A megfelelőségi paradoxon
Frissítve 2026-ra
A vállalatok anonimizálási eszközöket használnak a GDPR-előírásoknak való megfeleléshez. Az eszköznek magának kellene a megoldásnak lennie. A 32. cikk alapján védi a személyes adatokat. Csakhogy ha az eszköz uniós személyes fájlokat küld el USA-szerverekre, pontosan azt a jogsértést idézi elő, amelynek megakadályozására megvásárolták.
2024 augusztusában a Holland Adatvédelmi Hatóság 290 millió euróra bírságolta az Ubert. Ez volt akkor a valaha kiszabott legnagyobb EU-s adattovábbítási bírság. Az ok: az Uber európai sofőrdokumentumokat küldött USA-szerverekre. Nevek, helyszínadatok, fizetési adatok és személyazonossági iratok egyaránt átkerültek. Nem volt érvényes, a 46. cikknek megfelelő biztosíték. A Holland DPA megállapította, hogy az Uber USA-szervereinek használata folyamatos GDPR-jogsértésnek minősül.
Ugyanez a logika érvényes az anonimizálási eszközökre is. Egy USA-alapú SaaS-eszköz, amely uniós személyes adatokat juttat USA-szerverekre, ugyanazt teszi, amiért a Holland DPA büntetett. A cél – anonimizálás vagy fuvarszolgáltatás – nem változtatja meg a jogi megítélést. A részletekért tekintse meg megfelelőségi áttekintőnket.
Az adatvédelmi tisztviselők észrevették
Az adatvédelmi tisztviselők (DPO-k) a 2020-as Schrems II. ítélet óta felhívják erre a figyelmet. Az ítélet érvénytelenítette az EU–USA adatvédelmi pajzsot, és rögzítette azt a szabályt, hogy az USA-szerverek nem minősülnek biztonságosnak uniós személyes fájlok számára, kivéve, ha kiegészítő biztosítékok állnak rendelkezésre.
Minden USA-alapú eszköznek, amely uniós személyes fájlokat kezel, érvényes jogi adattovábbítási alappal kell rendelkeznie. A GDPR-bírságok összesített értéke 2025-ig elérte az 5,65 milliárd eurót. A továbbítási jogsértések esetén az átlagos bírság most 18 millió euró per ügy. A kockázat valós. Már megszülte a nagy bírságokat. Még több fog következni.
A paradoxon két megoldása
Két valódi megoldás létezik. Első: a dokumentumokat kizárólag EU-szervereken dolgozzák fel. A fájlok nem hagyják el az EU-t. Második: zéró tudáson alapuló tervezés alkalmazása. Ekkor egyáltalán nem kerül személyes tartalom a szerverre.
Az EU-s elhelyezés önmagában nem mindig elégséges. Az EU-s szervereken működő USA-s cég is kötelezhető fájlok átadására. A FISA 702. szakasza és a 12333-as elnöki rendelet kiterjed az USA-s cégekre és azok uniós leányvállalataira. Az USA-s anyavállalat kényszeríthető hozzáférés biztosítására – még az EU-s szervereken tárolt fájlokhoz is.
A zéró tudáson alapuló tervezés ezt megoldja. Ha semmilyen személyes tartalom nem kerül a szerverre, a szerver elhelyezése lényegtelen. Ami eljut a szerverre – titkosított tokenek, maszkolt értékek, átalakított kimenet –, az a GDPR értelmében nem minősül személyes adatnak. A továbbítási szabályok hatályán kívül esik. Olvassa el zéró tudáson alapuló megközelítésünkről szóló tájékoztatónkat, és tekintse meg az árakat és csomagokat, köztük a helyi asztali alkalmazást.
Az anonym.legal zéró tudáson alapuló tervezést alkalmaz. A szerver soha nem látja a szöveges tartalmat. Teljes szerverbetörés esetén is csak AES-256-GCM titkosított szöveg érhető el. Az asztali alkalmazás kizárólag az Ön eszközén fut – nincs külső kapcsolat.
Források
- Holland DPA, 2024. augusztus: 290 millió eurós bírság az Uberrel szemben — VERIFIED-EXTERNAL
- DLA Piper 2025 GDPR bírságfelmérés: a továbbítási jogsértések átlagos bírságösszege 18 millió euró — VERIFIED-EXTERNAL
- GDPR.eu: Összesített GDPR-bírságok 2025-ig – 5,65 milliárd euró — VERIFIED-EXTERNAL