By · Last updated 2026-06-05

חזרה לבלוגGDPR ועמידה

DPC האירית: 80% מקנסות ה-GDPR הגדולים ב-EU

€530M TikTok, €310M LinkedIn, €251M Meta — כולם מ-DPC האירית. הנה מדוע אירלנד מארחת מטות EU של חברות הטכנולוגיה הגדולות ומה אכיפת DPC אומרת ל-SaaS.

June 5, 20268 דקות קריאה
Irish DPCIreland GDPRTikTok GDPR fineBig Tech enforcementEU data protection

מדוע אירלנד מובילה את אכיפת ה-EU

נציבות הגנת הנתונים האירית (DPC) היא הרשות המובילה לרוב חברות הטכנולוגיה הגדולות ב-EU. זה לא מקרה.

שיעור המס הנמוך של אירלנד משך את Apple, Google, Meta, LinkedIn ו-TikTok. כולן הקימו את משרדיהן הראשיים ב-EU שם.

סעיף 60 של GDPR הופך את ה-DPC לרשות המובילה עבור חברות אלה. שלושה דברים נובעים מכלל זה.

ראשית, תלונה בגרמניה על Facebook מגיעה ל-DPC האירית, לא ל-BfDI הגרמנית. שנית, ה-DPC עובדת עם גופי EU אחרים על מקרים חוצי גבולות. שלישית, פסיקת DPC נגד Meta חלה על כל ה-EU.

התוצאה ברורה. ה-DPC הוציאה יותר ערך קנסות מכל שאר גופי ה-EU גם יחד. ראו את סקירת תאימות GDPR שלנו על כיצד זה מעצב החלטות ספקים.

שלושה קנסות שמגדירים 2024–2025

€530M נגד TikTok (מאי 2025): מהנדסים סינים נגשו לרשומות משתמשים אירופיים. זה הפר סעיפים 44–46 של GDPR. כללים אלה מגבילים העברות למדינות ללא החלטת הלימה של EU. לסין אין כזו. TikTok טענה שיש לה בקרות מספקות. ה-DPC אמרה שלא.

€310M נגד LinkedIn (אוקטובר 2024): LinkedIn הסתמכה על "אינטרס לגיטימי" לניתוח התנהגות. ה-DPC מצאה זאת לא תקף. העיבוד לא היה נדרש למטרה המוצהרת. בדיקת האיזון לא תמכה ב-LinkedIn.

€251M נגד Meta (נובמבר 2024): פרצת Facebook ב-2018 לא דווחה ל-DPC בזמן. ה-DPC גם מצאה שיומני ביקורת לקויים הפכו לבלתי אפשרי למדוד מה נחשף.

שלושה אלה הצטרפו לקנס Meta הקודם בסך €1.2B מאי 2023. גם הוא קנס של DPC, על העברות EU-US לא חוקיות. הוא נשאר העונש הגדול ביותר אי פעם שהוצא ב-GDPR.

ה-DPC טיפלה ביותר מ-8,500 מקרים חוצי גבולות ב-2024. עיינו בדף האבטחה והתאימות שלנו לראות כיצד עיצוב אפס-ידע מתמודד עם כל כישלון.

מה כל קנס מגלה

כשלי גישה חוצי גבולות

שלושת הקנסות חולקים בעיה מרכזית אחת. רשומות אישיות היו פתוחות לעובדים במדינות ללא כללי פרטיות ברמת EU.

הקנס של TikTok היה ישיר. קבצי משתמשי EU הגיעו למהנדסים סינים למרות בקרות שהוצהרו.

מה זה אומר לבחירת ספקים: שאלו האם עובדים שאינם ב-EU יכולים לגשת לרשומות משתמשי EU בעבודה רגילה. ספק עשוי לאחסן בדאבלין אך עדיין לחשוף קבצי EU דרך אנשי תמיכה ממוקמים בארה"ב. מגורים ב-EU לבדם אינם מספיקים. מדריך עיבוד הישויות שלנו מראה כיצד בקרות גישה ממפות לסעיף 46 של GDPR.

כשלי בסיס משפטי

הקנס של LinkedIn לא נגע בפרצה. הוא נגע באיך LinkedIn הצדיקה את עיבודה.

"אינטרס לגיטימי" אינו זכות כללית. בקרים חייבים לתעד בדיקת איזון אמיתית. בדיקה זו חייבת להראות שהאינטרס שלהם עולה על זכויות המשתמש. דף התאימות שלנו מכסה כיצד לבדוק טענות בסיס משפטי של ספקים.

כשלי רישום והודעה

קנס Meta בסך €251M כלל ממצא מרכזי. יומני ביקורת לקויים הפכו את היקף הפרצה לבלתי ניתן למדידה.

סעיף 33 של GDPR מחייב הודעת פרצה תוך 72 שעות. הודעה זו חייבת לכלול את היקף הרשומות שנפגעו. לא ניתן לדווח על היקף שלא ניתן למדוד.

שאלו ספקים פוטנציאליים על מבנה יומני הביקורת שלהם. אם ספק לא יכול לענות "אילו רשומות נחשפו?" לאחר אירוע, הוא נכשל בסעיף 33(3)(ב).

הדפוס בין מקרי DPC

קראו בין כל ארבעת קנסות ה-DPC הגדולים ודפוס אחד עולה. הרגולטורים פועלים נגד עיצובים שבהם מהנדסי ספקים יכולים לראות תוכן משתמשים. כל קנס גדול כלל גישה שנשלטת בצורה לקויה לרשומות אישיות.

עיצוב אפס-ידע מתמודד עם הדאגה המרכזית בכל מקרה. תוכן משתמשים מוצפן. הספק לא מחזיק מפתחות פענוח.

למקרי העברה של TikTok ו-Meta, מהנדסים שאינם ב-EU מגיעים לשרת אך רואים רק טקסט מוצפן. אין רשומות קריאות חשופות. לפרצת Meta, פשרת שרת מלאה אינה מניבה דבר שימושי. היקף הפרצה מצטמצם. ל-LinkedIn, ספק שלעולם לא רואה טקסט פשוט לא יכול להפעיל ניתוח התנהגות עליו.

זהו המענה הישיר לכל פעולת DPC. ראו את סקירת האבטחה שלנו לפרטים, או את הצהרת המייסד על הסיבה ש-anonym.legal נבנתה בצורה זו מהיום הראשון.

מה "מוסד ראשי" אומר

חלק מהחברות מנתבות את מבנה ה-EU שלהן כדי לשלוט באיזו DPA יש סמכות שיפוט. עמדת ה-DPC חשובה כאן.

"מוסד ראשי" אינו רק כתובת חברה. הוא המקום בו יושבת הניהול המרכזי ב-EU. עבור בקרים, זה המקום בו מתקבלות החלטות על מטרות עיבוד.

חברה עם צוות פרטיות בלונדון עשויה שלא להחזיק מוסד ראשי ב-EU. DPA של כל מדינה חברה עשויה אז לאכוף סמכות לגבי תלונות מקומיות.

שאלות לסקירת ספקים

השתמשו בשאלות אלה כשאתם מעריכים ספקי SaaS המטפלים ברשומות אישיות.

סמכות שיפוט וגישה:

  • היכן הוא המוסד הראשי של הספק ב-EU?
  • האם עובדים שאינם ב-EU יכולים לגשת לרשומות משתמשי EU בעבודה רגילה?
  • האם חברת האם של הספק כפופה ל-CLOUD Act או לחוקי הביטחון של סין?

עיצוב טכני:

  • האם תוכן משתמשי EU נשאר בשרתים ממוקמים ב-EU?
  • האם הספק מחזיק מפתחות הצפנה, או שהלקוח מחזיק בהם?
  • האם יומני ביקורת מפורטים מספיק למדידת היקף פרצה?

רשומות העברה:

  • איזה מנגנון מסעיף 46 של GDPR מכסה כל זרימות EU-US?
  • האם הספק עשה הערכת השפעת העברה?
  • אילו אמצעים טכניים נוספים קיימים?

אכיפת DPC עקבית בנקודה אחת. אפילו חברות עם צוותי פרטיות ו-DPOs מקבלות קנסות גדולים כשהעיצוב הטכני שלהן לא תואם את הטענות שלהן. ראו את תיאורי המקרים והשאלות הנפוצות שלנו למידע נוסף.


anonym.legal משתמשת בשרתי Hetzner ממוקמי EU עם עיצוב אפס-ידע. שרתים מחזיקים רק טקסט מוצפן AES-256-GCM. פרצה מלאה אינה חושפת רשומות קריאות. אפליקציית Desktop מעבדת את כל התוכן במכשיר ללא קישורים חיצוניים.

מקורות

מוכן להגן על הנתונים שלך?

התחל לאנונימיזציה של PII עם 285+ סוגי ישויות ב-48 שפות.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.