آئرلینڈ EU نفاذ میں کیوں آگے ہے
آئرش Data Protection Commission (DPC) زیادہ تر بڑی EU ٹیک کمپنیوں کی lead authority ہے۔ یہ حادثہ نہیں ہے۔
آئرلینڈ کی کم ٹیکس شرح نے Apple، Google، Meta، LinkedIn اور TikTok کو کھینچا۔ انہوں نے سب نے وہاں اپنے بنیادی EU دفاتر قائم کیے۔
GDPR آرٹیکل 60 DPC کو ان فرموں کی lead authority بناتا ہے۔ تین چیزیں اس قانون سے نکلتی ہیں۔
پہلی، Facebook کے بارے میں جرمنی میں شکایت آئرش DPC کے پاس جاتی ہے، نہ جرمن BfDI کے پاس۔ دوسری، DPC سرحد پار کیسز میں دوسرے EU اداروں کے ساتھ کام کرتا ہے۔ تیسری، Meta کے خلاف DPC کا فیصلہ پورے EU پر لاگو ہوتا ہے۔
نتیجہ واضح ہے۔ DPC نے تمام دیگر EU اداروں کے مجموعے سے زیادہ جرمانے جاری کیے ہیں۔ دیکھیں کہ یہ GDPR تعمیل کا جائزہ وینڈر فیصلوں کو کیسے متاثر کرتا ہے۔
تین جرمانے جو 2024–2025 کی تعریف کرتے ہیں
TikTok کے خلاف €530M (مئی 2025): چینی انجینئرز نے EU صارف ریکارڈز تک رسائی حاصل کی۔ اس نے GDPR آرٹیکلز 44–46 کی خلاف ورزی کی جو EU adequacy ruling کے بغیر ممالک کو منتقلی کو محدود کرتے ہیں۔ چین کے پاس کوئی نہیں ہے۔
LinkedIn کے خلاف €310M (اکتوبر 2024): LinkedIn نے رویے کے تجزیے کے لیے "legitimate interest" پر انحصار کیا۔ DPC نے یہ غلط پایا۔ پروسیسنگ بیان کردہ مقصد کے لیے ضروری نہیں تھی۔
Meta کے خلاف €251M (نومبر 2024): 2018 Facebook خلاف ورزی کی اطلاع DPC کو وقت پر نہیں دی گئی۔ DPC نے یہ بھی پایا کہ ناقص audit logs نے اس بات کی پیمائش ناممکن بنا دی کہ کیا آشکار ہوا۔
یہ تینوں مئی 2023 کے €1.2B Meta جرمانے سے جڑ گئے۔ وہ جرمانہ بھی DPC نے جاری کیا، غیر قانونی EU-US منتقلی کے لیے۔ یہ اب تک کا سب سے بڑا GDPR جرمانہ ہے۔
ہر جرمانہ کیا ظاہر کرتا ہے
سرحد پار رسائی کی ناکامیاں
تینوں جرمانے ایک بنیادی مسئلہ بانٹتے ہیں۔ ذاتی ریکارڈز ایسے ممالک کے عملے کے لیے کھلے تھے جن میں EU سطح کے پرائیویسی قوانین نہیں ہیں۔
وینڈر انتخاب کے لیے اس کا کیا مطلب ہے: پوچھیں کہ کیا غیر EU عملہ EU صارف ریکارڈز تک رسائی حاصل کر سکتا ہے۔ ایک وینڈر Dublin میں host کر سکتا ہے لیکن پھر بھی US-based support staff کے ذریعے EU فائلوں کو ظاہر کر سکتا ہے۔ ہماری entity پروسیسنگ رہنما دکھاتی ہے کہ رسائی کنٹرول GDPR آرٹیکل 46 پر کیسے نقشہ بناتے ہیں۔
قانونی بنیاد کی ناکامیاں
LinkedIn کا جرمانہ خلاف ورزی کے بارے میں نہیں تھا۔ یہ اس بارے میں تھا کہ LinkedIn نے اپنی پروسیسنگ کو کیسے جائز ٹھہرایا۔
"Legitimate interest" ایک blank حق نہیں ہے۔ کنٹرولرز کو ایک حقیقی balance test دستاویز کرنا ہوگا۔ ہماری تعمیل صفحہ وینڈر قانونی بنیاد کے دعووں کا جائزہ لینے کا طریقہ بتاتی ہے۔
Logging اور نوٹس کی ناکامیاں
Meta کے €251M جرمانے میں ایک اہم نتیجہ شامل تھا۔ ناقص audit logs نے خلاف ورزی کا دائرہ ناقابل پیمائش بنا دیا۔
GDPR آرٹیکل 33 کو 72 گھنٹے میں خلاف ورزی کا نوٹس درکار ہے۔ اس نوٹس میں متاثرہ ریکارڈز کا دائرہ شامل ہونا ضروری ہے۔
DPC کیسز میں نمونہ
تمام چار بڑے DPC جرمانوں میں ایک نمونہ ہے۔ ریگولیٹرز ایسے ڈیزائنز کے خلاف کارروائی کرتے ہیں جہاں وینڈر انجینئر صارف مواد دیکھ سکتے ہیں۔
Zero-knowledge ڈیزائن ہر کیس میں بنیادی تشویش کو حل کرتا ہے۔ صارف مواد خفیہ کردہ ہے۔ وینڈر کے پاس decryption keys نہیں ہیں۔
TikTok اور Meta منتقلی کیسز کے لیے، غیر EU انجینئر سرور تک پہنچتے ہیں لیکن صرف ciphertext دیکھتے ہیں۔ Meta خلاف ورزی کیس کے لیے، ایک مکمل سرور سمجھوتہ کچھ مفید نہیں دیتا۔ LinkedIn کے لیے، ایک وینڈر جو کبھی plain text نہیں دیکھتا اس پر رویے کا تجزیہ نہیں چلا سکتا۔
ہماری سیکیورٹی کا جائزہ تفصیلات کے لیے، یا ہمارا بانی بیان دیکھیں۔
"Main Establishment" کا کیا مطلب ہے
کچھ کمپنیاں اپنی EU ساخت کو کنٹرول کرنے کے لیے route کرتی ہیں کہ کون سا DPA دائرہ اختیار رکھتا ہے۔
"Main establishment" صرف کمپنی کا پتہ نہیں ہے۔ یہ وہ جگہ ہے جہاں مرکزی EU انتظامیہ بیٹھتی ہے۔
وینڈر جائزہ کے سوالات
جب آپ ذاتی ریکارڈز کو سنبھالنے والے SaaS وینڈرز کا جائزہ لیتے ہیں تو یہ سوالات استعمال کریں:
دائرہ اختیار اور رسائی:
- وینڈر کا EU main establishment کہاں ہے؟
- کیا غیر EU عملہ عام کام میں EU صارف ریکارڈز تک رسائی حاصل کر سکتا ہے؟
- کیا وینڈر کا parent CLOUD Act یا چین کے سیکیورٹی قوانین کے تحت ہے؟
تکنیکی ڈیزائن:
- کیا EU صارف مواد EU-hosted سرورز پر رہتا ہے؟
- کیا وینڈر encryption keys رکھتا ہے، یا صارف؟
- کیا audit logs خلاف ورزی کے دائرے کی پیمائش کے لیے کافی تفصیلی ہیں؟
منتقلی کے ریکارڈز:
- GDPR آرٹیکل 46 کا کون سا طریقہ EU-US بہاؤ کا احاطہ کرتا ہے؟
anonym.legal EU میں مقیم Hetzner سرورز استعمال کرتا ہے جن میں zero-knowledge ڈیزائن ہے۔ سرورز صرف AES-256-GCM ciphertext رکھتے ہیں۔ Desktop App تمام مواد کو آلے پر پروسیس کرتا ہے۔