Eina d'anonimitzacio i RGPD: la multa a TikTok explicada
El precedent de TikTok
El maig de 2025, la Comissio de Proteccio de Dades irlandesa va multar TikTok amb 530 milions d'euros. TikTok havia enviat informacio d'usuaris de la UE a la Xina. Li mancaven les garanties adequades.
El punt clau es concret. La infraccio va ser l'exportacio de dades personals en si mateixa. No la recollida. No el que va passar a la Xina. Enviar registres de la UE a un servidor fora de la UE va infringir l'article 46(1).
Els articles 44-49 del RGPD s'apliquen a qualsevol transferencia transfronterera de registres de la UE. Cada transferencia necessita una base juridica. Les opcions habituals son:
- Una decisio d'adequacio (la UE aprova les lleis del pais receptor)
- Clausules contractuals tipus que vinculin el receptor
- Normes corporatives vinculants per a grans multinacionals
- Un altre mecanisme de l'article 46
Les multes del RGPD han assolit 5.650 milions d'euros fins al 2025. Les infraccions transfrontereres promitgen ara 18 milions d'euros per accio coercitiva (DLA Piper 2025). Son una de les categories del RGPD amb mes cost.
El problema de l'eina d'anonimitzacio
Moltes empreses de la UE utilitzen eines nord-americanes per eliminar dades personals dels seus continguts. Sembla segur. Carregueu contingut de clients de la UE. Recupereu un resultat net. Emmagatzemeu-lo a la UE.
Pero la informacio personal en brut va passar primer per un servidor nord-america. Aquesta travessia compta com una exportacio sota els articles 44-49. La bona intencio no canvia la prova juridica. Eliminar les dades personals despres no desfà el moviment anterior. L'exportacio ja s'havia produido.
La logica de la CPD irlandesa en el cas TikTok s'aplica aqui. La infraccio es el moviment de registres d'usuaris de la UE a un servidor fora de la UE. Una eina nord-americana que rep dades personals de la UE als servidors dels EUA ha rebut una exportacio. Necessita les CCT, una decisio d'adequacio o les NCO, igual que qualsevol altra transferencia transfronterera.
Les organitzacions sovint passen per alt aixo. Assumeixen que el resultat de l'anonimitzacio excusa l'exportacio. No es aixi. L'analisi juridica s'aplica a allo que ha sortit de la UE, no a allo que ha tornat.
La solucio de disseny zero-knowledge
La solucio es arquitectonica. Una eina que mai no rep informacio personal no pot causar una infraccio transfronterera.
El disseny zero-knowledge mante la deteccio de dades personals en local. El processament s'executa al navegador o a l'aplicacio local de l'usuari. El servidor de l'eina nomes veu el resultat net, tokens que substitueixen noms reals, identificadors i dades de contacte.
Under el RGPD, els resultats sense informacio personal no estan subjectes a les normes d'exportacio. Cap contingut real no ha sortit de la UE.
Aquesta distincio importa per als registres de l'article 30. Una entrada ROPA per a una eina de la UE amb disseny zero-knowledge no registra cap transferencia transfronterera. Una entrada ROPA per a una eina nord-americana que rep dades personals de la UE en brut registra una exportacio. Aquesta entrada necessita una base juridica clarament documentada.
La nostra guia de compliment del RGPD cobreix allo que han d'incloure les entrades ROPA. El nostre panorama general de compliment de seguretat explica els controls tecnics que els suporten. Consulteu tambe la nostra guia de consistencia d'anonimitzacio per obtenir consells de documentacio entre eines.