8 月 17 日的一份裁决文件近日经路透社披露:荷兰数据保护局对优步开出 8.25 亿欧元罚单,按当前汇率约合 64.92 亿元人民币。这笔罚单成为欧盟《通用数据保护条例》(GDPR)生效以来的历史第二大罚单,仅次于 2023 年爱尔兰监管机构因 Meta 违规向美国传输欧洲用户数据开出的 12 亿欧元。
值得玩味的是,Uber 这次挨罚不是因为数据泄露,也不是因为出售用户数据,而是因为一个在互联网平台眼里再平常不过的操作:用自动化系统封禁司机账号。
事件要点
据IT之家援引路透社的报道,荷兰数据保护局认定,Uber 通过自动化系统封禁司机账号,且未向司机履行充分的告知义务。换句话说,司机在被封号后往往只收到一封模板化通知,既不知道具体触发了哪条规则,也难以获得有效的人工复核。
Uber 对此"坚决反对",表示将提起上诉,并强调现行政策"不仅包含人工审核流程,也为司机提供了申诉封禁账号的渠道"。荷兰数据保护局副主席莫妮克·维迪尔(Monique Verdier)确认了这一处罚裁决。参考 Meta 的先例,即便罚单落地,上诉流程也可能拖上数年。
为什么是荷兰,为什么是“封号”
Uber 的欧洲总部设在阿姆斯特丹,荷兰数据保护局因此成为其在欧盟境内的主要监管机构,跨境案件往往由总部所在国牵头处理。
而“自动化封号”恰好踩中了 GDPR 最核心也最常被轻视的条款之一:第 22 条规定,当完全自动化的处理决定对数据主体产生法律效力或类似重大影响时,数据主体有权要求人工介入、表达观点并质疑该决定。对网约车司机而言,账号就是饭碗,封号约等于被算法“即时解雇”,显然属于“重大影响”的范畴。
麻烦在于,平台的反欺诈、反刷单系统必须依赖大规模自动化才能运转,逐单人工复核在成本上几乎不可行。于是“机器秒封、通知一句、申诉无门”成了行业惯例。这张罚单等于监管机构明确表态:规模化不能豁免程序义务。
影响:自动化决策的账单越来越贵
把 GDPR 的“罚单排行榜”拉出来看,趋势相当清晰:2021 年卢森堡对亚马逊开出 7.46 亿欧元,2023 年 Meta 被罚 12 亿欧元,如今 Uber 的 8.25 亿欧元排进历史第二。十亿量级的罚单正在从“天价个案”变成“常规操作”。
对整个依赖算法管理的平台经济而言,这起案件的意义在于:自动化决策系统本身并不违法,但围绕它的告知、解释、人工复核和申诉流程必须真实可用地存在,而不是写在合规文档里应付检查。随着 AI Agent 大规模接管风控、审核、信用评估等决策场景,“自动化决策 + 敷衍通知”这个最省钱的组合,会越来越多地撞上监管高压线。
简短点评
从工程视角看,这件事的教训不是“别用自动化”,而是把合规当作产品需求来设计:封禁理由要可解释,决策日志要留存,申诉通道要真正有人接。人工复核的成本,本质上是用工规模化的必要成本,而非可有可无的售后附件。
当然,8.25 亿欧元最终能执行到几成,还要看漫长的上诉博弈。但信号已经足够清楚:当代码可以直接决定一个人的生计时,写这段代码的公司必须为它承担完整责任,包括解释它,以及修正它。