anonym.legal

By · Last updated 2026-06-05

Назад к блогуGDPR и соблюдение

Ирландский DPC: 80% крупнейших штрафов GDPR в ЕС

€530 млн — TikTok, €310 млн — LinkedIn, €251 млн — Meta: все от ирландского DPC. Объясняем, почему Ирландия стала штаб-квартирой крупнейших технологических компаний ЕС и что правоприменение DPC означает для SaaS.

June 5, 20268 мин чтения
Irish DPCIreland GDPRTikTok GDPR fineBig Tech enforcementEU data protection

Почему Ирландия лидирует в правоприменении ЕС

Ирландская Комиссия по защите данных (DPC) является ведущим надзорным органом для большинства крупных технологических компаний ЕС. Это не случайность.

Низкая налоговая ставка Ирландии привлекла Apple, Google, Meta, LinkedIn и TikTok. Все они разместили свои основные европейские офисы в этой стране.

Статья 60 GDPR наделяет DPC статусом ведущего органа для этих компаний. Из этого правила вытекают три следствия.

Во-первых, жалоба из Германии на Facebook направляется в ирландский DPC, а не в немецкий BfDI. Во-вторых, DPC взаимодействует с другими органами ЕС по трансграничным делам. В-третьих, решение DPC против Meta распространяется на весь ЕС.

Результат очевиден. DPC выписал штрафов на большую сумму, чем все остальные органы ЕС вместе взятые. Подробнее о том, как это влияет на выбор поставщиков, — в нашем обзоре соответствия GDPR.

Три штрафа, определившие 2024–2025 годы

€530 млн против TikTok (май 2025 года): Китайские инженеры получили доступ к записям европейских пользователей. Это нарушило статьи 44–46 GDPR, ограничивающие передачи в страны без решения ЕС об адекватности. У Китая такого решения нет. TikTok заявлял о наличии надлежащего контроля. DPC счёл эти аргументы неубедительными.

€310 млн против LinkedIn (октябрь 2024 года): LinkedIn использовал «законный интерес» в качестве основания для поведенческого анализа. DPC признал это основание недействительным: обработка не была необходима для заявленной цели, а балансовый тест не был пройден в пользу LinkedIn.

€251 млн против Meta (ноябрь 2024 года): Нарушение безопасности данных Facebook 2018 года не было своевременно сообщено DPC. Регулятор также установил, что неполные журналы аудита не позволяли определить масштаб утечки.

Эти три штрафа дополнили более ранний штраф Meta в размере €1,2 млрд от мая 2023 года — тоже от DPC, за незаконные передачи данных между ЕС и США. Это по-прежнему крупнейший штраф GDPR в истории.

В 2024 году DPC рассмотрел более 8 500 трансграничных дел. Ознакомьтесь с нашей страницей безопасности и соответствия, чтобы узнать, как архитектура нулевого знания отвечает на каждое из этих нарушений.

Что раскрывает каждый штраф

Нарушения при трансграничном доступе

Все три штрафа объединяет одна ключевая проблема: персональные данные были доступны сотрудникам в странах без европейского уровня защиты конфиденциальности.

Штраф TikTok — прямой случай: файлы европейских пользователей достигли китайских инженеров, несмотря на задекларированный контроль.

Что это означает при выборе поставщика: Выясните, могут ли сотрудники за пределами ЕС получить доступ к данным европейских пользователей в ходе обычной работы. Поставщик может размещать данные в Дублине, но при этом предоставлять доступ к ним американским специалистам по поддержке. Физическое расположение в ЕС само по себе недостаточно. Наше руководство по обработке идентификаторов показывает, как меры контроля доступа соотносятся со статьёй 46 GDPR.

Нарушения правового основания

Штраф LinkedIn — не за нарушение безопасности. Он касался обоснования LinkedIn для своей обработки данных.

«Законный интерес» — не универсальное право. Операторы обязаны документировать реальный балансовый тест, показывающий, что их интерес перевешивает права пользователей. Наша страница соответствия рассматривает, как проверять заявления поставщиков о правовом основании.

Нарушения в ведении журналов и уведомлении

Штраф Meta в €251 млн включает важный вывод: неполные журналы аудита сделали невозможным определение масштаба нарушения.

Статья 33 GDPR требует уведомления о нарушении в течение 72 часов. Такое уведомление должно включать сведения о масштабе затронутых данных. Невозможно отчитаться о том, что невозможно измерить.

При оценке поставщиков спрашивайте о структуре их журналов аудита. Если поставщик не может ответить на вопрос «какие записи были раскрыты?» после инцидента, это означает несоответствие статье 33(3)(b).

Закономерность во всех делах DPC

Анализ всех четырёх крупных штрафов DPC выявляет единую закономерность. Регуляторы действуют против архитектур, в которых инженеры поставщика могут видеть пользовательский контент. В каждом крупном штрафе фигурировал недостаточно контролируемый доступ к персональным данным.

Архитектура нулевого знания устраняет суть каждого из этих случаев. Пользовательский контент зашифрован. Поставщик не имеет ключей дешифрования.

В делах о передаче данных TikTok и Meta: инженеры за пределами ЕС получают доступ к серверу, но видят лишь шифротекст — никаких читаемых данных. В деле Meta о нарушении: полная компрометация сервера не даёт ничего полезного, масштаб утечки сводится к минимуму. В деле LinkedIn: поставщик, никогда не видящий открытый текст, не может проводить поведенческий анализ на его основе.

Это прямой ответ на каждое решение DPC. Подробнее — в нашем обзоре безопасности или заявлении основателя о том, почему anonym.legal был создан именно так с первого дня.

Что означает «основное место деятельности»

Некоторые компании выстраивают европейскую структуру таким образом, чтобы контролировать, какой регулятор обладает юрисдикцией. Позиция DPC здесь принципиальна.

«Основное место деятельности» — это не просто юридический адрес компании. Это место, где сосредоточено центральное руководство европейской деятельностью. Для операторов — место, где принимаются решения о целях обработки.

Компания с командой по вопросам конфиденциальности в Лондоне может не иметь основного места деятельности в ЕС. В таком случае каждый национальный регулятор государства-члена может претендовать на юрисдикцию по местным жалобам.

Вопросы для проверки поставщиков

Используйте эти вопросы при оценке SaaS-поставщиков, обрабатывающих персональные данные.

Юрисдикция и доступ:

  • Где находится основное место деятельности поставщика в ЕС?
  • Могут ли сотрудники за пределами ЕС получать доступ к данным европейских пользователей в ходе обычной работы?
  • Подпадает ли материнская компания поставщика под действие CLOUD Act или законодательства Китая о безопасности?

Техническая архитектура:

  • Остаётся ли пользовательский контент из ЕС на серверах, размещённых в ЕС?
  • Кто управляет ключами шифрования — поставщик или клиент?
  • Достаточно ли детальны журналы аудита для определения масштаба нарушения?

Документация о передаче данных:

  • Какой механизм статьи 46 GDPR применяется для потоков ЕС–США?
  • Проводил ли поставщик оценку воздействия при передаче данных?
  • Какие дополнительные технические меры предусмотрены?

Правоприменение DPC неизменно демонстрирует одно: даже компании с командами по конфиденциальности и DPO получают крупные штрафы, когда их техническая архитектура не соответствует заявленному. Подробнее — в наших кейсах и FAQ.


anonym.legal использует серверы Hetzner в ЕС с архитектурой нулевого знания. Серверы хранят только шифротекст AES-256-GCM. Полная компрометация сервера не раскрывает никаких читаемых данных. Приложение для рабочего стола обрабатывает весь контент на устройстве без внешних подключений.

Источники

Готовы защитить ваши данные?

Начните анонимизацию PII с 285+ типов сущностей на 48 языках.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.