Când algoritmul decide singur: amenda de 825 de milioane EUR aplicată Uber. Exemple practice.

by | Aug 26, 2026

Bodycam

La 21 august 2026, Autoritatea olandeză pentru protecția datelor, Autoriteit Persoonsgegevens,  a aplicat Uber o amendă de 824.990.000 EUR, a doua ca mărime din istoria GDPR. Faptele reținute acoperă perioada 2018–2022, în care compania a folosit sisteme ce urmăreau permanent comportamentul de conducere și evaluările primite de la clienți, iar la o suspiciune de fraudă saula un rating considerat prea scăzut contul șoferului era dezactivat automat, temporar sau chiardefinitiv.

Autoritatea a reținut două încălcări distincte: pe de o parte, decizii luate exclusiv automat, cu efecte semnificative asupra persoanei, iar pe de altă parte informarea insuficientă a șoferilor cu privire la existența și logica acestui proces. Uber a contestat decizia și invocă disproporția sancțiunii, arătând doar 126 de șoferi europeni au pierdut contul din motive de rating în 2021, argument care urmează fie cântărit de instanțele olandeze.

Norma aplicată, art. 22 GDPR, spune în esență un singur lucru: o mașină nu poate decide singurăceva ce afectează semnificativ o persoană. Chiar și în cele trei situații de excepție pe care le prevede, operatorul rămâne obligat asigure intervenția unui om, dreptul persoanei de a-șisusține punctul de vedere și posibilitatea reală de a contesta rezultatul.

Ar fi o greșeală credem norma vizează doar sistemeleinteligente“, pentru definițiaprofilării acoperă orice prelucrare automată care evaluează performanța profesională, comportamentul sau fiabilitatea unei persoane, deci și o simplă regulă dintrun CRM sau un scoring construit într-un fișier Excel. Peste aceasta se așază obligațiile de transparență, evaluareade impact devenită obligatorie în astfel de cazuri și, mai ales, sarcina probei, care revine integral operatorului: dacă nu poate demonstra cum a luat decizia, a pierdut deja.

Conturul concret al acestor obligații a fost trasat de Curtea de Justiție a Uniunii Europene într-o serie de hotărâri care, citite împreună, explică de ce sancțiunea aplicată Uber era previzibilă.

În C-634/21, SCHUFA Holding (Scoring), pronunțată la 7 decembrie 2023, Curtea a stabilit generarea automată a unui scor constituie ea însăși o decizie în sensul art. 22, atunci cânddestinatarul îi rezervă un rol determinant, și a confirmat norma instituie o interdicție de principiu, iar nu un drept care trebuie invocat individual. Consecința practică depășește cu multdomeniul creditului, pentru furnizorul scorului nu se mai poate ascunde în spateleutilizatorului, iar utilizatorul nu se mai poate ascunde în spatele furnizorului: un departamentcare primește o listă de „conturi cu risc ridicatși o aplică fără reanalizare ia, juridic, o decizieautomatizată, indiferent cine a rulat algoritmul. (https://curia.europa.eu/juris/liste.jsf?language=ro&num=C-634/21)

În C-203/22, Dun & Bradstreet Austria, hotărârea din 27 februarie 2025, o clientă fuseserefuzată la încheierea unui contract de telefonie de 10 EUR pe lună, pe baza unei evaluăriautomate de bonitate, iar Curtea a fost chemată spună ce înseamnă concret explicația datoratăpersoanei. Răspunsul este nu se cere divulgarea algoritmului sau a codului sursă, dar se cere descrierea procedurii și a principiilor efectiv aplicate, astfel încât persoana înțeleagă ce date ale sale au fost folosite și cum au condus la rezultat. Secretul comercial nu funcționează, înaceastă logică, drept temei automat de refuz, fiindcă cine îl invocă trebuie prezinteinformațiile autorității sau instanței, care vor pune apoi interesele în balanță; transparența nu esteașadar un scop în sine, ci instrumentul care face contestarea posibilă. (https://curia.europa.eu/juris/liste.jsf?language=ro&num=C-203/22)

Peste acest cadru se suprapune AI Act, care nu înlocuiește GDPR, ci se aplică în paralel cu el, reglementând produsul acolo unde GDPR reglementează prelucrarea. Menționăm acest aspectadat fiind , spre exemplu, sistemele folosite pentru recrutare, pentru monitorizarea performanței, pentru alocarea sarcinilor ori pentru încetarea raporturilor de muncă sunt clasificate ca având riscridicat, iar pentru acestea regulamentul cere o supraveghere umană reală, încredințată unorpersoane care au competența, formarea și, mai ales, autoritatea de a infirma rezultatul, alături de informarea prealabilă a lucrătorilor și a reprezentanților lor, păstrarea jurnalelor și dreptulpersoanei afectate la o explicație.

Ca trecem de la principii la consecințe, presupunem o firmă care folosește sisteme AI pentru diferite fluxuri interne: trierea CV-urilor, interviuri conduse de un asistent conversațional, evaluarea periodică a angajaților și decizia de a accepta sau de a refuza un client. Prima observație, și cea mai importantă, este în toate cele patru situații GDPR se aplică deja, integral și fără perioadă de grație, în timp ce AI Act adaugă cerințe suplimentare a căror mare partedevine obligatorie abia în decembrie 2027.

Totuși, sursa de risc imediat este, prin urmare, art. 22 GDPR, nu regulamentul nou. A douaobservație privește rolul pe care firma îl ocupă, cine cumpără un sistem de la un furnizor estesimplu utilizator și are obligații mai ușoare, dar dacă antrenează modelul pe date proprii sau îloferă mai departe sub marca sa devine el însuși furnizor și preia întregul set de obligații din AI ACT.

Revenind la exemplele noastre, la trierea CV-urilor riscul este cel mai direct, pentru respingerea automată a unui candidat este exact tipul de decizie pe care legiuitorul l-a avut înminte, recrutarea online fiind menționată ca exemplu chiar în preambulul regulamentului. Nu este suficient ca recrutorul vadă lista scurtă generată de sistem, ci trebuie poată accesa șicandidaturile eliminate, altfel decizia de respingere rămâne integral automată, oricât de umană arfi selecția finală. Suplimentar se adaugă și riscul de discriminare indirectă, fiindcă un model antrenat pe angajările anterioare reproduce tiparele acestora, iar dacă ajunge filtreze dupăpauze în carieră, vârstă estimată sau localitate, iar expunerea se mută și pe norme ale discriminării, independent de orice discuție despre date personale.

Interviurile conduse de AI ridică o problemă suplimentară, care nu se rezolvă prin consimțământ. Dacă sistemul AI nu este verificiat și nu sunt implementate măsuri care limiteze orice decizieautomatizată, există riscul ca cel care îl utilizează fie amendat. Din perspectiva AI ACT, există, în plus, obligația de a-i spune limpede candidatului discută cu un sistem automat și nu cu o persoană, obligație aplicabilă din 2 august 2026 și neafectată de amânări.

Mergând mai departe, un scor generat de un sistem pe care angajatul nu îl cunoaște nu poatefundamenta o sancțiune, o retrogradare sau o concediere, iar cercetarea disciplinară prealabilă, cu ascultarea efectivă a salariatului, rămâne obligatorie sub sancțiunea nulității. Riscul este așadardublu și nu se epuizează la ANSPDCP, întrucât aceeași decizie poate genera simultan o amendăadministrativă și o acțiune în instanța de dreptul muncii, unde sarcina probei revine totangajatorului.

Deopotrivă, decizia de a accepta sau de a refuza un client este cazul cel mai apropiat de situațiadin Dun & Bradstreet, pentru refuzul automat al unei persoane fizice pe baza unui scor de bonitate sau de risc rămâne o decizie în sensul art. 22 chiar și atunci când valoarea contractuluieste derizorie. Când clientul este o societate comercială, regulamentul nu protejează persoanajuridică, dar protejează reprezentanții, administratorii și beneficiarii reali ale căror date sunt prelucrate în procesul de verificare, iar în cazul PFA-urilor și al întreprinderilor individualedistincția dispare cu totul.

Nici soluția aparent prudentă a unui sistem care doarsemnalează” nu schimbă concluzia, fiindcă, potrivit raționamentului din SCHUFA, dacă semnalul are rol determinant și este urmatautomat, decizia este tot automatizată, indiferent cine apasă butonul.

Soluția ce trebuie existe, concret, într-o astfel de firmă se rezumă la un inventar al acestorfluxuri cu indicarea sistemului și a furnizorului, la o evaluare de impact documentată pentrufiecare dintre ele și la un temei juridic identificat corect, care în relațiile de muncă nu poate fi consimțământul.

Utilizarea inteligenței artificiale în procesele interne rămâne, în sine, legitimă și adesea benefică, dat fiind detectează fraude, reduce timpi de procesare, elimină erori repetitive și degreveazăoamenii de munca mecanică. Problema nu este tehnologia, ci momentul în care automatizareaîncepe înlocuiască raționamentul juridic în loc îl sprijine.

Miza reală este automatizarea funcționează prin standardizare, în timp ce dreptul funcționeazăprin individualizare. Un algoritm tratează identic două situații care produc același semnalstatistic, însă dreptul cere exact opusul, pentru fiecare faptă are valențele ei. Aceeașisuspendare aplicată în două dosare identice pe hârtie poate fi legală într-unul și abuzivă încelălalt, în funcție de circumstanțe, de vechime, de explicația persoanei sau de proporționalitate.

Regulile interne, regulamentul de ordine interioară ori termenii și condițiile creează cadrul, darnu se aplică mecanic și identic tuturor, ci trebuie raportate de fiecare dată la situația concretă,

De aceea, o decizie automatizată care privește o persoană nu poate fi tratată ca o operațiunetehnică oarecare, ea rămâne un act cu efecte juridice, iar neglijarea cadrului aplicabil produce amenzi calculate ca procent din cifra de afaceri mondială, acțiuni în despăgubire și litigii de muncă..

 

Scris de David Popa

Avocat specializat în contracte comerciale, drept societar, IT, dreptul muncii și protecția datelor

Contactează-ne pentru a construi o strategie juridică eficientă

 

avocat@david-popa.ro
Cluj-Napoca
+40 753 365 210

1 + 8 =