Þversögnin í reglufylgni
Uppfært fyrir 2026
Fyrirtæki nota nafnleyngjatæki til að uppfylla GDPR-reglur. Tækið á að vera lausnin. Það verndar persónuupplýsingar samkvæmt 32. grein. En ef tækið sendir persónugögn frá ESB til bandarískra netþjóna skapar það einmitt þá brot sem það var keypt til að koma í veg fyrir.
Í ágúst 2024 sektaði hollenska Persónuverndarstofa Uber um 290 milljónir evra. Þetta var stærsta sekt fyrir ESB-gagnaflutning sem þá hafði verið lögð á. Ástæðan: Uber sendi gögn evrópskra bílstjóra til bandarískra netþjóna. Nöfn, staðsetningarskrár, greiðsluupplýsingar og skilríkjaskjöl fóru öll yfir landamæri. Engin viðeigandi öryggisráðstafanir samkvæmt 46. grein voru til staðar. Hollenska PV-stofa úrskurðaði að notkun Uber á bandarískum netþjónum væri stöðugt GDPR-brot.
Sama rökfærsla á við um nafnleyngjatæki. Bandarískt SaaS-tæki sem flytur persónuupplýsingar frá ESB til bandarískra netþjóna gerir nákvæmlega það sama og hollenska PV-stofa refsaði fyrir. Tilgangurinn -- nafnlögun á móti ferðaþjónustu -- breytir ekki lögfræðilegri greiningu. Sjá yfirlit um reglufylgni okkar fyrir skýra samantekt.
Persónuverndarfulltrúar hafa tekið eftir þessu
Personuverndarfulltrúar hafa velt þessum málum upp frá Schrems II árið 2020. Sú dómsmál drap EU-US Privacy Shield samninginn. Það setti regluna að bandarískir netþjónar eru ekki öruggir fyrir persónuupplýsingar frá ESB nema sérstakar öryggisráðstafanir séu til staðar.
Hvert bandarískt tæki sem tekur við persónuupplýsingum frá ESB þarf gilt lagalegt grundvöll fyrir flutninginn skjalfestan. GDPR-sektir náðu samtals 5,65 milljörðum evra til 2025. Flutningsbrot eru að meðaltali 18 milljónir evra á hvert mál. Áhættan er raunveruleg. Hún hefur þegar leitt til stórra sekta. Hún mun leiða til fleiri.
Tvær leiðir til að leysa þversögnina
Tvær raunverulegar lausnir eru til. Í fyrsta lagi, vinna aðeins úr skjölum á netþjónum í ESB. Skrárnar yfirgefa aldrei ESB. Í öðru lagi, nota núll-þekkingararkitektúr. Engar persónulegar upplýsingar komast til netþjónsins yfirleitt.
ESB-hýsing ein og sér gæti ekki dugað. Bandarískt fyrirtæki með netþjóna í ESB getur enn verið beðið um að afhenda skrár. FISA 702. kafli og framkvæmdaskipun 12333 ná til bandarískra fyrirtækja og ESB-eininga þeirra. Bandarískt móðurfyrirtæki getur verið þvingað til að gefa aðgang -- jafnvel að skrám á ESB-netþjónum.
Núll-þekkingararkitektúr leysir þetta. Ef engar persónulegar upplýsingar komast til netþjónsins skiptir staðsetning netþjónsins ekki máli. Það sem kemur til netþjónsins -- dulkóðuð tókar, maskuð gildi, umbreytt úttak -- eru ekki persónuupplýsingar samkvæmt GDPR. Það fellur utan við flutningsreglurnar. Lestu um núll-þekkingaraðferð okkar og sjá verðlagsáætlanir þar á meðal skjáborðsforritið.
anonym.legal notar núll-þekkingararkitektúr. Netþjónninn sér aldrei meginmál með klartexta. Að fullu netþjónsögn skilar aðeins AES-256-GCM dulritun. Skjáborðsforritið keyrir aðeins á tæki þínu -- engar ytri tengingar.
Heimildir
- Hollenska PV-stofa ágúst 2024: 290 milljóna evra sekt gegn Uber -- STAÐFEST-YTRA
- DLA Piper 2025 GDPR-sektakönnun: flutningsbrot að meðaltali 18 milljónir evra -- STAÐFEST-YTRA
- GDPR.eu: Uppsafnaðar GDPR-sektir til 2025 -- 5,65 milljarðar evra -- STAÐFEST-YTRA