8.25 億歐元罰款:荷蘭監管機構重罰 Uber 演算法自動停權司機,創 GDPR 史上第二大罰鍰
荷蘭個資局對 Uber 開出 8.2499 億歐元罰鍰——史上第二高 GDPR 罰款——懲罰其在 2018 至 2022 年間以全自動系統停用司機帳號、完全未經人工審查即切斷司機生計,這也為所有部署演算法決策的平台立下了合規標竿。
史上金額最高的「自動化決策」罰則,在 2026 年 8 月 21 日落下,而且落在全球演算法管理最徹底的公司之一頭上。荷蘭資料保護局(Autoriteit Persoonsgegevens,簡稱 AP)對 Uber 開出 8 億 2,499 萬歐元(約 9.66 億美元) 的罰鍰,理由是 Uber 以全自動系統停用司機帳號,既沒有充足的人工審查,也沒有善盡告知義務——這是 GDPR 史上第二大罰款,僅次於 2023 年愛爾蘭對 Meta 開出的 12 億歐元。
這項裁決的意義遠遠超出叫車產業。它是有史以來最昂貴的一次確認,確認了一條所有正在部署 AI 代理與演算法管理的公司都必須內化的原則:當機器的輸出會剝奪某人的生計時,必須有真人有意義地參與決策——而且受影響的人必須事先被告知。
Uber 的系統做了什麼
根據 AP 的調查認定,2018 至 2022 年間,Uber 的軟體持續追蹤司機的駕駛行為與顧客評分,邏輯相當粗暴:
- 當軟體判定有詐欺嫌疑時,司機帳號會被自動停用——先是暫時停權。
- 當顧客評分被判定過低時,帳號同樣自動停用:首次觸發暫時停權,低評分持續不止則永久停權。
- 整個過程没有任何一個人員評估結果。 系統一生效,司機在平台上的收入立刻歸零。
AP 認定此舉違反 GDPR 第 22 條——該條禁止僅以自動化處理對個人做出有重大影響的決策,除非符合狹義例外並提供包括「要求人工介入權」在內的保障措施。Uber 兩者皆未達標。監管機關另外認定,Uber 並未充分告知司機平台正在進行自動化決策。理由很直接:一紙停權通知並不是解釋;GDPR 第 13 條與第 14 條要求揭露處理邏輯,以及該處理對當事人的重要性與預期後果。
AP 副主席 Monique Verdier 在聲明中毫不留情:「Uber 犯下了嚴重侵權。司機被毫不留情地停權。前一秒還在跑單,下一秒就失去透過 Uber 賺取的所有收入。這是被禁止的。電腦不應該自行做出對你有重大影響的決定。這些決定本應先由真人審視。」
一樁法國申訴如何變成荷蘭的紀錄罰款
這起案件的路徑,正是歐洲跨境演算法執法如今的標準劇本。2020 年,法國人權組織人權聯盟(Ligue des droits de l’Homme,LDH)代表 170 多名 Uber 司機,向法國個資機關 CNIL 提出集體申訴,並於 2021 年補充內容。申訴涵蓋三大議題:對當事人告知不足、個人資料傳輸至歐盟以外,以及暫時或永久斷開司機帳號的自動化決策。
由於 Uber 的歐洲總部設於阿姆斯特丹,GDPR 的一站式機制(one-stop-shop)將全案交給荷蘭 AP 擔任主管監理機關。CNIL 在整個程序中密切合作——從查核、證據分析到草案決定的審議——AP 也在開罰前與其他歐洲監理機關取得一致。
正是同一條申訴路徑,催生了 Uber 先前的兩筆歐洲罰款:2023 年 12 月的 1,000 萬歐元(未善盡告知義務——資料保留條款與阻撓資料近用請求),以及 2024 年 7 月的 2.9 億歐元(將司機資料傳輸至美國)。2026 年 8 月的這項裁決,處理完 LDH 申訴的最後一根支柱。AP 至此已四度處罰 Uber——2018 年 60 萬歐元、2023 年 1,000 萬、2024 年 2.9 億、如今 8.2499 億——對單一公司的名目罰鍰合計超過 11.2 億歐元。
數字背後的三種解讀
這筆罰款的規模,需要對照三個參考點才能看清。
對照 Uber 的營收。 GDPR 罰鍰上限為全球年營業額的 4%。AP 估 Uber 2025 年全球營業額約 445 億歐元,理論上限約 17.8 億歐元。這筆罰款落在營業額的 1.85% 左右——不到監理機關可開罰金額的一半,顯示 AP 的定價是為了在訴願中站得住腳,而非追求頭條效果。
對照全歐洲。 根據歐洲資料保護委員會(EDPB)2026 年 4 月 9 日發布的年報,整個歐洲經濟區所有個資機關在 2025 全年合計開出的 GDPR 罰款為 11 億 4,576 萬餘歐元。這一筆 Uber 裁決,就相當於 30 個國家一整年罰款總額的約 72%。AP 自己在 2025 年以 42 件處分貢獻了 3.534 億歐元——這是一個刻意選擇「少罰但重罰」姿態的機關,不是案件量使然。
對照執法現實。 Uber 已提出訴願,稱金額不合比例,並向美聯社表示監理機關審查的是「多年之前就已停用的歷史政策」。Uber 說目前的流程會讓永久停權經過真人審查,並提供司機申訴管道。2026 年 5 月的一項分析發現,已宣布的 71 億歐元 GDPR 罰款中,近 40% 已被撤銷或仍在訴訟中——包括 OpenAI 在羅馬被以管轄權理由推翻的 1,500 萬歐元罰款,以及亞馬遜被盧森堡法院發回的 7.46 億歐元罰款。所以,把 8.2499 億歐元視為談判起點,而非已定讞的匯款。Uber 同時還在抗拒 2023 與 2024 年的罰款——四筆荷蘭罰鍰中有三筆同時懸而未決。
為什麼這其實是一則 AI 代理的故事
這項裁決腳下的法律地基,正同時朝兩個方向移動,而兩者對所有上線自動化系統的團隊都事關重大。
《數位綜合法案》可能改寫第 22 條。 歐盟執委會 2025 年 11 月 19 日發布的 Digital Omnibus 案,計畫把第 22 條從「個人權利」改寫成一張「允許自動化處理的條件清單」——並明言提供真人替代方案並不妨礙控制者單獨以機器做成決定。倘若這套文字在 2018 至 2022 年間就是法律,AP 今天將要辯護的會是完全不同的案子。這項改革能否在歐洲議會過關,如今是 AI 治理最關鍵的未定數之一。
《平台工作指令》加上第二層規範。 歐盟會員國必須在 2026 年 12 月 2 日前將平台工作指令轉化為國內法。它直接以勞動法規範演算法管理,而非透過資料保護原則繞行。瑞典的轉化調查——由最高法院大法官 Jonas Malmberg 主持——提案要求平台雇主在導入或變更自動化監控與決策系統前,必須與相關工會協商、交出資料保護影響評估,並至少每兩年以書面評估這些自動決策對受影響者的影響。
而 AP 採用的檢驗標準,適用範圍遠超過叫車。它的推理完全不依賴運輸業,也不管系統是不是掛著「AI」的名號。關鍵只有一件事:自動化輸出是否對可識別的個人造成重大後果。信用貸款遭拒、詐欺封鎖、帳號自動停權、資格審查、權限撤銷——全都落在這個框架裡,而且各國監理機關正迅速趨同。奧地利監理機關 2025 年 9 月對自動化信用評分得出相同結論;同年 11 月,德國一個行政法院命令 Schufa 揭露其個人評分的計算方式。
AP 自身於 2025 年 3 月開放諮詢的「有意義人工介入」草案指引,給出了最鋒利的合規檢驗:審查自動化結果的人,必須有權推翻它——而且當卷宗顯示該推翻時,必須真的推翻。一個從未說過「不」的審查者,不叫監督。
結語
對 AI 產業而言,這筆 Uber 罰款迄今最清楚地宣告:代理時代的頭號法律風險不在模型能力,而在決策治理。當各家公司競相部署能採取真實世界行動的自主代理——停用帳號、封鎖付款、篩選申請者——歐洲監理機關已經為這個失敗模式定價:將近十億歐元。把「人工介入」當成架構層需求而非事後補丁的公司,才不會成為下一份執法新聞稿的主角。
據 AP 表示,Uber 已停止相關違規行為。訴願還要纏訟多年。但原則已然生效——歐洲境內每一套演算法系統,如今都被放在這把尺下衡量。
Sources
- [1] https://www.autoriteitpersoonsgegevens.nl/en/current/uber-fined-nearly-825-million-euros-for-automated-driver-blocking
- [2] https://www.cnil.fr/en/automated-decisions-uber-fined-nearly-eur-825-million
- [3] https://www.reuters.com/world/dutch-regulator-fines-uber-966-million-automating-driver-suspensions-document-2026-08-21/
- [4] https://www.ft.com/content/6a068501-ec65-4061-9716-49c4124025d6
- [5] https://ebuildersecurity.se/en/cyber-news/uber-gdpr-fine-825-million-automated-driver-deactivation/