By · Last updated 2026-06-05

العودة إلى المدونةالامتثال لـ GDPR

DPC الإيرلندية: 80% من أضخم غرامات GDPR الأوروبية

530 مليون يورو من TikTok، و310 مليون يورو من LinkedIn، و251 مليون يورو من Meta — كلها صادرة عن DPC الإيرلندية. إليك لماذا تستضيف إيرلندا مقرات الشركات الكبرى في الاتحاد الأوروبي وما يعنيه تطبيق DPC لشركات SaaS.

June 5, 20268 دقيقة قراءة
Irish DPCIreland GDPRTikTok GDPR fineBig Tech enforcementEU data protection

لماذا تتصدّر إيرلندا التنفيذ الأوروبي؟

هيئة حماية البيانات الإيرلندية (DPC) هي الجهة الرقابية الرئيسية لمعظم شركات التكنولوجيا الكبرى في الاتحاد الأوروبي. هذا ليس صدفة.

جذبت المعدلات الضريبية المنخفضة في إيرلندا كلًا من Apple وGoogle وMeta وLinkedIn وTikTok. جميعها أنشأت مقراتها الرئيسية الأوروبية هناك.

تجعل المادة 60 من GDPR الـ DPC الجهةَ الرقابية الرائدة لهذه الشركات. ثلاثة أمور تترتب على ذلك.

أولًا، شكوى في ألمانيا بشأن فيسبوك تذهب إلى DPC الإيرلندية لا إلى BfDI الألمانية. ثانيًا، تتعاون DPC مع الجهات الأوروبية الأخرى في القضايا العابرة للحدود. ثالثًا، قرار DPC ضد Meta يُطبَّق في جميع أنحاء الاتحاد الأوروبي.

النتيجة واضحة. أصدرت DPC من قيمة الغرامات ما يتجاوز ما أصدرته سائر الجهات الأوروبية مجتمعةً. اطّلع على نظرة عامة على الامتثال GDPR لدينا لمعرفة كيف يُشكّل ذلك قرارات اختيار الموردين.

ثلاث غرامات تُحدّد ملامح الفترة 2024–2025

530 مليون يورو ضد TikTok (مايو 2025): وصل مهندسون صينيون إلى سجلات المستخدمين الأوروبيين. هذا يخالف المادتَين 44–46 من GDPR اللتين تُقيّدان التحويلات إلى دول لا تحظى بقرار كفاية أوروبي. الصين لا تملك قرارًا كهذا. ادّعت TikTok وجود ضوابط كافية؛ قالت DPC إنها لم تكن كذلك.

310 مليون يورو ضد LinkedIn (أكتوبر 2024): اعتمدت LinkedIn على "المصلحة المشروعة" لتحليل السلوك. وجدت DPC أن هذا الأساس غير صحيح. المعالجة لم تكن ضرورية للغرض المُعلن. لم يصمد اختبار الموازنة لصالح LinkedIn.

251 مليون يورو ضد Meta (نوفمبر 2024): لم يُبلَّغ عن اختراق فيسبوك 2018 لـ DPC في الوقت المحدد. كما وجدت DPC أن ضعف سجلات التدقيق جعل قياس النطاق المكشوف أمرًا مستحيلًا.

انضمت هذه الثلاثة إلى غرامة Meta السابقة البالغة 1.2 مليار يورو في مايو 2023. صدرت تلك الغرامة أيضًا عن DPC بسبب التحويلات غير المشروعة بين الاتحاد الأوروبي والولايات المتحدة. وتبقى أكبر عقوبة GDPR تُفرض حتى الآن.

تناولت DPC أكثر من 8,500 قضية عابرة للحدود في 2024. تفضّل صفحة الأمان والامتثال لمعرفة كيف يعالج تصميم انعدام المعرفة كل إخفاق.

ما تكشفه كل غرامة

إخفاقات الوصول العابر للحدود

تتشارك الغرامات الثلاث مشكلة جوهرية واحدة: كانت السجلات الشخصية مكشوفة لعاملين في دول لا تخضع لقواعد الخصوصية الأوروبية.

كانت غرامة TikTok مباشرة. وصلت ملفات المستخدمين الأوروبيين إلى مهندسين صينيين رغم الضوابط المُعلنة.

ما يعنيه ذلك لاختيار الموردين: اسأل عن إمكانية وصول المهندسين من خارج الاتحاد إلى السجلات المستضافة في الاتحاد. قد يستضيف المورد في دبلن لكنه يُكشف ملفات الاتحاد عبر فريق دعم مقره أمريكا. الاستضافة في الاتحاد وحدها لا تكفي. يُظهر دليل معالجة الكيانات كيف تُرسَم ضوابط الوصول وفق المادة 46 من GDPR.

إخفاقات الأساس القانوني

غرامة LinkedIn لم تكن بسبب اختراق. كانت بسبب كيفية تبرير LinkedIn لمعالجتها.

"المصلحة المشروعة" ليست حقًا مطلقًا. يجب على المتحكمين توثيق اختبار موازنة حقيقي يُثبت أن مصلحتهم تتقدم على حقوق المستخدمين. تغطّي صفحة الامتثال لدينا كيفية مراجعة ادعاءات الأساس القانوني للموردين.

إخفاقات التسجيل والإشعار

تضمّنت غرامة Meta البالغة 251 مليون يورو نتيجة مفتاحية: جعل ضعف سجلات التدقيق قياسَ نطاق الاختراق أمرًا مستحيلًا.

تشترط المادة 33 من GDPR إشعارًا بالاختراق خلال 72 ساعة. يجب أن يتضمن الإشعار نطاق السجلات المتضررة. لا يمكنك الإبلاغ عن نطاق لا تستطيع قياسه.

اسأل الموردين المحتملين عن بنية سجلات التدقيق لديهم. إن لم يتمكن المورد من الإجابة عن "أي سجلات انكشفت؟" بعد حادثة، فهو يُخفق في اشتراط المادة 33(3)(ب).

النمط الممتد عبر قضايا DPC

بقراءة الغرامات الأربع الكبرى لـ DPC مجتمعةً يظهر نمط واحد. تتصرف الجهات التنظيمية ضد التصاميم التي تتيح لمهندسي الموردين الاطلاع على محتوى المستخدمين. كل غرامة كبرى تضمنت وصولًا غير مُتحكَّم به إلى السجلات الشخصية.

تصميم انعدام المعرفة يعالج المخاوف الجوهرية في كل حالة. محتوى المستخدم مشفر. المورد لا يملك مفاتيح فك التشفير.

في قضايا TikTok وMeta بشأن التحويل، يصل مهندسون من خارج الاتحاد إلى الخادم لكنهم يرون نصًا مشفرًا فحسب. لا سجلات مقروءة تنكشف. في قضية اختراق Meta، اختراق كامل للخادم لا يُنتج شيئًا ذا قيمة. نطاق الاختراق يتقلص. في قضية LinkedIn، المورد الذي لا يرى النص المقروء لا يستطيع إجراء تحليل سلوكي عليه.

هذا هو الجواب المباشر على كل إجراء لـ DPC. اطّلع على نظرة عامة على الأمان لمزيد من التفاصيل.

ما تعنيه "المؤسسة الرئيسية"

تُوجّه بعض الشركات بنيتها الأوروبية للتحكم في الجهة التنظيمية صاحبة الاختصاص. موقف DPC مهم هنا.

"المؤسسة الرئيسية" ليست مجرد عنوان شركة. إنها المكان الذي يُمارَس فيه الإدارة الأوروبية المركزية. بالنسبة للمتحكمين، هو المكان الذي تُتخذ فيه القرارات المتعلقة بأهداف المعالجة.

شركة تضم فريق خصوصية في لندن قد لا تمتلك مؤسسة رئيسية في الاتحاد الأوروبي. يمكن عندها لجهة بيانات كل دولة عضو المطالبة بالاختصاص على الشكاوى المحلية.

أسئلة مراجعة الموردين

استخدم هذه الأسئلة عند تقييم موردي SaaS الذين يتعاملون مع سجلات شخصية.

الاختصاص والوصول:

  • أين المؤسسة الرئيسية للمورد في الاتحاد الأوروبي؟
  • هل يمكن لعاملين من خارج الاتحاد الوصول إلى سجلات المستخدمين الأوروبيين في العمل الاعتيادي؟
  • هل تخضع الشركة الأم للمورد لقانون CLOUD Act الأمريكي أو قوانين الأمن الصينية؟

التصميم التقني:

  • هل يبقى محتوى المستخدمين الأوروبيين على خوادم مستضافة في الاتحاد؟
  • هل يحتفظ المورد بمفاتيح التشفير أم يحتفظ بها العميل؟
  • هل سجلات التدقيق تفصيلية بما يكفي لقياس نطاق الاختراق؟

سجلات التحويل:

  • ما آلية المادة 46 من GDPR التي تغطي تدفقات الاتحاد الأوروبي-الولايات المتحدة؟
  • هل أجرى المورد تقييم تأثير التحويل؟
  • ما التدابير التقنية الإضافية المعمول بها؟

تنفيذ DPC ثابت في نقطة واحدة: حتى الشركات التي تملك فرق خصوصية ومسؤولي DPO تواجه غرامات ضخمة حين لا يتطابق تصميمها التقني مع ادعاءاتها. اطّلع على دراسات الحالة والأسئلة الشائعة لمزيد من المعلومات.


تستخدم anonym.legal خوادم Hetzner الأوروبية مع تصميم انعدام المعرفة. الخوادم لا تحمل سوى نص مشفر بمعيار AES-256-GCM. اختراق كامل لا يُكشف سجلات مقروءة. يُعالج تطبيق سطح المكتب جميع المحتوى على الجهاز دون اتصالات خارجية.

المصادر

هل أنت مستعد لحماية بياناتك؟

ابدأ بإخفاء المعلومات الشخصية مع أكثر من 285 نوع كيان عبر 48 لغة.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.