Il 21 agosto 2026 l'autorità olandese per la protezione dei dati, l'Autoriteit Persoonsgegevens (AP), ha annunciato una sanzione di 824.990.000 € a Uber. È la seconda sanzione GDPR più alta di sempre, dietro solo agli 1,2 miliardi di euro inflitti a Meta nel 2023. L'illecito non era un data breach né un losco accordo con data broker. Era un software che disattivava gli autisti senza che un essere umano avesse mai guardato il caso.
Se la tua azienda usa uno strumento che valuta, segnala, classifica o respinge persone in automatico, questa decisione parla anche di te.
Cosa ha sbagliato davvero Uber
Tra il 2018 e il 2022 Uber ha usato un software che monitorava il comportamento di guida degli autisti e le valutazioni dei clienti. Quando rilevava un sospetto di frode, o quando le valutazioni restavano troppo basse, l'account dell'autista veniva disattivato automaticamente, temporaneamente nel primo caso e in modo permanente nel secondo. Durante la disattivazione l'autista perdeva ogni reddito dalla piattaforma. Secondo l'AP, nessun essere umano valutava queste decisioni.
L'autorità ha accertato due violazioni. Primo, Uber ha violato il divieto di decisioni interamente automatizzate con effetti significativi (articolo 22). Secondo, Uber non ha informato a sufficienza gli autisti sul processo decisionale automatizzato che regolava il loro sostentamento.
«Un computer non dovrebbe prendere da solo decisioni con gravi conseguenze per te. Queste decisioni dovrebbero prima essere esaminate da una persona.»
Così si è espressa la vicepresidente dell'AP, Monique Verdier, nel comunicato. È una sintesi in linguaggio semplice dell'articolo 22 e una frase da appendere sopra qualsiasi team che costruisce o acquista strumenti decisionali automatizzati.
Come il reclamo di 171 autisti è diventato una sanzione record
Il caso non è nato nei Paesi Bassi. Nel 2020 171 autisti francesi, sostenuti dalla Ligue des droits de l'Homme, hanno presentato reclamo all'autorità francese, la CNIL, per essere stati esclusi da un algoritmo. Poiché la sede europea di Uber è nei Paesi Bassi, il meccanismo dello sportello unico del GDPR ha reso l'AP autorità capofila. Ha indagato in stretta cooperazione con la CNIL e ha allineato la decisione finale con altre autorità europee.
Ne discendono due lezioni pratiche. I reclami di poche decine di persone, o di una sola associazione, possono estendersi oltre confine. E quando più autorità sono allineate, il risultato è una sanzione coordinata e non nazionale. L'importo equivale a circa l'1,85 % del fatturato mondiale 2025 di Uber, circa 44,5 miliardi di euro (calcolo nostro sulle cifre della stessa AP), quindi quasi la metà del tetto del 4 % previsto per questo tipo di violazione.
Uber ha interrotto la pratica e ha impugnato la sanzione. È anche la quarta sanzione dell'AP contro la società, dopo i 600.000 € del 2018, i 10 milioni di € del 2023 e i 290 milioni di € del 2024; Uber contesta anche le ultime due. L'ultima parola potrebbe arrivare tra anni, ma il messaggio al mercato è già chiaro.
Cosa richiede davvero l'articolo 22 del GDPR
L'articolo 22 dà alle persone il diritto di non essere sottoposte a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici o incida in modo analogo significativamente sulla loro persona. Perdere il reddito, vedersi negare un credito o essere scartati in una selezione sono tutti effetti significativi. La regola ha tre componenti:
- «Unicamente automatizzata» significa nessun intervento umano significativo. Una persona che si limita a cliccare «approva» su ciò che propone il sistema non conta. Le linee guida europee sul processo decisionale automatizzato dicono che l'essere umano deve avere un'autorità reale e la capacità di cambiare l'esito.
- Le eccezioni sono strette. Le decisioni automatizzate sono ammesse solo se necessarie per un contratto, autorizzate dalla legge o basate su consenso esplicito. Anche allora devi offrire garanzie: intervento umano, la possibilità di esprimere la propria opinione e il diritto di contestare la decisione.
- La trasparenza si aggiunge. Gli articoli da 13 a 15 richiedono «informazioni significative sulla logica utilizzata» e sulle conseguenze. Uber è stata sanzionata separatamente per questo.
La giurisprudenza recente va nella stessa direzione. Nel caso SCHUFA (C-634/21, dicembre 2023) la Corte di giustizia dell'UE ha stabilito che la produzione di un punteggio di credito può essere di per sé una decisione automatizzata quando un terzo vi si affida in modo determinante. Quindi, anche se un essere umano firma la decisione finale, un punteggio dal quale non può realisticamente discostarsi può far scattare l'articolo 22.
«Non siamo Uber» è la lettura sbagliata
La dimensione di Uber ha determinato l'entità della sanzione. Non ha creato l'obbligo. Gli stessi doveri valgono per qualsiasi azienda, e l'esposizione è più ampia di quanto molti titolari credano:
- Strumenti di selezione che scartano automaticamente i CV o classificano i candidati in base a un punteggio di IA.
- Motori antifrode e di rischio che bloccano ordini, congelano account o negano rimborsi senza revisione.
- Marketplace e piattaforme di lavoro su richiesta che sospendono venditori, host o freelance in base a valutazioni o segnalazioni.
- Strumenti di credito, assicurazione e abbonamento che rifiutano o ricalcolano automaticamente i prezzi ai clienti.
- Monitoraggio dei dipendenti i cui punteggi di prestazione alimentano provvedimenti disciplinari o retribuzioni.
Comprare lo strumento da un fornitore non sposta la responsabilità. Se decidi di usarlo sui tuoi clienti o dipendenti, sei tu il titolare del trattamento e il dovere di garantire revisione umana e spiegazione ricade su di te. Abbiamo trattato un caso tedesco molto più piccolo, una sanzione di 492.000 € per rifiuti automatizzati di carte di credito, nel nostro precedente articolo sulle sanzioni GDPR per errori di IA. Uber mostra la stessa logica a 1.700 volte il prezzo.
Rispondi ad alcune domande nel nostro albero decisionale GDPR per vedere quali obblighi si applicano a un uso specifico di trattamento automatizzato o IA.
Dove si colloca il regolamento sull'IA
Le regole del regolamento sull'IA per i sistemi ad alto rischio, tra cui molti strumenti di selezione e gestione del personale, sono state rinviate: l'Omnibus digitale sull'IA ha spostato al 2 dicembre 2027 gli obblighi per i sistemi ad alto rischio autonomi. Sarebbe un errore leggerlo come una tregua per le decisioni automatizzate sulle persone. L'articolo 22 si applica dal 2018 e la decisione su Uber mostra le autorità che lo fanno rispettare oggi con piena forza. Il regolamento sull'IA aggiunge obblighi più avanti. Non sospende il GDPR nel frattempo. Il nostro articolo su la scadenza alto rischio e la sovrapposizione con il GDPR spiega come i due si incastrano.
Una checklist pratica per questa settimana
- Elenca ogni decisione automatizzata. Includi gli strumenti acquistati dai fornitori: selezione, frodi, credito, moderazione, scoring, sospensioni basate sulle valutazioni.
- Verifica il criterio «unicamente automatizzata». Per ciascuna, chiediti se una persona con autorità reale esamina l'esito prima che produca effetti e se lo ribalta mai. Se mai, trattala come automatizzata.
- Scegli una via lecita. Necessità contrattuale, legge o consenso esplicito, e annota il perché. Sii scettico sul «necessaria per il contratto» quando una persona potrebbe ragionevolmente svolgere il compito.
- Costruisci le garanzie. Un modo per chiedere la revisione umana, la possibilità per la persona di esporre il proprio caso e un ricorso chiaro e rapido.
- Spiega la logica in parole semplici. Aggiorna l'informativa sulla privacy e le risposte alle richieste di accesso con ciò che il sistema esamina, perché e con quali conseguenze. La Corte di giustizia dell'UE ha confermato che le persone possono pretendere una spiegazione della procedura e dei principi applicati, non solo di una formula.
- Esegui una DPIA. La valutazione sistematica e su larga scala di persone tramite trattamento automatizzato con effetti significativi è un caso elencato che richiede una valutazione d'impatto sulla protezione dei dati. Vedi perché le funzioni di IA richiedono una DPIA prima del lancio.
- Tieni un registro delle decisioni. Annota le decisioni ribaltate e i reclami. È la prova che un'autorità chiederà per prima e mostra che la revisione è reale.
Se gestisci una piattaforma con lavoratori su richiesta o freelance, verifica anche la direttiva UE sul lavoro mediante piattaforme digitali, che pone limiti propri alle decisioni automatizzate sul lavoro e ha una scadenza nazionale di recepimento a fine 2026.
In sintesi
La decisione su Uber è un monito sulla responsabilità più che sulla dimensione. L'automazione è consentita. Non lo è affidare reddito, credito o prospettive di lavoro delle persone a un sistema che nessun essere umano può mettere in discussione o correggere. Le autorità di tutta Europa cooperano ormai su casi come questo, e i reclami di un piccolo gruppo possono bastare ad avviarne uno.
Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a capire quali dei tuoi strumenti richiedono una persona nel ciclo.
Fonti
- Autoriteit Persoonsgegevens: Uber sanzionata con quasi 825 milioni di euro per il blocco automatizzato degli autisti (21 ago. 2026)
- Ashurst: Data Bytes 68, aggiornamento EMEA sulla protezione dei dati, settembre 2026
- Dastra: sanzione da 825 milioni di euro, Uber punita per il processo decisionale automatizzato
- LexisNexis: l'autorità olandese sanziona Uber per la disattivazione automatizzata degli autisti; cooperazione della CNIL nello sportello unico
Leggi anche:
- Dimentica il regolamento IA — il GDPR già oggi multa le aziende per errori legati all'IA
- La scadenza alto rischio si è spostata. La sovrapposizione col GDPR no.
- Perché ogni azienda SaaS ha bisogno di una DPIA prima delle funzioni IA