GDPR и съответствие
Европейска защита на данните и регулаторно съответствие
82 статии
Собственото хостване на PII инструменти не преминава одити за съответствие
spaCy 3.4.4 произвежда различни NER резултати от spaCy 3.5.1. Финансова институция открива, че 3% от документите са анонимизирани по различен начин в staging спрямо производство.
Presidio пропуска 220+ обекти по GDPR
Presidio се доставя с около 40 стандартни разпознаватели на обекти, фокусирани върху американски идентификатори. Европейските организации се нуждаят от IBAN, Codice Fiscale и много повече.
Отклонение в конфигурацията: Скрит GDPR риск
Анализатор A заменя имена с псевдоними. Анализатор B ги заличава. Вашият GDPR одит открива и двата метода в един и същи набор от данни. Отклонението в конфигурацията - когато членовете на екипа.
Поверителност по множество рамки с един инструмент
Екипите по съответствие, управляващи GDPR, HIPAA и CCPA, трябва да прилагат различни стандарти за анонимизиране в зависимост от контекста на документа.
Настройките за анонимизиране прекратяват непоследователността
Когато 8 паралегали независимо конфигурират анонимизиране на ПЛИ, непоследователността е неизбежна. GDPR одиторите търсят систематично, последователно прилагане.
Европейски национални идентификатори, пропуснати от вашия PII инструмент
Германският Steueridentifikationsnummer, френският Numero fiscal, италианският Codice Fiscale, испанският NIF/NIE -- инструментите, фокусирани върху САЩ, разпознават SSN, но пропускат повечето европейски формати.
Отвъд SSN: Анонимизация на вътрешни идентификатори
Всяка организация има вътрешни идентификатори -- ID на служители, номера на сметки, ID на поръчки -- които са лично идентифицируеми в контекст, но се пропускат от стандартните инструменти.
GDPR DSAR в мащаб: 200 заявки месечно
GDPR членове 15 DSAR нарастват с 40–60% годишно. Организациите получават стотици месечно. Пакетното заличаване на лични данни позволява обработка на DSAR с 10 пъти по-голяма скорост.
GDPR за НПО: Безплатни инструменти за поверителност
НПО и хуманитарни организации са изправени пред същите задължения по GDPR като търговските предприятия, но работят с нулеви технологични бюджети.
Ръст на исканията DSAR: Пакетна обработка за спазване на GDPR
Ирландският DPC глоби LinkedIn с 310 млн. евро, а Meta -- с 251 млн. евро през 2024 г. Нарастващата осведоменост за прилагането на закона от страна на надзорните органи рязко увеличава броя на исканията DSAR.
Контролен списък за DPO: Доставчици по Член 28 от GDPR
Член 35 от GDPR изисква DPIA за обработка с висок риск. Сертификацията по ISO 27001 намалява времето за попълване на въпросници за сигурност с 73%.
Анонимизиране срещу псевдонимизиране: залог от 20 милиона евро
GDPR третира анонимизираните и псевдонимизираните данни по коренно различен начин. Истинската анонимизация напълно изключва данните от обхвата на GDPR. Псевдонимизацията не го прави.
EDPB 2025: Насоки за псевдонимизацията
Насоките 01/2025 на EDPB поясниха, че псевдонимизираните данни остават лични данни по смисъла на GDPR -- само истинската анонимизация излиза извън обхвата на регламента.
GDPR парадоксът: Законен ли е вашият инструмент за анонимизиране?
Глобата на нидерландския надзорен орган срещу Uber от 290 милиона евро (2024 г.) бе наложена именно заради прехвърляне на данни за европейски шофьори към сървъри в САЩ. Повечето инструменти за анонимизиране с база в САЩ обработват данни по същия начин.
Нарушава ли вашият инструмент за анонимизация GDPR?
Глобата от 530 милиона евро на ирландския DPC срещу TikTok за прехвърляне на данни на потребители от ЕИП в Китай установи ясен прецедент: използването на инструмент извън EU за обработка на EU лични данни може да представлява нарушение на GDPR.
Право на изтриване по GDPR: Действия на EDPB за 2025 г.
Координираната рамка за правоприлагане на EDPB за 2025 г. разследва съответствието с правото на изтриване в 32 надзорни органа. Девет надзорни органа са открили официални разследвания.
MiCA и GDPR: Разпознаване на PII в крипто портфейли
Регламентът MiCA на EU третира адресите на криптовалутни портфейли като финансови идентификатори. GDPR се прилага към адреси на портфейли, свързани с физически лица.
Глобално PII съответствие: GDPR, LGPD и DPDP
Бразилският CPF, индийският Aadhaar и американският SSN имат фундаментално различни формати и логика за валидиране. LGPD и индийският DPDP Act добавят CPF и Aadhaar към списъка на защитените идентификатори.
Вътрешните служебни идентификатори са също PII
Всяка голяма организация има proprietary вътрешни идентификатори, които свързват анонимизираните записи с реални хора. 34% от глобите по GDPR включват недостатъчни технически мерки.
Пропастта в EU идентификаторите: Steuer-ID, NIR, Personnummer
Инструментите за PII, създадени в САЩ, са проектирани около американски идентификатори. Немският Steuer-ID, френският NIR, шведският Personnummer и норвежкият Fodselsnummer остават напълно невидими за тях.
Глобални лични данни: SSN, CPF, Aadhaar и още
GDPR се прилага за германски Steuer-ID, френски NIR, шведски Personnummer и над 260 вида идентификатори, за които повечето инструменти никога не са чували.
Картографиране на токени за AI работни процеси по GDPR
Когато имената на клиентите са анонимизирани преди AI обработката, отговорът на AI съдържа анонимизирани токени. Крайният отговор трябва да съдържа реалните имена — не.
GDPR и ChatGPT: JIT анонимизация за поддръжка
Италианският Garante глоби OpenAI с 15 млн. евро през декември 2024 г. 63% от италианските компании нямат съвместими с GDPR политики за използване на AI. Одит на ЕС от 2024 г. установи, че 63% от потребителските записи в ChatGPT идват от акаунти без корпоративна защита.
Суверенитет на Данните: Защо Облачните PII Инструменти Се Провалят
Страните със закони за защита на данните нараснаха от 76 на 120+ между 2011 и 2025 г. Немският SGB V ограничава здравните данни до системи под германски контрол.
KYC при мащаб: Разходи от фалшиви положителни резултати
Дигитална банка, обработваща 5 000 KYC заявления дневно в 15 държави от ЕС, откри, че стъпката за засичане на PII създава забавяне от 2 дни.
Един инструмент, 45 държави: 260+ типа обекти
Бразилският CPF има контролни цифри. Индийският PAN е 10-символен буквено-цифров код. IBAN номерата в ЕС варират по държава. Глобалните платформи за електронна търговия не могат да си позволят отделни инструменти.
Инструменти за PII само на английски: Правна отговорност по GDPR
Прилагането на GDPR важи еднакво за пробиви на всички езици на ЕС. Когато вашият инструмент за PII, центриран върху английски, пропуска немски, французки или полски идентификатори, организацията ви носи отговорност.
Инструменти за PII само на английски: Пропастта в GDPR
Немски Steuer-ID (11 цифри с контролна сума) е структурно различен от американски SSN. Французките NIR номера имат 15 цифри. Полският PESEL и шведският Personnummer... повечето инструменти за PII ги пропускат.
Закон на ЕС за ИИ, август 2026 г.: Анонимизиране на тренировъчни данни за изпълнение на член 10
Пълното прилагане на Закона на ЕС за ИИ започва от 2 август 2026 г. Санкциите достигат до 35 млн. евро или 7% от глобалния оборот. Член 10 изисква анонимизиране на тренировъчните данни.
SaaS пробивите скочиха с 300%: нужна е ZK защита
Conduent изложи на риск 25,9 милиона записа. NHS Digital: 9 милиона пациенти. Нападателите пробиват SaaS доставчици за 9 минути. Когато вашият доставчик е самата атака.
Анонимизация с отворен код: LibreOffice
Как организации от публичния сектор използват LibreOffice с разширението на anonym.legal за анонимизация на документи в съответствие с GDPR.
Глоба от 530 млн. евро за TikTok: Суверенитет на данните по GDPR
Глобата от 530 млн. евро на TikTok по GDPR за трансфери на данни ЕС-Китай бележи нова ера в прилагането на суверенитета на данните. С над 5 млрд. евро наложени глоби по GDPR, изборът на доставчик вече е регулаторно решение.
Минимизация на данните по GDPR: API в реално време
Член 5(1)(c) от GDPR изисква събиране само на необходимите данни. Интеграцията с API в реално време предотвратява свръхсъбирането на етапа на изпращане на формуляра - преди данните да влязат в базата.
Excel PII: Анонимизиране на стотици колони
Excel е сред най-наситените с PII типове документи в бизнес операциите. Ето защо стандартният текстов анализ се проваля при таблици и каква роля играе контекстът на колоните.
PII в свободен текст на CSV: Отвъд изтриването на колони
CSV файловете от проучвания съдържат PII не само в структурирани колони, но и в отговори на свободен текст. Стандартното изтриване на колони пропуска PII, нарушаващ изискванията за анонимност по GDPR.
GDPR и сканирани документи: OCR за лични данни
Правото на заличаване по GDPR важи за лични данни 'независимо от формата'. PDF файловете на базата на изображения от хартиени архиви не са изключени.
Лични данни в изследванията: снимки на екрана и GDPR
Академичните публикации редовно включват pandas DataFrame и R резултати, показващи реални пациентски записи като примери за методология. Ето защо това е нарушение на GDPR.
Фрагментацията на инструменти за лични данни проваля одитите за съответствие
Четири различни инструмента за четири различни работни процеса означава четири различни набора от покритие на обекти и четири различни одитни следи.
GDPR, CCPA и PDPA в един инструмент
Служителите в ЕС подлежат на GDPR, тези в Калифорния обработват данни по CCPA, а служителите в АПАК попадат под PDPA. Три юрисдикции, един разпределен екип.
GDPR одит: Фрагментираните инструменти за лични данни се провалят
Одиторът ви пита за контроли за засичане на лични данни. 'Използваме пет различни инструмента' не е отговорът, който очаква. Ето защо последователността между платформите е от ключово значение.
Дистанционна работа и GDPR: Непоследователност на платформите
Офисните екипи използват пълнофункционален настолен софтуер. Дистанционните работници използват уеб приложения с потенциално различни настройки. Задълженията по GDPR не се променят в зависимост от местоположението.
BfDI Германия: Ръководство за съответствие с GDPR
Германия е подала 27 829 уведомления за нарушения на GDPR през 2024 г. — повече от всяка друга държава членка на ЕС. Ето какво означава акцентът на BfDI върху правоприлагането за технически инструменти за лични данни.
CNIL Франция: Техническо съответствие с GDPR
CNIL е обработила 16 433 жалби през 2023 г. и е наложила над 150 млн. евро глоби от 2019 г. Насоките й за AI изискват документирана анонимизация за данни за обучение.
ICO Великобритания: GDPR разлики след Brexit
ICO глоби LastPass с £1,2 млн. за недостатъчно криптиране през декември 2025 г. Решението установява, че криптирането от страна на клиента е законово изискване.
Garante Италия: Ръководство за съответствие на AI и лични данни
Италианският Garante глоби OpenAI с 15 млн. евро през декември 2024 г. и временно забрани ChatGPT през 2023 г. Ето какво изисква най-активният регулатор на AI в ЕС.
AEPD Испания: Правила за AI и ПВЗД при обработка на лични данни
AEPD издаде 847 наказателни решения през 2023 г. -- най-много в ЕС по брой -- и изисква ПВЗД за всички AI системи, обработващи лични данни.
Нидерландски AP: Глоба от 290 млн. евро за Uber и трансфери на данни
Нидерландският AP наложи най-голямата индивидуална глоба за трансфер на данни в ЕС -- 290 млн. евро срещу Uber през 2024 г. Ето какво изисква съответствието при трансгранични трансфери.
Ирландска DPC: 80% от мегаглобите по GDPR в ЕС
530 млн. евро за TikTok, 310 млн. евро за LinkedIn, 251 млн. евро за Meta -- всички от ирландската DPC. Ето защо Ирландия е домакин на европейските централи на Big Tech и какво означава прилагането от DPC за SaaS.
UODO Полша: Повече глоби по GDPR от Франция
Полското UODO обработи 8 234 жалби през 2023 г. и наложи 47 глоби. 89% от инструментите за лични данни не успяват да разпознаят правилно полски идентификатори PESEL.
IMY Швеция: Скандинавски стандарт за GDPR и анонимизиране
Шведският IMY публикува най-изчерпателното ръководство за анонимизиране в ЕС, цитирано от 12 други органа за защита на данни. 79% от шведските граждани упражняват права по GDPR ежегодно.
Datatilsynet: GDPR за здравни данни в Дания
Datatilsynet в Дания е издал 31 решения по GDPR през 2024 г.; 14 от тях са свързани със здравни информационни системи. CPR номерът изисква валидация по модул 11, която 67% от NLP инструментите пропускат.
DSB Австрия: Schrems и трансфери на данни
Австрийската DSB е домашният надзорен орган на NOYB (422 жалби, разгледани 2022–2024 г.). Решението за Google Analytics, риска от Schrems III и 78% от случаите на DSB, насочени към трансфери.
APD Белгия: IAB, финанси и NIS2
Белгийската APD е издала основополагащото решение за съгласие на IAB Europe, засягащо цифровата рекламна индустрия за 220 милиарда евро. 82 решения за прилагане през 2024 г.
ÚOOÚ Чехия: GDPR за производствения сектор
Чешкият ÚOOÚ е издал 58 решения за прилагане на GDPR през 2024 г.; производственият сектор представлява 34% от нарушенията. 67% от чешките компании използват германски инструменти, в които липсва чешка поддръжка.
ANSPDCP Румъния: BPO GDPR и риск с CNP
Секторът BPO в Румъния обработва 2,3 млн. записи на клиенти от ЕС дневно. ANSPDCP е наложила глоби за 1,8 млн. евро за периода 2022–2024 г. 78% от инструментите пропускат румънския CNP при правилна валидация.
CNPD Португалия: GDPR + LGPD и нуждите от PII
Португалският CNPD свързва ЕС GDPR и бразилския LGPD за над 215 млн. португалски говорещи. Глоба от 2,5 млн. евро за неадекватна анонимизация на пациентски данни.
NAIH Унгария: AI управление и правила за DPA
NAIH изисква DPIA за всички AI системи, обработващи лични данни. Точността на NER за унгарски е 67% — значително под средното за ЕС от 82%.
HDPA Гърция: GDPR в туризма и корабоплаването
Гръцкият орган HDPA издаде 89 решения за прилагане на закона през 2024 г. - ръст от 34 решения през 2022 г. Туризмът представлява 38% от случаите. Идентификаторите AFM и AMKA изискват специална обработка.
FTC США: Прилагане на Раздел 5 за поверителност на ИИ
FTC издаде 19 принудителни мерки в областта на ИИ през 2024 г. Глоба от $875 млн. за Amazon Alexa. 25 активни закона за поверителност в щатите. Архитектурата с нулево знание директно адресира изискванията на FTC.
CCPA/CPRA 2025: Калифорнийски закон за поверителност на ИИ
CPPA издаде глоби над $100 млн. през 2024 г. CPRA обхваща 40 млн. калифорнийци и се прилага глобално за повечето бизнеси. 19 категории чувствителни данни, автоматизирани решения.
ANPD Бразилия: Прилагане на LGPD 2024
Бразилският регулатор ANPD издаде първите си крупни глоби през 2024 г. LGPD обхваща 215 млн. бразилци — повече от Германия, Франция и Великобритания взети заедно.
Индия DPDPA 2023: Глобално въздействие върху поверителността
Индийският DPDPA обхваща 1,4 млрд. души, а Бордът за защита на данните стана оперативен през 2025 г. Глоби до ₹250 crore (≈€27 млн.). Засичане на Aadhaar за 1,36 млрд. жители.
OPC Канада: От PIPEDA към Законопроект C-27
Канадският OPC прилага PIPEDA, докато парламентът обработва Закона за ИИ и данните от Законопроект C-27. Канада запазва адекватността по GDPR на ЕС при прегледа за 2026 г.
Японска PPC и APPI: Съответствие при обучение на AI модели с лични данни
Японската PPC прилага APPI върху 2,4 млн. японски предприятия. Индивидуалният номер (My Number) от 12 цифри изисква валидиране по алгоритъма на Верхоф.
UK GDPR след Brexit: Технически различия
Законът DPDI от 2025 г. въвежда 14 отклонения от EU GDPR. Решението за адекватност ЕС–Великобритания се преразглежда през 2026 г. Глобата от 1,2 млн. лири срещу LastPass утвърди криптирането като правно изискване.
Разпознаване на лични данни на немски за съответствие с DSGVO
BfDI отчете 27 829 уведомления за нарушения през 2024 г. — абсолютен рекорд за Германия. 65% от германските компании използват инструменти с недостатъчна поддръжка на немски PII.
CNIL Франция: Технически изисквания за инструменти за лични данни
CNIL обработи 16 433 жалби през 2023 г. (+43%). 63% от предписанията на CNIL посочват неадекватна анонимизация при AI. NIR/Френският SSN се пропуска от 78% от универсалните инструменти.
AEPD Испания: DNI, NIE и латиноамерикански идентификатори
AEPD издаде 847 санкционни решения през 2023 г. — най-много в ЕС по брой. Универсалните инструменти разпознават DNI/NIE само с 34% точност.
Garante Италия: Съответствие при AI и лични данни
Итальянският Garante глоби OpenAI с 15 млн. евро през декември 2024 г. и временно забрани ChatGPT през 2023 г. 63% от итальянските компании нямат политики за управление на данните при AI.
LGPD Бразилия: CPF, CNPJ и защита на данните
LGPD обхваща 215 млн. бразилци, а ANPD започна сериозно прилагане на закона от 2024 г. CPF се разпознава само с 45% точност от инструменти, обучени на английски.
Нидерландски AP: Глоба от 290 млн. евро и прилагане на GDPR
Нидерландският AP наложи най-голямата глоба в ЕС за трансфер на данни - 290 млн. евро срещу Uber. BSN (холандски социален номер) изисква валидиране по метода Elfproef, пропускано от 56% от инструментите.
UODO Полша: PESEL, NIP и RODO
UODO установи, че 89% от използваните инструменти не разпознават правилно полския PESEL. Полша обработва 2,3 млн. клиентски записи от ЕС дневно. Валидиране на контролната цифра на PESEL и NIP.
ANSPDCP Румъния: Разпознаване и проверка на CNP
ANSPDCP установи, че 78% от инструментите не разпознават румънския CNP с правилно валидиране. CNP кодира пол, дата и окръг на раждане - с последици като специална категория данни по GDPR.
IMY Швеция: Personnummer и проверки по Luhn
IMY установи, че 45% от общите инструменти пропускат шведския personnummer. Samordningsnummer (с отместване 60) се пропуска от повечето реализации. 79% от шведите упражняват правата си по GDPR.
Дания CPR: Валидиране по модул 11 за GDPR
67% от NLP инструментите пропускат валидирането на датски CPR номер по модул 11. 14 от правоприлагащите действия на Datatilsynet в здравеопазването през 2024 г. Вторично използване на здравни данни.
Чешко родно число: Кодиране на пол и GDPR
Чешкото rodne cislo кодира пола чрез 50-отместване в кода на месеца - което го прави специална категория данни по член 9 на GDPR. 67% от чешките фирми използват германски инструменти.
NAIH Унгария: TAJ-szam и Adoazonositо Jel
Точността на NER за унгарски е 67% срещу средните 82% за ЕС - оценка на NAIH за 2024 г. Пропуски при разпознаването на TAJ-szam с претеглена контролна сума и adoazonositо jel.
HDPA Гърция: Засичане на АФМ и АМКА
Гръцкият АФМ се открива с едва 52% точност от универсалните инструменти. HDPA издаде 89 решения през 2024 г. - ръст от 162% спрямо 2022 г. Туристическият и морският сектор са изложени на специфичен риск.
Japan My Number: Verhoeff и APPI
63% от универсалните инструменти не успяват да засекат My Number в японски документи. My Number използва алгоритъма Verhoeff - най-сложната контролна сума на национален идентификатор в Азия.
Нулево знание срещу нулево доверие: Облачно криптиране
LastPass е криптирал данните на потребителите си -- и въпреки това са откраднати $438 милиона. Ето разликата между криптиране от страна на сървъра и истинско нулево знание.
Многоезично разпознаване на лични данни за GDPR
Германски Steuer-ID, френски NIR и шведски Personnummer изискват различна логика за разпознаване.
4,7 млрд. евро: Американски компании плащат 83% от глобите по GDPR
Американски компании са получили глоби по GDPR на стойност 4,7 млрд. евро — 83% от всички санкции. Научете защо трансграничните трансфери са толкова рискови и как да постигнете съответствие.
Започнете да защитавате данните си днес
285+ типа субекти, 48 езика, сигурност на ниво предприятие на стартиращи цени.
About this page
We update this page when our platform or the law changes.
Read our founder note for how we work.
Each change shows up in the timestamp at the top.
Related reading
We follow these rules
- GDPR (EU 2016/679).
- ISO/IEC 27001:2022.
- NIS2 (EU 2022/2555).
- HIPAA safe harbor under 45 CFR § 164.514(b)(2).
Our promise
We do not sell your data.
We do not train models on your text.
We store your files in Germany.
You can delete your account at any time.
You own your work.
Where we run
Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.
Hetzner holds ISO 27001 certification.
All data stays in the EU.
Backups run every day.
Need help?
Email support@anonym.legal.
We reply within one business day.
How we test
We run a full check suite on every release.
Each surface gets its own sweep script and report.
Human reviewers spot-check the output each week.
We track recall and precision on a labelled set.
Bad runs block the deploy.
What we never do
- We never sell your information to third parties.
- We never train models on what you upload.
- We never keep your work after you delete it.
- We never share keys with any outside firm.
- We never run ads inside the product.
Plans in plain words
We sell credits, not seats.
One credit covers one short job.
Long jobs use a few credits each.
You can top up at any time.
Unused credits roll over each month.
Read the plans page for current rates.
Who built this
A small team of engineers and lawyers built this.
We ship from Europe and work in the open.
Our founder note spells out why we started.
Where to start
- Open the web app and try a sample file.
- Learn how credits get counted.
- See current plans and limits.
- Meet the team behind the product.
How the parts fit
A browser add-on cleans text inside Chrome.
A Word plug-in handles drafts in Office.
A small desktop tool works on whole folders.
An agent protocol link feeds large models safely.
All four share one core engine and one rule set.
Words from our team
We started this work after a lunch about cookies.
One friend kept getting odd ads on her phone.
We asked why a court file leaked through a draft.
We sketched the first build on a napkin that week.
By month three we had a tiny demo for a friend.
She used it on her first case the next day.
Common questions we hear
Can the tool read scanned PDFs? Yes, with OCR.
Does it work on long files? Yes, in small chunks.
Can I roll my own rule set? Yes, save it as a preset.
Does it run offline? The desktop build runs offline.
Do you keep my files? No, the cloud build wipes after each run.
Will it learn from my work? No, we never train on inputs.
A short tour of the workflow
Upload a file or paste a snippet of prose.
Pick the entities you want gone from the draft.
Choose a method: replace, mask, hash, encrypt, or redact.
Press run and watch the side panel show each hit.
Skim the result and tweak any rule that misfired.
Save the cleaned file or send it to a teammate.