By · Last updated 2026-06-05

Atpakaļ uz BloguGDPR un Atbilstība

DSB Austrija: Schrems & datu pārsūtīšana

Austrijas DSB ir NOYB mājas DPA (422 sūdzības izskatītas 2022.–2024. gadā). Google Analytics lēmums, Schrems III risks un 78% DSB lietu, kas vērstas pret pārrobežu pārsūtīšanu.

June 5, 20268 min lasīšanai
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Austrija: Schrems & datu pārsūtīšana

Austrijas Datenschutzbehörde (DSB) ir mājas regulators NOYB organizācijai. NOYB nozīmē "None of Your Business". Max Schrems nodibināja šo grupu. Kopš 2018. gada tā ir iesniegusi vairāk nekā 1 000 GDPR sūdzību. DSB izskatīja 422 no šīm lietām no 2022. līdz 2024. gadam.

Šis vēsturiskais precedents ir nozīmīgs. DSB atrodas divu juridisko cīņu centrā, kas jau pārveidoja ES pārsūtīšanas tiesību aktus.

NOYB un DSB: shēma

Schrems I (2015): Schrems iesniedza sūdzību par Facebook ES un ASV datu plūsmām. ECTK atcēla Safe Harbor. Tolaik šo regulējumu izmantoja vairāk nekā 4 000 uzņēmumu.

Schrems II (2020): Otrais izaicinājums skāra Privacy Shield. Vairāk nekā 5 000 uzņēmumu bija uz to paļāvušies. Tā sabrukums izraisīja jaunas sarunas. Rezultāts bija ES un ASV Datu privātuma sistēma (DPF). DPF stājās spēkā 2023. gadā.

Paredzamais Schrems III (2025.–2026.): NOYB ir apstrīdējis DPF pietiekamības lēmumu. Arguments: FISA 702. sadaļa joprojām ir pretrunā GDPR. Sagaidāma lietas nodošana ECTK.

78% DSB lietu ir saistītas ar pārrobežu pārsūtīšanu vai trešo pušu rīkiem. Šī uzmanība atšķir Austrijas regulatorus no citām ES iestādēm.

DSB Google Analytics lēmums

DSB 2022. gada janvāra Google Analytics lēmums noteica paraugu pārsūtīšanas lietām.

No tā izrietēja trīs galvenie secinājumi:

  1. IP adreses ir personas dati. Pat saīsinātas IP adreses var ļaut atkārtoti identificēt personas Google sistēmās. Sesiju ieraksti situāciju pasliktina.
  2. ASV pārdevēja piekļuve ir pārsūtīšana. Kad ASV inženieri var piekļūt ES lietotāju datiem, šī piekļuve saskaņā ar GDPR ir pārsūtīšana. Tas attiecas uz atbalstu, apkopi un juridiskiem rīkojumiem.
  3. SCC bez TIA nav pietiekami. Standarta līguma klauzulām nepieciešams pārsūtīšanas ietekmes novērtējums. TIA jāparāda, ka ASV izlūkošanas likumi neatceļ SCC aizsardzību.

DSB konstatēja, ka atbildīgs ir Austrijas vietnes operators, nevis Google. Operators bija pārzinis. Tas attiecas uz katru ES uzņēmumu, kas integrē trešo pušu skriptus. Skatiet mūsu GDPR atbilstības ceļvedi par pārziņa pienākumiem.

Papildu tehniskie pasākumi

Pēc Schrems II EDPB publicēja norādījumus par papildu tehniskiem pasākumiem. Tie attiecas, kad SCC vieni paši nav pietiekami. DSB izpilda šos norādījumus.

Trīs pieejas iztur DSB pārbaudi:

Šifrēšana ar ES glabātām atslēgām. Šifrējiet ierakstus pirms to iziešanas no ES. Glabājiet atšifrēšanas atslēgas ES rokās. Ja ASV iestādes pieprasa pārdevējam nodot failus, tās saņem šifrētus datus, ko nevar nolasīt.

Pseidonimizācija pirms pārsūtīšanas. Nosūtiet pāri robežām tikai pseidonīmus tokenus. Glabājiet atkārtotas identifikācijas atslēgu ES iekšienē. Pārsūtītajos failos nav tiešu personas datu.

Lokāla apstrāde. Veiciet visu apstrādi ES serveros. Pārsūtiet tikai apkopotas, patiesi anonīmas statistikas datus. Nekādi personas ieraksti nepārkāpj robežas.

DSB ir apstiprinājusi šo nostāju. Grupām, kas izmanto ASV SaaS pakalpojumu sniedzējus ES personas datiem, jāpiemēro vismaz viens no šiem pasākumiem. Vai arī jāpierāda, ka pārsūtītais saturs ir patiesi anonīms.

Schrems III risks

Uzņēmumi, kas paļaujas tikai uz DPF, saskaras ar skaidru risku. Ja NOYB ECTK izaicinājums izdosies, šiem uzņēmumiem ātri jāatrod jauni pārsūtīšanas instrumenti. Tieši tā notika 2015. un 2020. gadā.

Grupas, kas izmanto papildu tehniskos pasākumus, ir pasargātas. Ja saturs ir patiesi anonīms, nenotiek GDPR pārsūtīšana. DPF sabrukums neko nemaina šīm grupām.

Austrijas operācijām: analītikas rīki (Google Analytics, Mixpanel, Amplitude) rada DSB risku. Tāpat arī CRM sistēmas ar ASV mātes uzņēmumiem (Salesforce, HubSpot). Mākoņa platformas, kurās ASV darbinieki ir administratori, rada tādu pašu risku.

Risinājums ir viens un tas pats katrā gadījumā. Pārliecinieties, ka personas ieraksti ir patiesi anonīmi pirms to sasniegšanas pārdevējam. Vai šifrējiet tos ar atslēgām, ko glabā tikai ES pārzinis. Mūsu drošības un atbilstības pārskats paskaidro, kā nulles zināšanu dizains novērš pārsūtīšanas problēmu pie tās avota.

Avoti

Vai esat gatavi aizsargāt savus datus?

Sāciet PII anonimizāciju ar 285+ entitāšu veidiem 48 valodās.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.