Anonymizační nástroje a GDPR: Co stojí za pokutou TikToku
Precedens TikToku
V květnu 2025 irská Komise pro ochranu osobních údajů (DPC) uložila TikToku pokutu 530 milionů eur. TikTok přenášel osobní údaje uživatelů z EU do Číny. Chyběla mu přitom řádná ochranná opatření.
Klíčový bod je jednoznačný. Porušení spočívalo v samotném vývozu osobních údajů. Nikoli v jejich shromažďování. Nikoli v tom, co se v Číně dělo. Odesláním záznamů z EU na server mimo EU byl porušen článek 46(1).
GDPR články 44–49 se vztahují na jakýkoli přeshraniční přesun záznamů z EU. Každý přesun vyžaduje právní základ. Běžné možnosti:
- Rozhodnutí o přiměřenosti (EU schválí zákony přijímající země)
- Standardní smluvní doložky závazné pro příjemce
- Závazná podniková pravidla pro velké nadnárodní společnosti
- Jiný mechanismus podle článku 46
Pokuty GDPR dosáhly do roku 2025 výše 5,65 miliardy eur. Přeshraniční porušení nyní průměrně dosahují 18 milionů eur za jedno vymáhací řízení (DLA Piper 2025). Patří mezi nejnákladnější kategorie GDPR.
Problém s anonymizačními nástroji
Mnoho evropských firem používá nástroje se sídlem v USA k odstranění osobních údajů ze svého obsahu. Vypadá to bezpečně. Nahrajete obsah se zákaznickými daty z EU. Dostanete zpět čistý výstup. Uložíte jej v EU.
Ale nezpracované osobní údaje nejprve prošly přes americký server. Tento přesun se počítá jako vývoz podle článků 44–49. Dobrý úmysl právní test nemění. Následné odstranění osobních údajů zpětně nezruší předchozí přesun. K vývozu již došlo.
Logika irského DPC v případu TikToku platí i zde. Porušení spočívá v přesunu záznamů uživatelů z EU na server mimo EU. Americký nástroj, který přijímá osobní údaje z EU na americké servery, přijal vývoz. Potřebuje standardní smluvní doložky, rozhodnutí o přiměřenosti nebo závazná podniková pravidla — stejně jako jakýkoli jiný přeshraniční přesun.
Organizace si to často neuvědomují. Předpokládají, že výsledek anonymizace omlouvá vývoz. Neomlouvá. Právní analýza se vztahuje na to, co opustilo EU, nikoli na to, co se vrátilo.
Řešení s nulovou znalostí
Řešením je architektura. Nástroj, který osobní údaje nikdy nepřijme, nemůže způsobit přeshraniční porušení.
Design s nulovou znalostí (zero-knowledge) udržuje detekci osobních údajů lokálně. Zpracování probíhá v prohlížeči uživatele nebo v lokální aplikaci. Server nástroje vidí pouze čistý výstup — tokeny nahrazující skutečná jména, identifikátory a kontaktní údaje.
Poddle GDPR výstup bez osobních údajů nepodléhá pravidlům o vývozu. Z EU neodešly žádné skutečné osobní údaje.
Toto rozlišení je důležité pro záznamy podle článku 30. Záznam v ROPA pro nástroj s nulovou znalostí a sídlem v EU nezaznamenává žádný přeshraniční přesun. Záznam v ROPA pro americký nástroj, který přijímá nezpracované osobní údaje z EU, zaznamenává vývoz. Tento záznam potřebuje jasně zdokumentovaný právní základ.
Náš průvodce souladu s GDPR popisuje, co musí záznamy ROPA obsahovat. Náš přehled zabezpečení vysvětluje technická opatření, která je podporují. Viz také náš průvodce konzistencí anonymizace s tipy pro dokumentaci napříč nástroji.