Späť na blogGDPR a Dodržiavanie

Nástroje anonymizácie a GDPR: Ako sa vyhnúť pokute...

TikTok dostal pokutu 5.7 miliardy dolárov za nezákonný transfer údajov. Ako nástroje anonymizácie pomáhajú dodržovať GDPR pri prenose údajov?

April 20, 20268 min čítania
GDPR data transfer violationTikTok DPC fineEU data processinganonymization tool GDPRArticle 46 data transfer

Prípad TikTok: Zažitá lekcia

V roku 2022 - 2023 sa TikTok stali terčom regulačných agentúr po celom svete za prenos osobných údajov používateľov do Číny bez výslovného súhlasu a bez právneho základu.

Pokuta z roku 2023 bola 5.7 miliardy dolárov — kombinovane od FTC USA, CNIL Francúzska a ďalších regulátorov. Ale pokuta nie je hlavná vec. Hlavná vec je protiprávna logika transferu údajov:

  1. TikTok zbierali údaje z aplikácie v USA
  2. Preniesli sa do Číny na „analýzu"
  3. Bez preukázaného právneho základu (GDPR čl. 6)
  4. Bez informovania používateľov

Čl. 6 GDPR: Právny základ

Spracovanie osobných údajov je protiprávne, pokiaľ nemáte právny základ. GDPR stanovuje 6 právnych základov:

  1. Súhlas — fyzická osoba musí explicitne súhlasiť
  2. Zmluva — spracovanie je potrebné na plnenie zmluvy
  3. Právna povinnosť — zákon to vyžaduje
  4. Vita interesa — potrebné na ochranu vital interests
  5. Verejný záujem — spracovanie je v účinnosti štátu
  6. Oprávnené záujmy — oprávnené obchodné záujmy bez porušenia práv osôb

TikTok sa snažil pokryť transfer tým, že tvrdil „oprávnené záujmy" (bod 6), ale regulátory to neakceptovali.

Anonymizácia ako nástroj na dodržovanie

Pokiaľ anonymizujete údaje pred transferom, GDPR sa už na údaje nevzťahuje. Zákonník rozlišuje:

  • Anonymizácia — ireverzibilný proces, ktorý odstráni všetku spojiteľnosť
  • Pseudo-anonymizácia — reverzibilný proces, GDPR sa stále vzťahuje

Príklad: Pokiaľ máte údaje o používateľoch TikToku vrátane ID, mena, umiestnenia a historických videí, a anonymizujete ich tak, že:

  1. Odstránite ID
  2. Nahradíte meno slučovacím SHA-256 (jednosmerný hash)
  3. Zhlukujete geografickú polohu do krajiny
  4. Zagregujete historické videá do „kategorií"

Potom sú údaje naozaj anonymizované a GDPR sa nevzťahuje. Transfer sa stáva právne akceptovateľný.

Pripravení chrániť vaše údaje?

Začnite anonymizovať PII s 285+ typmi entít v 48 jazykoch.