anonym.legal

By · Last updated 2026-06-05

Назад към блогаGDPR и съответствие

BfDI Германия: Ръководство за съответствие с GDPR

Германия е подала 27 829 уведомления за нарушения на GDPR през 2024 г. — повече от всяка друга държава членка на ЕС. Ето какво означава акцентът на BfDI върху правоприлагането за технически инструменти за лични данни.

June 5, 20268 мин. четене
BfDI GermanyGerman GDPRdata breach notificationLandesdatenschutzbehördeGerman DPA

BfDI Германия: GDPR съответствие за технически екипи

Актуализирано за 2026 г.

Германия има 17 органа за защита на данните. Единият е федералният BfDI (Bundesbeauftragte fur den Datenschutz und die Informationsfreiheit). Другите 16 са органи на ниво федерална провинция, наречени Landesdatenschutzbehorden (LfD). Никоя друга страна в ЕС не работи по този начин.

Разделението произтича от федералната структура на Германия. Провинциите имат правомощия за надзор в частния сектор. BfDI покрива федерални публични органи и някои фирми, работещи в множество провинции. Всеки LfD покрива частни фирми в своята провинция. BayLDA на Бавария се прилага за фирми в Мюнхен. HmbBfDI на Хамбург се прилага за фирми в Хамбург. BlnBfDI на Берлин покрива берлинските фирми.

Компания с обекти в няколко провинции трябва да установи кой орган има юрисдикция. Това невинаги е лесно. Фирми, обслужващи федерални клиенти и имащи обекти в две провинции, могат да се занимават едновременно с BfDI и LfD.

Данни за правоприлагането в Германия

Германия е подала 27 829 уведомления за нарушения през 2024 г. Това е повече от всяка друга държава членка на ЕС. Съставлява около 31% от всички уведомления за нарушения в ЕС за тази година (данни на EDPB 2024). Високият брой показва активна култура на отчитане. Не означава, че Германия има повече нарушения от другите страни.

Общите глоби от BfDI и LfD достигнаха около 160 милиона евро между 2018 и 2024 г. (GDPR Enforcement Tracker). Три случая се открояват:

  • Deutsche Wohnen — 14,5 млн. евро (2020 г.): Лоши системи за изтриване. Този случай показа, че задържането на данни е техническо задължение, а не само административна задача.
  • 1&1 Telecom — 9,55 млн. евро (2020 г.): Слаба идентификация на клиенти. Глобата беше намалена при обжалване.
  • Здравни и застрахователни фирми: Няколко глоби за нарушаване на правилата за сигурност по Член 32.

Три теми се появяват най-много в годишните доклади на германските органи за защита на данни. Първата е слабата техническа сигурност по Член 32. Втората са забранените трансгранични трансфери по Член 46. Третата са лошите ограничения на данните в AI системи.

Насоки на BfDI за AI и ограничения на данните

BfDI издаде насоки през 2024 г., излизащи извън базовите правила на GDPR. [МАРКИРАНО: точният задължителен статус на тези насоки не е потвърден от публичните записи на BfDI — третирайте ги като силна регулаторна насока.]

Ограничения при въвеждане в AI: Органът иска живи технически контроли, а не само писмена политика. Системите трябва да намират и премахват или маскират лични данни преди те да достигнат AI модел. Политика, указваща на служителите да минимизират данните, не отговаря на този стандарт.

Стандарти за маскиране: Насоките посочват ISO/IEC 29101 като рамка за маскиране на данни. Фирми, претендиращи за псевдонимизация по Член 4(5), трябва да покажат контроли върху ключовете и стъпки за обратното им извличане, съответстващи на този стандарт.

Документи по Член 32: Инспекторите искат писмени спецификации. Това означава точни типове шифри, стъпки за ключове, правила за достъп и дати на тестване. Само да се каже "криптираме данните" не е достатъчно само по себе си.

Специални категории (Член 9): За здравни, биометрични, генетични и политически данни, насоките изискват регистри за достъп, разделяне на данни и по-силно маскиране, отколкото изисква Член 32.

Вижте нашето ръководство за многоезично засичане на лични данни за начина, по който пропуските при засичането могат да засегнат спазването на GDPR на германския пазар.

Четири технически стъпки за съответствие с BfDI

1. Регистър с документи по Член 32

Поддържайте писмен Регистър на техническите мерки. Покрийте тези области: типове шифри и стъпки за ключове, дизайн на контрол на достъпа, инструменти за маскиране и техните настройки, одитни регистри и дати на тестване. Германските органи за защита на данни искат това в повечето случаи. Имайте го готово преди да бъдете попитани.

2. AI входен филтър

Добавете стъпка за филтриране за всяка система, където служителите или клиентите въвеждат лични данни, захранващи AI модел. Филтърът трябва да улавя имена, телефонни номера, идентификационни номера и здравни данни преди те да преминат към модела. Това отговаря на техническия стандарт за ограничение на BfDI. Защитава и фирмата ви, ако моделът съхранява или записва входящи данни.

3. Автоматично изтриване по график

Случаят Deutsche Wohnen показа, че лошото изтриване само по себе си е нарушение на GDPR. Задържането трябва да работи на таймер. Записите, надхвърлили срока за съхранение, трябва да бъдат изтрити или анонимизирани по график. Ситуативното изтриване не отговаря на стандарта. Автоматизирайте го.

4. 72-часов отговор при нарушения

Броят на уведомленията за нарушения в Германия показва, че това е пазар с активно правоприлагане в областта на съответствието. Планът ви за инциденти трябва да е в рамките на 72-часовия прозорец. Това означава, че трябва да разполагате с инструменти за намиране на засегнатите лица, изброяване на изложените данни и оценка на вероятната вреда в срок. Тествайте плана си преди да ви потрябва.

За по-широк поглед върху моделите на GDPR глоби вижте нашето ръководство за GDPR глоби за американски компании.

Кой провинциален орган е приложим

За частните фирми приложимият LfD обикновено е органът в провинцията, в която е базирана фирмата.

BayLDA (Бавария): Техническа сигурност и здравни записи. Автомобилните и здравните сектори на Бавария получават особено внимание тук.

HmbBfDI (Хамбург): Трансгранични трансфери и потребителско профилиране. Финансовите и медийните фирми на Хамбург носят висок риск тук.

BlnBfDI (Берлин): Инструменти за наблюдение и мониторинг на служители. Берлинската технологична сцена поддържа AI инструментите под наблюдение.

LDI NRW (Северен Рейн-Вестфалия): Програми за лоялност в сферата на финансите и търговията на дребно. Това е най-населената провинция на Германия.

ULD SH (Шлезвиг-Холщайн): Съгласие за бисквитки и дигитален маркетинг. Известен с водещи технически насоки.

Фирмите, активни в няколко провинции, могат да използват правилото за основно установяване (Член 56). То насочва случаите към органа в провинцията, където се вземат основните решения за обработка в ЕС. Вижте нашето ръководство за обработка на GDPR заявки на субекти на данни за начина, по който това засяга работни процеси с голям обем.

Съответствие между ISO 27001 и BfDI

ISO 27001 се съответства добре с това, за което германските инспектори на DPA питат. Ако фирмата ви е сертифицирана, използвайте тази документация, за да отговаряте на одитни заявки.

  • Приложение A 8.11 (Маскиране на данни): Покрива контролите за маскиране и анонимизация — отговаря на нуждите по Член 32 за документиране
  • Приложение A 8.24 (Използване на криптография): Покрива типовете шифри и стъпките за ключове — отговаря на нуждите за документиране на криптирането
  • Приложение A 8.15 (Регистриране): Покрива дизайна на одитния регистър — поддържа нуждите от регистри за достъп до чувствителни данни
  • Доклади от одит на ISMS: Доказателство от трета страна, че контролите съществуват и работят

Германският персонал на DPA познава ISO 27001. Сертификацията ви дава структурирано доказателство за системни контроли. Това е по-силно от писмено твърдение без преглед от трета страна. Ускорява и одитите, тъй като форматът е познат на инспекторите.

Източници

Готови ли сте да защитите данните си?

Започнете анонимизация на PII с 285+ типа субекти на 48 езика.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.