Cơ quan Bảo vệ Dữ liệu Hà Lan (AP) đã phạt Uber 825 triệu euro - tương đương 966 triệu USD - vì sử dụng hệ thống tự động để vô hiệu hóa tài khoản của tài xế mà không thông báo đầy đủ cho họ, đây được cho là hình phạt lớn thứ hai từng được ban hành theo Quy định bảo vệ dữ liệu chung của Châu Âu.
Quyết định này được Reuters đưa tin hôm thứ Sáu sau khi hãng thông tấn này xem xét các phát hiện của cơ quan quản lý, đặt ra điểm giao nhau của hai trong số những xu hướng có hậu quả nhất trong công nghệ: sự lan rộng của quản lý thuật toán trong nền kinh tế biểu diễn và việc châu Âu ngày càng thực thi quyết đoán các quy tắc chi phối việc ra quyết định tự động. Để biết thông tin liên tục về cách các chính phủ kiểm soát các hệ thống AI, hãy theo dõi báo cáo quy định của AI Buzz Wire.
Cơ quan quản lý đã tìm thấy gì
Theo AP, hệ thống tự động của Uber đã tạm thời đình chỉ tài khoản của nhiều tài xế ở châu Âu bị nghi ngờ gian lận trong khoảng thời gian từ năm 2020 đến năm 2022. Trong một số trường hợp, những tài xế có xếp hạng khách hàng thấp đã bị đình chỉ vĩnh viễn.
Cơ quan quản lý kết luận rằng hành vi này đã vi phạm quyền của người lái xe theo GDPR, quy định hạn chế các công ty cho phép thuật toán máy tính đưa ra các quyết định có tác động đáng kể đến cuộc sống của mọi người. Việc bị cắt khỏi nền tảng mà các tài xế cá nhân phụ thuộc vào để kiếm sống được coi là một hậu quả đáng kể.
Reuters dẫn lời cơ quan quản lý cho biết trong quyết định của mình: “AP đã xác định rằng Uber đã vi phạm quyền của tài xế, đặc biệt là quyền không được đưa ra quyết định tự động, gây ra hậu quả đáng kể”. "Uber cũng đã vi phạm quyền được thông báo của họ."
Tại sao Cơ quan quản lý Hà Lan lại xử lý vụ việc
Cuộc điều tra bắt nguồn từ đơn khiếu nại của các tài xế Uber tại Pháp. AP đã xử lý vụ việc vì trụ sở chính ở Châu Âu của Uber được đặt tại Hà Lan, khiến cơ quan có thẩm quyền của Hà Lan trở thành cơ quan giám sát quyền riêng tư chính cho hoạt động của công ty gọi xe trên khắp Liên minh Châu Âu.
Quy mô của hình phạt là điều khiến vụ việc trở nên đặc biệt. Khoản tiền phạt 825 triệu euro được cho là mức phạt cao thứ hai từng được ban hành theo GDPR, chỉ vượt qua mức phạt 1,2 tỷ euro do cơ quan quản lý bảo vệ dữ liệu của Ireland áp dụng đối với Meta vào năm 2023 về việc chuyển dữ liệu người dùng châu Âu bất hợp pháp sang Hoa Kỳ. Meta, giống như Uber, đã kháng cáo khoản tiền phạt đó và vụ việc vẫn chưa được giải quyết.
Phản hồi của Uber
Uber cho biết họ sẽ kháng cáo quyết định này, cho rằng họ không vô hiệu hóa vĩnh viễn các tài khoản mà không có sự xem xét của con người. Công ty nói với Reuters rằng họ không còn đưa ra quyết định vĩnh viễn về việc hủy kích hoạt chỉ thông qua hệ thống tự động.
Người phát ngôn của Uber cho biết trong một tuyên bố: “Chúng tôi hoàn toàn không đồng ý với quyết định này và mức phạt không tương xứng”, đồng thời cho biết thêm rằng công ty rất coi trọng quyền của tài xế và các chính sách hiện tại của họ bao gồm đánh giá con người và cơ hội cho tài xế tranh chấp các quyết định về tài khoản.
Tại sao vụ việc lại quan trọng hơn Uber
Về cốt lõi, quyết định này là lời cảnh báo đối với mọi công ty cho phép phần mềm đưa ra những lựa chọn mang tính hệ quả về con người - vô hiệu hóa tài khoản, cắt các khoản thanh toán, hạn chế quyền truy cập vào nền tảng - mà không có sự giám sát hoặc minh bạch có ý nghĩa của con người.
Các điều khoản ra quyết định tự động của GDPR đã được viết từ nhiều năm trước làn sóng tác nhân AI và công cụ quản lý thuật toán hiện nay, nhưng các cơ quan quản lý châu Âu đang ngày càng áp dụng chúng vào các hệ thống máy học hiện đại. Khoản tiền phạt của Uber chứng tỏ rằng các quy tắc có hiệu lực: các hình phạt hiện có thể đạt đến mức độ tương tự như các hành động chống độc quyền lớn và chúng áp dụng cho các quyết định được đưa ra bởi các hệ thống hoạt động ở quy mô hàng triệu người dùng.
Đối với các nền tảng kinh tế biểu diễn, vụ việc có thể sẽ thúc đẩy việc kiểm tra lại rộng rãi các hệ thống phát hiện gian lận, hủy kích hoạt dựa trên xếp hạng và xác minh danh tính – chính xác là loại quy trình làm việc tự động trước đây có chi phí vận hành rẻ và khó khăn đối với những người lao động bị ảnh hưởng. Các tài xế ở châu Âu từ lâu đã phàn nàn rằng việc đình chỉ tài khoản diễn ra mà không có nhiều lời giải thích cũng như không có cách thức kháng cáo thực tế nào, và quyết định của AP đã trực tiếp xác nhận cốt lõi của những lời phàn nàn đó.
Phán quyết này cũng được đưa ra khi Brussels đưa ra các nghĩa vụ bổ sung đối với các hệ thống AI thông qua Đạo luật AI của EU, trong đó áp đặt các yêu cầu về tính minh bạch và quản lý rủi ro đối với các hệ thống ảnh hưởng đến cá nhân. Các công ty chưa lập bản đồ quy trình tự động nào của họ thuộc các chế độ này hiện phải đối mặt với rủi ro tài chính và pháp lý ngày càng tăng – một tín hiệu được củng cố bởi Financial Times, trong đó lưu ý rằng hình phạt Uber được xếp hạng trong số các lệnh trừng phạt GDPR lớn nhất được ghi nhận.
Điều gì xảy ra tiếp theo
Việc kháng cáo của Uber sẽ được thông qua các tòa án Hà Lan, một quá trình mà trong các trường hợp tiền lệ như của Meta đã kéo dài nhiều năm. Trong khi đó, khoản tiền phạt này được coi là hành động thực thi quan trọng nhất của châu Âu cho đến nay đối với việc quản lý tài khoản bằng thuật toán và các cơ quan quản lý quyền riêng tư trên toàn khối dự kiến sẽ nghiên cứu kỹ lý luận của AP.
Đối với các tài xế, sự thay đổi thực tế trước mắt có thể bị hạn chế - Uber vẫn duy trì các hệ thống hiện tại đã bao gồm sự đánh giá của con người. Nhưng quyết định này khẳng định rằng việc đình chỉ ai đó khỏi nền tảng mà họ dựa vào để kiếm thu nhập là một "hậu quả đáng kể" theo luật pháp Châu Âu và các công ty phải thông báo cho mọi người khi có những quyết định như vậy đối với họ.
Khi các hệ thống tự động đảm nhận nhiều việc ra quyết định hơn trong nền kinh tế, từ cho vay, tuyển dụng đến tiếp cận nền tảng, trường hợp của Uber đưa ra một trong những tín hiệu rõ ràng nhất về ranh giới pháp lý nằm ở đâu - và về cái giá phải trả khi vượt qua chúng.
Đi trước quy định về AI Đọc thêm tin tức về AI →