By · Last updated 2026-06-05

ブログに戻るGDPRおよびコンプライアンス

DSB オーストリア: NOYB Schrems GDPR転送

オーストリア・ヨーロッパデータ保護局(DSB)とNOYB、MaxSchrems氏によるGDPR国際譲渡ガイドライン。

June 5, 20268 分で読めます
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSBオーストリア:シュレムス事件とデータ移転

オーストリアのDatenschutzbehörde(DSB)は、NOYBの所管監督機関です。NOYBは「None of Your Business」の略です。Max Schremsが設立しました。2018年以降、1,000件を超えるGDPR申し立てを行っています。DSBは2022年から2024年の間に422件を処理しました。

この実績は重要です。DSBは、EUのデータ移転法を二度にわたって塗り替えた二つの法的闘争の中心に位置しています。

NOYBとDSB:一つのパターン

シュレムスI(2015年): シュレムスはFacebookのEU-US間のデータフローに関する申し立てを行いました。欧州司法裁判所(CJEU)はセーフハーバーを無効としました。当時4,000社以上がこの枠組みを使用していました。

シュレムスII(2020年): 二度目の提訴はプライバシーシールドを標的にしました。5,000社以上がこれに依存していました。その廃止により新たな交渉が強いられました。その結果が現行のEU-US Data Privacy Framework(DPF)です。DPFは2023年に発効しました。

予想されるシュレムスIII(2025〜2026年): NOYBはDPF十分性決定に異議を申し立てています。その主張:FISA第702条は依然としてGDPRと相容れないというものです。CJEUへの付託が見込まれています。

DSBが扱う案件の78%は、国境を越えた移転またはサードパーティツールに関するものです。このことが、オーストリア当局を他のEU規制当局と区別しています。

DSBのGoogle Analytics決定

2022年1月のGoogle Analyticsに関するDSBの決定は、移転案件の基準を確立しました。

三つの重要な認定が導き出されました:

  1. IPアドレスは個人データです。 短縮されたIPアドレスであっても、Googleのシステム内での再識別を可能にするおそれがあります。セッションデータはその問題をさらに深刻にします。
  2. 米国ベンダーによるアクセスは移転とみなされます。 米国のエンジニアがEUのユーザーデータにアクセスできる場合、そのアクセスはGDPR上の移転に該当します。これはサポート、保守、法的命令を含みます。
  3. TIAのないSCCは不十分です。 標準契約条項には移転影響評価(TIA)が必要です。TIAは、米国の諜報法がSCCの保護を無効にしないことを示さなければなりません。

DSBはオーストリアのウェブサイト運営者を責任者と認定しました。Googleではありません。運営者がデータ管理者でした。これはサードパーティのスクリプトを組み込んでいるすべてのEU企業に適用されます。管理者の義務については、GDPRコンプライアンスガイドをご覧ください。

追加的な技術的措置

シュレムスII以降、EDPBは追加的な技術的措置に関するガイダンスを公表しました。SCCだけでは不十分な場合に適用されます。DSBはこのガイダンスを執行しています。

DSBの審査に合格する三つのアプローチ:

EUが保持する鍵による暗号化。 EUを離れる前にデータを暗号化します。復号鍵をEUが保管します。米国当局がベンダーにファイルの提供を強制した場合、読み取れない暗号文しか入手できません。

移転前の仮名化。 国境を越えて送信するのは仮名トークンのみです。EU内に再識別鍵を保持します。移転されたファイルには直接的な個人情報が含まれていません。

ローカル処理。 EU内のサーバーですべての処理を実行します。集計された真に匿名の統計のみを移転します。個人情報が国境を越えることはありません。

DSBはこの姿勢を確認しています。EUの個人データに米国SaaSベンダーを使用するグループは、これらのアプローチのうち少なくとも一つを適用しなければなりません。または移転されたコンテンツが真に匿名であることを証明する必要があります。

シュレムスIIIのリスク

DPFだけに依存している企業は明確なリスクを抱えています。NOYBのCJEUへの申し立てが成功すれば、それらの企業は迅速に新たな移転手段を見つけなければなりません。2015年と2020年にまさに同じことが起きました。

追加的な技術的措置を使用するグループは保護されています。コンテンツが真に匿名であれば、GDPRの移転は発生しません。DPFが無効になっても、彼らにとっては何も変わりません。

オーストリアでの事業について:分析ツール(Google Analytics、Mixpanel、Amplitude)はすべてDSBへの露出を生み出します。米国の親会社を持つCRMシステム(Salesforce、HubSpot)も同様です。米国のスタッフが管理者アクセスを持つクラウドプラットフォームも同じリスクを抱えています。

解決策はどの場合も同じです。個人データがベンダーに届く前に真に匿名であることを確認してください。または、EU管理者のみが保持する鍵で暗号化してください。セキュリティおよびコンプライアンスの概要では、ゼロ知識設計がどのように移転問題を根本から解決するかを説明しています。

情報源

データを保護する準備はできましたか?

48言語で285以上のエンティティタイプを使用してPIIを匿名化し始めましょう。

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.