เหตุใดไอร์แลนด์จึงนำการบังคับใช้ EU
คณะกรรมการคุ้มครองข้อมูลไอร์แลนด์ (DPC) เป็นหน่วยงานหลักสำหรับบริษัทเทคโนโลยีขนาดใหญ่ส่วนใหญ่ของสหภาพยุโรป ไม่ใช่เรื่องบังเอิญ
อัตราภาษีต่ำของไอร์แลนด์ดึงดูด Apple, Google, Meta, LinkedIn และ TikTok ทั้งหมดตั้งสำนักงานหลักของสหภาพยุโรปที่นั่น
GDPR มาตรา 60 ทำให้ DPC เป็นหน่วยงานหลักสำหรับบริษัทเหล่านี้ สามสิ่งตามมาจากกฎนี้
ประการแรก การร้องเรียนในเยอรมนีเกี่ยวกับ Facebook ไปที่ Irish DPC ไม่ใช่ BfDI ของเยอรมัน ประการที่สอง DPC ทำงานกับหน่วยงานสหภาพยุโรปอื่น ๆ ในกรณีข้ามพรมแดน ประการที่สาม คำตัดสินของ DPC ต่อ Meta ใช้ทั่วทั้งสหภาพยุโรป
ผลลัพธ์ชัดเจน DPC ออกมูลค่าโทษปรับมากกว่าหน่วยงานสหภาพยุโรปทั้งหมดรวมกัน ดู ภาพรวมการปฏิบัติตาม GDPR ของเราว่าสิ่งนี้กำหนดรูปแบบการตัดสินใจเลือกผู้จำหน่ายอย่างไร
โทษปรับสามประการที่กำหนดปี 2024–2025
€530M ต่อ TikTok (พฤษภาคม 2025): วิศวกรจีนเข้าถึงบันทึกผู้ใช้ EU ซึ่งละเมิด GDPR มาตรา 44–46 กฎเหล่านั้นจำกัดการโอนไปยังประเทศที่ไม่มีการตัดสินใจความเพียงพอของ EU จีนไม่มี TikTok อ้างว่ามีการควบคุมที่เพียงพอ DPC กล่าวว่าไม่มี
€310M ต่อ LinkedIn (ตุลาคม 2024): LinkedIn พึ่งพา "ประโยชน์ชอบธรรม" สำหรับการวิเคราะห์พฤติกรรม DPC พบว่าสิ่งนี้ไม่ถูกต้อง การประมวลผลไม่จำเป็นสำหรับเป้าหมายที่ระบุ การทดสอบสมดุลไม่เอื้อต่อ LinkedIn
€251M ต่อ Meta (พฤศจิกายน 2024): การละเมิด Facebook ปี 2018 ไม่ได้รายงานต่อ DPC ตรงเวลา DPC ยังพบว่าบันทึกการตรวจสอบที่ไม่ดีทำให้เป็นไปไม่ได้ที่จะวัดสิ่งที่ถูกเปิดเผย
โทษปรับสามประการนี้เข้าร่วมกับโทษปรับ Meta €1.2B ก่อนหน้าจากพฤษภาคม 2023 โทษปรับนั้นมาจาก DPC ด้วย สำหรับการโอน EU-US ที่ผิดกฎหมาย ยังคงเป็นโทษปรับ GDPR ที่ใหญ่ที่สุดที่เคยออก
DPC จัดการกว่า 8,500 กรณีข้ามพรมแดนในปี 2024 เรียกดู หน้าความปลอดภัยและการปฏิบัติตาม ของเราเพื่อดูว่าการออกแบบ zero-knowledge จัดการกับความล้มเหลวแต่ละอย่างอย่างไร
สิ่งที่โทษปรับแต่ละประการเปิดเผย
ความล้มเหลวในการเข้าถึงข้ามพรมแดน
โทษปรับสามประการทั้งหมดมีปัญหาหลักร่วมกัน บันทึกส่วนบุคคลเปิดให้พนักงานในประเทศที่ไม่มีกฎความเป็นส่วนตัวระดับสหภาพยุโรป
โทษปรับของ TikTok ตรงไปตรงมา ไฟล์ผู้ใช้ EU ไปถึงวิศวกรจีนแม้จะมีการควบคุมที่ระบุ
ความหมายสำหรับการเลือกผู้จำหน่าย: ถามว่าวิศวกรนอก EU สามารถเข้าถึงบันทึกผู้ใช้ EU ในงานปกติได้หรือไม่ ผู้จำหน่ายอาจโฮสต์ใน Dublin แต่ยังคงเปิดเผยไฟล์ EU ผ่านพนักงานสนับสนุนที่ตั้งอยู่ในสหรัฐฯ การพำนักในสหภาพยุโรปเพียงอย่างเดียวไม่เพียงพอ คู่มือการประมวลผลเอนทิตี ของเราแสดงวิธีที่การควบคุมการเข้าถึงแมปกับ GDPR มาตรา 46
ความล้มเหลวในฐานทางกฎหมาย
โทษปรับของ LinkedIn ไม่ได้เกี่ยวกับการละเมิด แต่เกี่ยวกับวิธีที่ LinkedIn ยืนยันการประมวลผลของตน
"ประโยชน์ชอบธรรม" ไม่ใช่สิทธิ์ครอบจักรวาล ผู้ควบคุมต้องบันทึกการทดสอบสมดุลที่แท้จริง การทดสอบนั้นต้องแสดงว่าความสนใจของตนมีน้ำหนักมากกว่าสิทธิ์ของผู้ใช้ หน้าการปฏิบัติตาม ของเราครอบคลุมวิธีตรวจสอบการอ้างสิทธิ์ฐานทางกฎหมายของผู้จำหน่าย
ความล้มเหลวในการบันทึกและการแจ้งเตือน
โทษปรับ €251M ของ Meta รวมการค้นพบสำคัญ บันทึกการตรวจสอบที่ไม่ดีทำให้ขอบเขตการละเมิดเป็นไปไม่ได้ที่จะวัด
GDPR มาตรา 33 กำหนดให้มีการแจ้งเตือนการละเมิดภายใน 72 ชั่วโมง การแจ้งเตือนนั้นต้องรวมขอบเขตของบันทึกที่ได้รับผลกระทบ คุณไม่สามารถรายงานขอบเขตที่คุณวัดไม่ได้
ถามผู้จำหน่ายที่คาดหวังเกี่ยวกับโครงสร้างบันทึกการตรวจสอบ หากผู้จำหน่ายไม่สามารถตอบ "บันทึกใดที่ถูกเปิดเผย?" หลังจากเหตุการณ์ พวกเขาล้มเหลวมาตรา 33(3)(b)
รูปแบบในกรณี DPC
อ่านในกรณีโทษปรับ DPC หลักทั้งสี่และรูปแบบหนึ่งปรากฏ หน่วยงานกำกับดูแลดำเนินการต่อการออกแบบที่วิศวกรผู้จำหน่ายสามารถเห็นเนื้อหาของผู้ใช้ โทษปรับหลักทุกประการเกี่ยวข้องกับการเข้าถึงบันทึกส่วนบุคคลที่ควบคุมไม่ดี
การออกแบบ zero-knowledge จัดการกับข้อกังวลหลักในแต่ละกรณี เนื้อหาของผู้ใช้ถูกเข้ารหัส ผู้จำหน่ายไม่มีกุญแจถอดรหัส
สำหรับกรณีการโอน TikTok และ Meta วิศวกรนอก EU เข้าถึงเซิร์ฟเวอร์แต่เห็นเฉพาะไซเฟอร์เท็กซ์ ไม่มีบันทึกที่อ่านได้ถูกเปิดเผย สำหรับกรณีการละเมิด Meta การประนีประนอมเซิร์ฟเวอร์เต็มรูปแบบให้ผลลัพธ์ที่ไม่มีประโยชน์ ขอบเขตการละเมิดลดลง สำหรับ LinkedIn ผู้จำหน่ายที่ไม่เคยเห็นข้อความธรรมดาไม่สามารถวิเคราะห์พฤติกรรมได้
นี่คือคำตอบโดยตรงสำหรับการดำเนินการ DPC แต่ละอย่าง ดู ภาพรวมความปลอดภัย ของเราสำหรับรายละเอียด หรือ คำแถลงผู้ก่อตั้ง ของเราว่าทำไม anonym.legal ถึงถูกสร้างในลักษณะนี้ตั้งแต่วันแรก
"การจัดตั้งหลัก" หมายความว่าอะไร
บางบริษัทกำหนดเส้นทางโครงสร้าง EU เพื่อควบคุมว่า DPA ใดมีเขตอำนาจ มุมมองของ DPC มีความสำคัญที่นี่
"การจัดตั้งหลัก" ไม่ใช่แค่ที่อยู่ของบริษัท แต่เป็นที่ที่การจัดการ EU ส่วนกลางตั้งอยู่ สำหรับผู้ควบคุม เป็นที่ที่การตัดสินใจเกี่ยวกับเป้าหมายการประมวลผลถูกทำ
บริษัทที่มีทีมความเป็นส่วนตัวในลอนดอนอาจไม่มีการจัดตั้งหลัก EU DPA ของแต่ละรัฐสมาชิกจึงสามารถยืนยันอำนาจสำหรับการร้องเรียนในท้องถิ่น
คำถามตรวจสอบผู้จำหน่าย
ใช้คำถามเหล่านี้เมื่อคุณประเมินผู้จำหน่าย SaaS ที่จัดการบันทึกส่วนบุคคล
เขตอำนาจและการเข้าถึง:
- การจัดตั้งหลัก EU ของผู้จำหน่ายอยู่ที่ไหน?
- พนักงานนอก EU สามารถเข้าถึงบันทึกผู้ใช้ EU ในงานปกติได้หรือไม่?
- บริษัทแม่ของผู้จำหน่ายอยู่ภายใต้ CLOUD Act หรือกฎหมายความปลอดภัยของจีนหรือไม่?
การออกแบบทางเทคนิค:
- เนื้อหาผู้ใช้ EU อยู่บนเซิร์ฟเวอร์ที่โฮสต์ใน EU หรือไม่?
- ผู้จำหน่ายถือกุญแจการเข้ารหัส หรือลูกค้าถือ?
- บันทึกการตรวจสอบมีรายละเอียดเพียงพอที่จะวัดขอบเขตการละเมิดหรือไม่?
บันทึกการโอน:
- กลไก GDPR มาตรา 46 ใดครอบคลุมกระแส EU-US ใด ๆ?
- ผู้จำหน่ายดำเนินการประเมินผลกระทบการโอนหรือไม่?
- มีมาตรการทางเทคนิคเพิ่มเติมใดบ้าง?
การบังคับใช้ DPC สอดคล้องกันในประเด็นหนึ่ง แม้แต่บริษัทที่มีทีมความเป็นส่วนตัวและ DPO ก็ต้องเผชิญกับโทษปรับจำนวนมากเมื่อการออกแบบทางเทคนิคไม่ตรงกับคำกล่าวอ้างของตน ดู กรณีศึกษา และ คำถามที่พบบ่อย ของเราสำหรับข้อมูลเพิ่มเติม
anonym.legal ใช้เซิร์ฟเวอร์ Hetzner ในสหภาพยุโรปพร้อมการออกแบบ zero-knowledge เซิร์ฟเวอร์เก็บเฉพาะไซเฟอร์เท็กซ์ AES-256-GCM การละเมิดเต็มรูปแบบไม่เปิดเผยบันทึกที่อ่านได้ Desktop App ประมวลผลเนื้อหาทั้งหมดบนอุปกรณ์โดยไม่มีลิงก์ภายนอก
แหล่งที่มา
- Irish DPC — Official enforcement decisions — VERIFIED-EXTERNAL
- EDPB — One-Stop-Shop mechanism — VERIFIED-EXTERNAL
- GDPR text — Articles 33, 44–46, 60 — VERIFIED