By · Last updated 2026-02-19

ブログに戻るGDPRおよびコンプライアンス

€47億:なぜ米国企業はGDPR罰金の83%を支払うのか

米国企業はGDPR罰金で€47億を受け取っています—すべての執行の83%。国境を越えたデータ転送がなぜこれほどリスクが高いのか、そしてコンプライアンスを達成する方法を学びましょう。

February 19, 20268 分で読めます
GDPRdata protectionSchrems IIcross-border transfers

47億ユーロ:米国企業がGDPR制裁金の83%を負担

制裁金の格差

2018年以降、EU規制当局はGDPRに基づく制裁金として62億ユーロ以上を科してきました。傾向は明確です。**47億ユーロ——83%**が米国企業に対するものです。

史上最大の制裁金10件のうち8件が、米国のテクノロジー大手に対して科されました。

GDPR制裁金トップ10

順位企業金額理由
1Meta(アイルランド)12億ユーロEU-米国間データ移転2023
2Amazon(ルクセンブルク)7億4,600万ユーロターゲット広告2021
3TikTok(アイルランド)5億3,000万ユーロ中国へのデータ移転2025
4Instagram(アイルランド)4億500万ユーロ未成年者の個人情報2022
5Meta(アイルランド)3億9,000万ユーロ広告の法的根拠2023
6TikTok(アイルランド)3億4,500万ユーロ子どものプライバシー2023
7LinkedIn(アイルランド)3億1,000万ユーロ行動分析2024
8Uber(オランダ)2億9,000万ユーロドライバー情報の米国移転2024
9Meta(アイルランド)2億6,500万ユーロスクレイピング2022
10WhatsApp(アイルランド)2億2,500万ユーロ透明性の欠如2021

最大の制裁金に共通する原因があります。国境を越えたデータ移転です。InstagramとWhatsAppを含むMeta単独で24億ユーロ以上を占めます。

米国へのデータ移転がGDPRに違反する理由

Schrems II判決

2020年7月、EU司法裁判所はPrivacy Shieldを無効と判断しました。米国の監視法はEUのプライバシー権と相容れないとされました。この判決は「Schrems II」として知られています。

この判決は3つの直接的な影響をもたらしました。

  • 標準契約条項(SCC)だけでは不十分
  • 企業は米国法が適切な保護を提供するか検証が必要
  • ほとんどの移転には追加の技術的措置が必要

CLOUDアクトの問題

米国法は米国企業に対して保存されたファイルの提出を強制できます。EUサーバーに保存されていても適用されます。CLOUDアクトにより、米国当局は世界中のどこにあっても米国企業のコンテンツを要求できます。

これはEUで事業を行う米国クラウドプロバイダーにとって構造的な問題です。

2つの重要な制裁事例

Metaへの12億ユーロの制裁(2023年)

アイルランドのDPCは、MetaがEUユーザーの個人情報を有効な法的根拠なく米国に送信していたと認定しました。Metaは5か月以内にEU-米国間のすべての移転を停止する命令を受けました。これはGDPR史上最大の制裁金でした。

Uberへの2億9,000万ユーロの制裁(2024年)

オランダのDPAは、Uberがドライバーの個人情報を米国に移転したとして制裁を科しました。UberはSCCを使用していましたが、Schrems IIが求める追加の保護措置が不足していました。

規制当局が確認する内容

監督機関は現在、3点を重点的に確認しています。

  1. 移転は本当に必要か?
  2. 追加の保護措置が整っているか?
  3. 移転先の法律はEUの個人情報を十分に保護するか?

解決策:EUデータ主権

最も安全な方法は、個人情報をEU域内に保持することです。これにより越境リスクを根本から排除できます。

anonym.legalのインフラ

特徴詳細
ホスティングHetzner、ドイツ(ISO 27001)
クラウドAWS、Azure、GCPは不使用
処理100% EUサーバー
法人ドイツ法人
CLOUDアクト対象外——米国親会社なし

ゼロ知識設計

ゼロ知識アーキテクチャにより2つ目の保護層を提供します。

  • パスワードはデバイスの外に出ない
  • 暗号鍵はクライアント側に保持
  • 法的命令があっても当社はコンテンツを読めない
  • システムにバックドアは存在しない

技術的な詳細はセキュリティコンプライアンス概要をご覧ください。

米国企業のための対策

1. 越境移転を最小限に

移転の前に個人識別子を匿名化します。本当に必要なものだけを送信してください。

2. EUプロバイダーを利用

EUユーザーの個人情報には、できるだけEUのサービスを選びましょう。GDPRコンプライアンスガイドでベンダー選定の方法を解説しています。

3. 追加の保護措置を導入

移転が避けられない場合は、暗号化とトークン化を適用してください。これにより、強制されても米国当局のアクセスを防ぎます。

4. データ移転影響評価を実施

移転先の法律がEUの個人情報を保護するかどうかを文書化してください。監督機関は現在これを標準的な手順として求めています。

anonym.legalができること

移転前: 個人識別子をトークンに置き換えます。トークン化されたバージョンを送信し、実際の値をEU内に保持します。

コンプライアンスのために: ドイツでのホスティング、ゼロ知識設計、完全な監査証跡、デフォルトでGDPR準拠。

料金: 無料プラン:月200トークン。ベーシック:月3ユーロ。ビジネス:月29ユーロ。

今すぐEU個人情報の保護を始めましょう。無料トライアル

情報源

データを保護する準備はできましたか?

48言語で285以上のエンティティタイプを使用してPIIを匿名化し始めましょう。

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.