荷蘭個人資料保護局向 Uber 開出 8.25 億歐元(約 9.66 億美元)罰單,原因是 2020 至 2022 年間,公司讓自動化系統在無人手覆核下停用歐洲司機帳戶。這是 GDPR 生效以來第二高的罰款,僅次於 Meta 在 2023 年的 12 億歐元。Uber 表明會上訴。
事件背景
罰款由荷蘭個人資料保護局(Autoriteit Persoonsgegevens,簡稱 AP)作出,決定書日期為 2026 年 8 月 17 日,內容由路透社率先披露。監管機構審視的是 Uber 在 2020 至 2022 年間於歐洲的帳戶處理方式。
被查的做法分兩類。第一類是懷疑欺詐的臨時停權:Uber 的系統判斷某些司機刻意繞路推高車費,或者接單後根本無意完成行程,於是直接暫停其帳戶。第二類更嚴重,是評分過低的永久停用——司機的接單資格被一台電腦切斷,過程中沒有人看過個案。
GDPR 第 22 條禁止純粹由演算法作出、對當事人有重大影響的決定,並要求這類決定必須有實質的人手覆核,以及一條可以提出異議的途徑。AP 認定 Uber 同時侵犯了司機兩項權利:不被自動化決策單方面處置的權利,以及知情權——司機根本不知道是甚麼系統、按甚麼準則把自己踢出平台。
數據解讀
幾個數字說明這宗個案的量級:
- 8.25 億歐元 / 9.66 億美元——GDPR 史上第二高罰款,前面只有 Meta 在 2023 年因非法把 Facebook 用戶資料傳送到美國而被罰的 12 億歐元。
- 126 名司機——2021 年在歐洲因為乘客評分過低而被永久停用的人數。金額與人數的落差正是重點:監管機構罰的不是規模,而是機制本身。
- 2020 至 2022 年——違規期間,即 Uber 在歐洲營運已相當成熟的階段,不屬於初創期的制度空白。
- 第二張罰單——AP 在 2024 年 8 月已經因為 Uber 未經合法傳輸機制、把歐洲司機的位置、照片、支付以至刑事和醫療資料送往美國,向其罰款 2.9 億歐元。兩年之內同一個監管機構兩度重罰同一間公司,兩次 Uber 都選擇上訴。
Uber 的回應是「強烈不同意這項決定和不成比例的罰款」,並強調公司重視司機權利,目前平台停權已設有人手覆核和申訴機制;公司又稱當年的停權大多短暫,永久停用亦經過人手審視。這與 AP 的認定直接相反,而爭議的核心正是「人手覆核」在當時是否實質存在,還是只是一個蓋章程序。
對市場的影響
這宗罰款的意義超出 Uber 本身。過去 GDPR 的天價罰單幾乎全部圍繞資料傳輸和同意機制,罰的是「你把資料送去了哪裡」。這一次罰的是「你用資料做了甚麼決定」——監管機構第一次以接近十億美元的力度,處理演算法直接影響生計的問題。
對所有以自動化系統管理勞動力的平台而言,這是一條清晰的成本線:外送、物流、電商倉儲以至內容創作者分成,凡是由模型決定誰能繼續接單、誰被降權、誰被封號的業務,都落在 GDPR 第 22 條的射程之內。而「有人手覆核」不會因為流程圖上畫了一格就成立,監管機構會追問那一格實際做過甚麼。
短期而言,8.25 億歐元對 Uber 的財務並非致命,上訴亦會把實際支付推遲數年——2024 年那 2.9 億歐元至今仍在訴訟中。真正的成本在於制度:如果歐洲監管的方向確立,平台就必須為每一個影響收入的自動決定配置真人流程,而這正是自動化本來要省掉的開支。




No comments yet