DSB Österrike: Schrems & dataöverföringar
Österrikes Datenschutzbehörde (DSB) är hemtillsynsmyndighet för NOYB. NOYB står för None of Your Business. Max Schrems grundade organisationen. Den har lämnat in över 1 000 GDPR-klagomål sedan 2018. DSB hanterade 422 av dessa ärenden mellan 2022 och 2024.
Den historiken är viktig. DSB befinner sig i centrum av två rättsliga strider som redan omformat EU:s regler för dataöverföringar.
NOYB och DSB: ett mönster
Schrems I (2015): Schrems lämnade in ett klagomål om Facebooks EU–US-flöden. EU-domstolen ogiltigförklarade Safe Harbor. Mer än 4 000 företag använde det ramverket vid den tidpunkten.
Schrems II (2020): En andra prövning träffade Privacy Shield. Över 5 000 företag förlitade sig på det. Dess fall tvingade fram nya förhandlingar. Resultatet blev EU–US Data Privacy Framework (DPF). DPF trädde i kraft 2023.
Förväntat Schrems III (2025–2026): NOYB har ifrågasatt DPF:s adekvansbeslutet. Argumentet: FISA Section 702 strider fortfarande mot GDPR. En hänskjutning till EU-domstolen förväntas.
78 % av DSB:s ärenden rör gränsöverskridande överföringar eller tredjepartsverktyg. Det fokuset skiljer österrikiska tillsynsmyndigheter från andra EU-organ.
DSB:s Google Analytics-beslut
DSB:s Google Analytics-beslut från januari 2022 satte mallen för överföringsärenden.
Tre viktiga slutsatser kom ur det:
- IP-adresser är personuppgifter. Även trunkerade IP:n kan möjliggöra återidentifiering i Googles system. Sessionsloggar förvärrar det.
- Åtkomst från US-leverantör räknas som överföring. När amerikanska ingenjörer kan nå EU-användares uppgifter är det en överföring enligt GDPR. Det gäller support, underhåll och juridiska order.
- Standardavtalsklausuler utan TIA räcker inte. Standardavtalsklausuler kräver en Transfer Impact Assessment (TIA). TIA:n måste visa att amerikanska underrättelselagar inte upphäver SCC-skyddet.
DSB fann att den österrikiska webbplatsoperatören bar ansvaret — inte Google. Operatören var personuppgiftsansvarig. Det gäller varje EU-företag som bäddar in tredjepartsskript. Se vår GDPR-efterlevnadsguide för kontrollansvar.
Extra tekniska åtgärder
Efter Schrems II publicerade EDPB vägledning om extra tekniska åtgärder. Dessa gäller när standardavtalsklausuler inte räcker på egen hand. DSB tillämpar denna vägledning.
Tre tillvägagångssätt godkänns av DSB:
Kryptering med EU-hanterade nycklar. Kryptera uppgifter innan de lämnar EU. Håll dekrypteringsnycklarna inom EU. Om amerikanska myndigheter tvingar leverantören att lämna ut filer får de krypteringstext de inte kan läsa.
Pseudonymisering före överföring. Skicka enbart pseudonyma token över gränserna. Håll återidentifieringsnyckeln inom EU. De överförda filerna innehåller inga direkta personuppgifter.
Lokal behandling. Kör all behandling på EU-baserade servrar. Överför bara aggregerad, genuint anonym statistik. Inga personuppgifter passerar gränser överhuvudtaget.
DSB har bekräftat denna hållning. Organisationer som använder US SaaS-leverantörer för EU-personuppgifter måste tillämpa minst en av dessa åtgärder. Eller bevisa att det överförda innehållet är genuint anonymt.
Schrems III-risken
Företag som enbart förlitar sig på DPF löper en tydlig risk. Om NOYB:s prövning i EU-domstolen lyckas måste dessa företag snabbt hitta nya överföringsverktyg. Det var precis vad som hände 2015 och 2020.
Organisationer som använder extra tekniska åtgärder är skyddade. Om innehållet är genuint anonymt sker ingen GDPR-överföring. En kollaps av DPF förändrar inget för dem.
För österrikiska verksamheter: analysverktyg (Google Analytics, Mixpanel, Amplitude) skapar alla DSB-exponering. Det gör även CRM-system med amerikanska moderbolag (Salesforce, HubSpot). Molnplattformar där US-personal har administrativ åtkomst bär samma risk.
Lösningen är densamma i varje fall. Se till att personuppgifter är genuint anonyma innan de når leverantören. Eller kryptera dem med nycklar som enbart EU-personuppgiftsansvariga innehar. Vår säkerhets- och efterlevnadöversikt förklarar hur zero-knowledge-design tar bort överföringsproblemet vid källan.
Källor
- DSB: Österrikiska dataskyddsmyndigheten — VERIFIED-EXTERNAL
- NOYB: Strategisk rättsprövning — VERIFIED-EXTERNAL
- EU-domstolen: Schrems II-beslut C-311/18 (2020) — VERIFIED-EXTERNAL
- EDPB: Rekommendationer 01/2020 om extra överföringsåtgärder — VERIFIED-EXTERNAL