Uber får en GDPR-bot på 825 miljoner euro efter att förare stängts av genom automatiserade system utan tillräcklig information och mänsklig prövning. Beslutet kan få betydelse långt utanför taxibranschen och visar hur begränsat utrymmet är för företag som låter algoritmer fatta avgörande beslut om människors arbete.
Uber bötfälls med 825 miljoner euro
Den nederländska dataskyddsmyndigheten AP har beslutat att bötfälla Uber med 825 miljoner euro, motsvarande omkring nio miljarder kronor.
Beslutet gäller hur Uber hanterade europeiska förare under perioden 2020 till 2022.
Enligt myndigheten användes automatiserade system för att fatta beslut som kunde leda till att förare tillfälligt eller permanent förlorade tillgången till Uber-plattformen.
Systemen kunde bland annat reagera på misstänkta körmönster och möjliga bedrägerier, exempelvis om en förare tog vad systemet bedömde som onödiga omvägar eller accepterade resor som sedan inte genomfördes.
Problemet var enligt myndigheten inte bara att algoritmer användes.
Det avgörande var hur mycket makt de automatiserade systemen fick över beslut som kunde påverka förarnas möjlighet att arbeta och tjäna pengar.
Förare fick inte tillräcklig mänsklig prövning
GDPR innehåller särskilda regler för automatiserade beslut som får stora konsekvenser för en person.
Huvudregeln är att människor inte ska behöva bli föremål för beslut som enbart fattas automatiskt om beslutet får rättsliga eller på liknande sätt betydande konsekvenser.
Det finns undantag, men även då ställs krav på bland annat information, skyddsåtgärder och i vissa situationer möjlighet att få en människa att granska beslutet.
AP anser att Uber inte uppfyllde de kraven.
För en förare kan en avstängning från plattformen i praktiken innebära att en viktig eller ibland helt avgörande inkomstkälla försvinner.
Det gör att beslutet får en helt annan tyngd än exempelvis en automatiserad rekommendation om vilken film eller produkt en användare bör välja.
Uber överklagar beslutet
Uber accepterar inte myndighetens bedömning och tänker överklaga.
Bolaget anser att bötesbeloppet är oproportionerligt och bestrider också delar av beskrivningen av hur förarnas konton hanterades.
Uber har bland annat framhållit att de aktuella systemen inte permanent stängde av förare för misstänkt bedrägeri utan mänsklig granskning.
Bolaget uppger också att dagens system innehåller mänsklig kontroll och möjligheter för förare att överklaga avstängningar.
Det är därför viktigt att skilja mellan de förhållanden under 2020–2022 som ligger bakom beslutet och hur Uber säger att systemen fungerar i dag.
Näst största GDPR-boten hittills
Med 825 miljoner euro blir sanktionen, om den står sig, en av de största som någonsin har utdömts inom GDPR-systemet.
Endast Metas GDPR-bot på 1,2 miljarder euro från 2023 är större.
Storleken visar också hur allvarligt europeiska dataskyddsmyndigheter kan se på automatiserade beslut när de påverkar människors ekonomiska situation eller möjlighet att arbeta.
Men det mest intressanta med Uber-fallet är inte själva summan.
Det är var EU drar gränsen mellan automatisering och mänskligt ansvar.
Får företag låta AI bestämma vem som får jobba?
Svaret är inte ett enkelt nej.
Företag får använda algoritmer och AI-system för att analysera stora mängder information, upptäcka avvikande beteenden och hjälpa människor att fatta beslut.
Ett system skulle exempelvis kunna flagga en förare därför att resorna avviker kraftigt från normala körmönster.
En människa kan därefter granska uppgifterna och avgöra om det finns en rimlig förklaring eller om någon åtgärd behöver vidtas.
Det är något annat än att låta systemet både identifiera problemet och själv avgöra att personen ska stängas av.
Ju större konsekvenser beslutet får för individen, desto viktigare blir frågan om det verkligen finns en människa som gör en självständig bedömning.
Det räcker inte nödvändigtvis att en människa bara finns någonstans i processen om algoritmens rekommendation i praktiken alltid följs.
GDPR reglerar redan automatiserade beslut
Diskussionen om AI i arbetslivet har exploderat under de senaste åren, men reglerna som Uber nu straffas enligt är inte nya.
GDPR har sedan länge innehållit regler om automatiserat individuellt beslutsfattande.
Det innebär att företag redan i dag kan få problem om de använder algoritmer på ett sätt som låter system fatta avgörande beslut om enskilda personer utan tillräcklig mänsklig inblandning.
Reglerna är dessutom teknikneutrala.
Det spelar alltså mindre roll om företaget själv kallar systemet AI, maskininlärning, ett riskverktyg eller bara en algoritm.
Det avgörande är hur systemet faktiskt används och vilken påverkan beslutet får.
För den som vill förstå grunderna finns vår guide om hur AI fungerar och vad som skiljer AI från vanlig automatisering.
Nya EU-regler går ännu längre för plattformsjobb
Uber-fallet blir särskilt intressant eftersom EU samtidigt är på väg att skärpa reglerna specifikt för plattformsarbete.
EU:s plattformsdirektiv innehåller tydliga regler om så kallad algoritmisk verksamhetsledning.
En central princip är att beslut om att begränsa, stänga av eller avsluta en persons konto eller avtalsförhållande på en arbetsplattform ska fattas av en människa.
Det gäller just den typ av beslut som står i centrum för Uber-fallet.
Arbetstagare och andra som utför plattformsarbete ska också få bättre möjligheter att förstå varför ett automatiserat system har fattat eller rekommenderat ett beslut.
De ska kunna komma i kontakt med en människa och begära att beslut granskas på nytt.
Sverige måste införa reglerna
EU:s plattformsdirektiv ska vara genomfört i svensk lag senast den 2 december 2026.
En svensk statlig utredning har redan föreslagit en ny lag om plattformsarbete med regler om bland annat algoritmisk styrning.
Någon slutlig svensk lag är däremot ännu inte beslutad.
Det innebär att Uber-fallet kommer vid en tidpunkt då svenska regler för plattformsarbete fortfarande håller på att formas.
För företag som Uber, Bolt, Foodora och andra digitala plattformar blir riktningen ändå tydlig.
Algoritmer kommer även fortsättningsvis att få spela en stor roll i hur arbetet organiseras, men de mest ingripande besluten ska inte kunna gömmas bakom ett automatiserat system.
AI Act lägger ytterligare krav ovanpå GDPR
Även EU:s AI-förordning kommer att påverka hur företag får använda AI i arbetslivet.
AI-system som används för exempelvis rekrytering, arbetsledning, utvärdering och andra beslut om människors arbete räknas i många fall som högrisksystem.
Sådana system omfattas av särskilda krav på bland annat riskhantering, dokumentation, spårbarhet och mänsklig tillsyn.
Uber-boten handlar dock inte om AI Act.
Det är just därför den är så betydelsefull.
Den visar att företag redan före de nya AI-reglernas fulla genomslag kan hållas ansvariga när automatiserade system får för stor makt över människor.
Kan påverka betydligt fler företag än Uber
Frågan gäller inte bara taxiappar eller matleveranser.
Allt fler arbetsgivare använder automatiserade system för att mäta prestationer, bedöma risker, schemalägga personal, rangordna kandidater eller identifiera anställda som på olika sätt avviker från förväntade mönster.
Ju mer sådana system börjar påverka vem som får arbeta, vilka uppdrag någon får eller om en person får behålla sitt jobb, desto större blir den juridiska risken.
Företag behöver därför inte bara kunna förklara hur systemen fungerar tekniskt.
De måste också kunna svara på vem som faktiskt fattar beslutet.
Om svaret i praktiken är ”algoritmen”, kan det bli ett problem.
Den större utvecklingen kring hur AI förändrar svensk arbetsmarknad har vi också samlat i vår guide om vad som händer när AI tar över fler arbetsuppgifter.
Ett tydligt besked om mänskligt ansvar
Ubers bot kommer att överklagas och den slutliga rättsliga utgången är därför inte klar.
Men riktningen i EU:s regler är svår att missa.
Algoritmer får hjälpa företag att fatta beslut.
De får analysera, sortera, flagga och rekommendera.
Men när ett beslut kan avgöra om en människa får fortsätta arbeta och tjäna pengar blir kraven betydligt hårdare.
För plattformsföretag i Sverige och resten av EU handlar framtidens AI-regler därför inte bara om vilken teknik som används.
Den avgörande frågan blir vem som har sista ordet när algoritmen säger nej.