EU:s brister hotar dina biometriska data
Baserad på forskning av NOYB
Hamburgs dataskyddsmyndighet hotas med stämning för passivitet efter fem år av ignorerande av uppenbara GDPR-brott från PimEyes, en ansiktsigenkänningsmotor som skrapar miljarder biometriska bilder från webben. Myndigheten erkänner att företagets metoder är olagliga, men vägrar utdöma sanktioner med hänvisning till att PimEyes är baserat i Dubai och inte svarar på förfrågningar.
Kärnproblemet handlar inte enbart om ansiktsigenkänning, utan om det misslyckade försöket att upprätthålla dataskyddslagstiftningen mot enheter i tredjeländer. Hamburgs dataskyddsmyndighet hävdar att eftersom PimEyes uppger sig vara registrerat i Dubai, Polen eller Seychellerna, kan myndigheten inte vidta effektiva åtgärder som att frysa tillgångar eller be tjänsteleverantörer radera data. Detta skapar en juridisk gråzon där företag enligt uppgift kan kringgå ansvar genom att flytta sitt registrerade säte, vilket lämnar individer utan rättshjälp och myndigheter utan förhandlingsutrymme.
För CTO:er och CISO:er är den praktiska risken allvarlig. Om din organisation behandlar liknande biometrisk data eller förlitar sig på API:er som skrapar offentlig data, befinner du dig i en hög-riskzon. Precedensfallet med Clearview AI visar att böter kan uppgå till miljoner, men denna sak belyser en annan fara: upprätthållandets urholkning. Om myndigheterna bestämmer att de inte kan agera mot utländska enheter, hamnar bördan för efterlevnad helt på dig. Du måste säkerställa att dina databehandlingsaktiviteter är noggrant dokumenterade och att du inte oavsiktligt förlitar dig på tjänster som opererar i ett juridiskt vakuum. Att ignorera datans ursprung eller leverantörens jurisdiktion är inte längre en hållbar strategi.
Denna situation understryker den avgörande betydelsen av att behandla data lokalt inom EU. När data stannar inom europeiska gränser behåller du direkt kontroll och juridiska möjligheter till ersättning. Att förlita sig på tjänster från tredjeländer introducerar osäkerhet, särskilt när dessa tjänster aktivt motstår regulatorisk tillsyn. Genom att hålla databehandlingen lokal undviker du mardrömmen av att jaga upprätthållande mot osamarbetsvilliga utländska enheter. Det är ett strategiskt drag som minskar juridisk exponering och säkerställer att dina efterlevnadsinsatser inte undermineras av jurisdiktionsluckor. Meddelandet är tydligt: kontrollera din data, kontrollera din risk.