DSB اتریش: Schrems و انتقال داده
مرجع حفاظت داده اتریش (Datenschutzbehörde یا DSB) نهاد نظارتی خانه NOYB است. NOYB مخفف «هیچکدام از کارهای شما» است. Max Schrems این گروه را تأسیس کرد. این سازمان از سال ۲۰۱۸ بیش از ۱۰۰۰ شکایت GDPR ثبت کرده است. DSB بین ۲۰۲۲ و ۲۰۲۴ تعداد ۴۲۲ مورد از این پروندهها را رسیدگی کرد.
این سابقه اهمیت دارد. DSB در مرکز دو نبرد قانونی قرار دارد که پیشتر قوانین انتقال اتحادیه اروپا را تغییر دادهاند.
NOYB و DSB: یک الگو
Schrems I (2015): Schrems شکایتی درباره جریانهای داده اتحادیه اروپا به آمریکا از Meta ثبت کرد. دیوان عدالت اتحادیه اروپا Safe Harbor را باطل کرد. بیش از ۴۰۰۰ شرکت از آن چارچوب استفاده میکردند.
Schrems II (2020): یک چالش دوم Privacy Shield را هدف قرار داد. بیش از ۵۰۰۰ شرکت به آن متکی بودند. فروپاشی آن مذاکرات جدیدی را اجباری کرد. نتیجه چارچوب حریم خصوصی داده اتحادیه اروپا-آمریکا (DPF) بود که در سال ۲۰۲۳ اجرایی شد.
Schrems III پیشبینیشده (۲۰۲۵–۲۰۲۶): NOYB تصمیم اعطای کفایت DPF را به چالش کشیده است. استدلال این گروه این است که بخش ۷۰۲ قانون FISA همچنان با GDPR در تعارض است. انتظار میرود پرونده به دیوان عدالت اتحادیه اروپا ارجاع داده شود.
۷۸٪ از پروندههای DSB شامل انتقال داده به خارج از کشور یا ابزارهای شخص ثالث است. این تمرکز مقامات اتریشی را از سایر نهادهای اروپایی متمایز میکند.
حکم Google Analytics توسط DSB
تصمیم ژانویه ۲۰۲۲ DSB درباره Google Analytics الگویی برای پروندههای انتقال داده ایجاد کرد.
سه یافته کلیدی از آن به دست آمد:
- آدرسهای IP داده شخصی هستند. حتی آدرسهای IP ناقص میتوانند در سیستمهای Google شناسایی مجدد را ممکن سازند. سوابق جلسه وضعیت را بدتر میکند.
- دسترسی فروشنده آمریکایی انتقال محسوب میشود. وقتی مهندسان آمریکایی میتوانند به سوابق کاربران اروپایی دسترسی داشته باشند، این دسترسی یک انتقال تحت GDPR است. این موضوع شامل پشتیبانی، نگهداری و دستورات قانونی میشود.
- SCCها بدون TIA کافی نیستند. قراردادهای استاندارد نیازمند یک ارزیابی تأثیر انتقال (TIA) هستند. این TIA باید نشان دهد که قوانین جاسوسی آمریکا محافظتهای SCC را باطل نمیکند.
DSB اپراتور اتریشی سایت را مسئول دانست — نه Google را. اپراتور کنترلکننده بود. این قانون برای هر کسبوکار اروپایی که اسکریپتهای شخص ثالث را جاسازی میکند صدق میکند. برای اطلاعات درباره وظایف کنترلکننده، راهنمای انطباق GDPR را ببینید.
اقدامات فنی اضافی
پس از Schrems II، هیئت حفاظت داده اروپا (EDPB) راهنمایی درباره اقدامات فنی اضافی منتشر کرد. این اقدامات زمانی اعمال میشوند که SCCها بهتنهایی کافی نباشند. DSB این راهنمایی را اجرا میکند.
سه رویکرد از نظر DSB قابل قبول هستند:
رمزگذاری با کلیدهای نگهداریشده در اروپا. سوابق را قبل از خروج از اروپا رمزگذاری کنید. کلیدهای رمزگشایی را در اختیار اروپا نگه دارید. اگر مراجع آمریکایی فروشنده را مجبور به تسلیم فایلها کنند، آنها متن رمزشدهای دریافت میکنند که نمیتوانند بخوانند.
شبهناشناسسازی قبل از انتقال. فقط توکنهای شبهناشناس را از مرزها عبور دهید. کلید شناسایی مجدد را در داخل اروپا نگه دارید. فایلهای منتقلشده هیچ داده شخصی مستقیمی ندارند.
پردازش محلی. تمام پردازشها را روی سرورهای میزبانیشده در اروپا انجام دهید. فقط آمارهای جمعی و واقعاً ناشناس را انتقال دهید. هیچ سابقه شخصی از مرز عبور نمیکند.
DSB این موضع را تأیید کرده است. گروههایی که از فروشندگان SaaS آمریکایی برای دادههای شخصی اروپایی استفاده میکنند باید حداقل یکی از این رویکردها را اعمال کنند. یا باید ثابت کنند که محتوای منتقلشده واقعاً ناشناس است.
ریسک Schrems III
شرکتهایی که فقط به DPF متکی هستند با ریسک مشخصی مواجه هستند. اگر چالش NOYB در دیوان عدالت موفق شود، آن شرکتها باید سریعاً ابزارهای انتقال جدیدی بیابند. این دقیقاً همان چیزی است که در سالهای ۲۰۱۵ و ۲۰۲۰ اتفاق افتاد.
گروههایی که از اقدامات فنی اضافی استفاده میکنند محافظت میشوند. اگر محتوا واقعاً ناشناس باشد، هیچ انتقال GDPR صورت نمیگیرد. فروپاشی DPF برای آنها هیچ تغییری ایجاد نمیکند.
برای عملیات اتریشی: ابزارهای تحلیلی (Google Analytics، Mixpanel، Amplitude) همگی ریسک DSB ایجاد میکنند. سیستمهای CRM با شرکتهای مادر آمریکایی (Salesforce، HubSpot) نیز همینطور. پلتفرمهای ابری که کارکنان آمریکایی دسترسی مدیریتی دارند همان ریسک را دارند.
راهحل در هر مورد یکسان است. مطمئن شوید سوابق شخصی قبل از رسیدن به فروشنده واقعاً ناشناس هستند. یا آنها را با کلیدهایی که تنها کنترلکننده اروپایی در اختیار دارد رمزگذاری کنید. مرور کلی امنیت و انطباق ما توضیح میدهد که طراحی بدون دانش چگونه مشکل انتقال را از ریشه برطرف میکند.