By · Last updated 2026-06-05

Bumalik sa BlogGDPR & Pagsunod

Irish DPC: 80% ng Malalaking Multa ng EU GDPR

€530M TikTok, €310M LinkedIn, €251M Meta — lahat mula sa DPC ng Ireland. Narito kung bakit nagtatayo ang Big Tech ng kanilang mga EU HQ sa Ireland at ano ang ibig sabihin ng enforcement ng DPC para sa SaaS.

June 5, 20268 min basahin
Irish DPCIreland GDPRTikTok GDPR fineBig Tech enforcementEU data protection

Bakit Nangunguna ang Ireland sa EU Enforcement

Ang Irish Data Protection Commission (DPC) ang nangungunang awtoridad para sa karamihan ng malalaking kumpanya ng teknolohiya ng EU. Hindi ito aksidente.

Ang mababang rate ng buwis ng Ireland ay nakaakit ng Apple, Google, Meta, LinkedIn, at TikTok. Lahat sila ay nagtatag ng kanilang mga pangunahing opisina ng EU doon.

Ang GDPR Article 60 ay ginagawang nangungunang awtoridad ang DPC para sa mga kumpanyang ito. Tatlong bagay ang sumusunod mula sa tuntuning ito.

Una, ang isang reklamo sa Germany tungkol sa Facebook ay napupunta sa Irish DPC, hindi sa German BfDI. Ikalawa, ang DPC ay nakikipagtulungan sa ibang mga katawan ng EU sa mga cross-border na kaso. Ikatlo, ang isang desisyon ng DPC laban sa Meta ay naaangkop sa buong EU.

Ang resulta ay malinaw. Ang DPC ay naglabas ng mas maraming halaga ng multa kaysa sa lahat ng ibang katawan ng EU na pinagsama. Tingnan ang aming pangkalahatang-ideya ng pagsunod ng GDPR sa kung paano ito humuhubog sa mga desisyon ng vendor.

Tatlong Multa na Nagtatakda ng 2024-2025

€530M laban sa TikTok (Mayo 2025): Na-access ng mga inhinyero ng China ang mga rekord ng gumagamit ng EU. Nilabag nito ang GDPR Articles 44-46. Ang mga tuntuning iyon ay naghihigpit ng mga paglilipat sa mga bansang walang desisyon sa sapat na proteksyon ng EU. Wala ang China. Inangkin ng TikTok na mayroon itong sapat na mga kontrol. Sinabi ng DPC na wala.

€310M laban sa LinkedIn (Oktubre 2024): Umasa ang LinkedIn sa "lehitimong interes" para sa pagsusuri ng pag-uugali. Natuklasan ng DPC na ito ay hindi valid. Hindi kailangan ang pagpoproseso para sa nakasaad na layunin. Hindi pabor sa LinkedIn ang pagsubok ng balanse.

€251M laban sa Meta (Nobyembre 2024): Ang paglabag ng Facebook noong 2018 ay hindi naiulat sa DPC sa tamang oras. Natuklasan din ng DPC na ang mahinang mga log ng audit ay nagpahirap upang sukatin kung ano ang nalantad.

Sumali ang tatlong ito sa mas nakaraang €1.2B na multa sa Meta mula Mayo 2023. Ang multang iyon ay nagmula rin sa DPC, para sa ilegal na mga paglilipat ng EU-US. Nananatili itong pinakamalaking parusa ng GDPR na naibigay.

Nangangasiwa ang DPC ng mahigit 8,500 na cross-border na kaso noong 2024. I-browse ang aming pahina ng seguridad at pagsunod upang makita kung paano tinutugunan ng zero-knowledge na disenyo ang bawat pagkabigo.

Ano ang Ipinakikita ng Bawat Multa

Mga Pagkabigo sa Cross-Border na Access

Bahagi ang tatlong multa sa isang pangunahing isyu. Ang mga personal na rekord ay bukas sa mga kawani sa mga bansang walang mga tuntunin ng privacy sa antas ng EU.

Ang multa ng TikTok ay direkta. Ang mga file ng gumagamit ng EU ay nakarating sa mga inhinyero ng China sa kabila ng mga nakasaad na kontrol.

Ano ang ibig sabihin nito para sa pagpili ng vendor: Tanungin kung ang mga hindi EU na inhinyero ay maaaring maabot ang mga rekord ng gumagamit ng EU sa normal na trabaho. Maaaring mag-host ang isang vendor sa Dublin ngunit mailantad pa rin ang mga file ng EU sa pamamagitan ng mga kawani ng suporta na nakabase sa US. Ang residency ng EU lamang ay hindi sapat. Ang aming gabay sa pagpoproseso ng entity ay nagpapakita kung paano nai-map ang mga kontrol sa access sa GDPR Article 46.

Mga Pagkabigo sa Lawful Basis

Ang multa ng LinkedIn ay hindi tungkol sa isang paglabag. Ito ay tungkol sa kung paano binigyang-katwiran ng LinkedIn ang pagpoproseso nito.

Ang "lehitimong interes" ay hindi isang pangkalahatang karapatan. Ang mga controller ay dapat mag-dokumento ng isang tunay na pagsubok ng balanse. Dapat ipakita ng pagsubok na iyon na ang kanilang interes ay mas mabigat kaysa sa mga karapatan ng gumagamit. Ang aming pahina ng pagsunod ay sumasaklaw sa kung paano suriin ang mga claim ng legal na batayan ng vendor.

Mga Pagkabigo sa Pag-log at Abiso

Ang multang €251M ng Meta ay naglalaman ng isang pangunahing natuklasan. Ang mahinang mga log ng audit ay nagpahirap upang sukatin ang saklaw ng paglabag.

Hinihingi ng GDPR Article 33 ang abiso ng paglabag sa loob ng 72 oras. Ang abisong iyon ay dapat kasama ang saklaw ng mga rekord na apektado. Hindi mo maaaring iulat ang saklaw na hindi mo maaaring sukatin.

Tanungin ang mga prospective na vendor tungkol sa kanilang istraktura ng log ng audit. Kung ang isang vendor ay hindi masagot ang "aling mga rekord ang nalantad?" pagkatapos ng isang insidente, nabigo sila sa Article 33(3)(b).

Ang Pattern sa Mga Kaso ng DPC

Basahin ang lahat ng apat na pangunahing multa ng DPC at isang pattern ang lumalabas. Kumikilos ang mga regulator laban sa mga disenyo kung saan maaaring makita ng mga inhinyero ng vendor ang nilalaman ng gumagamit. Bawat pangunahing multa ay kinabibilangan ng mahinang kontroladong access sa mga personal na rekord.

Ang zero-knowledge na disenyo ay tumutugon sa pangunahing alalahanin sa bawat kaso. Ang nilalaman ng gumagamit ay naka-encrypt. Walang hawak ang vendor na mga susi ng decryption.

Para sa mga kaso ng paglilipat ng TikTok at Meta, ang mga hindi EU na inhinyero ay maaaring maabot ang server ngunit makikita lamang ang ciphertext. Walang nababasang rekord ang nalantad. Para sa kaso ng paglabag ng Meta, ang isang kumpletong kompromiso ng server ay walang nagagamit. Ang saklaw ng paglabag ay bumababa. Para sa LinkedIn, ang isang vendor na hindi kailanman nakakakita ng plain text ay hindi maaaring magpatakbo ng pagsusuri ng pag-uugali dito.

Ito ang direktang sagot sa bawat aksyon ng DPC. Tingnan ang aming pangkalahatang-ideya ng seguridad para sa mga detalye, o ang aming pahayag ng tagapagtatag sa kung bakit itinayo ang anonym.legal sa ganitong paraan mula sa simula.

Ano ang Ibig Sabihin ng "Main Establishment"

Ilang kumpanya ang nagro-route ng kanilang istraktura ng EU upang kontrolin kung aling DPA ang may hurisdiksyon. Ang pananaw ng DPC ay mahalaga dito.

Ang "main establishment" ay hindi lamang isang address ng kumpanya. Ito ay kung saan nakaupo ang sentral na pamamahala ng EU. Para sa mga controller, ito ay kung saan ginagawa ang mga desisyon tungkol sa mga layunin ng pagpoproseso.

Maaaring ang isang kumpanya na may team ng privacy sa London ay walang main establishment ng EU. Ang bawat DPA ng miyembro ng estado ay maaaring mag-assert ng awtoridad para sa mga lokal na reklamo.

Mga Tanong sa Pagsusuri ng Vendor

Gamitin ang mga tanong na ito kapag sinusuri mo ang mga vendor ng SaaS na nangangasiwa ng mga personal na rekord.

Hurisdiksyon at access:

  • Saan ang main establishment ng EU ng vendor?
  • Maaari bang ma-access ng mga hindi EU na kawani ang mga rekord ng gumagamit ng EU sa normal na trabaho?
  • Ang magulang ng vendor ba ay nasa ilalim ng CLOUD Act o mga batas ng seguridad ng China?

Teknikal na disenyo:

  • Nananatili ba ang nilalaman ng gumagamit ng EU sa mga server na naka-host sa EU?
  • Hawak ba ng vendor ang mga susi ng encryption, o ang customer?
  • Ang mga log ng audit ba ay sapat na detalyado upang sukatin ang saklaw ng paglabag?

Mga rekord ng paglilipat:

  • Anong mekanismo ng GDPR Article 46 ang sumasaklaw sa anumang mga daloy ng EU-US?
  • Nagsagawa na ba ang vendor ng isang Transfer Impact Assessment?
  • Anong mga karagdagang teknikal na hakbain ang nasa lugar?

Ang enforcement ng DPC ay pare-pareho sa isang punto. Kahit ang mga kumpanya na may mga team ng privacy at mga DPO ay nahaharap sa malalaking multa kapag ang kanilang teknikal na disenyo ay hindi tumutugma sa kanilang mga claim. Tingnan ang aming mga case study at FAQ para sa higit pa.


Gumagamit ang anonym.legal ng mga server ng Hetzner na nakabase sa EU na may zero-knowledge na disenyo. Ang mga server ay nagtatago lamang ng AES-256-GCM ciphertext. Ang isang kumpletong paglabag ay walang nababasang rekord. Ang Desktop App ay nagpoproseso ng lahat ng nilalaman sa device nang walang mga panlabas na link.

Mga Pinagkukunan

Handa nang protektahan ang iyong data?

Simulan ang anonymization ng PII gamit ang 285+ uri ng entidad sa 48 wika.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.