Radije slušate? Kliknite play za AI naraciju

Dana 21. kolovoza 2026. nizozemsko tijelo za zaštitu podataka, Autoriteit Persoonsgegevens (AP), objavilo je kaznu od 824.990.000 € za Uber. To je druga najveća kazna prema GDPR-u ikad izrečena, iza Metine kazne od 1,2 milijarde eura iz 2023. Prekršaj nije bio curenje podataka niti sumnjiv posao s brokerima podataka. Bio je to softver koji je isključivao vozače, a da nijedan čovjek nikad nije pogledao slučaj.

Ako vaša tvrtka koristi bilo koji alat koji automatski ocjenjuje, označava, rangira ili odbija ljude, ova odluka govori i o vama.

Što je Uber zapravo pogriješio

Između 2018. i 2022. Uber je koristio softver koji je pratio ponašanje vozača u vožnji i ocjene korisnika. Kad bi otkrio sumnju na prijevaru ili kad bi ocjene ostale preniske, račun vozača bio je automatski deaktiviran, privremeno u prvom slučaju, a trajno u drugom. Tijekom deaktivacije vozač je gubio sav prihod s platforme. Prema AP-u, nijedan čovjek nije procjenjivao te odluke.

Regulator je utvrdio dva kršenja. Prvo, Uber je prekršio zabranu potpuno automatiziranih odluka sa značajnim učincima (članak 22.). Drugo, Uber nije dovoljno informirao vozače o automatiziranom donošenju odluka koje je upravljalo njihovim izvorom prihoda.

„Računalo ne bi smjelo samo donositi odluke s velikim posljedicama za vas. Te bi odluke prvo trebao pregledati čovjek.“

Tako je to u priopćenju formulirala zamjenica predsjednika AP-a Monique Verdier. To je sažetak članka 22. jednostavnim jezikom i dobra rečenica za istaknuti iznad svakog tima koji gradi ili kupuje alate za automatizirano odlučivanje.

825 mil. €
Kazna za Uber, nizozemsko tijelo, 21. kol. 2026.
br. 2
Najveća GDPR kazna ikad, iza Metinih 1,2 mlrd. € (2023.)
171
Francuskih vozača čija je pritužba pokrenula slučaj
4 god.
Trajanje kršenja, od 2018. do 2022.

Kako je pritužba 171 vozača postala rekordna kazna

Slučaj nije počeo u Nizozemskoj. Godine 2020. 171 francuski vozač, uz potporu Ligue des droits de l'Homme, požalio se francuskom regulatoru, CNIL-u, da ih je algoritam isključio. Budući da je europsko sjedište Ubera u Nizozemskoj, GDPR-ov mehanizam „jedinstvene kontaktne točke“ učinio je AP vodećim tijelom. Istraživao je u bliskoj suradnji s CNIL-om, a konačnu odluku uskladio je s drugim europskim nadzornim tijelima.

Iz toga proizlaze dvije praktične pouke. Pritužbe nekoliko desetaka ljudi ili jedne udruge mogu eskalirati preko granica. A kad se više tijela uskladi, rezultat je koordinirana, a ne nacionalna kazna. Iznos je otprilike 1,85 % Uberova globalnog prometa za 2025. od oko 44,5 milijardi eura (naš izračun prema brojkama samog AP-a), dakle gotovo polovica gornje granice od 4 % koja vrijedi za ovu vrstu kršenja.

Uber je prekinuo praksu i uložio žalbu na kaznu. To je ujedno četvrta kazna AP-a protiv tvrtke, nakon 600.000 € 2018., 10 milijuna € 2023. i 290 milijuna € 2024.; Uber osporava i posljednje dvije. Zadnja riječ može potrajati godinama, ali je poruka tržištu već jasna.

Što članak 22. GDPR-a zapravo zahtijeva

Članak 22. daje ljudima pravo da se na njih ne odnosi odluka koja se temelji isključivo na automatiziranoj obradi, uključujući izradu profila, a koja proizvodi pravne učinke ili na sličan način značajno na njih utječe. Gubitak prihoda, odbijen kredit ili odbacivanje pri zapošljavanju sve su značajni učinci. Pravilo ima tri dijela:

Nedavna sudska praksa ide u istom smjeru. U predmetu SCHUFA (C-634/21, prosinac 2023.) Sud Europske unije presudio je da sama izrada kreditnog bodovanja može biti automatizirana odluka kad se treća strana na nju u velikoj mjeri oslanja. Dakle, čak i ako čovjek potpiše konačnu odluku, bodovanje od kojeg realno ne može odstupiti može aktivirati članak 22.

„Mi nismo Uber“ pogrešan je zaključak

Uberova veličina odredila je visinu kazne. Nije stvorila obvezu. Iste dužnosti vrijede za svaku tvrtku, a izloženost je šira nego što većina vlasnika pretpostavlja:

Kupnja alata od dobavljača ne prebacuje odgovornost. Ako ga odlučite primijeniti na svoje klijente ili osoblje, vi ste voditelj obrade i dužnost ljudskog pregleda i objašnjenja leži na vama. Znatno manji njemački slučaj, kaznu od 492.000 € zbog automatiziranih odbijanja kreditnih kartica, obradili smo u našem ranijem članku o GDPR kaznama za pogreške umjetne inteligencije. Uber pokazuje istu logiku po 1.700 puta većoj cijeni.

🧭
GDPRGard alat
Niste sigurni aktivira li vaš alat članak 22.?

Odgovorite na nekoliko pitanja u našem GDPR stablu odlučivanja i vidite koje se obveze primjenjuju na konkretnu uporabu automatizirane obrade ili umjetne inteligencije.

Otvori stablo odlučivanja →

Gdje se uklapa Akt o umjetnoj inteligenciji

Pravila Akta o umjetnoj inteligenciji za visokorizične sustave, među kojima su mnogi alati za zapošljavanje i upravljanje osobljem, odgođena su: Digitalni omnibus o umjetnoj inteligenciji pomaknuo je obveze za samostalne visokorizične sustave na 2. prosinca 2027. Pogreška bi bila to čitati kao predah za automatizirane odluke o ljudima. Članak 22. primjenjuje se od 2018. i odluka o Uberu pokazuje regulatore koji ga danas provode punom snagom. Akt o umjetnoj inteligenciji dodaje obveze kasnije. Ne suspendira GDPR u međuvremenu. Naš članak o roku za visoki rizik i preklapanju s GDPR-om objašnjava kako se to dvoje uklapa.

Praktični popis za ovaj tjedan

  1. Popišite svaku automatiziranu odluku. Uključite alate kupljene od dobavljača: zapošljavanje, prijevare, kredit, moderaciju, bodovanje, suspenzije temeljene na ocjenama.
  2. Provjerite je li „isključivo automatizirana“. Za svaku se pitajte pregledava li osoba sa stvarnom ovlašću ishod prije nego što stupi na snagu i poništava li ga ikad. Ako nikad, tretirajte je kao automatiziranu.
  3. Odaberite zakonit put. Ugovorna nužnost, zakon ili izričita privola, i zapišite zašto. Budite skeptični prema „nužno za ugovor“ kad bi posao razumno mogao obaviti čovjek.
  4. Ugradite zaštitne mjere. Način za traženje ljudskog pregleda, mogućnost da osoba iznese svoj slučaj te jasnu i brzu žalbu.
  5. Objasnite logiku jednostavnim riječima. Ažurirajte obavijest o privatnosti i odgovore na zahtjeve za pristup onim što sustav promatra, zašto i koje su posljedice. Sud Europske unije potvrdio je da ljudi mogu zahtijevati objašnjenje postupka i primijenjenih načela, a ne samo formule.
  6. Provedite DPIA. Sustavno i opsežno vrednovanje ljudi automatiziranom obradom sa značajnim učincima navedeni je okidač za procjenu učinka na zaštitu podataka. Vidi zašto AI značajke trebaju DPIA prije lansiranja.
  7. Vodite dnevnik odluka. Bilježite poništene odluke i pritužbe. To je dokaz koji će regulator prvi tražiti i pokazuje da je pregled stvaran.

Ako upravljate platformom s honorarnim radnicima ili freelancerima, provjerite i Direktivu EU-a o radu putem platformi, koja postavlja vlastita ograničenja automatiziranim odlukama na radu, a čiji rok za nacionalnu provedbu istječe krajem 2026.

Zaključak

Odluka o Uberu upozorenje je o odgovornosti više nego o veličini. Automatizacija je dopuštena. Dopušteno nije prepustiti prihod, kredit ili izglede za posao ljudi sustavu koji nijedan čovjek ne može dovesti u pitanje ni nadglasati. Regulatori diljem Europe sada surađuju upravo na ovakvim slučajevima, a pritužbe male skupine mogu biti dovoljne da pokrenu jedan.

Rezervirajte besplatnu konzultaciju s GDPRGardom → i pomoći ćemo vam utvrditi koji vaši alati trebaju čovjeka u petlji.

Izvori

Podijeli ovaj članak

Pročitajte i:

⚠️ Ovaj članak služi isključivo u informativne svrhe i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU Akta o umjetnoj inteligenciji podliježu smjernicama koje se razvijaju — svoje aktualne obveze provjerite sa svojim pravnim savjetnikom.