Pariisilainen Uber-kuljettaja Brahim Ben Ali avasi sovelluksen vuonna 2019 eikä päässyt sisään. Tili oli poissa. Selitystä ei tullut eikä ketään ihmistä, jolta kysyä.
Ben Ali ei jäänyt asian varaan. Hän keräsi noin 170 muun kuljettajan todistukset ja vei tapauksen sveitsiläisen kansalaisjärjestön PersonalData.io:n avulla Hollannin tietosuojaviranomaiselle, koska Uberin Euroopan pääkonttori on Amsterdamissa. Viime perjantaina virasto antoi päätöksensä: 825 miljoonan euron sakko.
Sakon peruste on tietosuoja-asetuksen artikla 22. Tavallisin sanoin se sanoo näin: jos päätöksellä on sinulle merkittäviä seurauksia, kone ei saa tehdä sitä yksin. Jonkun ihmisen pitää voida katsoa päätös läpi, sinulle pitää kertoa että automaatti oli mukana, ja sinun pitää voida riitauttaa lopputulos. Toimeentulon vieminen on juuri sellainen merkittävä seuraus.
Uutinen ei ole sakon koko
GDPR-sakkoja on annettu paljon, ja isompiakin summia on nähty. Tässä päätöksessä poikkeuksellista on peruste. Aiemmat suuret sakot ovat tulleet siitä, että dataa on siirretty väärään paikkaan, kerätty ilman lupaa tai vuodettu ulos. Nyt sakko tulee siitä, miten päätös tehtiin.
Hollannin viranomaisen mukaan Uber teki kolme virhettä. Yhtiöllä ei ollut pätevää oikeusperustetta sille, että tilin sulkemisesta päätti pelkkä automaatti. Kuljettajille ei kerrottu riittävästi, mihin järjestelmä perusti päätöksensä. Eikä käytössä ollut suojakeinoja, joilla ihminen olisi puuttunut asiaan ennen kuin tulot katkesivat.
Tapaus koskee vuosia 2018–2022, jolloin Uber sulki tilejä petosepäilyjen ja huonojen asiakasarvioiden perusteella.
“Kuljettajat deaktivoitiin armotta. Yhdestä hetkestä toiseen heillä ei ollut enää lainkaan tuloja Uberin kautta. Se on kiellettyä.”
Verdierin sitaatti on suomennettu viraston englanninkielisestä tiedotteesta.
Uber kiistää päätöksen. "Olemme vahvasti eri mieltä tästä päätöksestä ja kohtuuttomasta sakosta", yhtiön tiedottaja sanoi. Uberin mukaan valtaosa jutussa käsitellyistä sulkemisista oli väliaikaisia, eikä pysyvää poistoa ole koskaan tehty täysin automaattisesti. Yhtiö kertoo, että nykyään ihminen tarkistaa päätöksen ennen pysyvää sulkemista. Uber valittaa sakosta.
Yhtiö on esittänyt myös oman lukunsa: vuonna 2021 huonojen arvioiden takia suljettiin pysyvästi 126 kuljettajan tili koko Euroopassa. Viranomainen ei ole julkaissut omaa kokonaislukuaan. Alkuperäinen kantelu tehtiin 171 ranskalaisen kuljettajan puolesta.
Summa ei ole sattumanvarainen. GDPR sallii enintään neljä prosenttia yhtiön maailmanlaajuisesta liikevaihdosta, ja Uberin vuoden 2025 liikevaihto oli noin 44,5 miljardia euroa. 825 miljoonaa on toiseksi suurin GDPR-sakko koskaan, suurempi on vain Metan 1,2 miljardia vuodelta 2023. Sama hollantilainen virasto on sakottanut Uberia aiemminkin: 10 miljoonaa tammikuussa 2024 ja 290 miljoonaa saman vuoden elokuussa.
Sama sääntö pätee Vantaalla
Tietosuoja-asetus on EU-asetus, eli se on Suomessa voimassa sellaisenaan. Artikla 22 ei koske vain kyytisovelluksia. Se koskee ruokalähettien alustaa, joka laskee kuriirin pisteet ja sulkee vuorot. Se koskee rekrytointijärjestelmää, joka karsii hakemukset ennen kuin kukaan lukee niitä. Se koskee luotonantajaa, joka hylkää hakemuksen sekunnissa, ja vakuutusyhtiötä, joka hinnoittelee automaattisesti.
Raja kulkee siinä, tekeekö ihminen oikeasti päätöksen vai painaako hän nappia, jonka järjestelmä on jo valinnut. Muodollinen kuittaus ei riitä. Tarkastajalla pitää olla sekä valta että tieto muuttaa lopputulosta, ja työnantajan pitää pystyä osoittamaan se jälkikäteen.
Jos algoritmi tekee sinua koskevan päätöksen
1. Kysy kirjallisesti, tehtiinkö päätös automaattisesti ja millä perusteilla. Rekisterinpitäjän on vastattava.
2. Vaadi, että ihminen käsittelee asian uudelleen, ja kerro samalla oma näkemyksesi.
3. Jos vastausta ei kuulu tai se ei tyydytä, tee kantelu tietosuojavaltuutetun toimistolle. Kantelu on maksuton.



