825 Millionen Euro Bußgeld, weil der Mensch fehlte
Diese Mandanteninformation können Sie hier als PDF herunterladen.
Ausgabe 2 · August 2026
Die Uber-Entscheidung der niederländischen Datenschutzaufsicht – und warum sie jedes Unternehmen betrifft, das über Menschen automatisiert entscheidet.
Am 21. August 2026 hat die niederländische Datenschutzbehörde Autoriteit Persoonsgegevens (AP) ein Bußgeld von 824.990.000 Euro gegen Uber öffentlich gemacht. Anlass war kein Datenleck, keine unzulässige Drittlandsübermittlung und kein spektakuläres KI-System.
Beanstandet wurde eine organisatorische Lücke: Es fehlte der Mensch, der die Entscheidung hätte prüfen müssen. Damit ist dieser Fall für die betriebliche Praxis deutlich relevanter als die großen Transfer- und Cookie-Verfahren der vergangenen Jahre.
Der Fall in Kürze
Behörde: Autoriteit Persoonsgegevens (AP), Niederlande – federführend im One-Stop-Shop-Verfahren, da Uber seinen europäischen Hauptsitz in Amsterdam unterhält; abgestimmt mit der französischen Aufsicht und weiteren europäischen Aufsichtsbehörden
Bußgeld: 824.990.000 Euro – das zweithöchste bislang verhängte DSGVO-Bußgeld nach 1,2 Mrd. Euro gegen Meta (2023)
Zeitraum: 2018 bis 2022; die Verstöße sind nach Angaben der Behörde inzwischen beendet
Auslöser: Beschwerde von 171 französischen Fahrern, eingereicht über die Ligue des droits de l’Homme bei der französischen Aufsichtsbehörde
Vorwurf: Vollautomatisierte vorübergehende und dauerhafte Sperrung von Fahrerkonten bei Betrugsverdacht oder anhaltend niedrigen Kundenbewertungen – ohne wesentliche menschliche Beteiligung und ohne ausreichende Information der Betroffenen
Rechtsgrundlage: Verstoß gegen das Verbot ausschließlich automatisierter Einzelentscheidungen sowie gegen die Transparenz- und Informationspflichten; Art. 22 DSGVO sowie Art. 13 Abs. 2 lit. f, Art. 14 Abs. 2 lit. g, Art. 15 Abs. 1 lit. h DSGVO
Status: Uber hält das Bußgeld für unverhältnismäßig, bestreitet die Vollautomatisierung der dauerhaften Sperrungen und hat angekündigt, gegen den Bescheid vorzugehen. Die Entscheidung ist damit noch nicht bestandskräftig.
Was die Aufsichtsbehörde beanstandet hat
Uber setzte Software ein, die das Fahrverhalten protokollierte und Kundenbewertungen fortschrieb. Schlug das System bei Betrugsverdacht oder übermäßig niedrigen Kundenbewertungen an, wurden die Fahrerkonten automatisch vorübergehend oder bei anhaltend niedrigen Bewertungen dauerhaft deaktiviert. Für die Betroffenen entfiel damit von einem Moment auf den anderen diese Einnahmequelle.
Entscheidend war für die Behörde nicht die Trefferquote des Systems, sondern das, was danach fehlte: eine Stelle, die den Sachverhalt tatsächlich prüft, und eine nachvollziehbare Begründung, gegen die sich die Betroffenen hätten wehren können. Die Vizepräsidentin der Behörde formulierte es sinngemäß so: Ein Computer dürfe nicht eigenständig Entscheidungen treffen, die gravierende Folgen für einen Menschen haben – hier hätte zuerst ein Mensch prüfen müssen.
Bemerkenswert ist, wie kategorisch die Behörde formuliert: Eine menschliche Überprüfung habe nicht stattgefunden. Uber hält dem entgegen, dauerhafte Sperrungen seien sehr wohl von Menschen geprüft worden. Damit ist die eigentliche Streitfrage des weiteren Verfahrens umrissen – und zugleich die Frage, an der sich jedes vergleichbare Unternehmen messen lassen muss: nicht, ob geprüft wurde, sondern ob das, was als Prüfung bezeichnet wird, diesen Namen verdient.
Der Kernsatz für Ihre Compliance
Sanktioniert wurde nicht der Algorithmus, sondern das Fehlen einer Instanz, die dessen Ergebnis überprüfen, verwerfen und ändern konnte. Automatisierung wird nicht dadurch rechtmäßig, dass sie gut funktioniert – sondern dadurch, dass sie korrigierbar bleibt.
Der rechtliche Maßstab: Art. 22 DSGVO
Betroffene haben das Recht, keiner ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden, die ihnen gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 Abs. 1 DSGVO). Zulässig ist eine solche Entscheidung nur in engen Ausnahmefällen – Erforderlichkeit für den Vertragsschluss oder die Vertragserfüllung, gesetzliche Erlaubnis oder ausdrückliche Einwilligung (Art. 22 Abs. 2 DSGVO). Und selbst dann sind im Fall der Vertragserforderlichkeit und der Einwilligung angemessene Schutzmaßnahmen zwingend: das Recht auf Eingreifen einer Person, auf Darlegung des eigenen Standpunkts und auf Anfechtung der Entscheidung (Art. 22 Abs. 3 DSGVO).
Zwei Punkte werden in der Praxis regelmäßig unterschätzt. Erstens legt der EuGH den Entscheidungsbegriff weit aus: Bereits die Bildung eines Wahrscheinlichkeitswerts kann eine Entscheidung im Sinne des Art. 22 sein, wenn ein Dritter maßgeblich darauf abstellt (EuGH, Urt. v. 07.12.2023 – C-634/21, SCHUFA). Zweitens genügt eine formale Freigabe nicht: Die menschliche Beteiligung muss von einer Person ausgeübt werden, die befugt und tatsächlich in der Lage ist, das Ergebnis zu ändern. Wer nur abzeichnet, macht aus einer automatisierten Entscheidung keine menschliche.
Hinzu treten die Transparenzpflichten: über das Bestehen einer automatisierten Entscheidungsfindung, die involvierte Logik sowie Tragweite und angestrebte Auswirkungen ist aktiv zu informieren (Art. 13 Abs. 2 lit. f, Art. 14 Abs. 2 lit. g DSGVO); auf Anfrage besteht ein entsprechender Auskunftsanspruch (Art. 15 Abs. 1 lit. h DSGVO). Genau hier lag der zweite Verstoß.
Das betrifft nicht nur Plattformen
Der Reflex, den Fall als Eigenheit der Gig Economy abzutun, trägt nicht. Die beanstandete Struktur – System erkennt Auffälligkeit, System entzieht Zugang, Betroffener erfährt nicht warum – findet sich in nahezu jedem größeren Unternehmen wieder:
automatisierte Vorauswahl und Ranking im Bewerbungsverfahren
Betrugs- und Missbrauchserkennung mit automatischer Konto-, Vertrags- oder Händlersperre
Bonitäts- und Risikoscoring vor Vertragsschluss, automatisierte Limit- und Konditionenentscheidungen
Leistungs- und Verhaltensbewertung von Beschäftigten, algorithmische Zuweisung von Aufgaben, Touren oder Schichten
automatisierte Ablehnung von Anträgen, Erstattungen oder Gewährleistungsfällen
Was zur DSGVO hinzukommt: KI-VO und Mitbestimmung
Wo solche Entscheidungen künftig durch KI-Systeme getroffen oder vorbereitet werden, tritt die KI-Verordnung neben die DSGVO. Systeme für Einstellung und Auswahl, für Entscheidungen über Beförderung oder Beendigung von Vertragsverhältnissen sowie für Aufgabenzuweisung und Leistungsüberwachung sind ausdrücklich als Hochrisiko eingestuft (Anhang III Nr. 4 KI-VO). Daraus folgen unter anderem die Pflicht zu wirksamer menschlicher Aufsicht durch entsprechend befähigte Personen (Art. 14 KI-VO), die Betreiberpflichten einschließlich Betriebsüberwachung (Art. 26 KI-VO) und die Unterrichtung der betroffenen Beschäftigten vor Inbetriebnahme (Art. 26 Abs. 7 KI-VO). Die Pflicht zur KI-Kompetenz gilt bereits seit dem 2. Februar 2025 (Art. 4 KI-VO).
Arbeitsrechtlich kommt die Mitbestimmung hinzu: Systeme, die zur Überwachung von Verhalten oder Leistung geeignet sind, unterliegen der erzwingbaren Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG); bei Auswahlrichtlinien und beim Einsatz künstlicher Intelligenz bestehen erweiterte Beteiligungs- und Sachverständigenrechte (§§ 80 Abs. 3, 90, 95 Abs. 2a BetrVG).
Für Plattformkonstellationen verlangt die Richtlinie (EU) 2024/2831 zur Verbesserung der Arbeitsbedingungen in der Plattformarbeit vom 23. Oktober 2024 zusätzlich eine menschliche Überprüfung einschneidender automatisierter Entscheidungen; die Umsetzungsfrist für die Mitgliedstaaten endet am 2. Dezember 2026. Und in aller Regel ist vorab eine Datenschutz-Folgenabschätzung durchzuführen (Art. 35 Abs. 3 lit. a DSGVO).
Ein verbreiteter Irrtum
„Wir warten, bis die KI-VO greift." – Art. 22 DSGVO gilt seit 2018. Wer automatisiert entscheidet, tut das seit Jahren rechtfertigungsbedürftig.
Die KI-VO greift später, sie tritt hinzu, statt zu ersetzen – und sie erfasst nicht alles:
Regelbasiertes Scoring fällt durch ihr Raster, nicht aber durch das des Art. 22 DSGVO. Wer auf die KI-VO wartet, um automatisierte Entscheidungen zu ordnen, wartet auf das falsche Gesetz.
Warum sich Handeln jetzt lohnt
Der Bußgeldrahmen der DSGVO reicht bis zu 20 Millionen Euro oder vier Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist (Art. 83 Abs. 5 DSGVO). Bei einem Konzernumsatz von rund 44,5 Milliarden Euro im Jahr 2025 entspricht das Bußgeld gegen Uber knapp zwei Prozent – der Rahmen war also bei Weitem nicht ausgeschöpft. Entscheidender als die Summe ist jedoch die Signalwirkung: Die Aufsichtsbehörden prüfen nicht mehr nur, welche Daten verarbeitet werden, sondern wie Entscheidungen zustande kommen und ob Betroffene sich dagegen wehren können. Diese Prüfung lässt sich nicht kurzfristig nachholen, weil sie Prozesse, Rollen und Dokumentation betrifft, nicht Texte.
Die gute Nachricht: Der Aufwand ist überschaubar, wenn er vor dem ersten Beschwerdefall betrieben wird. Wer heute seine automatisierten Entscheidungswege inventarisiert und mit einer belastbaren menschlichen Prüfinstanz unterlegt, erfüllt damit zugleich einen wesentlichen Teil der künftigen KI-VO-Pflichten – und schafft die Grundlage für die Betriebsvereinbarung, die ohnehin ansteht.
Was jetzt zu tun ist
Bestandsaufnahme. Erfassen Sie alle Prozesse, in denen ein System ohne menschliche Freigabe zu einer nachteiligen Entscheidung über eine Person führt – auch bei Kunden, Bewerbern, Lieferanten und Vertragspartnern, nicht nur bei Beschäftigten.
Erheblichkeit bewerten. Maßstab ist die Folge für die betroffene Person: Wegfall von Einkommen, Verlust des Vertrags- oder Plattformzugangs, Ablehnung einer Bewerbung, Sperrung von Leistungen.
Menschliche Prüfstelle real ausgestalten. Benennen Sie Zuständigkeit, Fachkunde, Änderungsbefugnis und Bearbeitungsfrist – und dokumentieren Sie die Prüfung. Eine reine Bestätigungsfunktion genügt nicht; die niederländische Aufsicht hat zu den Anforderungen an eine wesentliche menschliche Beteiligung eine eigene Handreichung veröffentlicht.
Widerspruchsweg schaffen. Betroffene müssen eine verständliche Begründung erhalten, ihren Standpunkt darlegen können und eine erneute Entscheidung durch eine Person verlangen dürfen.
Transparenz nachziehen. Datenschutzhinweise, Bewerber- und Vertragsinformationen um Logik, Tragweite und angestrebte Auswirkungen der automatisierten Entscheidung ergänzen.
DSFA und Verarbeitungsverzeichnis aktualisieren. Scoring, Profiling und automatisierte Sperrmechanismen gehören in die Folgenabschätzung – einschließlich der Maßnahmen gegen Fehlklassifikationen.
Betriebsrat frühzeitig einbinden. Mitbestimmungspflichtige Systeme ohne Betriebsvereinbarung sind angreifbar; eine saubere Regelung schafft zugleich die Dokumentation, die die Aufsicht sehen will.
Nachweise sichern. Dokumentieren Sie nicht nur, dass geprüft wurde, sondern was die Prüfung ergeben hat: Bearbeitungsdauer, herangezogene Unterlagen und vor allem die Quote der abgeänderten Systemergebnisse. Eine Änderungsquote nahe null ist im Aufsichtsverfahren das Gegenteil eines Entlastungsbeweises.
Wie wir unterstützen
Inventarisierung automatisierter Entscheidungsprozesse und Bewertung nach Art. 22 DSGVO
Ausgestaltung und Dokumentation der menschlichen Prüf- und Widerspruchsinstanz
Datenschutz-Folgenabschätzung, Transparenzhinweise und Auskunftsprozesse
Einstufung von KI-Systemen nach Anhang III KI-VO, Aufbau des KI-Registers
Betriebsvereinbarung KI und Begleitung der Verhandlung mit dem Betriebsrat
Schulung von Führungskräften und Anwendern (KI-Führerschein, Art. 4 KI-VO)
Stand: 24. August 2026. Die Darstellung des Verfahrens beruht auf den veröffentlichten Angaben der Autoriteit Persoonsgegevens; der Bußgeldbescheid selbst liegt nicht öffentlich vor. Diese Mandanteninformation gibt einen allgemeinen Überblick und ersetzt keine Beratung im Einzelfall.

