Atbilstības paradokss
Atjaunināts 2026. gadam
Uzņēmumi izmanto anonimizācijas rīkus, lai izpildītu GDPR prasības. Rīks ir paredzēts kā risinājums. Tas aizsargā personas datus atbilstoši 32. pantam. Taču, ja rīks nosūta ES personas failus uz ASV serveriem, tas rada tieši to pārkāpumu, kura novēršanai tas tika iegādāts.
- gada augustā Nīderlandes Datu aizsardzības iestāde sodīja Uber ar 290 miljonu eiro naudas sodu. Tas bija lielākais ES pārsūtīšanas sods vēsturē. Iemesls: Uber nosūtīja Eiropas vadītāju dokumentus uz ASV serveriem. Vārdi, atrašanās vietas faili, maksājumu informācija un personu apliecinoši dokumenti tika pārsūtīti. Nebija pienācīgu 46. panta garantiju. Nīderlandes DPA nosprieda, ka Uber ASV serveru izmantošana bija nepārtraukts GDPR pārkāpums.
Tā pati loģika attiecas uz anonimizācijas rīkiem. ASV SaaS rīks, kas ņem ES personas datus uz ASV serveriem, dara to pašu, ko Nīderlandes DPA sodīja. Mērķis — anonimizācija pretstatā braucienu pārvaldībai — nemaina juridisko analīzi. Skatiet mūsu atbilstības pārskatu vienkāršā valodā.
DPO ir pamanījuši
DPO ir izvirzījuši šo jautājumu kopš Schrems II 2020. gadā. Šis nolēmums iznīcināja ES un ASV Privātuma vairogu. Tas noteica, ka ASV serveri nav droši ES personas failiem, ja vien nav papildu garantiju.
Katrs ASV rīks, kas apstrādā ES personas failus, prasa juridisku pārsūtīšanas pamatu. GDPR naudas sodi kopumā sasniedza 5,65 miljardus eiro līdz 2025. gadam. Pārsūtīšanas pārkāpumi vidēji sasniedz 18 miljonus eiro par katru gadījumu. Risks ir reāls. Tas jau ir radījis lielus naudas sodus. Radīs vēl vairāk.
Divi veidi, kā atrisināt paradoksu
Ir divi reāli risinājumi. Pirmkārt, apstrādāt dokumentus tikai ES serveros. Faili nekad nepokļūst ārpus ES. Otrkārt, izmantot nulles zināšanu dizainu. Neviena personas satura daļa vispār nesasniedz serveri.
Tikai ES mitināšana var nebūt pietiekama. ASV uzņēmums ES serveros joprojām var saņemt rīkojumu nodot failus. FISA 702. sadaļa un Izpildīšanas rīkojums Nr. 12333 attiecas uz ASV uzņēmumiem un to ES nodaļām. ASV mātes uzņēmumu var piespiest nodrošināt piekļuvi — pat failiem ES serveros.
Nulles zināšanu dizains to atrisina. Ja neviena personas satura daļa nesasniedz serveri, servera atrašanās vieta nav svarīga. Tas, kas sasniedz serveri — šifrēti žetoni, maskētas vērtības, pārveidota izeja — nav personas informācija atbilstoši GDPR. Tas neietilpst pārsūtīšanas noteikumos. Lasiet par mūsu nulles zināšanu pieeju un skatiet cenu plānus, ieskaitot lokālo darbvirsmas lietotni.
anonym.legal izmanto nulles zināšanu dizainu. Serveris nekad neredz vienkāršu tekstu. Pilnīga servera pārkāpuma gadījumā iegūstat tikai AES-256-GCM šifrētu tekstu. Darbvirsmas lietotne darbojas tikai jūsu ierīcē — bez ārējiem savienojumiem.
Avoti
- Nīderlandes DPA 2024. gada augusts: 290 miljonu eiro sods pret Uber — PĀRBAUDĪTS-ĀRĒJAIS
- DLA Piper 2025 GDPR naudas sodu un datu pārkāpumu apsekojums: pārsūtīšanas pārkāpumi vidēji 18 milj. eiro — PĀRBAUDĪTS-ĀRĒJAIS
- GDPR.eu: Kopējie GDPR naudas sodi līdz 2025. gadam — 5,65 miljardi eiro — PĀRBAUDĪTS-ĀRĒJAIS