Vissza a BlograGDPR & Megfelelés

4,7 milliárd euró: Miért fizetik az amerikai...

Az amerikai vállalatok 4,7 milliárd euró GDPR-bírságot kaptak – ez a teljes végrehajtás 83%-a.

February 19, 20268 perc olvasás
GDPRdata protectionSchrems IIcross-border transfers

A GDPR-végrehajtás aszimmetriája

A GDPR-végrehajtás 2018-as megkezdése óta az EU szabályozói több mint 6,2 milliárd euró bírságot szabtak ki. De van egy figyelemre méltó minta: 4,7 milliárd euró (83%) ebből az összegből az amerikai székhelyű vállalatokhoz ment.

A valaha kiszabott tíz legnagyobb GDPR-bírság közül nyolcat amerikai technológiai óriáscégek ellen szabtak ki.

A 10 legnagyobb GDPR-bírság

RangVállalatBírságOkÉv
1Meta (Írország)1,2 milliárd €EU-USA adattovábbítások2023
2Amazon (Luxemburg)746 millió €Célzott reklámozás2021
3TikTok (Írország)530 millió €EU-adatok Kínába továbbítása2025
4Instagram (Írország)405 millió €Gyermekadatok kezelése2022
5Meta (Írország)390 millió €Reklámok jogalapja2023
6TikTok (Írország)345 millió €Gyermekek adatvédelme2023
7LinkedIn (Írország)310 millió €Viselkedéselemzés2024
8Uber (Hollandia)290 millió €Sofőradatok az USA-ba2024
9Meta (Írország)265 millió €Adatgyűjtés2022
10WhatsApp (Írország)225 millió €Átláthatóság2021

Észrevette a mintát? A Meta (beleértve az Instagramot és a WhatsAppot is) több mint 2,4 milliárd eurós bírságot kapott. A legnagyobb bírságok közös szála: határon átnyúló adattovábbítások.

Miért olyan kockázatosak a határon átnyúló adattovábbítások

A Schrems II probléma

2020 júliusában az EU Bírósága érvénytelenítette a Privacy Shieldet – azt a keretet, amely korábban lehetővé tette az egyszerű EU-USA adattovábbítást. Az ítélet (amelyet „Schrems II"-ként ismerünk) megállapította, hogy az amerikai megfigyelési jogszabályok összeegyeztethetetlenek az EU adatvédelmi jogaival.

Ez azt jelenti:

  • A standard szerződési feltételek (SCC-k) önmagukban nem elegendők
  • A vállalatoknak fel kell mérniük, hogy az amerikai jog megfelelő védelmet biztosít-e
  • Sok továbbítás esetén kiegészítő intézkedések szükségesek

A Cloud Act problémája

Még ha az adatokat európai szervereken is tárolják, az amerikai jog kötelezheti az amerikai vállalatokat arra, hogy átadják ezeket az adatokat. A CLOUD Act lehetővé teszi az amerikai hatóságok számára, hogy adatokat igényeljenek az amerikai vállalatoktól, függetlenül attól, hogy azok hol vannak tárolva.

Ez lehetetlen helyzetet teremt az EU-ban működő amerikai felhőszolgáltatók számára.

Hogyan hajtják végre a hatóságok

Meta 1,2 milliárd eurós bírságja (2023. május)

Az ír Adatvédelmi Bizottság megállapította, hogy a Meta EU-felhasználói adatainak az USA-ba való továbbítása megsértette a GDPR-t. A bírság volt a valaha kiszabott legnagyobb, és a Metát arra kötelezték, hogy öt hónapon belül függessze fel az összes EU-USA adattovábbítást.

Uber 290 millió eurós bírságja (2024. augusztus)

A holland DPA azért büntette meg az Uberlert, mert megfelelő biztosítékok nélkül továbbított sofőradatokat az USA-ba. Az Uber SCC-ket alkalmazott, de nem vezetett be elegendő kiegészítő intézkedést.

A minta

A szabályozók egyre inkább vizsgálják:

  1. Vajon a továbbítások valóban szükségesek-e
  2. Milyen kiegészítő intézkedések vannak érvényben
  3. Vajon a fogadó ország jogszabályai megfelelő védelmet nyújtanak-e

A megoldás: Adatszuverenitás

A határon átnyúló adattovábbítás kockázatának leghatékonyabb elkerülési módja az, ha az adatokat az EU-n belül tartja.

Az anonym.legal megközelítése

Infrastruktúránkat kifejezetten az EU adatszuverenitására terveztük:

FunkcióMegvalósítás
TárhelyszolgáltatóHetzner, Németország (ISO 27001)
FelhőszolgáltatókNincs AWS, Azure vagy GCP
Adatfeldolgozás100%-ban EU-s szerverek
VállalatNémet jogi személy
CLOUD ActNem alkalmazható (nincs amerikai anyavállalat)

Zéró tudású architektúra

A tárhelyszolgáltató helyén túl a zéró tudású architektúra azt jelenti:

  • A jelszavak soha nem hagyják el az Ön eszközét
  • A titkosítási kulcsok kizárólag az ügyfél oldalán vannak
  • Nem tudunk hozzáférni az Ön adataihoz, még kényszer esetén sem
  • Semmilyen „hátsó kapu" nem lehetséges

Az EU-ban működő amerikai vállalatoknak

Ha Ön EU-adatokat feldolgozó amerikai vállalat, fontolja meg:

1. Adatminimalizálás

Ne továbbítson olyat, amire nincs szüksége. Anonimizálja vagy pszeudoanonimizálja az adatokat bármilyen továbbítás előtt.

2. Helyi feldolgozás

Ahol lehetséges, EU-alapú szolgáltatásokat használjon az EU-adatokhoz.

3. Kiegészítő intézkedések

Ha a továbbítások szükségesek, vezessen be technikai intézkedéseket (titkosítás, pszeudoanonimizálás), amelyek megakadályozzák az amerikai hatóságok hozzáférését.

4. Adattovábbítási hatásvizsgálatok

Dokumentálja annak értékelését, hogy az amerikai jog megfelelő védelmet nyújt-e.

Hogyan segít az anonym.legal

Továbbítás előtt

  • Anonimizálja a PII-t bármilyen határon átnyúló továbbítás előtt
  • Azonosítókat tokenekkel helyettesítsen
  • Csökkentse az adatokat a minimálisan szükséges mértékre

A megfelelőség érdekében

  • Német tárhelyszolgáltatás EU adatrezidenciához
  • Zéró tudású architektúra
  • Teljes ellenőrzési nyomvonalak
  • GDPR-kompatibilis tervezésből fakadóan

Árak

  • Ingyenes csomag: 200 token/hónap
  • Basic: 3 €/hónap (vs. 800+$/hónap vállalati eszközök)
  • Business: 29 €/hónap csapatfunkciókkal

Következtetés

A 4,7 milliárd eurós bírság az amerikai vállalatokkal szemben nem véletlenszerű – az amerikai megfigyelési jog és az EU adatvédelmi jogai közötti alapvető feszültségeket tükrözi.

Amíg ezek a feszültségek nem oldódnak meg, a legbiztonságosabb megközelítés:

  1. A határon átnyúló továbbítások minimalizálása
  2. Az adatok anonimizálása bármilyen továbbítás előtt
  3. EU-alapú infrastruktúra használata
  4. Zéró tudású architektúra bevezetése

Kezdje meg az EU-adatainak védelmét még ma:


Források:

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.