4,7 miljardia euroa: Yhdysvaltalaiset yritykset maksavat 83 % GDPR-sakoista
Sakkojen epätasainen jakautuminen
Vuodesta 2018 lähtien EU:n viranomaiset ovat määränneet yli 6,2 miljardin euron edestä GDPR-sakkoja. Jakauma on räikeä: 4,7 miljardia euroa — 83 % — kohdistui yhdysvaltalaisiin yrityksiin.
Kymmenestä suurimmasta sakosta kahdeksan kohdistui amerikkalaisiin teknologiayrityksiin.
Kymmenen suurinta GDPR-sakkoa
| Sija | Yritys | Sakko | Syy | Vuosi |
|---|---|---|---|---|
| 1 | Meta (Irlanti) | 1,2 miljardia € | EU–US-siirrot | 2023 |
| 2 | Amazon (Luxemburg) | 746 miljoonaa € | Kohdennettu mainonta | 2021 |
| 3 | TikTok (Irlanti) | 530 miljoonaa € | Siirrot Kiinaan | 2025 |
| 4 | Instagram (Irlanti) | 405 miljoonaa € | Lasten tiedot | 2022 |
| 5 | Meta (Irlanti) | 390 miljoonaa € | Mainonnan oikeusperusta | 2023 |
| 6 | TikTok (Irlanti) | 345 miljoonaa € | Lasten yksityisyys | 2023 |
| 7 | LinkedIn (Irlanti) | 310 miljoonaa € | Käyttäytymisanalyysi | 2024 |
| 8 | Uber (Alankomaat) | 290 miljoonaa € | Kuljettajatiedot Yhdysvaltoihin | 2024 |
| 9 | Meta (Irlanti) | 265 miljoonaa € | Tietojen kaavinta | 2022 |
| 10 | WhatsApp (Irlanti) | 225 miljoonaa € | Avoimuus | 2021 |
Suurimmilla sakoilla on yhteinen syy: rajanylittävät tiedonsiirrot. Meta yksinään — mukaan lukien Instagram ja WhatsApp — vastaa 2,4 miljardista eurosta.
Miksi Yhdysvaltoihin tehtävät siirrot epäonnistuvat GDPR:n näkökulmasta
Schrems II -tuomio
Heinäkuussa 2020 EU:n tuomioistuin kumosi Privacy Shieldin. Yhdysvaltain tiedustelulainsäädäntö on ristiriidassa EU:n yksityisyysoikeuksien kanssa. Tämä tuomio tunnetaan nimellä Schrems II.
Sillä on kolme keskeistä vaikutusta:
- Vakiosopimuslausekkeet eivät yksin riitä
- Yritysten on tarkistettava, tarjoaako Yhdysvaltain lainsäädäntö riittävän suojan
- Useimmat siirrot vaativat lisäteknisiä toimenpiteitä
CLOUD Act -ongelma
Yhdysvaltain laki voi pakottaa amerikkalaiset yritykset luovuttamaan tallennettuja tiedostoja. Tämä pätee, vaikka tiedostot sijaitsevat EU:n palvelimilla. CLOUD Act sallii Yhdysvaltain viranomaisten vaatia sisältöä yhdysvaltalaisilta yrityksiltä — kaikkialla maailmassa.
Tämä on EU:ssa toimivien yhdysvaltalaisten pilvipalveluntarjoajien keskeinen ongelma.
Kaksi merkittävää sakkoa
Metan 1,2 miljardin euron sakko (2023)
Irlannin tietosuojakomissio (DPC) totesi Metan siirtäneen EU-käyttäjien tietoja Yhdysvaltoihin ilman pätevää oikeusperustaa. Metan oli lopetettava kaikki EU–US-siirrot viiden kuukauden kuluessa. Se oli historian suurin GDPR-sakko.
Uberin 290 miljoonan euron sakko (2024)
Alankomaiden viranomaiset sakkoivat Uberia kuljettajatietojen siirtämisestä Yhdysvaltoihin. Uber käytti vakiosopimuslausekkeita, mutta siltä puuttuivat Schrems II:n edellyttämät lisäsuojatoimenpiteet.
Mitä viranomaiset tarkistavat
Valvontaviranomaiset tarkastavat nykyään kolme asiaa:
- Onko siirto todella välttämätön?
- Onko lisäsuojatoimenpiteitä toteutettu?
- Tarjoaako kohdemaassa voimassa oleva laki riittävän suojan?
Ratkaisu: EU:n tietosuvereniteetti
Turvallisin polku on pitää henkilötiedot EU:n sisällä. Tämä leikkaa rajanylittävän riskin juuriltaan.
anonym.legal-infrastruktuuri
| Ominaisuus | Tiedot |
|---|---|
| Isännöinti | Hetzner, Saksa (ISO 27001) |
| Pilvi | Ei AWS:ää, Azurea tai GCP:tä |
| Käsittely | 100 % EU:n palvelimilla |
| Juridinen yksikkö | Saksalainen oikeushenkilö |
| CLOUD Act | Ei sovelleta — ei yhdysvaltalaista emoyhtiötä |
Zero-knowledge-rakenne
Nollatieto-arkkitehtuurimme lisää toisen suojakerroksen:
- Salasanat eivät koskaan poistu laitteeltasi
- Avaimet pysyvät asiakkaan puolella
- Emme pysty lukemaan sisältöäsi edes oikeudellisen määräyksen nojalla
- Taustaoviamme ei ole olemassa järjestelmässämme
Katso tietoturvan vaatimustenmukaisuuden yhteenveto kaikista teknisistä hallintakeinoista.
Toimenpiteet yhdysvaltalaisille yrityksille
1. Vähennä siirrettävää
Anonymisoi henkilötunnisteet ennen siirtoa. Lähetä vain se, mikä on välttämätöntä.
2. Käytä EU:n palveluntarjoajia
EU-käyttäjien tiedoissa valitse EU-pohjaisia palveluita mahdollisuuksien mukaan. GDPR-vaatimustenmukaisuusoppaamme kertoo, miten valita toimittajat.
3. Lisää lisäsuojatoimenpiteitä
Jos siirtoja on tehtävä, sovella salausta ja tokenointia. Ne estävät Yhdysvaltain viranomaisten pääsyn tietoihin pakottamistilanteissakin.
4. Tee siirtovaikutusarviointi
Dokumentoi arviosi siitä, suojaako kohdemaan lainsäädäntö EU-tietoja. Tietosuojaviranomaiset odottavat tätä nykyään vakiovaiheena.
Miten anonym.legal auttaa
Ennen siirtoa: Korvaa henkilötunnisteet tokeneilla. Lähetä tokenisoitu muoto. Pidä todelliset arvot EU:ssa.
Vaatimustenmukaisuudessa: Saksalainen isännöinti, zero-knowledge-rakenne, täydelliset tarkistusketjut ja GDPR-turvallinen oletuksena.
Hinnoittelu: Ilmaistaso: 200 tokenia kuukaudessa. Basic: 3 €/kk. Business: 29 €/kk.
Aloita EU-tietojen suojaaminen tänään. Aloita ilmainen kokeilu.