Varför Irland leder EU-tillsynen
Irlands Data Protection Commission (DPC) är ledande tillsynsmyndighet för de flesta stora EU-teknikföretagen. Det är inte en slump.
Irlands låga skattesats lockade Apple, Google, Meta, LinkedIn och TikTok. Alla etablerade sina viktigaste EU-kontor där.
GDPR Artikel 60 gör DPC till ledande myndighet för dessa företag. Tre saker följer av denna regel.
Först: ett klagomål i Tyskland om Facebook går till den irländska DPC, inte den tyska BfDI. För det andra: DPC samarbetar med andra EU-organ i gränsöverskridande ärenden. För det tredje: ett DPC-beslut mot Meta gäller i hela EU.
Resultatet är tydligt. DPC har utfärdat mer i bötesbelopp än alla andra EU-organ sammantagna. Se vår GDPR-efterlevnadsöversikt om hur detta påverkar leverantörsbeslut.
Tre böter som definierar 2024–2025
€530 miljoner mot TikTok (maj 2025): Kinesiska ingenjörer fick åtkomst till EU-användares uppgifter. Detta bröt mot GDPR Artiklarna 44–46. Dessa regler begränsar överföringar till länder utan EU-adekvansbe slut. Kina har inget sådant. TikTok hävdade att de hade tillräckliga kontroller. DPC ansåg inte det.
€310 miljoner mot LinkedIn (oktober 2024): LinkedIn förlitade sig på "berättigat intresse" för beteendeanalys. DPC fann detta ogiltigt. Behandlingen var inte nödvändig för det angivna ändamålet. Balanstestet föll inte ut till LinkedIns fördel.
€251 miljoner mot Meta (november 2024): Facebook-intrånget 2018 anmäldes inte till DPC i tid. DPC fann också att bristfälliga revisionsloggar gjorde det omöjligt att mäta vad som exponerades.
Dessa tre tillkom utöver den tidigare €1,2 miljarder-boten mot Meta från maj 2023. Den boten kom också från DPC, för olagliga EU-US-överföringar. Den är fortfarande den största GDPR-sanktionen någonsin.
DPC hanterade över 8 500 gränsöverskridande ärenden 2024. Bläddra på vår säkerhets- och kompliansida för att se hur zero-knowledge-design hanterar varje brist.
Vad varje bot avslöjar
Brister i gränsöverskridande åtkomst
Alla tre böter delar ett kärnproblem. Personuppgifter var tillgängliga för personal i länder utan EU-nivåns integritetsskydd.
TikTok-boten var direkt. EU-användares filer nådde kinesiska ingenjörer trots de påstådda kontrollerna.
Vad detta innebär för leverantörsval: Fråga om personal utanför EU kan nå EU-lagrade uppgifter. En leverantör kan ha sin värd i Dublin men ändå exponera EU-filer via US-baserad supportpersonal. EU-hemvist ensamt räcker inte. Vår guide till entitetsbearbetning visar hur åtkomstkontroller mappar mot GDPR Artikel 46.
Brister i rättslig grund
LinkedIns bot handlade inte om ett intrång. Den handlade om hur LinkedIn motiverade sin behandling.
"Berättigat intresse" är inte en generell rättighet. Personuppgiftsansvariga måste dokumentera ett genuint balanser test. Det testet måste visa att deras intresse väger tyngre än användarens rättigheter. Vår efterlevnadssida täcker hur man granskar leverantörers påståenden om rättslig grund.
Brister i loggning och underrättelse
Metas €251 miljoner-bot inkluderade ett centralt fynd. Bristfälliga revisionsloggar gjorde det omöjligt att mäta intrångets omfattning.
GDPR Artikel 33 kräver underrättelse om intrång inom 72 timmar. Den underrättelsen måste inkludera antalet berörda uppgifter. Du kan inte rapportera en omfattning du inte kan mäta.
Fråga potentiella leverantörer om deras revisionsloggsstruktur. Om en leverantör inte kan svara på "vilka uppgifter exponerades?" efter en incident misslyckas de med Artikel 33(3)(b).
Mönstret i DPC:s ärenden
Läser man igenom alla fyra stora DPC-böter framträder ett mönster. Tillsynsmyndigheterna agerar mot lösningar där leverantörsingenjörer kan se användarinnehåll. Varje stor bot involverade dåligt kontrollerad åtkomst till personuppgifter.
Zero-knowledge-design adresserar kärnproblemet i varje fall. Användarinnehåll är krypterat. Leverantören innehar inga dekrypteringsnycklar.
För TikTok- och Meta-överföringsfallen når personal utanför EU servern men ser bara kryptotext. Inga läsbara uppgifter exponeras. För Meta-intrångsfallet ger ett fullständigt serverintrång ingenting användbart. Intrångets omfattning krymper. För LinkedIn kan en leverantör som aldrig ser klartext inte köra beteendeanalys på den.
Detta är det direkta svaret på varje DPC-åtgärd. Se vår säkerhetsöversikt för detaljer, eller vårt grundaruttalande om varför anonym.legal byggdes på detta sätt från dag ett.
Vad "huvudsakligt verksamhetsställe" innebär
En del företag strukturerar sin EU-organisation för att kontrollera vilken DPA som har jurisdiktion. DPC:s synsätt spelar roll här.
"Huvudsakligt verksamhetsställe" är inte bara en bolagsadress. Det är platsen för den centrala EU-ledningen. För personuppgiftsansvariga är det platsen där beslut om behandlingens ändamål fattas.
Ett företag med ett London-baserat integritetsteam kanske saknar ett EU-huvud verksamhetsställe. Varje medlemsstats DPA skulle då kunna hävda behörighet för lokala klagomål.
Frågor vid granskning av leverantörer
Använd dessa frågor när du bedömer SaaS-leverantörer som hanterar personuppgifter.
Jurisdiktion och åtkomst:
- Var har leverantören sitt EU-huvudsakliga verksamhetsställe?
- Kan personal utanför EU få åtkomst till EU-användares uppgifter i det normala arbetet?
- Är leverantörens moderbolag underkastat CLOUD Act eller Kinas säkerhetslagar?
Teknisk design:
- Stannar EU-användares innehåll på EU-lagrade servrar?
- Innehar leverantören krypteringsnycklarna, eller gör kunden det?
- Är revisionsloggarna tillräckligt detaljerade för att mäta intrångets omfattning?
Överföringsdokumentation:
- Vilket GDPR Artikel 46-instrument täcker eventuella EU-US-flöden?
- Har leverantören genomfört en Transfer Impact Assessment?
- Vilka ytterligare tekniska åtgärder finns på plats?
DPC:s tillsyn är konsekvent på en punkt. Även företag med integritetsteam och DPO:er möter stora böter när deras tekniska lösning inte stämmer med deras påståenden. Se våra fallstudier och FAQ för mer information.
anonym.legal använder EU-baserade Hetzner-servrar med zero-knowledge-design. Servrarna innehåller bara AES-256-GCM-kryptotext. Ett fullständigt intrång exponerar inga läsbara uppgifter. Desktop-appen bearbetar allt innehåll på enheten utan externa anslutningar.
Källor
- Irländska DPC — Officiella tillsynsbeslut — VERIFIED-EXTERNAL
- EDPB — One-Stop-Shop-mekanismen — VERIFIED-EXTERNAL
- GDPR-texten — Artiklarna 33, 44–46, 60 — VERIFIED