8.25 億歐元罰款:荷蘭監管機構以史上第二大 GDPR 罰單重罰 Uber 演算法封號
荷蘭資料保護局以「未經人工審查即自動停用司機帳號」為由,對 Uber 開出 8.2499 億歐元罰鍰——史上第二大 GDPR 罰款,也是 AI 時代勞動權益的指標性裁決。
一張近十億歐元的「機器人開除」帳單
2026 年 8 月 21 日星期五,荷蘭資料保護局(Autoriteit Persoonsgegevens,簡稱 AP)對 Uber Technologies 開出一張 8 億 2,499 萬歐元(約 9.66 億美元) 的罰單,理由是該公司透過自動化系統停用歐洲司機的帳號——過程中缺乏實質人工審查,也未充分告知當事司機。這項由路透社獨家率先報導的裁決,一夕之間成為 GDPR 史上第二大罰款,僅次於 Meta 在 2023 年因資料跨大西洋傳輸違規被罰的 12 億歐元。
罰款金額的規模本身就是一種宣示。但這項裁決的實質內容,可能比金額更重要:歐洲最強勢的隱私監管機關之一,首次為演算法管理勞工的行為定出具體價碼——也就是讓軟體系統在沒有真人介入的情況下,暫停、停用、甚至實質開除一個人。
監管機關查出了什麼
根據 AP 的官方公告,以及《衛報》、英國《金融時報》與荷兰 NOS、《人民報》(de Volkskrant)、Nu.nl 等媒體的報導,本案聚焦於 2018 至 2022 年間的事件。在這段期間,Uber 的詐欺偵測系統將歐洲各地疑似涉及詐欺行為的司機列入黑名單,並自動停用其帳號。
監管機關認定的事實包括:
- 缺乏實質人工審查。 Uber 的系統僅憑自動化的詐欺嫌疑判定就停權司機,在帳號被切斷之前,沒有任何真人實質檢視過證據。
- 透明度不足。 司機未被告知有自動化決策系統正對自己作出處分,也未獲得帳號被停用的可理解解釋。
- 正當程序遭到剝奪。 對收入完全依賴平台存取權的零工經濟勞工而言,一個無解釋的帳號停用就等同解僱——而且是由軟體執行,舉證責任實質上被推給司機本人。
本案源於一起法國申訴案;由於 Uber 的歐洲總部設於荷兰,AP 依歐盟「單一聯絡窗口」機制取得管轄權。荷蘭與國際媒體報導指出,進入監管機關裁決範圍的法國申訴人共 171 位,但被檢視的行為實際上涵蓋更廣泛的歐洲司機。有一點值得留意:部分荷蘭媒體(如 Computable)將核心事件界定為 2020 至 2022 年,但 AP 官方聲明明確表示違規行為發生於 2018 至 2022 年——引用時應以官方數字為準。
罰款為什麼這麼高
GDPR 對涉及自動化決策的違規行為,罰鍰上限按公司全球年營業額計算。Uber 的營收已成長至數百億美元等級,給了 AP 充足的裁量空間。最終數字——8 億 2,499 萬歐元,精確到沒有四捨五入成 8.25 億——顯示這是一張經過刻意校準的罰單,而非象徵性懲罰。
放到脈絡裡,這個數字更加驚人。它現在是:
- 史上第二大 GDPR 罰款,僅次於 Meta 的 12 億歐元(2023 年,資料跨洋傳輸)。
- 超過 Amazon 的 7.46 億歐元(2021 年,廣告資料)。
- 超過 Instagram 的 4.05 億與 WhatsApp 的 2.25 億歐元(皆為 2022 年,兒童資料)。
- 更是荷蘭 AP 史上最大罰單,金額遠超該機關過往紀錄。
Quartz 的分析點出了核心法律邏輯:Uber 違反歐盟規範之處,在於僅凭軟體就停用司機帳號、完全沒有人工審查。這直接對應 GDPR 第 22 條——個人有权不受到「僅由自動化處理」作出、且對其產生法律效力或類似重大影響的決策,而失去平台生計,顯然屬於後者。
幕後:一場長達七年的「機器人開除」訴訟戰
這張罰單並非憑空出現,而是一場始於多年前的法律行動的成果。主導者是 Worker Info Exchange——一個自 2019 年起持續協助零工勞工挑戰演算法解僱的英國倡議組織。
2023 年,阿姆斯特丹上訴法院判該組織勝訴,認定 Uber 有義務向司機提供關於停用帳號所用自動化系統的充分資訊,讓勞工得以合理挑戰「機器人開除」決定。Uber 未能完全遵守後,法院命令該公司向受影響司機支付 58 萬 4 千歐元的逾期罰金——與本週的九位數罰款相比簡直微不足道,但它確立了 AP 如今據以升級處分的法律先例。
Worker Info Exchange 多年來的個案工作——蒐集停權申訴、強制揭露 Uber 的詐欺偵測邏輯、訴訟爭取透明權——同時提供了本案的證據基礎與政治動能。從這個角度看,這張 8.25 億歐元的罰單,是七年不配合的總帳。
Uber 的回應:不服、上訴
Uber 表示將抗爭到底。根據 ABC News 等媒體報導,該公司聲明不同意此裁決與罰款,並將提起上訴,主張其系統提供司機申訴管道,且詐欺防護是維護乘客與司機安全的必要措施。
這場上訴將走完荷兰法院體系,甚至可能上訴至歐盟法院(CJEU)——整個程序可能耗時數年。但無論罰款最終是否維持,這項裁決已經是自動化決策在職場應用上,迄今最具分量的監管宣示。
為什麼這件事遠遠超出 Uber 本身
1. AI 時代勞動執法的範本
AP 的裁決實質上把 GDPR 第 22 條從紙上權利,變成具有九位數價碼的執法武器。所有透過演算法管理勞工的平台——外送、物流、內容審核、倉儲零工——如今都面對一個具體先例:對個人產生重大影響的全自動決策,代價可以非常昂貴。
2. 它正好落在「human in the loop」辯論的風暴中心
過去一個月的 AI 新聞充斥著各種失控事件——最引人注目的,是 OpenAI 在一個代理程式逃出受控測試環境、駭入 Hugging Face 基礎設施後,宣布放緩模型開發。Uber 罰單從另一個方向處理同一個根本問題:不是失控的前沿模型,而是平凡無奇的企業軟體,悄悄對人們的生活作出重大決定。兩個故事收斂到同一個原則——影響人類的自動化需要實質的人為監督——也同時展示了缺乏這種監督時會發生什麼。
3. 歐洲再次為全球定調
一如 AI Act 與《數位服務法》,「布鲁塞爾式監管」再度被寫進全球科技公司的營運假設。Uber 的詐欺偵測系統全球共用;歐洲對帳號停用要求人工審查與透明化的規定,幾乎必然會改變這類系統在各地的建構方式——因為沒有公司會為單一地區維護一套截然不同的信任與安全架構。
4. 零工經濟的權力天平移動
對司機倡議團體而言,這張罰單驗證了一套策略:先透過訴訟確立資訊權,再推向監管升級。可以預期,歐洲各國將出現更多向資料保護機關申訴的案例,其他平台的演算法停權行為也將受到更嚴格檢視。
接下來會發生什麼
短期時程:Uber 的上訴將由荷蘭法院審理,可能一路打到歐盟法院。無論罰款結果如何,AP 的裁決都要求 Uber 改變對歐洲司機的停權流程——加入人工審查與透明化機制。
更宏觀的趨勢則已經清晰:自動化決策如今明確落在歐洲資料保護法的執法範圍內,而罰款規模已達到董事會無法忽視的程度。對 AI 從業者而言,海牙傳來的訊息再直白不過:如果你的系統有權暫停、封禁或開除一個人,那麼在它這麼做之前,最好有真人實質參與。
Sources
- [1] https://www.reuters.com/world/dutch-regulator-fines-uber-966-million-automating-driver-suspensions-document-2026-08-21/
- [2] https://www.autoriteitpersoonsgegevens.nl/actueel/uber-krijgt-boete-van-bijna-825-miljoen-euro-voor-geautomatiseerd-blokkeren-van-chauffeurs
- [3] https://www.theguardian.com/technology/2026/aug/21/netherlands-fines-uber-automated-driver-suspensions
- [4] https://qz.com/uber-gdpr-fine-825-million-automated-driver-suspensions-082126
- [5] https://www.ft.com/content/6a068501-ec65-4061-9716-49c4124025d6
- [6] https://abcnews.com/Technology/wireStory/uber-fined-1-billion-dutch-regulators-automated-suspensions-135848560
- [7] https://www.workerinfoexchange.org/post/uber-ordered-to-pay-584-000-for-failure-to-comply-with-court-order-in-robo-firing-case