Când algoritmul decide singur: amenda de 825 de milioane EUR aplicată Uber. Exemple practice.
La 21 august 2026, Autoritatea olandeză pentru protecția datelor, Autoriteit Persoonsgegevens, a aplicat Uber o amendă de 824.990.000 EUR, a doua ca mărime din istoria GDPR. Faptele reținute acoperă perioada 2018–2022, în care compania a folosit sisteme ce urmăreau permanent comportamentul de conducere și evaluările primite de la clienți, iar la o suspiciune de fraudă saula un rating considerat prea scăzut contul șoferului era dezactivat automat, temporar sau chiardefinitiv.
Autoritatea a reținut două încălcări distincte: pe de o parte, decizii luate exclusiv automat, cu efecte semnificative asupra persoanei, iar pe de altă parte informarea insuficientă a șoferilor cu privire la existența și logica acestui proces. Uber a contestat decizia și invocă disproporția sancțiunii, arătând că doar 126 de șoferi europeni au pierdut contul din motive de rating în 2021, argument care urmează să fie cântărit de instanțele olandeze.
Norma aplicată, art. 22 GDPR, spune în esență un singur lucru: o mașină nu poate decide singurăceva ce afectează semnificativ o persoană. Chiar și în cele trei situații de excepție pe care le prevede, operatorul rămâne obligat să asigure intervenția unui om, dreptul persoanei de a-șisusține punctul de vedere și posibilitatea reală de a contesta rezultatul.
Ar fi o greșeală să credem că norma vizează doar sistemele „inteligente“, pentru că definițiaprofilării acoperă orice prelucrare automată care evaluează performanța profesională, comportamentul sau fiabilitatea unei persoane, deci și o simplă regulă dintr–un CRM sau un scoring construit într-un fișier Excel. Peste aceasta se așază obligațiile de transparență, evaluareade impact devenită obligatorie în astfel de cazuri și, mai ales, sarcina probei, care revine integral operatorului: dacă nu poate demonstra cum a luat decizia, a pierdut deja.
Conturul concret al acestor obligații a fost trasat de Curtea de Justiție a Uniunii Europene într-o serie de hotărâri care, citite împreună, explică de ce sancțiunea aplicată Uber era previzibilă.
În C-634/21, SCHUFA Holding (Scoring), pronunțată la 7 decembrie 2023, Curtea a stabilit căgenerarea automată a unui scor constituie ea însăși o decizie în sensul art. 22, atunci cânddestinatarul îi rezervă un rol determinant, și a confirmat că norma instituie o interdicție de principiu, iar nu un drept care trebuie invocat individual. Consecința practică depășește cu multdomeniul creditului, pentru că furnizorul scorului nu se mai poate ascunde în spateleutilizatorului, iar utilizatorul nu se mai poate ascunde în spatele furnizorului: un departamentcare primește o listă de „conturi cu risc ridicat” și o aplică fără reanalizare ia, juridic, o decizieautomatizată, indiferent cine a rulat algoritmul. (https://curia.europa.eu/juris/liste.jsf?language=ro&num=C-634/21)
În C-203/22, Dun & Bradstreet Austria, hotărârea din 27 februarie 2025, o clientă fuseserefuzată la încheierea unui contract de telefonie de 10 EUR pe lună, pe baza unei evaluăriautomate de bonitate, iar Curtea a fost chemată să spună ce înseamnă concret explicația datoratăpersoanei. Răspunsul este că nu se cere divulgarea algoritmului sau a codului sursă, dar se cere descrierea procedurii și a principiilor efectiv aplicate, astfel încât persoana să înțeleagă ce date ale sale au fost folosite și cum au condus la rezultat. Secretul comercial nu funcționează, înaceastă logică, drept temei automat de refuz, fiindcă cine îl invocă trebuie să prezinteinformațiile autorității sau instanței, care vor pune apoi interesele în balanță; transparența nu esteașadar un scop în sine, ci instrumentul care face contestarea posibilă. (https://curia.europa.eu/juris/liste.jsf?language=ro&num=C-203/22)
Peste acest cadru se suprapune AI Act, care nu înlocuiește GDPR, ci se aplică în paralel cu el, reglementând produsul acolo unde GDPR reglementează prelucrarea. Menționăm acest aspectadat fiind că, spre exemplu, sistemele folosite pentru recrutare, pentru monitorizarea performanței, pentru alocarea sarcinilor ori pentru încetarea raporturilor de muncă sunt clasificate ca având riscridicat, iar pentru acestea regulamentul cere o supraveghere umană reală, încredințată unorpersoane care au competența, formarea și, mai ales, autoritatea de a infirma rezultatul, alături de informarea prealabilă a lucrătorilor și a reprezentanților lor, păstrarea jurnalelor și dreptulpersoanei afectate la o explicație.
Ca să trecem de la principii la consecințe, să presupunem o firmă care folosește sisteme AI pentru diferite fluxuri interne: trierea CV-urilor, interviuri conduse de un asistent conversațional, evaluarea periodică a angajaților și decizia de a accepta sau de a refuza un client. Prima observație, și cea mai importantă, este că în toate cele patru situații GDPR se aplică deja, integral și fără perioadă de grație, în timp ce AI Act adaugă cerințe suplimentare a căror mare partedevine obligatorie abia în decembrie 2027.
Totuși, sursa de risc imediat este, prin urmare, art. 22 GDPR, nu regulamentul nou. A douaobservație privește rolul pe care firma îl ocupă, cine cumpără un sistem de la un furnizor estesimplu utilizator și are obligații mai ușoare, dar dacă antrenează modelul pe date proprii sau îloferă mai departe sub marca sa devine el însuși furnizor și preia întregul set de obligații din AI ACT.
Revenind la exemplele noastre, la trierea CV-urilor riscul este cel mai direct, pentru cărespingerea automată a unui candidat este exact tipul de decizie pe care legiuitorul l-a avut înminte, recrutarea online fiind menționată ca exemplu chiar în preambulul regulamentului. Nu este suficient ca recrutorul să vadă lista scurtă generată de sistem, ci trebuie să poată accesa șicandidaturile eliminate, altfel decizia de respingere rămâne integral automată, oricât de umană arfi selecția finală. Suplimentar se adaugă și riscul de discriminare indirectă, fiindcă un model antrenat pe angajările anterioare reproduce tiparele acestora, iar dacă ajunge să filtreze dupăpauze în carieră, vârstă estimată sau localitate, iar expunerea se mută și pe norme ale discriminării, independent de orice discuție despre date personale.
Interviurile conduse de AI ridică o problemă suplimentară, care nu se rezolvă prin consimțământ. Dacă sistemul AI nu este verificiat și nu sunt implementate măsuri care să limiteze orice decizieautomatizată, există riscul ca cel care îl utilizează să fie amendat. Din perspectiva AI ACT, există, în plus, obligația de a-i spune limpede candidatului că discută cu un sistem automat și nu cu o persoană, obligație aplicabilă din 2 august 2026 și neafectată de amânări.
Mergând mai departe, un scor generat de un sistem pe care angajatul nu îl cunoaște nu poatefundamenta o sancțiune, o retrogradare sau o concediere, iar cercetarea disciplinară prealabilă, cu ascultarea efectivă a salariatului, rămâne obligatorie sub sancțiunea nulității. Riscul este așadardublu și nu se epuizează la ANSPDCP, întrucât aceeași decizie poate genera simultan o amendăadministrativă și o acțiune în instanța de dreptul muncii, unde sarcina probei revine totangajatorului.
Deopotrivă, decizia de a accepta sau de a refuza un client este cazul cel mai apropiat de situațiadin Dun & Bradstreet, pentru că refuzul automat al unei persoane fizice pe baza unui scor de bonitate sau de risc rămâne o decizie în sensul art. 22 chiar și atunci când valoarea contractuluieste derizorie. Când clientul este o societate comercială, regulamentul nu protejează persoanajuridică, dar protejează reprezentanții, administratorii și beneficiarii reali ale căror date sunt prelucrate în procesul de verificare, iar în cazul PFA-urilor și al întreprinderilor individualedistincția dispare cu totul.
Nici soluția aparent prudentă a unui sistem care doar „semnalează” nu schimbă concluzia, fiindcă, potrivit raționamentului din SCHUFA, dacă semnalul are rol determinant și este urmatautomat, decizia este tot automatizată, indiferent cine apasă butonul.
Soluția ce trebuie să existe, concret, într-o astfel de firmă se rezumă la un inventar al acestorfluxuri cu indicarea sistemului și a furnizorului, la o evaluare de impact documentată pentrufiecare dintre ele și la un temei juridic identificat corect, care în relațiile de muncă nu poate fi consimțământul.
Utilizarea inteligenței artificiale în procesele interne rămâne, în sine, legitimă și adesea benefică, dat fiind că detectează fraude, reduce timpi de procesare, elimină erori repetitive și degreveazăoamenii de munca mecanică. Problema nu este tehnologia, ci momentul în care automatizareaîncepe să înlocuiască raționamentul juridic în loc să îl sprijine.
Miza reală este că automatizarea funcționează prin standardizare, în timp ce dreptul funcționeazăprin individualizare. Un algoritm tratează identic două situații care produc același semnalstatistic, însă dreptul cere exact opusul, pentru că fiecare faptă are valențele ei. Aceeașisuspendare aplicată în două dosare identice pe hârtie poate fi legală într-unul și abuzivă încelălalt, în funcție de circumstanțe, de vechime, de explicația persoanei sau de proporționalitate.
Regulile interne, regulamentul de ordine interioară ori termenii și condițiile creează cadrul, darnu se aplică mecanic și identic tuturor, ci trebuie raportate de fiecare dată la situația concretă,
De aceea, o decizie automatizată care privește o persoană nu poate fi tratată ca o operațiunetehnică oarecare, ea rămâne un act cu efecte juridice, iar neglijarea cadrului aplicabil produce amenzi calculate ca procent din cifra de afaceri mondială, acțiuni în despăgubire și litigii de muncă..

Scris de David Popa
Contactează-ne pentru a construi o strategie juridică eficientă
avocat@david-popa.ro
Cluj-Napoca
+40 753 365 210
