By · Last updated 2026-06-05

Povratak na BlogGDPR & Usklađenost

DSB Austrija: Schrems i prekogranicni prijenosi podataka

Austrijsko DSB je maticni DPA za NOYB (422 predmeta rijesena 2022.-2024.). Odluka o Google Analyticsu, rizik Schrems III i 78% slucajeva DSB-a koji ciljaju prekogranicne prijenose.

June 5, 20268 min čitanja
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Austrija: Schrems i prekogranicni prijenosi podataka

Austrijsko Datenschutzbehorde (DSB) je maticni regulator za NOYB. NOYB je skracenica za None of Your Business. Max Schrems je utemeljio tu organizaciju. Podnijela je vise od 1.000 GDPR-zalbi od 2018. DSB je rijesio 422 od tih slucajeva izmeu 2022. i 2024.

Taj dosje je vazan. DSB se nalazi u sredistu dviju pravnih bitaka koje su vec preoblikovale EU pravo o prijenosima.

NOYB i DSB: uzorak

Schrems I (2015.): Schrems je podnio prituzbu zbog Facebook-ovih EU-US tokova. CJEU je ukinuo Safe Harbor. Vise od 4.000 tvrtki koristilo je taj okvir u to vrijeme.

Schrems II (2020.): Drugi izazov pogodio je Privacy Shield. Na njega se oslanjalo vise od 5.000 tvrtki. Njegov slom prisilio je na nove pregovore. Rezultat je bio EU-US Data Privacy Framework (DPF). DPF je stupio na snagu 2023.

Ocekivani Schrems III (2025.-2026.): NOYB je osporio odluku o primjerenosti DPF-a. Njihov argument: FISA Section 702 i dalje je u sukobu s GDPR-om. Ocekuje se upucivanje pitanja CJEU-u.

78% slucajeva DSB-a ukljucuje prekogranicne prijenose ili alate treih strana. Taj fokus razlikuje austrijske regulatore od ostalih EU tijela.

Odluka DSB-a o Google Analyticsu

Odluka DSB-a o Google Analyticsu iz sijecnja 2022. postavila je predlozak za slucajeve prijenosa.

Iz nje su proizasla tri kljucna nalaza:

  1. IP adrese su osobni podaci. Cak i skraceni IP-ovi mogu omoguciti ponovnu identifikaciju unutar Googleovih sustava. Evidencije sesija to pogorsavaju.
  2. Pristup americkih dobavljaca podacima je prijenos. Kada americkim inzenjerima mogu pristupiti EU korisnickim evidencijama, taj pristup je prijenos prema GDPR-u. To obuhvaca podrsku, odrzavanje i pravne naloge.
  3. SCC bez TIA nije dovoljno. Standardnim ugovornim klauzulama potrebna je Procjena utjecaja na prijenos. TIA mora pokazati da americko zakonodavstvo o nadzoru ne ponistava zastitu SCC-a.

DSB je utvrdio odgovornost austrijskog operatora web-stranice — ne Googlea. Operator je bio voditelj obrade. To vrijedi za svaki EU poslovni subjekt koji ugrauje skripte treih strana. Pogledajte nas vodic za GDPR uskladivanje za obveze voditelja obrade.

Dodatne tehnicke mjere

Nakon Schrems II, EDPB je objavio smjernice o dodatnim tehnickim mjerama. Primjenjuju se kada SCC ugovori sami po sebi nisu dostatni. DSB provodi ove smjernice.

Tri pristupa prolaze DSB-ovu provjeru:

Enkripcija s kljucevima u EU. Enkripirajte zapise prije nego sto napuste EU. Drzite kljuceve za dekripciju u europskim rukama. Ako americke vlasti prisile dobavljaca na predaju datoteka, dobivaju sifrirani tekst koji ne mogu procitati.

Pseudonimizacija prije prijenosa. Saljite samo pseudonimne tokene preko granica. Drzite kljuc za ponovnu identifikaciju unutar EU-a. Prenesene datoteke ne sadrze izravne osobne podatke.

Lokalna obrada. Provodite svu obradu na EU-hostiranim serverima. Prenosite samo agregatne, zaista anonimne statistike. Nikakvi osobni podaci ne prelaze granice.

DSB je potvrdio ovaj stav. Organizacije koje koriste americke SaaS dobavljace za EU osobne podatke moraju primijeniti barem jedan od ovih pristupa. Ili moraju dokazati da je preneseni sadrzaj zaista anoniman.

Rizik Schrems III

Tvrtke koje se oslanjaju iskljucivo na DPF suocavaju se s jasnim rizikom. Ako NOYB-ov izazov pred CJEU-om uspije, te tvrtke moraju brzo pronaci nove alate za prijenos. Tocno to se dogodilo 2015. i 2020.

Organizacije koje koriste dodatne tehnicke mjere su zasticene. Ako je sadrzaj zaista anoniman, ne dolazi do GDPR prijenosa. Kolaps DPF-a za njih ne mijenja nista.

Za austrijske operacije: analiticki alati (Google Analytics, Mixpanel, Amplitude) stvaraju DSB izlozenost. Isto vrijedi za CRM sustave s americkim maticnim tvrtkama (Salesforce, HubSpot). Cloud platforme gdje americko osoblje ima administrativni pristup nose isti rizik.

Rjesenje je u svim slucajevima isto. Osigurajte da su osobni podaci zaista anonimni prije nego sto dou do dobavljaca. Ili ih enkriptirajte kljucevima koje iskljucivo drzi EU voditelj obrade. Nas pregled sigurnosti i uskladivanja objasnjava kako zero-knowledge dizajn uklanja problem prijenosa iz korijena.

Izvori

Spremni za zaštitu vaših podataka?

Započnite anonimizaciju PII-a s 285+ vrsta entiteta na 48 jezika.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.