オランダのデータ保護監督機関Autoriteit Persoonsgegevens(AP)は8月、配車サービス大手Uberに対し、ドライバーのアカウントを自動システムで停止していた運用がGDPR(EU一般データ保護規則)に違反するとして、約8億2,500万ユーロ(約9億6,600万ドル相当)の制裁金を科したと発表した。GDPRに基づく制裁金としては、2023年にMetaに科された約12億ユーロに次ぎ、これまでで2番目に高額な事例となる。
APによると、Uberは不正利用の疑いや利用者からの低評価が一定基準を下回った場合に、ドライバーのアカウントを完全自動の仕組みで一時的または恒久的に停止していたと認定。GDPRが原則として禁じる「人が関与しない完全自動意思決定」に該当するうえ、ドライバー側への説明も不十分だったと判断した。今回の調査は、フランス人ドライバー171人が現地の人権団体を通じてフランスのデータ保護当局に申し立てたことがきっかけで、Uberの欧州本社がオランダにあることから、GDPRの「ワンストップショップ」の仕組みに基づきAPが主導機関として審査を担当した。
Uberは、恒久的なアカウント停止を完全自動で行ったことはないと反論している。2021年時点で低評価を理由に欧州で停止となったドライバーは126人にとどまるとして、影響を受けた人数の少なさに比して制裁金は不相当に高額だと主張しており、決定を不服として控訴する方針を明らかにしている。
配車サービスやフードデリバリーなど、アルゴリズムによる自動判定でアカウントを停止・解除する仕組みは業界内で広く採用されてきた運用形態であり、今回の巨額制裁金は、こうした自動意思決定システムを運用する事業者全般に対して、説明責任や人による審査プロセスの整備を迫る象徴的な事例として注目されている。



