By · Last updated 2026-06-05

Atgal į BlogąGDPR ir Atitiktis

DSB Austrija: Schrems ir duomenų perdavimai

Austrijos DSB yra NOYB namų DPA (422 skundai nagrinėti 2022–2024 m.). Google Analytics sprendimas, Schrems III rizika ir 78 % DSB bylų, orientuotų į tarpvalstybinius perdavimus.

June 5, 20268 min skaityti
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Austrija: Schrems ir duomenų perdavimai

Austrijos Datenschutzbehörde (DSB) yra namų reguliatorius organizacijai NOYB. NOYB reiškia None of Your Business (Nė vienas jūsų reikalas). Max Schrems įkūrė šią grupę. Nuo 2018 m. ji pateikė daugiau nei 1 000 BDAR skundų. DSB nagrinėjo 422 iš šių bylų nuo 2022 iki 2024 m.

Šis precedentas yra svarbus. DSB yra dviejų teisinių kovų, kurios jau pakeitė ES perdavimo teisę, centre.

NOYB ir DSB: modelis

Schrems I (2015 m.): Schrems pateikė skundą dėl Facebook ES ir JAV duomenų srautų. ES Teisingumo Teismas panaikino Safe Harbor sistemą. Tuo metu ją naudojo daugiau nei 4 000 įmonių.

Schrems II (2020 m.): Antrasis ieškinys smogė Privacy Shield. Juo rėmėsi daugiau nei 5 000 įmonių. Jo žlugimas privertė pradėti naujas derybas. Rezultatas buvo ES ir JAV duomenų privatumo sistema (DPF). DPF įsigaliojo 2023 m.

Numatomas Schrems III (2025–2026 m.): NOYB ginčija DPF tinkamumo sprendimą. Jos argumentas: FISA 702 skirsnis vis dar prieštarauja BDAR. Tikimasi ES Teisingumo Teismo kreipimosi.

78 % DSB bylų yra susijusios su tarpvalstybiniais perdavimais arba trečiųjų šalių įrankiais. Šis dėmesys išskiria Austrijos reguliatorius iš kitų ES organų.

DSB sprendimas dėl Google Analytics

DSB 2022 m. sausio mėn. sprendimas dėl Google Analytics nustatė perdavimo bylų šabloną.

Iš jo kilo trys pagrindinės išvados:

  1. IP adresai yra asmens duomenys. Net sutrumpinti IP adresai gali padėti pakartotinai identifikuoti Google sistemose. Sesijos įrašai tai apsunkina.
  2. JAV tiekėjų prieiga yra perdavimas. Kai JAV inžinieriai gali pasiekti ES naudotojų įrašus, ta prieiga pagal BDAR yra perdavimas. Tai apima palaikymą, priežiūrą ir teisinius nurodymus.
  3. SCC be TIA nepakanka. Standartinėms sutarčių sąlygoms reikia perdavimo poveikio vertinimo. TIA turi parodyti, kad JAV šnipinėjimo įstatymai nepanaikina SCC apsaugos.

DSB nustatė, kad atsakomybė tenka Austrijos svetainės operatoriui, o ne Google. Operatorius buvo valdytojas. Tai taikoma kiekvienai ES įmonei, įterpiančiai trečiųjų šalių scenarijus. Žr. mūsų BDAR atitikties vadovą dėl valdytojo pareigų.

Papildomos techninės priemonės

Po Schrems II EDPB paskelbė gaires dėl papildomų techninių priemonių. Jos taikomos, kai SCC pačios savaime nepakanka. DSB taiko šias gaires.

Trys metodai atlaiko DSB tikrinimą:

Šifravimas su ES laikomais raktais. Šifruokite įrašus prieš jiems iškeliaujant iš ES. Laikykite iššifravimo raktus ES rankose. Jei JAV valdžios institucijos verčia tiekėją perduoti failus, jie gauna šifruotą tekstą, kurį negali perskaityti.

Pseudonimizacija prieš perdavimą. Siųskite tik pseudoniminius žetonus per sienas. Laikykite pakartotinio identifikavimo raktą ES viduje. Perduoti failai neturi jokių tiesioginių asmens duomenų.

Vietinis apdorojimas. Vykdykite visą apdorojimą ES serveriuose. Perduokite tik suvestinius, tikrai anoniminius statistinius duomenis. Jokie asmens įrašai nekerta sienų.

DSB patvirtino šią poziciją. Grupės, naudojančios JAV SaaS tiekėjus ES asmens duomenims, turi taikyti bent vieną iš šių metodų. Arba turi įrodyti, kad perduotas turinys yra tikrai anoniminis.

Schrems III rizika

Įmonės, kurios remiasi tik DPF, susiduria su aiška rizika. Jei NOYB ieškinys ES Teisingumo Teisme bus patenkintas, tos įmonės turės greitai rasti naujus perdavimo įrankius. Lygiai tai nutiko 2015 ir 2020 m.

Grupės, naudojančios papildomas technines priemones, yra apsaugotos. Jei turinys yra tikrai anoniminis, BDAR perdavimas nevyksta. DPF žlugimas joms nieko nekeičia.

Austrijos veiklai: analizės įrankiai (Google Analytics, Mixpanel, Amplitude) visi sukuria DSB poveikį. Taip pat CRM sistemos su JAV patronuojančiomis įmonėmis (Salesforce, HubSpot). Debesų platformos, kuriose JAV darbuotojai turi administratoriaus prieigą, kelia tą pačią riziką.

Kiekvienu atveju sprendimas yra tas pats. Įsitikinkite, kad asmens įrašai yra tikrai anoniminiai prieš pasiekiant tiekėją. Arba šifruokite juos raktais, kuriuos valdo tik ES valdytojas. Mūsų saugumo ir atitikties apžvalga aiškina, kaip nulinių žinių dizainas pašalina perdavimo problemą iš jos šaltinio.

Šaltiniai

Pasiruošę apsaugoti savo duomenis?

Pradėkite anonimizuoti PII su 285+ subjektų tipais 48 kalbomis.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.