מדוע אירלנד מובילה את אכיפת ה-EU
נציבות הגנת הנתונים האירית (DPC) היא הרשות המובילה לרוב חברות הטכנולוגיה הגדולות ב-EU. זה לא מקרה.
שיעור המס הנמוך של אירלנד משך את Apple, Google, Meta, LinkedIn ו-TikTok. כולן הקימו את משרדיהן הראשיים ב-EU שם.
סעיף 60 של GDPR הופך את ה-DPC לרשות המובילה עבור חברות אלה. שלושה דברים נובעים מכלל זה.
ראשית, תלונה בגרמניה על Facebook מגיעה ל-DPC האירית, לא ל-BfDI הגרמנית. שנית, ה-DPC עובדת עם גופי EU אחרים על מקרים חוצי גבולות. שלישית, פסיקת DPC נגד Meta חלה על כל ה-EU.
התוצאה ברורה. ה-DPC הוציאה יותר ערך קנסות מכל שאר גופי ה-EU גם יחד. ראו את סקירת תאימות GDPR שלנו על כיצד זה מעצב החלטות ספקים.
שלושה קנסות שמגדירים 2024–2025
€530M נגד TikTok (מאי 2025): מהנדסים סינים נגשו לרשומות משתמשים אירופיים. זה הפר סעיפים 44–46 של GDPR. כללים אלה מגבילים העברות למדינות ללא החלטת הלימה של EU. לסין אין כזו. TikTok טענה שיש לה בקרות מספקות. ה-DPC אמרה שלא.
€310M נגד LinkedIn (אוקטובר 2024): LinkedIn הסתמכה על "אינטרס לגיטימי" לניתוח התנהגות. ה-DPC מצאה זאת לא תקף. העיבוד לא היה נדרש למטרה המוצהרת. בדיקת האיזון לא תמכה ב-LinkedIn.
€251M נגד Meta (נובמבר 2024): פרצת Facebook ב-2018 לא דווחה ל-DPC בזמן. ה-DPC גם מצאה שיומני ביקורת לקויים הפכו לבלתי אפשרי למדוד מה נחשף.
שלושה אלה הצטרפו לקנס Meta הקודם בסך €1.2B מאי 2023. גם הוא קנס של DPC, על העברות EU-US לא חוקיות. הוא נשאר העונש הגדול ביותר אי פעם שהוצא ב-GDPR.
ה-DPC טיפלה ביותר מ-8,500 מקרים חוצי גבולות ב-2024. עיינו בדף האבטחה והתאימות שלנו לראות כיצד עיצוב אפס-ידע מתמודד עם כל כישלון.
מה כל קנס מגלה
כשלי גישה חוצי גבולות
שלושת הקנסות חולקים בעיה מרכזית אחת. רשומות אישיות היו פתוחות לעובדים במדינות ללא כללי פרטיות ברמת EU.
הקנס של TikTok היה ישיר. קבצי משתמשי EU הגיעו למהנדסים סינים למרות בקרות שהוצהרו.
מה זה אומר לבחירת ספקים: שאלו האם עובדים שאינם ב-EU יכולים לגשת לרשומות משתמשי EU בעבודה רגילה. ספק עשוי לאחסן בדאבלין אך עדיין לחשוף קבצי EU דרך אנשי תמיכה ממוקמים בארה"ב. מגורים ב-EU לבדם אינם מספיקים. מדריך עיבוד הישויות שלנו מראה כיצד בקרות גישה ממפות לסעיף 46 של GDPR.
כשלי בסיס משפטי
הקנס של LinkedIn לא נגע בפרצה. הוא נגע באיך LinkedIn הצדיקה את עיבודה.
"אינטרס לגיטימי" אינו זכות כללית. בקרים חייבים לתעד בדיקת איזון אמיתית. בדיקה זו חייבת להראות שהאינטרס שלהם עולה על זכויות המשתמש. דף התאימות שלנו מכסה כיצד לבדוק טענות בסיס משפטי של ספקים.
כשלי רישום והודעה
קנס Meta בסך €251M כלל ממצא מרכזי. יומני ביקורת לקויים הפכו את היקף הפרצה לבלתי ניתן למדידה.
סעיף 33 של GDPR מחייב הודעת פרצה תוך 72 שעות. הודעה זו חייבת לכלול את היקף הרשומות שנפגעו. לא ניתן לדווח על היקף שלא ניתן למדוד.
שאלו ספקים פוטנציאליים על מבנה יומני הביקורת שלהם. אם ספק לא יכול לענות "אילו רשומות נחשפו?" לאחר אירוע, הוא נכשל בסעיף 33(3)(ב).
הדפוס בין מקרי DPC
קראו בין כל ארבעת קנסות ה-DPC הגדולים ודפוס אחד עולה. הרגולטורים פועלים נגד עיצובים שבהם מהנדסי ספקים יכולים לראות תוכן משתמשים. כל קנס גדול כלל גישה שנשלטת בצורה לקויה לרשומות אישיות.
עיצוב אפס-ידע מתמודד עם הדאגה המרכזית בכל מקרה. תוכן משתמשים מוצפן. הספק לא מחזיק מפתחות פענוח.
למקרי העברה של TikTok ו-Meta, מהנדסים שאינם ב-EU מגיעים לשרת אך רואים רק טקסט מוצפן. אין רשומות קריאות חשופות. לפרצת Meta, פשרת שרת מלאה אינה מניבה דבר שימושי. היקף הפרצה מצטמצם. ל-LinkedIn, ספק שלעולם לא רואה טקסט פשוט לא יכול להפעיל ניתוח התנהגות עליו.
זהו המענה הישיר לכל פעולת DPC. ראו את סקירת האבטחה שלנו לפרטים, או את הצהרת המייסד על הסיבה ש-anonym.legal נבנתה בצורה זו מהיום הראשון.
מה "מוסד ראשי" אומר
חלק מהחברות מנתבות את מבנה ה-EU שלהן כדי לשלוט באיזו DPA יש סמכות שיפוט. עמדת ה-DPC חשובה כאן.
"מוסד ראשי" אינו רק כתובת חברה. הוא המקום בו יושבת הניהול המרכזי ב-EU. עבור בקרים, זה המקום בו מתקבלות החלטות על מטרות עיבוד.
חברה עם צוות פרטיות בלונדון עשויה שלא להחזיק מוסד ראשי ב-EU. DPA של כל מדינה חברה עשויה אז לאכוף סמכות לגבי תלונות מקומיות.
שאלות לסקירת ספקים
השתמשו בשאלות אלה כשאתם מעריכים ספקי SaaS המטפלים ברשומות אישיות.
סמכות שיפוט וגישה:
- היכן הוא המוסד הראשי של הספק ב-EU?
- האם עובדים שאינם ב-EU יכולים לגשת לרשומות משתמשי EU בעבודה רגילה?
- האם חברת האם של הספק כפופה ל-CLOUD Act או לחוקי הביטחון של סין?
עיצוב טכני:
- האם תוכן משתמשי EU נשאר בשרתים ממוקמים ב-EU?
- האם הספק מחזיק מפתחות הצפנה, או שהלקוח מחזיק בהם?
- האם יומני ביקורת מפורטים מספיק למדידת היקף פרצה?
רשומות העברה:
- איזה מנגנון מסעיף 46 של GDPR מכסה כל זרימות EU-US?
- האם הספק עשה הערכת השפעת העברה?
- אילו אמצעים טכניים נוספים קיימים?
אכיפת DPC עקבית בנקודה אחת. אפילו חברות עם צוותי פרטיות ו-DPOs מקבלות קנסות גדולים כשהעיצוב הטכני שלהן לא תואם את הטענות שלהן. ראו את תיאורי המקרים והשאלות הנפוצות שלנו למידע נוסף.
anonym.legal משתמשת בשרתי Hetzner ממוקמי EU עם עיצוב אפס-ידע. שרתים מחזיקים רק טקסט מוצפן AES-256-GCM. פרצה מלאה אינה חושפת רשומות קריאות. אפליקציית Desktop מעבדת את כל התוכן במכשיר ללא קישורים חיצוניים.
מקורות
- DPC האירית — החלטות אכיפה רשמיות — VERIFIED-EXTERNAL
- EDPB — מנגנון One-Stop-Shop — VERIFIED-EXTERNAL
- טקסט GDPR — סעיפים 33, 44–46, 60 — VERIFIED