DSB Austurríki: Schrems og gagnamillifærslur
Austurríska Datenschutzbehörde (DSB) er heimaeftirlitsaðili NOYB. NOYB stendur fyrir None of Your Business. Max Schrems stofnaði hópinn. Hann hefur lagt fram yfir 1.000 GDPR-kvartanir síðan 2018. DSB afgreiddi 422 þeirra mála á milli 2022 og 2024.
Þessi ferill skiptir máli. DSB er í miðpunkti tveggja lagadeilna sem þegar hafa endurskipulagt ESB-millifærslulög.
NOYB og DSB: Mynstur
Schrems I (2015): Schrems lagði fram kvörtun um Facebook-gagnastreymi milli ESB og Bandaríkjanna. CJEU fellt Safe Harbor. Yfir 4.000 fyrirtæki notuðu þá ramma á þeim tíma.
Schrems II (2020): Önnur áskorun lenti á Privacy Shield. Yfir 5.000 fyrirtæki treystu á hann. Hrun hans knúði fram nýjar samningaviðræður. Niðurstaðan varð ESB-BNA gagnaverndarrammi (DPF). DPF tók gildi árið 2023.
Væntanlegt Schrems III (2025-2026): NOYB hefur áskoruð DPF-fullnægingarákvörðunina. Rök þeirra: FISA hluti 702 er enn í andstöðu við GDPR. Gert er ráð fyrir tilvísun til CJEU.
78% DSB-mála varða þverskilyrtar millifærslur eða þriðja aðila verkfæri. Þetta sjónarmiðsfylgi aðgreinir austurrísk yfirvöld frá öðrum ESB-stofnunum.
Google Analytics-úrskurður DSB
Google Analytics-ákvörðun DSB frá janúar 2022 setti sniðmátið fyrir millifærslumál.
Þrjár lykilniðurstöður komu út úr honum:
- IP-tölur eru persónuupplýsingar. Jafnvel styttar IP-tölur geta gert endurauðkenningu kleift innan kerfa Google. Lotuskrár gera þetta verra.
- Aðgangur bandarísks seljanda telst millifærsla. Þegar bandarísk verkfræðingar geta nálgast skrár ESB-notenda, telst sá aðgangur millifærsla samkvæmt GDPR. Þetta nær til stuðnings, viðhalds og lagalegra fyrirmæla.
- SCC-samningar án TIA nægja ekki. Staðlaðir samningsskilmálar þurfa millifærsluáhrifamat (TIA). TIA verður að sýna að bandarísk njósnaralög ógilda ekki vernd SCC-samninga.
DSB fundið austurríska vefsíðurekandann seka — ekki Google. Rekandinn var stjórnandinn. Þetta á við um öll ESB-fyrirtæki sem fella inn þriðja aðila forrit. Sjá GDPR-samræmisleiðbeiningar okkar um skyldur stjórnanda.
Viðbótar tæknilegar ráðstafanir
Eftir Schrems II birti EDPB leiðbeiningar um viðbótar tæknilegar ráðstafanir. Þær gilda þegar SCC-samningar nægja ekki eini og sér. DSB framkvæmir þessar leiðbeiningar.
Þrjár nálganir standast DSB-skoðun:
Dulkóðun með ESB-lyklum. Dulkódaðu skrár áður en þær yfirgefa ESB. Geymdu afkóðunarlykla í ESB. Ef bandarísk yfirvöld þvinga seljandann til að afhenda skrár fá þau dulmál sem þeir geta ekki lesið.
Gervigögn áður en millifærsla fer fram. Sendu aðeins gervitákn yfir landamæri. Geymdu endurauðkennilykil innan ESB. Millifærðar skrár innihalda engar beinar persónuupplýsingar.
Staðbundin vinnsla. Keyrðu alla vinnslu á ESB-hýstum netþjónum. Millifærðu aðeins sameinaðar, sannarlega nafnlausar tölfræðiupplýsingar. Engar persónulegar skrár fara yfir landamæri.
DSB hefur staðfest þetta afstöðu. Hópar sem nota bandarískar SaaS-lausnir fyrir ESB-persónuupplýsingar verða að beita að minnsta kosti einni af þessum nálgunum. Eða þeir verða að sanna að millifært efni sé sannarlega nafnlægt.
Schrems III-áhættan
Fyrirtæki sem treysta eingöngu á DPF standa frammi fyrir skýrri áhættu. Ef CJEU-áskorun NOYB heppnast verða þessir aðilar að finna ný millifærslutæki fljótt. Það er nákvæmlega það sem gerðist árið 2015 og 2020.
Hópar sem nota viðbótar tæknilegar ráðstafanir eru verndaðir. Ef efni er sannarlega nafnlægt á sér stað engin GDPR-millifærsla. Hrun DPF breytir engu fyrir þá.
Fyrir austurrísk rekstur: greiningartæki (Google Analytics, Mixpanel, Amplitude) skapar öll DSB-útsetningu. Það gera einnig CRM-kerfi með bandarísk móðurfyrirtæki (Salesforce, HubSpot). Skýjapallar þar sem bandarískt starfsfólk hefur stjórnunaraðgang eru með sömu áhættu.
Læknisfræðin er hin sama í hverju tilviki. Gakktu úr skugga um að persónulegar skrár séu sannarlega nafnlægar áður en þær ná til seljandans. Eða dulkódaðu þær með lyklum sem ESB-stjórnandinn einn og sér geymir. Öryggi- og samræmisyfirlit okkar útskýrir hvernig núll-þekkingarhönnun fjarlægir millifærsluvandann við uppruna sinn.
Heimildir
- DSB: Austurríska gagnaverndarstofnunin — VERIFIED-EXTERNAL
- NOYB: Stefnumál — VERIFIED-EXTERNAL
- CJEU: Schrems II-ákvörðun C-311/18 (2020) — VERIFIED-EXTERNAL
- EDPB: Tilmæli 01/2020 um viðbótar millifærsluráðstafanir — VERIFIED-EXTERNAL