anonym.legal

By · Last updated 2026-06-05

Povratak na blogGDPR i usklađenost

DSB Austrija: Schrems i prenosi podataka

Austrijski DSB je maticni nadzorni organ organizacije NOYB (obradio 422 zalbe 2022–2024). Odluka o Google Analytics-u, rizik Schrems III i 78% DSB predmeta koji ciljaju prekogranicne prenose.

June 5, 20268 min čitanja
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Austrija: Schrems i prenosi podataka

Austrijska Datenschutzbehorde (DSB) maticni je regulatorni organ za NOYB. NOYB je skracenica od None of Your Business. Organizaciju je osnovao Max Schrems. Ona je podnela vise od 1.000 GDPR zalbi od 2018. godine. DSB je izmedju 2022. i 2024. obradio 422 od tih predmeta.

Ovaj rezultat je bitan. DSB se nalazi u sredistu dve pravne borbe koje su vec preoblikovale EU zakon o prenosima podataka.

NOYB i DSB: obrazac

Schrems I (2015.): Schrems je podneo zalbu u vezi s EU-US tokovima Facebooka. Sud EU ukinuo je Safe Harbor. Vise od 4.000 firmi koristilo je taj okvir u to vreme.

Schrems II (2020.): Drugi izazov udario je Privacy Shield. Na njega se oslanjalo vise od 5.000 firmi. Njegov krah primorao je na nove pregovore. Rezultat je bio EU-US okvir za zastitu podataka (DPF). DPF je stupio na snagu 2023. godine.

Ocekivani Schrems III (2025–2026.): NOYB je osporio DPF odluku o adekvatnosti. Argument: FISA Section 702 i dalje je u sukobu s GDPR-om. Ocekuje se upucivanje predmeta Sudu EU.

78% DSB predmeta odnosi se na prekogranicne prenose ili alate trecih strana. Taj fokus razlikuje austrijske regulatore od ostalih EU tela.

DSB odluka o Google Analytics-u

DSB odluka o Google Analytics-u iz januara 2022. postavila je obrazac za predmete prekogranicnih prenosa.

Iz nje su proizasla tri kljucna zakljucka:

  1. IP adrese su licni podaci. Cak i skracene IP adrese mogu omoguciti ponovnu identifikaciju unutar Googleovog sistema. Sesijski zapisi to jos vise otezavaju.
  2. Pristup americkog prodavca smatra se prenosom. Kada americki inzenjeri mogu da pristupe EU korisnickim podacima, taj pristup je prenos u smislu GDPR-a. Ovo ukljucuje podrsku, odrzavanje i zakonske naloge.
  3. SCC bez TIA nisu dovoljne. Standardne ugovorne klauzule zahtevaju Procenu uticaja prenosa. TIA mora pokazati da americko zakonodavstvo ne ponistava zastite koje pruza SCC.

DSB je utvrdio odgovornost austrijskog operatera sajta — ne Googlea. Operater je bio rukovalac podacima. Ovo se primenjuje na svaku EU kompaniju koja ugraduje skripte trecih strana. Pogledajte nas GDPR vodic za uskladjenost radi informacija o obavezama rukovaoca podacima.

Dodatne tehnicke mere

Nakon Schremsa II, EDPB je objavio smernice o dodatnim tehnickim merama. One se primenjuju kada SCC same po sebi nisu dovoljne. DSB primenjuje ove smernice.

Tri pristupa prolaze DSB skrutiniju:

Enkripcija s kljucevima u EU. Enkriptujte zapise pre nego sto napuste EU. Drzite kljuceve za dekriptovanje u rukama unutar EU. Ako americke vlasti prisile prodavca da preda kartone, dobijaju sifrovani tekst koji ne mogu procitati.

Pseudoanonimizacija pre prenosa. Saljite samo pseudoanonimne tokene preko granica. Drzite kljuc za ponovnu identifikaciju unutar EU. Preneseni dosijei ne sadrze direktne licne podatke.

Lokalna obrada. Pokrenite svu obradu na serverima smestenim u EU. Prenosite samo zbirne, istinski anonimne statistike. Nikakvi licni podaci ne prelaze granice.

DSB je potvrdio ovaj stav. Organizacije koje koriste americke SaaS prodavce za EU licne podatke moraju primeniti najmanje jedan od ovih pristupa. Ili moraju dokazati da je preneseni sadrzaj istinski anoniman.

Rizik Schremsa III

Firme koje se oslanjaju iskljucivo na DPF suocavaju se s jasnim rizikom. Ako NOYB-ev izazov pred Sudom EU uspe, te firme moraju brzo pronaci nove alate za prenos podataka. Tacno to se desilo 2015. i 2020. godine.

Organizacije koje koriste dodatne tehnicke mere su zasticene. Ako je sadrzaj istinski anoniman, ne dolazi do prenosa u smislu GDPR-a. Eventualnom padom DPF-a nista se za njih ne menja.

Za austrijske operacije: analiticke alatke (Google Analytics, Mixpanel, Amplitude) sve izlazu riziku pred DSB-om. Isto vazi za CRM sisteme s americkim maticnim firmama (Salesforce, HubSpot). Cloud platforme gde americko osoblje ima administrativni pristup nose isti rizik.

Resenje je u svim slucajevima isto. Pobrinite se da su licni podaci istinski anonimni pre nego sto stignu do prodavca. Ili ih enkriptujte s kljucevima koje drzite iskljucivo vi kao rukovalac podacima u EU. Nas pregled bezbednosti i uskladjenosti objasnjava kako zero-knowledge dizajn resava problem prenosa u korenu.

Izvori

Spremni da zaštitite svoje podatke?

Počnite sa anonimizacijom PII sa 285+ tipova entiteta na 48 jezika.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.