8.25亿欧元罚单砸向优步:GDPR沉睡条款如何终结算法管理的黑箱

2026.08.21 23:18
荷兰数据保护局对优步开出8.25亿欧元罚单,创下GDPR史上第二大罚款纪录,原因是优步通过自动化系统暂停和封禁司机账户而未提供充分的人类审核与告知。这笔罚款占优步年营收的约1.9%,其真正意义在于唤醒了GDPR第22条——一项长期被忽视的算法正义条款,正在改写整个零工经济平台的人机权力边界。

8.25亿欧元。当欧洲隐私监管的铁锤砸下时,优步或许从未想过,自己赖以驱动全球数百万司机的算法流水线,会成为GDPR历史上第二张天价罚单的靶心。

2026年8月17日,荷兰数据保护局(AP)对优步开出8.25亿欧元(约合9.66亿美元)罚单,理由是优步通过自动化系统暂停和永久封禁司机账户,却未充分告知司机决策逻辑,也未提供有意义的Human-in-the-Loop。这张罚单金额仅次于2023年爱尔兰监管机构对Meta开出的12亿欧元罚款,位居GDPR施行八年来罚金榜第二。

但对优步而言,真正棘手之处不在罚款金额本身,而在于这记重锤所瞄准的目标:算法管理的黑箱。如果Meta的罚单是关于数据跨境流动的地缘政治博弈,优步的罚单则直接戳中了平台经济的底层操作系统——谁在决定一个司机的生计,是算法,还是人?

四年四罚:一桩跨越六年的旧案

案件本身并不新。它源于2020年至2022年间发生在欧洲的优步司机账户暂停事件,最初由法国司机向当地监管机构投诉,随后根据GDPR的一站式机制移交优步欧洲总部所在地的荷兰AP处理。这不是AP第一次对优步亮剑:2018年罚款60万欧元,2024年初开出1000万欧元(透明度违规),同年再罚2.9亿欧元(违规将欧洲司机数据传输至美国)——四年四罚,累积罚款已超11.3亿欧元。AP显然已将优步列为累犯处理。

案件的核心事实并不复杂。优步的自动化系统会基于多维度信号——司机是否绕路抬高费用、接单后是否无意完成行程、乘客评分是否过低——对司机账户做出暂停或封禁判断。在某些情况下,这一决策是全自动完成的。司机在接到通知时已经失去了登录权限,却不知道究竟触发了哪条规则,也不知道如何让算法回头。

优步辩称,临时暂停通常很快解除,永久封禁从未完全脱离人类审核。但AP的调查结论是:系统在执行过程中并未提供有意义的Human-in-the-Loop机制,司机也未被充分告知决策背后的逻辑。这两点,正好撞上GDPR第22条的枪口。

第22条:沉睡八年的算法正义条款,被一枪唤醒

GDPR第22条赋予数据主体一项独特的权利:免受仅基于自动化处理——包括用户画像——且对其产生法律效力或类似重大影响的决策的约束。翻译成商业语言:当算法单独决定你的收入、工作资格或合同存续时,你有权要求一个有血有肉的人来复核决定。

这项条款在日常执行中长期处于边缘位置。过去八年,GDPR的执法重点集中在数据泄露(第32条)、合法处理基础(第6条)和数据跨境传输(第44至49条)上。第22条被媒体和行业视为沉睡条款,直到优步这起案件才被真正唤醒。

但第22条的规定远比表面复杂。它包含两个独立的义务维度。

第一,具有重大影响的决策不能仅由机器作出,必须有具备真实推翻权限的人类介入。这不是做样子——一个只能批准但不能否决的人类审核员,在监管者眼中不算Human-in-the-Loop。

第二,受影响者必须被告知决策的底层逻辑,并获得真正的申诉机会。优步的司机在账户被封后,能看到的信息通常是您的账户因违反社区准则被暂停——没有规则编号,没有具体行为证据,没有算法的推理路径。在AP看来,这不是告知,而是通知。

优步的防御策略是现在已经改了。公司的公开声明确认,其当前政策包括人工审核和司机申诉机制,且已不再仅通过自动化系统做出永久封禁决定。这一表态本身具有两面性:它证实AP所指控的行为确实存在过,但同时也暗示违规发生在过去,而非当下。

GDPR的执行逻辑不接受改了就好了的辩护。违规发生时系统不达标,责任即在当时。补救措施可以影响持续违规的认定,但不能抹消已经发生的事实。

8.25亿的数字游戏:震慑还是惩罚?

要理解这张罚单的分量,必须把它放在GDPR执行全景中来看。

全球GDPR罚单前三名:Meta的12亿欧元(2023年,爱尔兰,数据传输违规)、优步的8.25亿欧元(2026年,荷兰,自动化决策违规)、亚马逊的7.46亿欧元(2021年,卢森堡,数据处理违规)。但亚马逊那张罚单已于2026年3月被卢森堡行政法院因程序问题撤销发回重审——大多数违规认定被维持,但罚款本身不再具有执行力。这意味着优步的8.25亿欧元,在当前可执行的GDPR罚单榜上,实际上已跃居第二。

自2018年GDPR生效以来,欧盟各国监管机构在超过2245起案件中开出了约71亿欧元罚款,平均单案罚款约236万欧元。2025年全年GDPR罚款总额约12亿欧元。优步这一单8.25亿欧元,相当于2025年全年罚款总额的近70%。

以优步的财务体量衡量:优步2025年全年营收520亿美元,截至2026年6月的过去12个月营收约552亿美元。8.25亿欧元按当前汇率约合9.66亿美元,占年营收的约1.9%,远低于GDPR规定的最高罚款上限——全球年营收的4%(约22亿美元)。AP显然精心校准了金额:足够震痛,但不至于触发优步在比例原则上的翻盘。

但财务上的可吸收不等于战略上的无感。1.9%的年营收折合到优步的利润率上,很可能直接吃掉一个季度的净利润。对一家刚刚实现持续盈利、正在全力布局自动驾驶和AI调度的平台公司来说,这笔钱原本可以投向技术研发,现在只能用来交学费。

算法治理的分水岭:从建议到必修课

优步案的意义远超单一企业。它确立了一个重要的先例:GDPR第22条不是装饰,是可执行的武器。

这对整个零工经济平台投下了一颗深水炸弹。外卖平台、配送网络、自由职业市场——任何依赖算法评估和自动化决策管理人的商业模式,都需要重新审视自己的合规结构。当一个司机、骑手或自由职业者被系统评分或降权时,这种操作是否构成第22条所定义的重大影响决策?如果构成,平台是否提供了有意义的Human-in-the-Loop?司机的被解释权是否得到了真实保障?

优步的回应是上诉。公司的申诉理由可能有两条路径。

程序路径:挑战AP的管辖权认定或程序合规性。GDPR执法历史中确实不乏此类成功先例——亚马逊的7.46亿欧元罚单正是因程序问题被推翻发回重审。

实体路径:论证自动化暂停不属于第22条覆盖的重大影响范畴,或论证人工审核的存在已满足合规要求。

两条路径的胜算存在显著差异。程序性挑战有前例可循,但实体路径的难度更高。AP的调查取证已经相当完整,且优步自己的公开声明——我们已不再仅通过自动化系统做永久封禁决定——在一定程度上印证了监管的指控。如果优步认为自己一直合规,那为什么要改?

无论上诉结果如何,一个趋势已经不可逆转:欧洲的算法监管正在从指导性原则走向可执行的法律工具。2025年生效的欧盟《人工智能法案》(AI Act)将高风险AI系统纳入事前合规框架,而GDPR第22条则在事后执行层面提供了制裁抓手。两者的叠加效应意味着,在欧洲运营的平台企业面临的算法治理成本将从法务建议升级为硬性合规支出。

如果优步案上诉失败,欧盟各成员国的数据保护机构将获得一套完整的执法模板:如何认定自动化决策违规,如何计算罚金基数,如何在第22条与AI法案之间建立执法协同。届时,整个零工经济平台的算法管理范式都将被改写——人工审核不再是加分项,而是必选项。

而这一成本,最终将以合规开支、运营效率下降或平台抽成调整的方式,被摊入每一笔交易的底层经济模型中。对优步而言,8.25亿欧元罚单的终点不在于是否支付,而在于它是否愿意为算法权力的重新分配,付出更多的真金白银。

8.25亿欧元买来的不是优步的教训,而是全行业的账单。当算法不再是隐形的老板,平台经济的人机权责边界,终将被一笔一笔地重新划定。

作品声明:内容由AI生成