← All posts / Policy

Uber 8.25 億歐元 GDPR 罰款:讓演算法開除司機的代價

荷蘭個資監理機關因 Uber 以全自動系統停用司機帳號、未經實質人工審查,重罰 8.25 億歐元——史上第二高 GDPR 罰鍰,也是對所有「用機器管理人群」平台的警訊。

Uber 8.25 億歐元 GDPR 罰款:讓演算法開除司機的代價

2026 年 8 月 21 日,荷蘭個人資料保護局(Autoriteit Persoonsgegevens,簡稱 AP)公布了一項即刻成為自動化決策治理里程碑的處分:對 Uber 處以 8 億 2499 萬歐元(約 9.66 億美元)罰款,理由是該公司以自動化系統停用司機帳號,卻沒有實質的人工審查。這是 GDPR 史上第二高罰鍰,僅次於愛爾蘭監理機關 2023 年對 Meta 開出的 12 億歐元。與多數 AI 政策新聞不同,這個案子不需要任何新法律——產出這個結果的法律機制,早在 2018 年就已白紙黑字存在。

Uber 的系統到底做了什麼

違規事實橫跨 2018 至 2022 年。這段期間,Uber 的系統持續對司機行為與顧客評分進行評分。當軟體偵測到疑似詐欺,或司機的平均顧客評分跌破門檻時,帳號就會被停用——第一次觸發是暫時停權,低評分持續則永久停權。在整條流程中,沒有任何一個人在決定生效前評估過結果。

由於司機在平台上的收入完全取決於帳號是否有效,停權意味著立即、且往往無從解釋的生計斷絕。AP 的調查結果描述了一個受害者經常連「是機器做的決定」都無從得知的系統,更遑論就實體事項提出爭議。

監理機關的法律論理,清楚對應到 GDPR 的三個條文:

  • 第 22 條——禁止完全由自動化處理做成、對個人產生法律效果或類似重大影響(例如收入損失)的決策。Uber 的使用情境不適用任何豁免。
  • 第 13 條與第 14 條——透明度義務,要求在自動化處理對個人產生重大決策時告知當事人,並提供處理邏輯的實質資訊。AP 認定 Uber 的通知實務不及格:一紙停權通知不等於解釋。
  • 第 5 條的公平原則——支撐「會對生計造成重大影響的評分門檻不能在黑箱中運作」這項認定。

AP 副主席 Monique Verdier 用一句話總結了這個案子,這句話隨後傳遍全歐洲:「電腦不應該自行做出對你有重大影響的決定。」

這個案子是怎麼走到荷蘭的

調查並非始於阿姆斯特丹,而是始於巴黎:171 位法國司機在人權組織「人權聯盟」(Ligue des droits de l’Homme,LDH)協助下,向法國個資機關 CNIL 提出申訴。由於 Uber 的歐洲總部設在荷蘭,GDPR 的「單一聯絡窗口」機制將案件移交給 AP 擔任主責監理機關,CNIL 則在調查中協力。

這已經是荷蘭對 Uber 開出的第四張罰單,累計金額相當驚人:2018 年 60 萬歐元、2023 年 1000 萬歐元(資料保存條款與妨礙查閱請求)、2024 年 2.9 億歐元(違法將司機資料傳輸至美國),加上這次的 8.2499 億歐元——單一監理機關對單一公司的名目總額超過 11.2 億歐元。四張罰單中有三張仍在上訴中:Uber 同時對 2023、2024 與 2026 年的處分提出救濟。

這個數字是怎麼算出來的

GDPR 罰鍰上限為全球年營業額的 4%。AP 估計 Uber 2025 年全球營業額約 445 億歐元,理論上限接近 17.8 億歐元。最終罰鍰約為營業額的 1.85%——略低於監理機關所能課處的一半。

提供一個規模感:根據歐洲資料保護委員會(EDPB)2026 年 4 月發布的年度報告,整個歐洲經濟區所有個資監理機關在 2025 全年合計開出約 11.5 億歐元的 GDPR 罰鍰。這一張 Uber 罰單,就相當於那全年、30 國總和的約 72%。

「實質人工審查」之爭

Uber 對監理機關的描述提出異議。該公司稱罰鍰不成比例,主張多數停權為時短暫、永久停權一律經過真人、司機也有申訴管道。Uber 並強調,被調查的做法多年前已停止,現行政策已內建人工審查。

AP 的相反認定——部分永久停權完全未經人工審查——設下了真正具法律意義的戰場:「系統把案件標記給人決定」與「系統的建議實質上就是決定、事後蓋章背書」之間,界線究竟在哪裡?

AP 自己在 2025 年開放諮詢的「實質人工介入」指引草案給了一個直白的檢驗標準:審查自動化結果的人,必須有權推翻它——而且當案件值得推翻時,必須真的推翻。一個從未說過「不」的審查者,不是監督。這個框架的適用範圍遠超出叫車業,因為 AP 的論理完全不依賴運輸場景,也不依賴系統是否被行銷為「AI」。信用拒絕、詐欺封鎖、自動帳號停權、資格審查、權限撤銷,全都在同一個框架內。奧地利監理機關 2025 年對自動化信用評分指標做出平行結論,德國一個行政法院也已命令徵信機構 Schufa 揭露其個人評分的計算方式。

為什麼這件事落在零工經濟與 AI 治理的交會點

這項處分出現的時間點,正是歐洲兩條監管路線匯流的時刻。歐盟《平台工作指令》要求成員國在 2026 年 12 月 2 日前完成國內立法轉化,其中包含自身的演算法管理保護——包括某些情境下的僱傭關係推定,以及對自動化停權的明確限制。草案走得更快:瑞典的調查報告(2026 年 1 月交付的 SOU 2026:3)提案要求屬於僱主的平台在引入或變更自動化監控/決策系統前,必須與工會協商、提交資料保護影響評估,且至少每兩年以書面評估這些自動決策對受影響者的影響。

Uber 這個裁定預演了監理機關打算如何治理這個交會地帶:不是等待 AI 專屬規則生效,而是立刻用手上現有的 GDPR 機器去處理平台勞動實務。對任何用評分系統、詐欺模型或評價門檻管理分散式勞動力的公司——外送、接案市集、物流平台——訊號很明確:「是演算法決定的」不再是可行的擋箭牌。

有一個複雜之處必須誠實以對:法律地基本身正在移動。歐盟執委會 2025 年 11 月發布的「數位綜合法案」(Digital Omnibus)提案,要將第 22 條從個人權利改寫成一張「允許自動化處理的條件清單」——並明言提供人工替代方案並不阻止控制者單獨以機器做成決定。若該文本在 2018 至 2022 年間已是法律,AP 將在打一場不同的官司。這項改革能否存活,如今與它所後出的這個裁定糾纏在一起。

接下來會發生什麼

兩件事將決定這個先例能走多遠。第一,上訴:如果 Uber 成功限縮 AP 的認定——特別是「永久停權繞過人工審查」這一點——先例的力度將大幅減弱。2026 年 5 月發布的一項分析發現,迄今宣告的 71 億歐元 GDPR 罰鍰中,近 40% 已被推翻或仍在爭訟;羅馬法院以管轄權為由撤銷了對 OpenAI 的 1500 萬歐元罰鍰,Amazon 的 7.46 億歐元罰單也在盧森堡法院介入後退回重審。請把 8.2499 億歐元視為開價,而非匯款。

第二,擴散效應:法國、德國與英國的司機工會早就針對自動化停權發起長期運動,極可能把這項裁定當成自家調查的模板。這張罰單也落在跨大西洋摩擦升溫的背景下——華府已揚言以關稅回應其所稱歐洲監理機關對美國企業的不公平對待,Uber 的罰鍰將成為那場論戰的代表性證據。

無論如何,對所有打造代理式(agentic)或自動化決策系統的人而言,營運層面的結論已經很清楚。自動化系統可以標記、評分、建議——但當一個決定實質影響某人的生計時,必須有一個真人真正做出決定,而且必須告知受影響的人這件事。在歐洲,做錯這件事的價格,如今是九位數。

資料來源註記:12 億歐元的 Meta 罰鍰由愛爾蘭資料保護委員會於 2023 年因歐美資料傳輸問題課處;AP 對 Uber 的四張罰單累計為 11 億 2559 萬歐元(2018 年起)。