پارادوکس انطباق
بهروزرسانی شده برای ۲۰۲۶
شرکتها از ابزارهای ناشناسسازی برای رعایت مقررات GDPR استفاده میکنند. این ابزار قرار است راهحل باشد. از اطلاعات شخصی تحت ماده ۳۲ محافظت میکند. اما اگر ابزار، فایلهای شخصی اروپایی را به سرورهای آمریکایی ارسال کند، دقیقاً همان نقضی را ایجاد میکند که برای جلوگیری از آن خریداری شده است.
در اوت ۲۰۲۴، مرجع حفاظت داده هلند اوبر را به ۲۹۰ میلیون یورو جریمه کرد. این بزرگترین جریمه انتقال در اتحادیه اروپا تا آن زمان بود. دلیل: اوبر اسناد رانندگان اروپایی را به سرورهای آمریکایی ارسال کرده بود. نامها، فایلهای موقعیتی، اطلاعات پرداخت و مدارک شناسایی، همه منتقل شده بودند. هیچ تضمین معتبری تحت ماده ۴۶ وجود نداشت. مرجع هلند حکم کرد که استفاده اوبر از سرورهای آمریکایی نقض مستمر GDPR بوده است.
همین منطق برای ابزارهای ناشناسسازی نیز صادق است. یک ابزار SaaS آمریکایی که دادههای شخصی اروپایی را روی سرورهای آمریکایی پردازش میکند، دقیقاً همان کاری را انجام میدهد که مرجع هلند آن را مجازات کرد. هدف — ناشناسسازی در مقابل مدیریت سفر — تحلیل حقوقی را تغییر نمیدهد. برای خلاصهای به زبان ساده، به نمای کلی انطباق ما مراجعه کنید.
مسئولان حفاظت از داده توجه کردهاند
مسئولان حفاظت از داده (DPO) این موضوع را از زمان Schrems II در سال ۲۰۲۰ مطرح کردهاند. آن حکم سپر حریم خصوصی اتحادیه اروپا-آمریکا را لغو کرد. قانون مقرر داشت که سرورهای آمریکایی برای فایلهای شخصی اروپایی ایمن نیستند، مگر اینکه تضمینهای اضافی وجود داشته باشد.
هر ابزار آمریکایی که فایلهای شخصی اروپایی دریافت میکند، نیازمند مبنای قانونی انتقال ثبتشده است. جریمههای GDPR تا سال ۲۰۲۵ به ۵.۶۵ میلیارد یورو رسیده است. نقضهای انتقال اکنون بهطور میانگین ۱۸ میلیون یورو در هر مورد هستند. این خطر واقعی است. قبلاً جریمههای بزرگی ایجاد کرده و موارد بیشتری نیز خواهد داشت.
دو راه برای حل پارادوکس
دو راهحل واقعی وجود دارد. اول، پردازش اسناد فقط روی سرورهای اروپایی. فایلها هرگز از اتحادیه اروپا خارج نمیشوند. دوم، استفاده از طراحی دانشصفر. هیچ محتوای شخصی به سرور نمیرسد.
میزبانی در اروپا بهتنهایی ممکن است کافی نباشد. یک شرکت آمریکایی روی سرورهای اروپایی همچنان میتواند مجبور به تحویل فایلها شود. بخش ۷۰۲ قانون FISA و دستور اجرایی ۱۲۳۳۳ به شرکتهای آمریکایی و واحدهای اروپایی آنها دسترسی دارند. یک شرکت مادر آمریکایی میتواند مجبور به اعطای دسترسی شود — حتی به فایلهای روی سرورهای اروپایی.
طراحی دانشصفر این مشکل را حل میکند. اگر هیچ محتوای شخصی به سرور نرسد، موقعیت سرور اهمیتی ندارد. آنچه به سرور میرسد — توکنهای رمزگذاریشده، مقادیر پوشاندهشده، خروجی تبدیلیافته — اطلاعات شخصی تحت GDPR نیست. خارج از قوانین انتقال قرار میگیرد. درباره رویکرد دانشصفر ما بخوانید و برنامههای قیمتگذاری شامل Desktop App محلی را ببینید.
anonym.legal از طراحی دانشصفر استفاده میکند. سرور هرگز محتوای متن ساده را نمیبیند. یک نقض کامل سرور فقط رمزنگاری AES-256-GCM ارائه میدهد. Desktop App فقط روی دستگاه شما اجرا میشود — بدون اتصال خارجی.