"In Europa beschermt de AVG de grondrechten van mensen, door te eisen dat bedrijven en overheden zorgvuldig met persoonsgegevens omgaan" zegt AP-voorzitter Aleid Wolfsen. Maar buiten Europa is dat helaas niet vanzelfsprekend. Denk aan overheden die op grote schaal data kunnen aftappen." 

"Daarom zijn bedrijven meestal verplicht extra maatregelen te nemen als zij persoonsgegevens van Europeanen buiten de Europese Unie opslaan. Uber heeft het in de AVG vereiste niveau van bescherming voor chauffeurs niet gewaarborgd voor de doorgifte van gegevens naar de VS. Dat is zeer ernstig."

Gevoelige gegevens

Uber verzamelde onder meer gevoelige informatie van chauffeurs uit Europa en bewaarde die op servers in de VS. Het gaat om accountgegevens en taxilicenties, maar ook om locatiegegevens, foto’s, betaalgegevens, identiteitsbewijzen en in sommige gevallen zelfs strafrechtelijke gegevens en medische gegevens van chauffeurs.

Uber heeft die gegevens ruim 2 jaar lang doorgegeven naar het hoofdkantoor van Uber in de VS, zonder gebruik te maken van een doorgifte-instrument. Daardoor was de bescherming van persoonsgegevens niet goed genoeg. 

Het Hof van Justitie van de EU heeft het EU-VS Privacy Shield in 2020 ongeldig verklaard. Volgens het Hof konden modelcontracten nog wel een geldige grondslag bieden voor doorgifte van gegevens naar landen buiten de EU. Maar alleen als een gelijkwaardig beschermingsniveau in de praktijk kon worden gewaarborgd. 

Omdat Uber vanaf augustus 2021 geen modelcontract meer heeft gebruikt, waren de gegevens van chauffeurs uit de EU volgens de AP onvoldoende beschermd. Uber maakt sinds eind vorig jaar gebruik van de opvolger van het Privacy Shield.

Klachten van chauffeurs

De AP is een onderzoek gestart naar Uber nadat meer dan 170 Franse chauffeurs een klacht indienden bij de Ligue des droits de l’Homme (LDH), een Franse belangenorganisatie op het gebied van mensenrechten. LDH diende vervolgens een klacht in bij de Franse privacytoezichthouder.

De AVG regelt dat bedrijven die gegevens in verschillende EU-landen verwerken, met één privacytoezichthouder te maken hebben: die in het land waar het bedrijf is gevestigd. Het Europese hoofdkantoor van Uber zit in Nederland. Tijdens het onderzoek heeft de AP nauw samengewerkt met de Franse toezichthouder en het boetebesluit afgestemd met andere Europese toezichthouders.

Boete voor Uber

Alle privacytoezichthouders in Europa berekenen op dezelfde manier de hoogte van boetes voor bedrijven. Die boetes bedragen maximaal 4% van de wereldwijde jaaromzet van een bedrijf. Uber had in 2023 een wereldwijde omzet van zo’n 34,5 miljard euro. Uber heeft aangekondigd bezwaar tegen de boete te zullen aantekenen.

Dit is de derde boete die de AP oplegt aan Uber. In 2018 legde de AP Uber een boete op van 600.000 euro en in 2023 een boete van 10 miljoen euro. Uber heeft tegen die laatste boete bezwaar gemaakt.

Gerelateerd nieuws

Strijd tegen cybercrime krijgt mondiale vorm, maar tegen welke prijs?

De Europese Unie heeft aangekondigd de nieuwe VN-Conventie tegen cybercriminaliteit te zullen ondertekenen. Daarmee zet de EU een belangrijke stap in de internationale strijd tegen online misdaad en digitale aanvallen. De conventie – die op 25 oktober 2025 in Hanoi officieel wordt opengesteld voor ondertekening – is het eerste wereldwijde verdrag dat gemeenschappelijke regels vastlegt voor samenwerking, opsporing en bewijsdeling in de cyberwereld.

Data & Privacy

Cyberdreiging groeit, voorbereiding blijft achter: een wake-up call voor het mkb

De cyberweerbaarheid van Nederlandse bedrijven staat onder druk. Uit de meest recente cijfers van het International Business Report (IBR) blijkt dat het aantal significante cyberincidenten in het mkb en de mid-market fors toeneemt. Tegelijkertijd daalt het aantal bedrijven met een structureel cybersecuritybeleid. Lees hieronder de bijdrage van Grant Thornton.

Data & Privacy

Hoe digitale onafhankelijkheid organisaties helpt cyberdreigingen te weerstaan

De afgelopen jaren heeft een groot deel van de Nederlandse bedrijven hun data en bedrijfssoftware ondergebracht bij Amerikaanse Tech-reuzen. Hoewel deze samenwerking vaak innovatie en schaalbaarheid heeft gebracht, groeit de roep om digitale onafhankelijkheid. Politieke spanningen en toenemende cyberdreigingen benadrukken hoe kwetsbaar deze afhankelijkheid kan zijn. Wat betekent dit voor Nederlandse organisaties, en hoe kunnen zij zich voorbereiden op een toekomst waarin digitale soevereiniteit steeds belangrijker wordt? Lees hieronder de antwoorden van Kristian Mepschen, Senior Manager bij BDO.

Data & Privacy

Cybersecurity: geen IT-issue meer, maar een boardroomkwestie

Afgelopen maand liep ik rond op verschillende events: de drukbezochte Cybersec in de Jaarbeurs in Utrecht, een inhoudelijke ronde tafel bij Levi9 over soevereiniteit en de Immerse-bijeenkomst van Cloudflare. Wat mij opviel was niet alleen de belangstelling, maar ook de toon. Waar soevereiniteit en cybersecurity vroeger vaak werden gezien als een technische aangelegenheid voor specialisten, zie je nu dat de discussies steeds nadrukkelijker strategisch worden. En terecht: AI geeft zowel aanvallers als verdedigers een enorme nieuwe slagkracht. En daarmee is de digitale strijd en digitale onafhankelijkheid definitief geëscaleerd.

Data & Privacy