betreiben, prüfen Sie zusätzlich die EU-Plattformarbeitsrichtlinie, die eigene Grenzen für automatisierte Entscheidungen am Arbeitsplatz setzt und deren nationale Umsetzungsfrist Ende 2026 ansteht.

Fazit

Die Uber-Entscheidung ist weniger eine Warnung vor Größe als vor mangelnder Verantwortlichkeit. Automatisierung ist erlaubt. Nicht erlaubt ist es, das Einkommen, den Kredit oder die Jobchancen von Menschen einem System zu überlassen, das kein Mensch hinterfragen oder übersteuern kann. Aufsichtsbehörden in ganz Europa arbeiten bei genau solchen Fällen inzwischen zusammen, und Beschwerden einer kleinen Gruppe können genügen, um einen auszulösen.

Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu klären, welche Ihrer Tools einen Menschen in der Schleife brauchen.

Quellen

Diesen Artikel teilen

Auch lesenswert:

⚠️ Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich bei komplexen Compliance-Fragen an eine qualifizierte Datenschutzfachkraft. Die Anforderungen der DSGVO und des EU-KI-Gesetzes unterliegen laufenden regulatorischen Leitlinien — prüfen Sie Ihre aktuellen Pflichten mit Ihrem Rechtsberater.