DSB ऑस्ट्रिया: Schrems और डेटा स्थानांतरण
ऑस्ट्रिया का Datenschutzbehörde (DSB) NOYB का गृह नियामक है। NOYB का अर्थ है None of Your Business। Max Schrems ने इस समूह की स्थापना की। इसने 2018 से 1,000 से अधिक GDPR शिकायतें दर्ज की हैं। DSB ने 2022 और 2024 के बीच उन मामलों में से 422 को संभाला।
यह रिकॉर्ड महत्वपूर्ण है। DSB दो कानूनी लड़ाइयों के केंद्र में है जिन्होंने पहले से ही EU स्थानांतरण कानून को पुनः आकार दिया है।
NOYB और DSB: एक पैटर्न
Schrems I (2015): Schrems ने Facebook के EU-US प्रवाह के बारे में शिकायत दर्ज की। CJEU ने Safe Harbor को रद्द किया। उस समय 4,000 से अधिक फर्में उस ढांचे का उपयोग करती थीं।
Schrems II (2020): दूसरी चुनौती ने Privacy Shield को हिट किया। 5,000 से अधिक फर्में इस पर निर्भर थीं। इसके पतन ने नई वार्ताएं मजबूर कीं। परिणाम था EU-US Data Privacy Framework (DPF)। DPF 2023 में लागू हुआ।
अपेक्षित Schrems III (2025-2026): NOYB ने DPF पर्याप्तता निर्णय को चुनौती दी है। इसका तर्क: FISA धारा 702 अभी भी GDPR के साथ संघर्ष करती है। CJEU रेफरल की उम्मीद है।
78% DSB मामले पार-सीमा स्थानांतरण या तृतीय-पक्ष टूल से जुड़े हैं। यह फोकस ऑस्ट्रियाई नियामकों को अन्य EU निकायों से अलग करता है।
DSB का Google Analytics निर्णय
DSB के जनवरी 2022 के Google Analytics निर्णय ने स्थानांतरण मामलों के लिए टेम्पलेट सेट किया।
तीन प्रमुख निष्कर्ष सामने आए:
- IP पते व्यक्तिगत डेटा हैं। यहाँ तक कि संक्षिप्त IP Google की प्रणालियों के अंदर पुनः पहचान सक्षम कर सकती है। सत्र रिकॉर्ड इसे और खराब बनाते हैं।
- US विक्रेता पहुँच स्थानांतरण के रूप में गिनी जाती है। जब US इंजीनियर EU उपयोगकर्ता रिकॉर्ड तक पहुँच सकते हैं, तो वह पहुँच GDPR के तहत स्थानांतरण है। इसमें सहायता, रखरखाव और कानूनी आदेश शामिल हैं।
- TIA के बिना SCC पर्याप्त नहीं हैं। Standard Contractual Clauses को Transfer Impact Assessment की आवश्यकता है। TIA को दिखाना होगा कि US जासूसी कानून SCC सुरक्षा को रद्द नहीं करते।
DSB ने ऑस्ट्रियाई साइट ऑपरेटर को उत्तरदायी पाया — Google को नहीं। ऑपरेटर controller था। यह हर उस EU व्यवसाय पर लागू होता है जो तृतीय-पक्ष स्क्रिप्ट एम्बेड करता है। Controller के कर्तव्यों की पूरी समीक्षा के लिए हमारी GDPR अनुपालन गाइड देखें।
अतिरिक्त तकनीकी उपाय
Schrems II के बाद, EDPB ने अतिरिक्त तकनीकी उपायों पर मार्गदर्शन प्रकाशित किया। ये तब लागू होते हैं जब SCC अपने आप पर्याप्त नहीं होते। DSB इस मार्गदर्शन को लागू करता है।
तीन दृष्टिकोण DSB जाँच पास करते हैं:
EU में रखी चाबियों के साथ एन्क्रिप्शन। EU से जाने से पहले रिकॉर्ड एन्क्रिप्ट करें। EU के हाथों में डिक्रिप्शन कुंजी रखें। यदि US अधिकारी विक्रेता को फाइलें सौंपने के लिए मजबूर करते हैं, तो उन्हें ऐसा ciphertext मिलता है जिसे वे पढ़ नहीं सकते।
स्थानांतरण से पहले Pseudonymization। सीमाओं के पार केवल pseudonymous टोकन भेजें। EU के अंदर re-ID कुंजी रखें। स्थानांतरित फाइलों में कोई सीधा व्यक्तिगत डेटा नहीं होता।
स्थानीय प्रसंस्करण। EU-hosted सर्वर पर सभी प्रसंस्करण चलाएं। केवल समग्र, वास्तव में गुमनाम आँकड़े स्थानांतरित करें। कोई व्यक्तिगत रिकॉर्ड सीमाओं को पार नहीं करता।
DSB ने इस रुख की पुष्टि की है। EU व्यक्तिगत डेटा के लिए US SaaS विक्रेताओं का उपयोग करने वाले समूहों को इनमें से कम से कम एक दृष्टिकोण लागू करना होगा। या उन्हें साबित करना होगा कि स्थानांतरित सामग्री वास्तव में गुमनाम है।
Schrems III जोखिम
केवल DPF पर निर्भर रहने वाली फर्मों को एक स्पष्ट जोखिम है। यदि NOYB की CJEU चुनौती सफल होती है, तो उन फर्मों को तेज़ी से नए स्थानांतरण टूल खोजने होंगे। यही 2015 और 2020 में हुआ था।
अतिरिक्त तकनीकी उपायों का उपयोग करने वाले समूह सुरक्षित हैं। यदि सामग्री वास्तव में गुमनाम है, तो कोई GDPR स्थानांतरण नहीं होता। DPF का पतन उनके लिए कुछ नहीं बदलता।
ऑस्ट्रियाई संचालन के लिए: analytics टूल (Google Analytics, Mixpanel, Amplitude) सभी DSB जोखिम पैदा करते हैं। US मूल फर्मों वाले CRM सिस्टम (Salesforce, HubSpot) भी ऐसा करते हैं। जहाँ US कर्मचारी admin पहुँच रखते हैं वे क्लाउड प्लेटफॉर्म भी समान जोखिम रखते हैं।
हर मामले में समाधान एक ही है। सुनिश्चित करें कि व्यक्तिगत रिकॉर्ड विक्रेता तक पहुँचने से पहले वास्तव में गुमनाम हों। या उन्हें ऐसी चाबियों से एन्क्रिप्ट करें जो EU controller अकेले रखता है। हमारा सुरक्षा और अनुपालन अवलोकन बताता है कि zero-knowledge डिज़ाइन स्थानांतरण की समस्या को उसके स्रोत पर कैसे दूर करता है।