anonym.legal

By · Last updated 2026-06-05

Назад к блогуGDPR и соблюдение

DSB Австрии: Шремс и трансграничная передача данных

Австрийский DSB является надзорным органом по месту регистрации NOYB (обработано 422 жалобы в 2022–2024 гг.). Решение по Google Analytics, риски «Шремс III» и 78% дел DSB, связанных с трансграничными передачами.

June 5, 20268 мин чтения
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Австрии: Шремс и трансграничная передача данных

Австрийское ведомство по защите данных — Datenschutzbehörde (DSB) — является надзорным органом по месту регистрации NOYB. NOYB расшифровывается как «None of Your Business» («Не ваше дело»). Организацию основал Макс Шремс. С 2018 года она подала более 1000 жалоб по GDPR. В период с 2022 по 2024 год DSB рассмотрел 422 из них.

Эти данные важны: DSB находится в центре двух судебных разбирательств, которые уже изменили европейское законодательство о трансграничных передачах.

NOYB и DSB: устойчивая закономерность

Шремс I (2015): Шремс подал жалобу на трансатлантическую передачу данных Facebook. Суд ЕС (CJEU) аннулировал соглашение Safe Harbor. Более 4000 компаний использовали этот механизм.

Шремс II (2020): Новое обжалование затронуло механизм Privacy Shield, на который полагались свыше 5000 компаний. После его отмены начались переговоры, результатом которых стала Рамочная программа по конфиденциальности данных между ЕС и США (DPF). Она вступила в силу в 2023 году.

Ожидаемый «Шремс III» (2025–2026): NOYB оспаривает решение об адекватности защиты в рамках DPF, утверждая, что Раздел 702 FISA по-прежнему противоречит GDPR. Ожидается направление вопроса в CJEU.

78% дел DSB связаны с трансграничными передачами данных или инструментами третьих сторон. Такой акцент выделяет австрийский регулятор на фоне других надзорных органов ЕС.

Решение DSB по Google Analytics

В январе 2022 года DSB вынес решение по Google Analytics, которое стало эталоном для всех последующих дел о трансграничных передачах.

Было сделано три ключевых вывода:

  1. IP-адреса являются персональными данными. Даже усечённые IP-адреса могут позволить восстановить личность пользователя в системах Google в сочетании с данными сессий.
  2. Доступ американских сотрудников означает передачу данных. Если сотрудники компании из США могут получить доступ к записям о пользователях из ЕС — в рамках технической поддержки, обслуживания или по требованию властей — это является передачей данных по смыслу GDPR.
  3. SCC без оценки воздействия передачи недостаточны. Стандартные договорные положения (SCC) должны сопровождаться оценкой воздействия передачи (TIA), подтверждающей, что законодательство США о слежке не нейтрализует защиту, предусмотренную SCC.

DSB признал ответственным австрийского оператора сайта, а не Google: именно оператор является контролёром данных. Это правило распространяется на каждую европейскую компанию, использующую сторонние скрипты. Об обязанностях контролёра см. наш справочник по соответствию GDPR.

Дополнительные технические меры

После «Шремс II» Европейский комитет по защите данных (EDPB) опубликовал рекомендации по дополнительным техническим мерам для случаев, когда одних SCC недостаточно. DSB применяет эти рекомендации на практике.

Три подхода проходят проверку DSB:

Шифрование с ключами в ЕС. Данные шифруются до выхода за пределы ЕС, ключи дешифрования остаются в руках европейской стороны. Даже если американские власти обяжут провайдера передать файлы, те окажутся нечитаемым зашифртекстом.

Псевдонимизация перед передачей. Через границу передаются только псевдонимизированные токены, тогда как ключ для восстановления личности хранится внутри ЕС. Передаваемые файлы не содержат прямых персональных данных.

Локальная обработка. Вся обработка выполняется на серверах, расположенных в ЕС. За рубеж передаётся только агрегированная, подлинно анонимная статистика — никакие записи о конкретных лицах не пересекают границу.

DSB подтвердил эту позицию: организации, использующие американских SaaS-провайдеров для обработки персональных данных граждан ЕС, обязаны применять хотя бы одну из перечисленных мер или доказать, что передаваемые данные действительно анонимны.

Риск «Шремса III»

Компании, полагающиеся исключительно на DPF, подвергаются реальному риску: если CJEU удовлетворит жалобу NOYB, им придётся срочно искать новые инструменты передачи данных — именно так происходило в 2015 и 2020 годах.

Организации, применяющие дополнительные технические меры, защищены: если данные подлинно анонимны, передача данных по смыслу GDPR вовсе не происходит, и отмена DPF ничего для них не изменит.

Для австрийских операций: инструменты аналитики (Google Analytics, Mixpanel, Amplitude), CRM-системы с американскими материнскими компаниями (Salesforce, HubSpot) и облачные платформы с административным доступом сотрудников из США — все они создают риски с точки зрения DSB.

Решение во всех случаях одно: убедитесь, что персональные данные подлинно анонимны до передачи провайдеру, или зашифруйте их ключами, которые контролёр из ЕС держит исключительно в своих руках. О том, как архитектура с нулевым разглашением (zero-knowledge) устраняет проблему передачи данных в её первоисточнике, см. наш обзор безопасности и соответствия требованиям.

Источники

Готовы защитить ваши данные?

Начните анонимизацию PII с 285+ типов сущностей на 48 языках.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.