DSB Austrija: Schrems ir duomenų perdavimai
Austrijos Datenschutzbehörde (DSB) yra namų reguliatorius organizacijai NOYB. NOYB reiškia None of Your Business (Nė vienas jūsų reikalas). Max Schrems įkūrė šią grupę. Nuo 2018 m. ji pateikė daugiau nei 1 000 BDAR skundų. DSB nagrinėjo 422 iš šių bylų nuo 2022 iki 2024 m.
Šis precedentas yra svarbus. DSB yra dviejų teisinių kovų, kurios jau pakeitė ES perdavimo teisę, centre.
NOYB ir DSB: modelis
Schrems I (2015 m.): Schrems pateikė skundą dėl Facebook ES ir JAV duomenų srautų. ES Teisingumo Teismas panaikino Safe Harbor sistemą. Tuo metu ją naudojo daugiau nei 4 000 įmonių.
Schrems II (2020 m.): Antrasis ieškinys smogė Privacy Shield. Juo rėmėsi daugiau nei 5 000 įmonių. Jo žlugimas privertė pradėti naujas derybas. Rezultatas buvo ES ir JAV duomenų privatumo sistema (DPF). DPF įsigaliojo 2023 m.
Numatomas Schrems III (2025–2026 m.): NOYB ginčija DPF tinkamumo sprendimą. Jos argumentas: FISA 702 skirsnis vis dar prieštarauja BDAR. Tikimasi ES Teisingumo Teismo kreipimosi.
78 % DSB bylų yra susijusios su tarpvalstybiniais perdavimais arba trečiųjų šalių įrankiais. Šis dėmesys išskiria Austrijos reguliatorius iš kitų ES organų.
DSB sprendimas dėl Google Analytics
DSB 2022 m. sausio mėn. sprendimas dėl Google Analytics nustatė perdavimo bylų šabloną.
Iš jo kilo trys pagrindinės išvados:
- IP adresai yra asmens duomenys. Net sutrumpinti IP adresai gali padėti pakartotinai identifikuoti Google sistemose. Sesijos įrašai tai apsunkina.
- JAV tiekėjų prieiga yra perdavimas. Kai JAV inžinieriai gali pasiekti ES naudotojų įrašus, ta prieiga pagal BDAR yra perdavimas. Tai apima palaikymą, priežiūrą ir teisinius nurodymus.
- SCC be TIA nepakanka. Standartinėms sutarčių sąlygoms reikia perdavimo poveikio vertinimo. TIA turi parodyti, kad JAV šnipinėjimo įstatymai nepanaikina SCC apsaugos.
DSB nustatė, kad atsakomybė tenka Austrijos svetainės operatoriui, o ne Google. Operatorius buvo valdytojas. Tai taikoma kiekvienai ES įmonei, įterpiančiai trečiųjų šalių scenarijus. Žr. mūsų BDAR atitikties vadovą dėl valdytojo pareigų.
Papildomos techninės priemonės
Po Schrems II EDPB paskelbė gaires dėl papildomų techninių priemonių. Jos taikomos, kai SCC pačios savaime nepakanka. DSB taiko šias gaires.
Trys metodai atlaiko DSB tikrinimą:
Šifravimas su ES laikomais raktais. Šifruokite įrašus prieš jiems iškeliaujant iš ES. Laikykite iššifravimo raktus ES rankose. Jei JAV valdžios institucijos verčia tiekėją perduoti failus, jie gauna šifruotą tekstą, kurį negali perskaityti.
Pseudonimizacija prieš perdavimą. Siųskite tik pseudoniminius žetonus per sienas. Laikykite pakartotinio identifikavimo raktą ES viduje. Perduoti failai neturi jokių tiesioginių asmens duomenų.
Vietinis apdorojimas. Vykdykite visą apdorojimą ES serveriuose. Perduokite tik suvestinius, tikrai anoniminius statistinius duomenis. Jokie asmens įrašai nekerta sienų.
DSB patvirtino šią poziciją. Grupės, naudojančios JAV SaaS tiekėjus ES asmens duomenims, turi taikyti bent vieną iš šių metodų. Arba turi įrodyti, kad perduotas turinys yra tikrai anoniminis.
Schrems III rizika
Įmonės, kurios remiasi tik DPF, susiduria su aiška rizika. Jei NOYB ieškinys ES Teisingumo Teisme bus patenkintas, tos įmonės turės greitai rasti naujus perdavimo įrankius. Lygiai tai nutiko 2015 ir 2020 m.
Grupės, naudojančios papildomas technines priemones, yra apsaugotos. Jei turinys yra tikrai anoniminis, BDAR perdavimas nevyksta. DPF žlugimas joms nieko nekeičia.
Austrijos veiklai: analizės įrankiai (Google Analytics, Mixpanel, Amplitude) visi sukuria DSB poveikį. Taip pat CRM sistemos su JAV patronuojančiomis įmonėmis (Salesforce, HubSpot). Debesų platformos, kuriose JAV darbuotojai turi administratoriaus prieigą, kelia tą pačią riziką.
Kiekvienu atveju sprendimas yra tas pats. Įsitikinkite, kad asmens įrašai yra tikrai anoniminiai prieš pasiekiant tiekėją. Arba šifruokite juos raktais, kuriuos valdo tik ES valdytojas. Mūsų saugumo ir atitikties apžvalga aiškina, kaip nulinių žinių dizainas pašalina perdavimo problemą iš jos šaltinio.
Šaltiniai
- DSB: Austrijos duomenų apsaugos institucija — PATVIRTINTA-IŠORINĖ
- NOYB: Strateginis bylinėjimasis — PATVIRTINTA-IŠORINĖ
- ES Teisingumo Teismas: Schrems II sprendimas C-311/18 (2020 m.) — PATVIRTINTA-IŠORINĖ
- EDPB: Rekomendacijos 01/2020 dėl papildomų perdavimo priemonių — PATVIRTINTA-IŠORINĖ