聊企业 AI 合规,大多数文章都围着 EU AI Act 的生效时间表打转。但真正值得所有上 Agent 的企业停下来读一读的,是另一张罚单——它不靠 AI Act,只用了一条早就存在的法律,就罚出了 GDPR 历史上针对"自动化决策"金额最大的一起执法。
2026 年 8 月 21 日,荷兰数据保护局(Autoriteit Persoonsgegevens,简称 AP)宣布对 Uber 处以 8.2499 亿欧元(约 8.25 亿欧元、折合人民币约 65 亿元)罚款。这是自欧盟《通用数据保护条例》(GDPR) 生效以来开出的第二高金额罚单,也是针对 GDPR 第 22 条——"纯粹自动化决策"条款——有史以来最大的一次执法。处罚案由不是大家第一反应以为的数据泄露,而是:Uber 用一套自动化算法系统判定司机责任并直接停用其接单账户,全程缺少有意义的人工介入,也没向司机讲清规则、没给有效的申诉通道。
一、先把事实核准:谁、因为什么、被罚了多少
为避免以讹传讹,先按监管机构与主流报道的口径把关键事实摆清楚:
| 要素 | 核实后的事实 |
|---|---|
| 处罚机构 | 荷兰数据保护局 AP(因 Uber 欧洲总部落在阿姆斯特丹,AP 取得管辖权) |
| 宣布时间 | 2026 年 8 月 21 日 |
| 金额 | €824,990,000(约 8.25 亿欧元 / 人民币约 65 亿元),依据企业全球营收比例核定 |
| 排名 | GDPR 生效以来第二高罚单;针对第 22 条自动化决策的最大一次执法 |
| 涉案时段 | 约 2018/2020 至 2022 年(不同环节起止略有差异) |
| 触发点 | 170 余名法国 Uber 司机发起的集体投诉 |
| 核心违法 | 纯自动化处理对个人产生重大法律效力,却无人工把关 + 未充分告知 + 无有效申诉救济 |
| Uber 回应 | 认为处罚不成比例,相关风控机制多数已停用(欺诈名单 2021 终止、低分自动封禁 2022 取消),将提起上诉 |
需要诚实标注两点不确定性:其一,这是一笔仍在司法程序中的罚款,Uber 已明确上诉,最终是否足额缴纳存在变数;其二,这不是 AP 第一次罚 Uber——此前 2024 年它因违规把欧洲司机个人数据跨境传回美国被罚 2.9 亿欧元,更早还有千万欧元级的小额处罚。同一监管机构、同一家公司、接连多笔巨额罚单,本身就说明这不是偶发事故,而是一条被反复踩踏、也被反复追罚的结构性红线。
二、第 22 条到底在管什么:一个被普遍误解的条款
GDPR 第 22 条的核心只有一句话:当某个完全自动化(没有人实质参与)的决定,会对一个人产生"法律效力或类似的重大影响"时,这个人有权不被这类纯自动化决定处置——除非满足少数例外,且即便适用例外,控制方也必须保障当事人获得人工介入、表达意见、以及申辩的权利。
这里有两个词,正是 8.25 亿欧元赔在上面的地方,也是绝大多数企业最容易糊弄过去的地方。
第一个词是"实质性"(meaningful)。监管要的不是流程里"名义上有个人点了同意",而是这个真人真正理解系统在做什么、有能力改变结果、并且对自己的判断负责。如果所谓人工复核只是一个看不懂算法逻辑、也没有推翻权限的操作员机械盖章,那在第 22 条眼里等于没有人工介入——这正是 AP 认定 Uber "人工复核形同虚设"的关键。很多企业的 AI 治理栽就栽在这:他们以为"加了一道人审"就合规了,却没问这道人审是不是真的看得懂、拦得住。
第二个词是"重大影响".停用一个司机的接单账户,等于直接切断其收入来源,属于对个人有重大法律效力的处置。同理,自动拒绝一笔贷款、自动淘汰一份简历、自动封一个商家账号、自动给出一个影响员工晋升的评分——这些都是"重大影响"的典型区。影响越接近"剥夺一个人谋生或获取服务的资格",第 22 条的门槛就越容易被触发。
三、为什么这张罚单是给"AI Act 时代"提前立的规矩
单独看,这只是又一起 GDPR 案件。但把它放进今年的监管日历里,分量立刻不一样了。EU AI Act 要求部署者对高风险 AI 系统保持"有效人工监督"(human oversight) 的义务自 2025 年 2 月起逐步适用,其透明度义务更已于 2026 年 8 月 2 日正式生效;而就在同一个八月,AP 用一条老得多的法律,给出了一个近十亿欧元级的"人工监督缺位"定价样本。时间点上的重合,传递了一个再清晰不过的信号:
你不需要等到 AI Act 把所有细则落齐才担责——只要你的 AI 做的是"对人的高影响自动化决定",GDPR 第 22 条今天就已经能罚到你、而且罚得很重。换句话说,AI Act 关于人工监督的那套要求,并不是从零开始的新义务,它和一部已经运行了八年、并且刚刚砸下天价罚单的现行法高度重叠。对企业而言,这意味着合规窗口不是"AI Act 全面生效后",而是"现在"。那些打算"等法规明确了再补人工审核环节"的企业,赌的是一个已经有人赌输并赔了 8.25 亿的牌桌。
这也和我们此前分析过的两个话题连成了一条线:一篇讲"出事要赔钱——Agent 责任归属的法律裂缝",一篇讲"人机交接层是 Agent 治理最被低估的工程接缝"。Uber 案把这些抽象讨论落成了一个具体数字——它第一次让"人工监督缺位"这件事,在欧洲有了明确的、可参照的价格标签。
四、把罚单翻译成产品语言:上 Agent 前必查的五件事
对正在把客服处置、风控、审批、招聘筛选交给 AI Agent 的团队,这则案例的价值在于它能直接变成一张上线前的检查清单:
① 分级:这个决定算不算"重大影响"?先给所有自动化动作按"对个人权益的影响程度"分档。凡是触及收入、资格、信用、就业、服务的,一律进入第 22 条射程,默认不许纯自动执行。
② 真人有没有真权力?凡是需要人工把关的场景,复核人必须(a)看得懂模型为什么这么判、(b)有一票否决的实际权限、(c)自己的判断会被记录追责。三者缺一,就是"形同虚设"。
③ 有没有把规则讲清楚?被算法处置的人,能否拿到一份说得通的说明——依据了什么、大致逻辑是什么?"黑箱扣分"本身就是违法点之一。
④ 有没有一条走得通的申诉路?必须有一个真实、及时、由人处理的复核入口,而不是一个永远收不到回复的表单。Uber 案里"司机找不到人申诉"正是被认定的硬伤。
⑤ 留没留证据链?每一个高影响自动化决定的输入、依据、置信度、是否有真人复核、复核结论,都要可追溯、可导出。这既是自证清白的唯一手段,也正是微软那份数字防御报告所说的"可重放推理轨迹"在合规侧的用途。
这五件事没有一件需要采购昂贵的产品,它们全是流程设计和权限设计层面的纪律。真正花钱的地方在后面——规模化地做到"每个高影响决定都有实名真人背书 + 完整审计日志",才需要工具支撑。但顺序不能反:先把这五条纪律立住,再谈买平台。
FAQ
Q1:我们不做网约车,第 22 条跟我们的 AI 项目有关系吗?
A:只要你的 AI 对"人"做出有影响的结果,就有关系。典型高危场景包括:自动风控拒付/封号、自动化信贷或保险核保、AI 简历初筛淘汰候选人、算法决定骑手/司机的派单权重或处罚、自动客服给出的退款或资格判定。判断标准很简单——问一句"这个决定会不会影响一个人的收入、资格、信用或机会?"答案是"会",就要按第 22 条的思路配人工介入与告知义务。纯粹的、无个体影响的内部效率工具风险则低得多。
Q2:加了"人工审核"这一步是不是就一定合规了?
A:不一定,这正是 Uber 案的教训所在。监管看的是"实质性人工参与",不是"流程里有没有一个叫审核的节点"。如果审核人看不懂算法依据、没有推翻结果的实权、或者只是海量工单前的机械点击,这种"橡皮图章式人审"照样会被认定为无效。真正的合规要落到三点:审核人有能力理解决策、有权限改变决策、并对自己的决策负责留痕。
Q3:Uber 已经把这些自动封号机制停用了,为什么还被罚?
A:因为罚的是过去那段时期(约 2018/2020 至 2022 年)实际发生过的违法处理,不是当下的状态。"事后改正"能减轻未来风险,但追不上历史责任。这对企业是一个额外提醒:合规不能指望"等出事再关掉",因为在关之前的每一笔违规处置都已经构成敞口。越早给高影响自动化决定配上真人把关与留痕,历史欠账就越小。
参考来源(英文一手材料):
OriginBrief – AI Regulation & Policy Monthly(2026-10-01):荷兰 DPA 对 Uber 处 €824,990,000 罚款,为 GDPR 第 22 条自动化决策史上最大执法案,确立"AI Act 生效前人工监督义务已被现行法执法"的先例;EU AI Act 透明度义务自 2026-08-02 生效、CRA 事件报告义务 2026-09-11 生效
网经社 / 多家媒体(2026-08~09):荷兰数据保护局 AP 因 Uber 于 2018–2022 年间以自动化算法停用司机账户、缺少必要人工复核且未充分告知与提供申诉渠道,违反 GDPR 第 22 条,处 8.25 亿欧元(约人民币 65 亿元)罚款,为 GDPR 史上第二高罚单;调查缘起 170 余名法国司机集体投诉、因 Uber 欧洲总部在阿姆斯特丹 AP 取得管辖权;金额依全球营收比例核定;Uber 称欺诈名单 2021 年终止、低分自动封禁 2022 年取消并将上诉;AP 此前 2024 年另因跨境传输司机数据罚 Uber 2.9 亿欧元