DSB Австрии: Шремс и трансграничная передача данных
Австрийское ведомство по защите данных — Datenschutzbehörde (DSB) — является надзорным органом по месту регистрации NOYB. NOYB расшифровывается как «None of Your Business» («Не ваше дело»). Организацию основал Макс Шремс. С 2018 года она подала более 1000 жалоб по GDPR. В период с 2022 по 2024 год DSB рассмотрел 422 из них.
Эти данные важны: DSB находится в центре двух судебных разбирательств, которые уже изменили европейское законодательство о трансграничных передачах.
NOYB и DSB: устойчивая закономерность
Шремс I (2015): Шремс подал жалобу на трансатлантическую передачу данных Facebook. Суд ЕС (CJEU) аннулировал соглашение Safe Harbor. Более 4000 компаний использовали этот механизм.
Шремс II (2020): Новое обжалование затронуло механизм Privacy Shield, на который полагались свыше 5000 компаний. После его отмены начались переговоры, результатом которых стала Рамочная программа по конфиденциальности данных между ЕС и США (DPF). Она вступила в силу в 2023 году.
Ожидаемый «Шремс III» (2025–2026): NOYB оспаривает решение об адекватности защиты в рамках DPF, утверждая, что Раздел 702 FISA по-прежнему противоречит GDPR. Ожидается направление вопроса в CJEU.
78% дел DSB связаны с трансграничными передачами данных или инструментами третьих сторон. Такой акцент выделяет австрийский регулятор на фоне других надзорных органов ЕС.
Решение DSB по Google Analytics
В январе 2022 года DSB вынес решение по Google Analytics, которое стало эталоном для всех последующих дел о трансграничных передачах.
Было сделано три ключевых вывода:
- IP-адреса являются персональными данными. Даже усечённые IP-адреса могут позволить восстановить личность пользователя в системах Google в сочетании с данными сессий.
- Доступ американских сотрудников означает передачу данных. Если сотрудники компании из США могут получить доступ к записям о пользователях из ЕС — в рамках технической поддержки, обслуживания или по требованию властей — это является передачей данных по смыслу GDPR.
- SCC без оценки воздействия передачи недостаточны. Стандартные договорные положения (SCC) должны сопровождаться оценкой воздействия передачи (TIA), подтверждающей, что законодательство США о слежке не нейтрализует защиту, предусмотренную SCC.
DSB признал ответственным австрийского оператора сайта, а не Google: именно оператор является контролёром данных. Это правило распространяется на каждую европейскую компанию, использующую сторонние скрипты. Об обязанностях контролёра см. наш справочник по соответствию GDPR.
Дополнительные технические меры
После «Шремс II» Европейский комитет по защите данных (EDPB) опубликовал рекомендации по дополнительным техническим мерам для случаев, когда одних SCC недостаточно. DSB применяет эти рекомендации на практике.
Три подхода проходят проверку DSB:
Шифрование с ключами в ЕС. Данные шифруются до выхода за пределы ЕС, ключи дешифрования остаются в руках европейской стороны. Даже если американские власти обяжут провайдера передать файлы, те окажутся нечитаемым зашифртекстом.
Псевдонимизация перед передачей. Через границу передаются только псевдонимизированные токены, тогда как ключ для восстановления личности хранится внутри ЕС. Передаваемые файлы не содержат прямых персональных данных.
Локальная обработка. Вся обработка выполняется на серверах, расположенных в ЕС. За рубеж передаётся только агрегированная, подлинно анонимная статистика — никакие записи о конкретных лицах не пересекают границу.
DSB подтвердил эту позицию: организации, использующие американских SaaS-провайдеров для обработки персональных данных граждан ЕС, обязаны применять хотя бы одну из перечисленных мер или доказать, что передаваемые данные действительно анонимны.
Риск «Шремса III»
Компании, полагающиеся исключительно на DPF, подвергаются реальному риску: если CJEU удовлетворит жалобу NOYB, им придётся срочно искать новые инструменты передачи данных — именно так происходило в 2015 и 2020 годах.
Организации, применяющие дополнительные технические меры, защищены: если данные подлинно анонимны, передача данных по смыслу GDPR вовсе не происходит, и отмена DPF ничего для них не изменит.
Для австрийских операций: инструменты аналитики (Google Analytics, Mixpanel, Amplitude), CRM-системы с американскими материнскими компаниями (Salesforce, HubSpot) и облачные платформы с административным доступом сотрудников из США — все они создают риски с точки зрения DSB.
Решение во всех случаях одно: убедитесь, что персональные данные подлинно анонимны до передачи провайдеру, или зашифруйте их ключами, которые контролёр из ЕС держит исключительно в своих руках. О том, как архитектура с нулевым разглашением (zero-knowledge) устраняет проблему передачи данных в её первоисточнике, см. наш обзор безопасности и соответствия требованиям.
Источники
- DSB: Австрийское ведомство по защите данных — VERIFIED-EXTERNAL
- NOYB: Стратегические судебные разбирательства — VERIFIED-EXTERNAL
- CJEU: Решение по делу «Шремс II», C-311/18 (2020) — VERIFIED-EXTERNAL
- EDPB: Рекомендации 01/2020 о дополнительных мерах при передаче данных — VERIFIED-EXTERNAL