日前荷兰数据保护局(The Dutch Data Protection Authority,以下简称为DPA)方面表示,由于Uber将欧盟司机的个人信息数据传输到美国、且未能适当保护相关数据,这一行为严重违反了《通用数据保护条例》(GDPR),因此将对其处以2.9亿欧元的罚款。
据悉,此次DPA方面的指控源于170余名法国司机向法国人权利益组织(Ligue des droits de l'Homme,LDH)的投诉,因此其开展了对Uber的调查,随后其还向法国数据保护局提交了投诉。
据DPA方面透露,Uber收集了来自欧盟司机的敏感信息,并在过去2年多的时间里将相关信息传输到位于美国的服务器,但其并未使用能够充分保护个人数据的传输工具。据悉,这些信息涉及帐户详情、出租车执照,以及位置数据、照片、付款详细信息、身份证件等,在某些情况下甚至涉及司机的犯罪和医疗数据。
对此DPA主席Aleid Wolfsen表示,“在欧盟,GDPR要求企业和政府以应有的谨慎处理个人数据,从而保护人们的基本权利。但遗憾的是这一点在欧盟以外并不明显。这就是为什么如果企业在欧盟以外存储欧盟用户的个人数据,通常必须采取额外措施的原因。Uber没有达到GDPR的要求,以确保向美国传输数据时的保护水平,这是非常严重的事情”。
但面对DPA的指控,Uber方面则表示该处罚不合理、并将提出上诉。据Uber公司发言人表示,“在欧盟和美国之间长达3年的巨大不确定性期间,Uber的跨境数据传输流程符合GDPR的规定”。
欧盟法院(Court of Justice of the EU)方面则认为,标准合同条款(Standard Contractual Clauses,SCC)仍可作为向欧盟以外国家传输数据的有效依据,但前提是在实践中能够保证同等的保护水平。此外DPA方面还补充到,“Uber从2021年8月起就不再使用SCC,欧盟司机的数据未得到充分保护。自去年年底起,Uber已开始使用隐私盾协议(Privacy Shield)的后续版本”。
值得一提的是,这并非Uber方面首次收到DPA的罚单。此前在2018年,DPA方面称因其延迟通知数据泄露、违反了报告数据泄露的义务,对Uber处以60万欧元的罚款。随后在2023年,Uber又因未能披露其欧盟司机数据保留期的全部细节或未透露其共享这些数据的非欧盟地区,被处以1000万欧元的罚款。
【本文图片来自网络】
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.