DSB Osterrike: Schrems og datatransferer
Osterrikes Datenschutzbehorde (DSB) er hjemregulator for NOYB. NOYB star for None of Your Business. Max Schrems grunnla organisasjonen. Den har inngitt over 1 000 GDPR-klager siden 2018. DSB behandlet 422 av disse sakene mellom 2022 og 2024.
Denne historikken er viktig. DSB befinner seg i sentrum av to rettssaker som allerede har omformet EUs transferlovgivning.
NOYB og DSB: Et monster
Schrems I (2015): Schrems inngav en klage om Facebooks EU-US-dataflyter. EU-domstolen avviklet Safe Harbor. Over 4 000 selskaper brukte dette rammeverket pa det tidspunktet.
Schrems II (2020): En ny utfordring rammet Privacy Shield. Over 5 000 selskaper var avhengige av det. Kollapsen tvang frem nye forhandlinger. Resultatet ble EU-US Data Privacy Framework (DPF). DPF trodde i kraft i 2023.
Ventet Schrems III (2025-2026): NOYB har utfordret DPF-adekvansavgjorrelsen. Argumentet: FISA Section 702 er fremdeles i konflikt med GDPR. En henvisning til EU-domstolen er forventet.
78 % av DSB-sakene gjelder grensekryssende overforing eller tredjepartsverktoy. Denne fokuseringen skiller osterrikske tilsynsmyndigheter fra andre EU-organer.
DSBs Google Analytics-avgjorrelse
DSBs avgjorrelse om Google Analytics fra januar 2022 satte standarden for transfersaker.
Tre sentrale funn kom ut av den:
- IP-adresser er personopplysninger. Selv avkortet IP kan muligjore re-identifisering i Googles systemer. Sesjonslogger forverrer situasjonen.
- Amerikanske leverandorers tilgang teller som overforing. Nar amerikanske ingeniorer kan na EU-brukerdata, er den tilgangen en overforing etter GDPR. Dette gjelder support, vedlikehold og juridiske paklegg.
- SCC-er uten TIA er ikke nok. Standardkontraktsklausuler krever en Transfer Impact Assessment. TIA-en ma vise at amerikanske etterretningslover ikke opphever SCC-vernet.
DSB holdt den osterrikske nettstedoperatoren ansvarlig - ikke Google. Operatoren var behandlingsansvarlig. Dette gjelder alle EU-virksomheter som integrerer tredjepartsskript. Se var GDPR-veiledning for den behandlingsansvarliges plikter.
Supplerende tekniske tiltak
Etter Schrems II publiserte EDPB veiledning om supplerende tekniske tiltak. Disse gjelder nar SCC-er ikke strekker til alene. DSB handhever denne veiledningen.
Tre tilnaerminger bestyr DSBs krav:
Kryptering med nokler i EU. Krypter data for de forlater EU. Behold dekrypteringsnokler i Europa. Hvis amerikanske myndigheter paler leverandoren a overlevere filer, far de chiffertekst de ikke kan lese.
Pseudonymisering for overforing. Send bare pseudonyme tokens over landegrensene. Oppbevar re-ID-nokkelen i EU. De overforde filene inneholder ingen direkte personopplysninger.
Lokal behandling. Kjør all behandling pa EU-servere. Overfore bare aggregerte, ekte anonyme statistikker. Ingen personopplysninger krysser landegrenser i det hele tatt.
DSB har bekreftet dette standpunktet. Organisasjoner som bruker amerikanske SaaS-leverandorer for EU-personopplysninger, ma anvende minst ett av disse tiltakene. Eller de ma bevise at det overforde innholdet er ekte anonymt.
Schrems III-risikoen
Selskaper som bare stoler pa DPF, star overfor en tydelig risiko. Hvis NOYBs sak for EU-domstolen lykkes, ma disse selskapene finne nye transferverktoy raskt. Det er noyaktig det som skjedde i 2015 og 2020.
Organisasjoner som bruker supplerende tekniske tiltak, er beskyttet. Hvis innholdet er ekte anonymt, skjer det ingen GDPR-overforing. Et DPF-sammenbrudd endrer ingenting for dem.
For osterriksk drift: analyseverktoy som Google Analytics, Mixpanel og Amplitude skaper alle DSB-eksponering. Det gjor ogsa CRM-systemer med amerikanske morselskaper som Salesforce og HubSpot. Skyplattformer der amerikanske ansatte har adminilgang, barer den samme risikoen.
Losningen er den samme i hvert tilfelle. Forvis deg om at personopplysninger er ekte anonyme for de nar leverandoren. Eller krypter dem med nokler som kun den behandlingsansvarlige i EU besitter. Var oversikt over sikkerhet og samsvar forklarer hvordan null-kunnskap-design fjerner transferproblemet ved roten.
Kilder
- DSB: Osterriksk datatilsynsmyndighet - VERIFIED-EXTERNAL
- NOYB: Strategisk prosedyre - VERIFIED-EXTERNAL
- EU-domstolen: Schrems II-avgjorrelse C-311/18 (2020) - VERIFIED-EXTERNAL
- EDPB: Anbefalinger 01/2020 om supplerende transfertiltak - VERIFIED-EXTERNAL