By · Last updated 2026-06-05

Tillbaka till BloggenGDPR & Efterlevnad

DSB Österrike: Schrems & dataöverföringar

Österrikes DSB är hemtillsynsmyndighet för NOYB (422 ärenden 2022–2024). Google Analytics-beslutet, Schrems III-risken och 78 % av DSB-ärendena rör gränsöverskridande överföringar.

June 5, 20268 min läsning
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Österrike: Schrems & dataöverföringar

Österrikes Datenschutzbehörde (DSB) är hemtillsynsmyndighet för NOYB. NOYB står för None of Your Business. Max Schrems grundade organisationen. Den har lämnat in över 1 000 GDPR-klagomål sedan 2018. DSB hanterade 422 av dessa ärenden mellan 2022 och 2024.

Den historiken är viktig. DSB befinner sig i centrum av två rättsliga strider som redan omformat EU:s regler för dataöverföringar.

NOYB och DSB: ett mönster

Schrems I (2015): Schrems lämnade in ett klagomål om Facebooks EU–US-flöden. EU-domstolen ogiltigförklarade Safe Harbor. Mer än 4 000 företag använde det ramverket vid den tidpunkten.

Schrems II (2020): En andra prövning träffade Privacy Shield. Över 5 000 företag förlitade sig på det. Dess fall tvingade fram nya förhandlingar. Resultatet blev EU–US Data Privacy Framework (DPF). DPF trädde i kraft 2023.

Förväntat Schrems III (2025–2026): NOYB har ifrågasatt DPF:s adekvansbeslutet. Argumentet: FISA Section 702 strider fortfarande mot GDPR. En hänskjutning till EU-domstolen förväntas.

78 % av DSB:s ärenden rör gränsöverskridande överföringar eller tredjepartsverktyg. Det fokuset skiljer österrikiska tillsynsmyndigheter från andra EU-organ.

DSB:s Google Analytics-beslut

DSB:s Google Analytics-beslut från januari 2022 satte mallen för överföringsärenden.

Tre viktiga slutsatser kom ur det:

  1. IP-adresser är personuppgifter. Även trunkerade IP:n kan möjliggöra återidentifiering i Googles system. Sessionsloggar förvärrar det.
  2. Åtkomst från US-leverantör räknas som överföring. När amerikanska ingenjörer kan nå EU-användares uppgifter är det en överföring enligt GDPR. Det gäller support, underhåll och juridiska order.
  3. Standardavtalsklausuler utan TIA räcker inte. Standardavtalsklausuler kräver en Transfer Impact Assessment (TIA). TIA:n måste visa att amerikanska underrättelselagar inte upphäver SCC-skyddet.

DSB fann att den österrikiska webbplatsoperatören bar ansvaret — inte Google. Operatören var personuppgiftsansvarig. Det gäller varje EU-företag som bäddar in tredjepartsskript. Se vår GDPR-efterlevnadsguide för kontrollansvar.

Extra tekniska åtgärder

Efter Schrems II publicerade EDPB vägledning om extra tekniska åtgärder. Dessa gäller när standardavtalsklausuler inte räcker på egen hand. DSB tillämpar denna vägledning.

Tre tillvägagångssätt godkänns av DSB:

Kryptering med EU-hanterade nycklar. Kryptera uppgifter innan de lämnar EU. Håll dekrypteringsnycklarna inom EU. Om amerikanska myndigheter tvingar leverantören att lämna ut filer får de krypteringstext de inte kan läsa.

Pseudonymisering före överföring. Skicka enbart pseudonyma token över gränserna. Håll återidentifieringsnyckeln inom EU. De överförda filerna innehåller inga direkta personuppgifter.

Lokal behandling. Kör all behandling på EU-baserade servrar. Överför bara aggregerad, genuint anonym statistik. Inga personuppgifter passerar gränser överhuvudtaget.

DSB har bekräftat denna hållning. Organisationer som använder US SaaS-leverantörer för EU-personuppgifter måste tillämpa minst en av dessa åtgärder. Eller bevisa att det överförda innehållet är genuint anonymt.

Schrems III-risken

Företag som enbart förlitar sig på DPF löper en tydlig risk. Om NOYB:s prövning i EU-domstolen lyckas måste dessa företag snabbt hitta nya överföringsverktyg. Det var precis vad som hände 2015 och 2020.

Organisationer som använder extra tekniska åtgärder är skyddade. Om innehållet är genuint anonymt sker ingen GDPR-överföring. En kollaps av DPF förändrar inget för dem.

För österrikiska verksamheter: analysverktyg (Google Analytics, Mixpanel, Amplitude) skapar alla DSB-exponering. Det gör även CRM-system med amerikanska moderbolag (Salesforce, HubSpot). Molnplattformar där US-personal har administrativ åtkomst bär samma risk.

Lösningen är densamma i varje fall. Se till att personuppgifter är genuint anonyma innan de når leverantören. Eller kryptera dem med nycklar som enbart EU-personuppgiftsansvariga innehar. Vår säkerhets- och efterlevnadöversikt förklarar hur zero-knowledge-design tar bort överföringsproblemet vid källan.

Källor

Redo att skydda din data?

Börja anonymisera PII med 285+ entitetstyper på 48 språk.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.