anonym.legal

By · Last updated 2026-06-05

Πίσω στο BlogGDPR & Συμμόρφωση

Ιρλανδική DPC: Το 80% των Μεγάλων Προστίμων ΓΚΠΔ στην ΕΕ

€530M TikTok, €310M LinkedIn, €251M Meta — όλα από την ιρλανδική DPC. Γιατί η Ιρλανδία φιλοξενεί τα ευρωπαϊκά κεντρικά γραφεία των Big Tech και τι σημαίνει η επιβολή από την DPC για τις SaaS εταιρείες.

June 5, 20268 λεπτά ανάγνωσης
Irish DPCIreland GDPRTikTok GDPR fineBig Tech enforcementEU data protection

Γιατί η Ιρλανδία Πρωτοστατεί στην Επιβολή στην ΕΕ

Η Ιρλανδική Επιτροπή Προστασίας Δεδομένων (DPC) είναι η αρμόδια αρχή για τις περισσότερες μεγάλες τεχνολογικές εταιρείες στην ΕΕ. Αυτό δεν είναι τυχαίο.

Ο χαμηλός φορολογικός συντελεστής της Ιρλανδίας προσέλκυσε Apple, Google, Meta, LinkedIn και TikTok. Όλες εγκατέστησαν εκεί τα κύρια ευρωπαϊκά γραφεία τους.

Το Άρθρο 60 του ΓΚΠΔ καθιστά την DPC την κύρια αρχή για αυτές τις εταιρείες. Τρεις συνέπειες απορρέουν από αυτόν τον κανόνα.

Πρώτον, μια καταγγελία στη Γερμανία για το Facebook πηγαίνει στην ιρλανδική DPC, όχι στη γερμανική BfDI. Δεύτερον, η DPC συνεργάζεται με άλλα ευρωπαϊκά όργανα σε διασυνοριακές υποθέσεις. Τρίτον, μια απόφαση της DPC κατά της Meta ισχύει σε ολόκληρη την ΕΕ.

Το αποτέλεσμα είναι σαφές. Η DPC έχει επιβάλει υψηλότερα συνολικά πρόστιμα από όλες τις άλλες αρχές της ΕΕ μαζί. Δείτε την επισκόπηση συμμόρφωσης ΓΚΠΔ για το πώς αυτό επηρεάζει τις επιλογές προμηθευτών.

Τρία Πρόστιμα που Ορίζουν το 2024–2025

€530M κατά του TikTok (Μάιος 2025): Κινέζοι μηχανικοί απέκτησαν πρόσβαση σε αρχεία χρηστών της ΕΕ. Αυτό παραβίασε τα Άρθρα 44–46 του ΓΚΠΔ. Αυτά τα άρθρα περιορίζουν τις διαβιβάσεις σε χώρες χωρίς απόφαση επάρκειας της ΕΕ. Η Κίνα δεν έχει τέτοια. Το TikTok ισχυρίστηκε ότι διέθετε επαρκείς ελέγχους. Η DPC αποφάνθηκε ότι δεν ίσχυε αυτό.

€310M κατά του LinkedIn (Οκτώβριος 2024): Το LinkedIn βασίστηκε στο «έννομο συμφέρον» για ανάλυση συμπεριφοράς. Η DPC έκρινε αυτό άκυρο. Η επεξεργασία δεν ήταν αναγκαία για τον δηλωμένο σκοπό. Η δοκιμή εξισορρόπησης δεν ευνόησε το LinkedIn.

€251M κατά της Meta (Νοέμβριος 2024): Η παραβίαση του Facebook το 2018 δεν αναφέρθηκε στην DPC εγκαίρως. Η DPC διαπίστωσε επίσης ότι τα ελλιπή αρχεία ελέγχου κατέστησαν αδύνατη τη μέτρηση της έκτασης της έκθεσης.

Αυτά τα τρία προστέθηκαν στο παλαιότερο πρόστιμο €1,2 δισ. κατά της Meta από τον Μάιο του 2023. Κι αυτό εκδόθηκε από την DPC, για παράνομες μεταβιβάσεις ΕΕ-ΗΠΑ. Παραμένει το μεγαλύτερο πρόστιμο ΓΚΠΔ που έχει ποτέ εκδοθεί.

Η DPC χειρίστηκε πάνω από 8.500 διασυνοριακές υποθέσεις το 2024. Δείτε τη σελίδα ασφάλειας και συμμόρφωσης για να καταλάβετε πώς ο σχεδιασμός μηδενικής γνώσης αντιμετωπίζει κάθε αποτυχία.

Τι Αποκαλύπτει Κάθε Πρόστιμο

Αποτυχίες Διασυνοριακής Πρόσβασης

Και τα τρία πρόστιμα έχουν ένα κοινό βασικό ζήτημα. Τα προσωπικά αρχεία ήταν προσβάσιμα σε υπαλλήλους χωρών χωρίς κανόνες απορρήτου επιπέδου ΕΕ.

Το πρόστιμο του TikTok ήταν άμεσο. Αρχεία χρηστών της ΕΕ έφτασαν σε Κινέζους μηχανικούς παρά τους δηλωμένους ελέγχους.

Τι σημαίνει αυτό για την επιλογή προμηθευτή: Ρωτήστε εάν μηχανικοί εκτός ΕΕ μπορούν να προσπελάσουν αρχεία χρηστών της ΕΕ στην κανονική εργασία. Ένας προμηθευτής μπορεί να φιλοξενεί στο Δουβλίνο αλλά να εκθέτει αρχεία ΕΕ μέσω υπαλλήλων υποστήριξης που βρίσκονται στις ΗΠΑ. Η κατοικία στην ΕΕ από μόνη της δεν αρκεί. Ο οδηγός επεξεργασίας οντοτήτων μας δείχνει πώς οι έλεγχοι πρόσβασης αντιστοιχίζονται στο Άρθρο 46 του ΓΚΠΔ.

Αποτυχίες Νομικής Βάσης

Το πρόστιμο του LinkedIn δεν αφορούσε παραβίαση. Αφορούσε τον τρόπο που το LinkedIn δικαιολογούσε την επεξεργασία του.

Το «έννομο συμφέρον» δεν είναι γενικό δικαίωμα. Οι υπεύθυνοι επεξεργασίας πρέπει να τεκμηριώνουν μια γνήσια δοκιμή εξισορρόπησης. Αυτή η δοκιμή πρέπει να δείχνει ότι το συμφέρον τους υπερτερεί των δικαιωμάτων του χρήστη. Η σελίδα συμμόρφωσης μας καλύπτει τον τρόπο ελέγχου των ισχυρισμών νομικής βάσης των προμηθευτών.

Αποτυχίες Καταγραφής και Γνωστοποίησης

Το πρόστιμο €251M κατά της Meta περιλάμβανε ένα βασικό εύρημα. Τα ελλιπή αρχεία ελέγχου κατέστησαν αδύνατη τη μέτρηση της έκτασης της παραβίασης.

Το Άρθρο 33 του ΓΚΠΔ απαιτεί γνωστοποίηση παραβίασης εντός 72 ωρών. Η γνωστοποίηση αυτή πρέπει να περιλαμβάνει το εύρος των επηρεαζόμενων αρχείων. Δεν μπορείτε να αναφέρετε εύρος που δεν μπορείτε να μετρήσετε.

Ρωτήστε τους υποψήφιους προμηθευτές για τη δομή των αρχείων ελέγχου τους. Αν ένας προμηθευτής δεν μπορεί να απαντήσει «ποια αρχεία εκτέθηκαν;» μετά από ένα συμβάν, αποτυγχάνει στο Άρθρο 33(3)(β).

Το Πρότυπο στις Υποθέσεις της DPC

Αν διαβάσετε και τα τέσσερα μεγάλα πρόστιμα της DPC, εμφανίζεται ένα πρότυπο. Οι ρυθμιστικές αρχές ενεργούν κατά σχεδιασμών όπου οι μηχανικοί των προμηθευτών μπορούν να δουν το περιεχόμενο των χρηστών. Κάθε μεγάλο πρόστιμο αφορούσε ανεπαρκώς ελεγχόμενη πρόσβαση σε προσωπικά αρχεία.

Ο σχεδιασμός μηδενικής γνώσης αντιμετωπίζει την κεντρική ανησυχία σε κάθε περίπτωση. Το περιεχόμενο των χρηστών κρυπτογραφείται. Ο προμηθευτής δεν διαθέτει κλειδιά αποκρυπτογράφησης.

Για τις υποθέσεις διαβίβασης TikTok και Meta, οι μηχανικοί εκτός ΕΕ φτάνουν στον διακομιστή αλλά βλέπουν μόνο κρυπτογραφημένο κείμενο. Δεν εκτίθενται αναγνώσιμα αρχεία. Για την υπόθεση παραβίασης της Meta, μια πλήρης διείσδυση διακομιστή δεν αποδίδει τίποτα χρήσιμο. Το εύρος της παραβίασης συρρικνώνεται. Για το LinkedIn, ένας προμηθευτής που δεν βλέπει ποτέ απλό κείμενο δεν μπορεί να εκτελέσει ανάλυση συμπεριφοράς σε αυτό.

Αυτή είναι η άμεση απάντηση σε κάθε ενέργεια της DPC. Δείτε την επισκόπηση ασφαλείας για λεπτομέρειες, ή τη δήλωση ιδρυτή για το γιατί το anonym.legal χτίστηκε έτσι από την πρώτη μέρα.

Τι Σημαίνει «Κύρια Εγκατάσταση»

Μερικές εταιρείες οργανώνουν την ευρωπαϊκή τους δομή για να ελέγξουν ποια DPA έχει δικαιοδοσία. Η άποψη της DPC έχει σημασία εδώ.

Η «κύρια εγκατάσταση» δεν είναι απλώς μια εταιρική διεύθυνση. Είναι το μέρος όπου εδρεύει η κεντρική διαχείριση της ΕΕ. Για τους υπεύθυνους επεξεργασίας, είναι εκεί όπου λαμβάνονται οι αποφάσεις για τους σκοπούς επεξεργασίας.

Μια εταιρεία με ομάδα απορρήτου στο Λονδίνο μπορεί να μην έχει κύρια εγκατάσταση στην ΕΕ. Η DPA κάθε κράτους μέλους θα μπορούσε τότε να διεκδικήσει αρμοδιότητα για τοπικές καταγγελίες.

Ερωτήσεις Ελέγχου Προμηθευτών

Χρησιμοποιήστε αυτές τις ερωτήσεις όταν αξιολογείτε προμηθευτές SaaS που χειρίζονται προσωπικά αρχεία.

Δικαιοδοσία και πρόσβαση:

  • Πού βρίσκεται η κύρια εγκατάσταση του προμηθευτή στην ΕΕ;
  • Μπορεί το προσωπικό εκτός ΕΕ να προσπελάζει αρχεία χρηστών ΕΕ στην κανονική εργασία;
  • Η μητρική εταιρεία του προμηθευτή υπόκειται στον νόμο CLOUD Act ή στους νόμους ασφαλείας της Κίνας;

Τεχνικός σχεδιασμός:

  • Παραμένει το περιεχόμενο χρηστών ΕΕ σε διακομιστές εντός ΕΕ;
  • Ο προμηθευτής διατηρεί κλειδιά κρυπτογράφησης, ή ο πελάτης;
  • Είναι τα αρχεία ελέγχου αρκετά λεπτομερή για τη μέτρηση της έκτασης παραβίασης;

Αρχεία διαβίβασης:

  • Ποιος μηχανισμός του Άρθρου 46 του ΓΚΠΔ καλύπτει τυχόν ροές ΕΕ-ΗΠΑ;
  • Έχει ο προμηθευτής εκπονήσει Εκτίμηση Επιπτώσεων Διαβίβασης;
  • Ποια επιπλέον τεχνικά μέτρα υπάρχουν;

Η επιβολή από την DPC είναι συνεπής σε ένα σημείο. Ακόμα και εταιρείες με ομάδες απορρήτου και ΥΠΔ αντιμετωπίζουν μεγάλα πρόστιμα όταν ο τεχνικός τους σχεδιασμός δεν ταιριάζει με τους ισχυρισμούς τους. Δείτε τις μελέτες περίπτωσης και τις Συχνές Ερωτήσεις για περισσότερα.


Το anonym.legal χρησιμοποιεί διακομιστές Hetzner εντός ΕΕ με σχεδιασμό μηδενικής γνώσης. Οι διακομιστές περιέχουν μόνο κρυπτογραφημένο κείμενο AES-256-GCM. Μια πλήρης παραβίαση δεν εκθέτει αναγνώσιμα αρχεία. Η Εφαρμογή Desktop επεξεργάζεται όλο το περιεχόμενο στη συσκευή χωρίς εξωτερικές συνδέσεις.

Πηγές

Έτοιμοι να προστατεύσετε τα δεδομένα σας;

Ξεκινήστε την ανωνυμοποίηση PII με 285+ τύπους οντοτήτων σε 48 γλώσσες.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.