By · Last updated 2026-06-06

Kembali ke BlogGDPR & Kepatuhan

DSB Austria: Schrems & Transfer Data

DSB Austria adalah DPA asal NOYB (422 pengaduan ditangani 2022-2024). Putusan Google Analytics, risiko Schrems III, dan 78% kasus DSB menargetkan transfer lintas batas.

June 6, 20268 menit baca
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Austria: Schrems & Transfer Data

Datenschutzbehörde (DSB) Austria adalah regulator asal NOYB. NOYB singkatan dari None of Your Business. Max Schrems mendirikan kelompok ini. Kelompok ini telah mengajukan lebih dari 1.000 pengaduan GDPR sejak 2018. DSB menangani 422 kasus tersebut antara 2022 dan 2024.

Rekam jejak ini penting. DSB berada di pusat dua pertempuran hukum yang telah mengubah hukum transfer EU.

NOYB dan DSB: Sebuah Pola

Schrems I (2015): Schrems mengajukan pengaduan tentang aliran EU-AS Facebook. CJEU membatalkan Safe Harbor. Lebih dari 4.000 perusahaan menggunakan kerangka tersebut saat itu.

Schrems II (2020): Tantangan kedua menghantam Privacy Shield. Lebih dari 5.000 perusahaan bergantung padanya. Keruntuhannya memaksa negosiasi baru. Hasilnya adalah EU-US Data Privacy Framework (DPF). DPF mulai berlaku pada 2023.

Schrems III yang Diantisipasi (2025–2026): NOYB telah menantang keputusan kecukupan DPF. Argumennya: FISA Pasal 702 masih bertentangan dengan GDPR. Referral CJEU diperkirakan akan terjadi.

78% kasus DSB melibatkan transfer lintas batas atau alat pihak ketiga. Fokus ini membedakan regulator Austria dari badan EU lainnya.

Putusan Google Analytics DSB

Keputusan Google Analytics DSB Januari 2022 menetapkan template untuk kasus transfer.

Tiga temuan utama muncul dari putusan ini:

  1. Alamat IP adalah data pribadi. Bahkan IP yang dipotong dapat memungkinkan re-identifikasi dalam sistem Google. Catatan sesi memperburuknya.
  2. Akses vendor AS dihitung sebagai transfer. Ketika insinyur AS dapat mengakses rekam pengguna EU, akses tersebut merupakan transfer berdasarkan GDPR. Ini mencakup dukungan, pemeliharaan, dan perintah hukum.
  3. SCC tanpa TIA tidak cukup. Klausul Kontraktual Standar memerlukan Penilaian Dampak Transfer. TIA harus menunjukkan bahwa undang-undang mata-mata AS tidak membatalkan perlindungan SCC.

DSB menemukan operator situs Austria bertanggung jawab — bukan Google. Operator adalah pengontrol. Ini berlaku untuk setiap bisnis EU yang menyematkan skrip pihak ketiga. Lihat panduan kepatuhan GDPR untuk kewajiban pengontrol.

Tindakan Teknis Tambahan

Setelah Schrems II, EDPB menerbitkan panduan tentang tindakan teknis tambahan. Ini berlaku ketika SCC saja tidak mencukupi. DSB menegakkan panduan ini.

Tiga pendekatan lolos pengawasan DSB:

Enkripsi dengan kunci yang dipegang EU. Enkripsi rekam sebelum meninggalkan EU. Pertahankan kunci dekripsi di tangan EU. Jika otoritas AS memaksa vendor menyerahkan berkas, mereka mendapatkan ciphertext yang tidak dapat mereka baca.

Pseudonymisasi sebelum transfer. Kirim hanya token pseudonim lintas batas. Pertahankan kunci re-identifikasi di dalam EU. Berkas yang ditransfer tidak mengandung data pribadi langsung.

Pemrosesan lokal. Jalankan semua pemrosesan di server yang di-host EU. Transfer hanya statistik agregat yang benar-benar anonim. Tidak ada rekam pribadi yang melewati perbatasan.

DSB telah mengonfirmasi posisi ini. Kelompok yang menggunakan vendor SaaS AS untuk data pribadi EU harus menerapkan setidaknya salah satu pendekatan ini. Atau mereka harus membuktikan bahwa konten yang ditransfer benar-benar anonim.

Risiko Schrems III

Perusahaan yang hanya mengandalkan DPF menghadapi risiko nyata. Jika tantangan CJEU NOYB berhasil, perusahaan tersebut harus menemukan alat transfer baru dengan cepat. Itu persis yang terjadi pada 2015 dan 2020.

Kelompok yang menggunakan tindakan teknis tambahan terlindungi. Jika konten benar-benar anonim, tidak ada transfer GDPR yang terjadi. Keruntuhan DPF tidak mengubah apa pun bagi mereka.

Untuk operasi di Austria: alat analitik (Google Analytics, Mixpanel, Amplitude) semuanya menciptakan paparan DSB. Demikian pula sistem CRM dengan perusahaan induk AS (Salesforce, HubSpot). Platform cloud di mana staf AS memegang akses admin membawa risiko yang sama.

Solusinya sama dalam setiap kasus. Pastikan rekam pribadi benar-benar anonim sebelum menjangkau vendor. Atau enkripsi dengan kunci yang hanya dipegang pengontrol EU. Ikhtisar keamanan dan kepatuhan kami menjelaskan cara desain zero-knowledge menghilangkan masalah transfer dari sumbernya.

Sumber

Siap untuk melindungi data Anda?

Mulai anonimisasi PII dengan 285+ jenis entitas dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.