By · Last updated 2026-03-11

Tornar al BlogGDPR i Compliment

Les Bretxes SaaS van Pujar un 300%: Cal Zero-Knowledge

Conduent va exposar 25,9 milions de registres. NHS Digital: 9 milions de pacients. Els atacants comprometen proveïdors SaaS en 9 minuts. Quan el vostre proveïdor és el vector d'atac.

March 11, 20269 min llegit
SaaS securitydata breach 2024zero-knowledge architecturevendor risk managementGDPR Article 28

El Proveïdor és Ara la Superfície d'Atac

Actualitzat per al 2026

Durant una decada, els equips de seguretat es van concentrar en un sol objectiu: mantenir els atacants fora de la xarxa. Assegurar el perímetre. Bloquejar els punts finals. Controlar qui pot iniciar sessió. L'antic model assumia que els atacants s'adreçarien directament a la vostra organització.

Les xifres del 2024 demostren que aquest model ha fallat. Les bretxes SaaS van augmentar un 300% el 2024, segons l'Informe d'Amenaces de Seguretat SaaS 2025 d'Obsidian Security. Els atacants ja no van directament contra les organitzacions. Van darrere de les eines SaaS en les quals aquelles organitzacions confien amb els seus registres.

Quan la vostra eina al núvol és el blanc de l'atac, una xarxa interna robusta no serveix de res. Els registres de clients, documents d'empleats i contingut sensible resideixen als servidors de l'eina. Estan protegits amb les claus del proveïdor. Queden exposats quan l'eina és compromesa.

Xifres de Bretxes SaaS del 2024

Les xifres de bretxes del 2024 mostren l'abast del risc.

Conduent va patir una bretxa que va exposar 25,9 milions de registres. Conduent gestiona processos de negoci per a agències governamentals i grans empreses. Gestiona prestacions, pagaments i serveis als ciutadans. Les 25,9 milions de persones afectades no sabien que un tercer guardava la seva informació.

NHS Digital va patir una bretxa que va afectar 9 milions de pacients. Els registres de pacients van quedar exposats a través dels servidors d'una eina al núvol. Els pacients van lliurar aquella informació als seus proveïdors de salut. No tenien cap motiu per saber que havia acabat en una plataforma de tercers.

Aquests no són esdeveniments excepcionals. Són la nova normalitat. Les bretxes massives afecten ara milions de persones que van confiar en una organització, però que tenien la seva informació personal en mans d'una altra que ni sabien que existia. Per veure com la llei assigna la responsabilitat en aquests casos, consulteu la nostra visió general de conformitat GDPR.

Per Que les Bretxes SaaS Funcionen Diferent

Una bretxa de xarxa clàssica requereix molts passos. Els atacants han de superar el perímetre. Han de moure's pels sistemes. Han d'extreure documents. Cada pas és una oportunitat per ser detectats.

Les bretxes SaaS funcionen diferent. Quan els atacants colpegen una plataforma al núvol, accedeixen als registres de tots els clients que han enviat contingut a través d'aquella plataforma. Una sola bretxa proporciona documents de desenes o centenars de clients alhora.

La finestra de bretxa de 9 minuts -- temps des del primer accés fins al robatori de registres en sistemes SaaS, segons registres d'incidents d'Obsidian Security -- mostra la velocitat d'aquest procés. Dins d'una plataforma compartida, els atacants troben contingut de molts clients alhora. Aquesta concentració de valor fa que cada atac sigui molt eficient.

Els contractes no tanquen aquesta bretxa. L'article 82 del GDPR assigna responsabilitat compartida als processadors per les bretxes que causen. Però demostrar la culpa porta mesos. Per aleshores, els registres ja han desaparegut. Vegeu la nostra pàgina de seguretat i conformitat per veure com les eines de zero-knowledge canvien aquest resultat.

L'Acord de Processament de Dades No Protegeix els Vostres Registres

L'article 28 del GDPR estableix que les organitzacions han d'usar només processadors que ofereixin "garanties suficients". L'Acord de Processament de Dades (DPA) és la prova escrita d'aquestes garanties.

Com un Acord d'Associat de Negocis HIPAA, el DPA cobreix el vessant legal. No cobreix el que passa amb els vostres documents als servidors del proveïdor.

Una eina al núvol amb un DPA plenament conforme amb el GDPR pot igualment:

  • Emmagatzemar registres de clients usant xifratge del servidor amb claus en mans del proveïdor
  • Processar informació d'empleats a través d'un sistema compartit amb molts altres clients
  • Conservar registres i contingut en memòria cau més enllà dels usos acordats
  • Patir una bretxa que exposi tot l'anterior

El DPA estableix deures legals. No crea una barrera tècnica contra l'exposició. Quan els atacants comprometen la plataforma en 9 minuts, el DPA no els frena.

Per ajuda en llenguatge planer sobre els deures de l'article 28, vegeu el glossari GDPR.

Per Que l'Augment del 300% Es Structural

L'augment del 300% reflecteix dues forces actuant alhora.

En primer lloc, el volum d'informació sensible a les plataformes SaaS va créixer considerablement el 2024. Més organitzacions van traslladar més feina a eines al núvol. Més documents van acabar als servidors de tercers. Més contingut significa més motius per atacar aquells servidors.

En segon lloc, els atacants es van adaptar. Les organitzacions ara envien registres de clients, registres financers, informació de RRHH, contingut legal i historials mèdics a través d'eines SaaS. Colpejar una plataforma proporciona registres de molts clients. La lògica afavoreix anar darrere de les plataformes en lloc d'organitzacions individuals.

La xifra del 300% no és un pic de criminalitat. Marca un canvi estructural en els objectius dels atacs.

L'Anonimització Zero-Knowledge com a Solució

La solució comença amb un canvi de mentalitat. Si qualsevol plataforma pot ser compromesa -- i el registre del 2024 demostra que sí -- aleshores cap plataforma hauria de rebre la informació personal dels vostres clients en forma llegible.

L'anonimització zero-knowledge abans de la càrrega canvia completament el risc de bretxa. Quan una plataforma que conté contingut processat amb zero-knowledge és atacada:

  • Els atacants accedeixen a registres anonimitzats sense identificadors llegibles dels clients
  • No cal notificació als interessats perquè no s'ha exposat cap informació personal
  • No cal cap cas de responsabilitat conjunta de l'article 82 del GDPR
  • Cap seguiment regulatori resulta de la bretxa

L'atac colpeja la plataforma. No arriba als vostres clients. La seva informació personal mai no va arribar als servidors de la plataforma en forma llegible.

Aixo no és teoria. Es un fet simple: no hi ha registres per robar perquè no se n'ha enviat cap en forma llegible. La FAQ cobreix preguntes habituals sobre l'anonimització zero-knowledge. La nostra pàgina de preus mostra el cost d'aquesta protecció a escala.

L'augment del 300% canvia el càlcul del risc. Comprovar la postura de seguretat i els termes contractuals d'un proveïdor significa apostar que el vostre proveïdor no serà el proper titular. L'anonimització zero-knowledge elimina aquesta aposta.

Fonts

Preparat per protegir les vostres dades?

Comenceu a anonimitzar PII amb més de 285 tipus d'entitats en 48 idiomes.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.