פרדוקס הציות
עודכן ל-2026
חברות משתמשות בכלי אנונימיזציה כדי לעמוד בדרישות ה-GDPR. הכלי אמור להיות הפתרון. הוא מגן על רשומות אישיות לפי סעיף 32. אך אם הכלי שולח קבצים אישיים של האיחוד האירופי לשרתים בארה״ב, הוא יוצר בדיוק את הפרצה שלמענה נרכש.
באוגוסט 2024, קנסה רשות הגנת המידע ההולנדית את Uber ב-290 מיליון יורו. זה היה הקנס הגדול ביותר על העברת נתוני האיחוד האירופי שנגזר עד אז. הסיבה: Uber שלחה מסמכי נהגים אירופים לשרתים בארה״ב. שמות, קבצי מיקום, פרטי תשלום ומסמכי זהות — כולם הועברו. לא היו אמצעי הגנה מתאימים לפי סעיף 46. רשות הגנת המידע ההולנדית פסקה כי השימוש של Uber בשרתים אמריקאים מהווה הפרה מתמשכת של ה-GDPR.
אותו ההיגיון חל על כלי אנונימיזציה. כלי SaaS אמריקאי שמעביר נתונים אישיים של האיחוד האירופי לשרתים בארה״ב עושה בדיוק את מה שרשות הגנת המידע ההולנדית ענשה. המטרה — אנונימיזציה לעומת ניהול נסיעות — אינה משנה את הניתוח המשפטי. ראו את סקירת הציות שלנו לסיכום בשפה פשוטה.
קציני הגנת המידע שמו לב
קציני הגנת המידע (DPO) העלו נושא זה מאז פסיקת Schrems II ב-2020. פסיקה זו ביטלה את מגן הפרטיות EU-US. היא קבעה את הכלל שלפיו שרתים אמריקאים אינם בטוחים לקבצים אישיים של האיחוד האירופי אלא אם כן קיימים אמצעי הגנה נוספים.
כל כלי אמריקאי שמעביר קבצים אישיים של האיחוד האירופי דורש בסיס משפטי מתועד להעברה. קנסות ה-GDPR הגיעו לסך כולל של 5.65 מיליארד יורו עד 2025. הפרות העברה ממוצעות כיום 18 מיליון יורו לכל פעולה. הסיכון הוא ממשי. הוא כבר הוביל לקנסות גדולים. הוא יוביל לעוד.
שתי דרכים לפתור את הפרדוקס
ישנם שני פתרונות אמיתיים. ראשית, עיבוד מסמכים רק על שרתי האיחוד האירופי. הקבצים לעולם לא יוצאים מהאיחוד האירופי. שנית, שימוש בעיצוב zero-knowledge. שום תוכן אישי לא מגיע לשרת כלל.
אירוח באיחוד האירופי לבדו עשוי שלא להספיק. חברה אמריקאית על שרתי האיחוד האירופי עדיין יכולה להיות מצווה למסור קבצים. FISA Section 702 ו-Executive Order 12333 חלים על חברות אמריקאיות ויחידותיהן האירופיות. חברת אם אמריקאית יכולה להיאלץ לתת גישה — אפילו לקבצים על שרתי האיחוד האירופי.
עיצוב zero-knowledge פותר זאת. אם שום תוכן אישי לא מגיע לשרת, מיקום השרת אינו משנה. מה שכן מגיע לשרת — אסימונים מוצפנים, ערכים מוסווים, פלט מומר — אינו מידע אישי לפי ה-GDPR. הוא נופל מחוץ לכללי ההעברה. קראו על הגישה zero-knowledge שלנו וראו תוכניות תמחור כולל אפליקציית שולחן העבודה המקומית.
anonym.legal משתמשת בעיצוב zero-knowledge. השרת לעולם אינו רואה תוכן בטקסט רגיל. פריצה מלאה לשרת מניבה רק טקסט מוצפן AES-256-GCM. אפליקציית שולחן העבודה פועלת רק על המכשיר שלך — ללא חיבורים חיצוניים.
מקורות
- רשות הגנת המידע ההולנדית, אוגוסט 2024: קנס של 290 מיליון יורו נגד Uber — VERIFIED-EXTERNAL
- סקר קנסות GDPR של DLA Piper 2025: הפרות העברה ממוצעות 18 מיליון יורו לכל פעולה — VERIFIED-EXTERNAL
- GDPR.eu: קנסות GDPR מצטברים עד 2025 — 5.65 מיליארד יורו — VERIFIED-EXTERNAL