By · Last updated 2026-06-05

Kembali ke BlogGDPR & Pematuhan

DSB Austria: Schrems & Pemindahan Data

DSB Austria ialah DPA asal NOYB (422 aduan dikendalikan 2022-2024). Keputusan Google Analytics, risiko Schrems III, dan 78% kes DSB yang menyasarkan pemindahan rentas sempadan.

June 5, 20268 min baca
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Austria: Schrems & Pemindahan Data

Datenschutzbehörde (DSB) Austria ialah pengawal selia asal bagi NOYB. NOYB bermaksud None of Your Business. Max Schrems menubuhkan kumpulan tersebut. Ia telah memfailkan lebih 1,000 aduan GDPR sejak 2018. DSB mengendalikan 422 daripada kes tersebut antara 2022 dan 2024.

Rekod prestasi itu penting. DSB berada di tengah-tengah dua pertempuran undang-undang yang telah mengubah bentuk undang-undang pemindahan EU.

NOYB dan DSB: Satu Corak

Schrems I (2015): Schrems memfailkan aduan mengenai aliran EU-AS Facebook. CJEU membatalkan Safe Harbor. Lebih 4,000 syarikat menggunakan rangka kerja tersebut pada masa itu.

Schrems II (2020): Cabaran kedua mengenai Privacy Shield. Lebih 5,000 syarikat bergantung padanya. Keruntuhannya memaksa rundingan baru. Hasilnya ialah EU-US Data Privacy Framework (DPF). DPF berkuat kuasa pada 2023.

Schrems III yang dijangka (2025-2026): NOYB telah mencabar keputusan kecukupan DPF. Hujahnya: FISA Seksyen 702 masih bercanggah dengan GDPR. Rujukan CJEU dijangkakan.

78% kes DSB melibatkan pemindahan rentas sempadan atau alat pihak ketiga. Tumpuan itu membezakan pengawal selia Austria daripada badan EU yang lain.

Keputusan Google Analytics DSB

Keputusan Google Analytics DSB pada Januari 2022 menjadi templat untuk kes pemindahan.

Tiga penemuan utama keluar daripadanya:

  1. Alamat IP ialah data peribadi. Walaupun IP yang dipendekkan boleh membolehkan pengecaman semula dalam sistem Google. Rekod sesi memburukkan lagi keadaan.
  2. Akses vendor AS dikira sebagai pemindahan. Apabila jurutera AS boleh mengakses rekod pengguna EU, akses tersebut merupakan pemindahan di bawah GDPR. Ini merangkumi sokongan, penyelenggaraan, dan perintah undang-undang.
  3. SCC tanpa TIA tidak mencukupi. Klausa Kontrak Standard memerlukan Penilaian Impak Pemindahan. TIA mesti menunjukkan undang-undang perisikan AS tidak membatalkan perlindungan SCC.

DSB mendapati pengendali tapak Austria bertanggungjawab — bukan Google. Pengendali ialah pengawal. Ini terpakai kepada setiap perniagaan EU yang menyematkan skrip pihak ketiga. Lihat panduan pematuhan GDPR kami untuk tugas pengawal.

Langkah Teknikal Tambahan

Selepas Schrems II, EDPB menerbitkan panduan mengenai langkah teknikal tambahan. Ini terpakai apabila SCC sahaja tidak mencukupi. DSB menguatkuasakan panduan ini.

Tiga pendekatan lulus penelitian DSB:

Penyulitan dengan kunci yang dipegang di EU. Sulitkan rekod sebelum ia meninggalkan EU. Pegang kunci penyahsulitan di tangan EU. Jika pihak berkuasa AS memaksa vendor menyerahkan fail, mereka mendapat teks sifir yang tidak dapat dibaca.

Pseudonymisasi sebelum pemindahan. Hantar hanya token pseudonim merentasi sempadan. Pegang kunci pengecaman semula di dalam EU. Fail yang dipindahkan tidak mengandungi data peribadi langsung.

Pemprosesan tempatan. Jalankan semua pemprosesan pada pelayan yang dihoskan di EU. Pindahkan hanya statistik agregat yang benar-benar tanpa nama. Tiada rekod peribadi yang melintasi sempadan.

DSB telah mengesahkan pendirian ini. Kumpulan yang menggunakan vendor SaaS AS untuk data peribadi EU mesti menggunakan sekurang-kurangnya satu daripada pendekatan ini. Atau mereka mesti membuktikan kandungan yang dipindahkan benar-benar tanpa nama.

Risiko Schrems III

Syarikat yang hanya bergantung pada DPF menghadapi risiko yang jelas. Jika cabaran CJEU NOYB berjaya, syarikat tersebut mesti mencari alat pemindahan baru dengan cepat. Itulah yang berlaku pada 2015 dan 2020.

Kumpulan yang menggunakan langkah teknikal tambahan dilindungi. Jika kandungan benar-benar tanpa nama, tiada pemindahan GDPR berlaku. Keruntuhan DPF tidak mengubah apa-apa bagi mereka.

Untuk operasi Austria: alat analitik (Google Analytics, Mixpanel, Amplitude) semuanya mewujudkan pendedahan DSB. Begitu juga sistem CRM dengan syarikat induk AS (Salesforce, HubSpot). Platform awan di mana kakitangan AS memegang akses admin membawa risiko yang sama.

Penyelesaiannya sama dalam setiap kes. Pastikan rekod peribadi benar-benar tanpa nama sebelum mencapai vendor. Atau sulitkan dengan kunci yang dipegang sendiri oleh pengawal EU. Gambaran keselamatan dan pematuhan kami menerangkan cara reka bentuk tanpa pengetahuan menghapuskan masalah pemindahan dari sumbernya.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.