DSB Austria: Schrems & Pemindahan Data
Datenschutzbehörde (DSB) Austria ialah pengawal selia asal bagi NOYB. NOYB bermaksud None of Your Business. Max Schrems menubuhkan kumpulan tersebut. Ia telah memfailkan lebih 1,000 aduan GDPR sejak 2018. DSB mengendalikan 422 daripada kes tersebut antara 2022 dan 2024.
Rekod prestasi itu penting. DSB berada di tengah-tengah dua pertempuran undang-undang yang telah mengubah bentuk undang-undang pemindahan EU.
NOYB dan DSB: Satu Corak
Schrems I (2015): Schrems memfailkan aduan mengenai aliran EU-AS Facebook. CJEU membatalkan Safe Harbor. Lebih 4,000 syarikat menggunakan rangka kerja tersebut pada masa itu.
Schrems II (2020): Cabaran kedua mengenai Privacy Shield. Lebih 5,000 syarikat bergantung padanya. Keruntuhannya memaksa rundingan baru. Hasilnya ialah EU-US Data Privacy Framework (DPF). DPF berkuat kuasa pada 2023.
Schrems III yang dijangka (2025-2026): NOYB telah mencabar keputusan kecukupan DPF. Hujahnya: FISA Seksyen 702 masih bercanggah dengan GDPR. Rujukan CJEU dijangkakan.
78% kes DSB melibatkan pemindahan rentas sempadan atau alat pihak ketiga. Tumpuan itu membezakan pengawal selia Austria daripada badan EU yang lain.
Keputusan Google Analytics DSB
Keputusan Google Analytics DSB pada Januari 2022 menjadi templat untuk kes pemindahan.
Tiga penemuan utama keluar daripadanya:
- Alamat IP ialah data peribadi. Walaupun IP yang dipendekkan boleh membolehkan pengecaman semula dalam sistem Google. Rekod sesi memburukkan lagi keadaan.
- Akses vendor AS dikira sebagai pemindahan. Apabila jurutera AS boleh mengakses rekod pengguna EU, akses tersebut merupakan pemindahan di bawah GDPR. Ini merangkumi sokongan, penyelenggaraan, dan perintah undang-undang.
- SCC tanpa TIA tidak mencukupi. Klausa Kontrak Standard memerlukan Penilaian Impak Pemindahan. TIA mesti menunjukkan undang-undang perisikan AS tidak membatalkan perlindungan SCC.
DSB mendapati pengendali tapak Austria bertanggungjawab — bukan Google. Pengendali ialah pengawal. Ini terpakai kepada setiap perniagaan EU yang menyematkan skrip pihak ketiga. Lihat panduan pematuhan GDPR kami untuk tugas pengawal.
Langkah Teknikal Tambahan
Selepas Schrems II, EDPB menerbitkan panduan mengenai langkah teknikal tambahan. Ini terpakai apabila SCC sahaja tidak mencukupi. DSB menguatkuasakan panduan ini.
Tiga pendekatan lulus penelitian DSB:
Penyulitan dengan kunci yang dipegang di EU. Sulitkan rekod sebelum ia meninggalkan EU. Pegang kunci penyahsulitan di tangan EU. Jika pihak berkuasa AS memaksa vendor menyerahkan fail, mereka mendapat teks sifir yang tidak dapat dibaca.
Pseudonymisasi sebelum pemindahan. Hantar hanya token pseudonim merentasi sempadan. Pegang kunci pengecaman semula di dalam EU. Fail yang dipindahkan tidak mengandungi data peribadi langsung.
Pemprosesan tempatan. Jalankan semua pemprosesan pada pelayan yang dihoskan di EU. Pindahkan hanya statistik agregat yang benar-benar tanpa nama. Tiada rekod peribadi yang melintasi sempadan.
DSB telah mengesahkan pendirian ini. Kumpulan yang menggunakan vendor SaaS AS untuk data peribadi EU mesti menggunakan sekurang-kurangnya satu daripada pendekatan ini. Atau mereka mesti membuktikan kandungan yang dipindahkan benar-benar tanpa nama.
Risiko Schrems III
Syarikat yang hanya bergantung pada DPF menghadapi risiko yang jelas. Jika cabaran CJEU NOYB berjaya, syarikat tersebut mesti mencari alat pemindahan baru dengan cepat. Itulah yang berlaku pada 2015 dan 2020.
Kumpulan yang menggunakan langkah teknikal tambahan dilindungi. Jika kandungan benar-benar tanpa nama, tiada pemindahan GDPR berlaku. Keruntuhan DPF tidak mengubah apa-apa bagi mereka.
Untuk operasi Austria: alat analitik (Google Analytics, Mixpanel, Amplitude) semuanya mewujudkan pendedahan DSB. Begitu juga sistem CRM dengan syarikat induk AS (Salesforce, HubSpot). Platform awan di mana kakitangan AS memegang akses admin membawa risiko yang sama.
Penyelesaiannya sama dalam setiap kes. Pastikan rekod peribadi benar-benar tanpa nama sebelum mencapai vendor. Atau sulitkan dengan kunci yang dipegang sendiri oleh pengawal EU. Gambaran keselamatan dan pematuhan kami menerangkan cara reka bentuk tanpa pengetahuan menghapuskan masalah pemindahan dari sumbernya.
Sumber
- DSB: Pihak Berkuasa Perlindungan Data Austria — VERIFIED-EXTERNAL
- NOYB: Litigasi Strategik — VERIFIED-EXTERNAL
- CJEU: Keputusan Schrems II C-311/18 (2020) — VERIFIED-EXTERNAL
- EDPB: Cadangan 01/2020 mengenai langkah pemindahan tambahan — VERIFIED-EXTERNAL