By · Last updated 2026-05-18

Tilbage til BlogGDPR & Overholdelse

UODO og polsk RODO: Hvorfor PESEL, NIP og REGON er de...

UODO fandt, at 89% af de implementerede værktøjer ikke korrekt registrerer polsk PESEL. Polen behandler dagligt 2,3 millioner EU-kunderegistre.

May 18, 20267 min læsning
Poland UODOPESEL validationPolish RODO complianceNIP REGON detectionBPO GDPR

Polens Urząd Ochrony Danych Osobowych (UODO) — databeskyttelsesmyndigheden, der håndhæver RODO (det polske navn for GDPR) — identificerede et systemisk teknisk hul i sin håndhævelsesundersøgelse for 2024: 89% af PII-værktøjer, der er implementeret i polske organisationer, fejler i at registrere PESEL-nummeret korrekt. For et land, der dagligt behandler 2,3 millioner EU-kunderegistre gennem sin BPO-sektor, skaber dette hul en overholdelseseksponering, der spænder over UODO's jurisdiktion og databeskyttelsesmyndighederne i hvert EU-land, hvis borgeres data polske organisationer håndterer.

PESEL: Den tekniske standard, UODO kræver

PESEL (Powszechny Elektroniczny System Ewidencji Ludności) er et 11-cifret nationalt befolkningsregisternummer, der koder:

  • Cifre 1-2: Fødselsår (de sidste to cifre)
  • Cifre 3-4: Fødselsmåned (ændret af århundrede: 1800'erne = 80+måned, 1900'erne = måned som den er, 2000'erne = 20+måned, 2100'erne = 40+måned, 2200'erne = 60+måned)
  • Cifre 5-6: Fødselsdag
  • Cifre 7-10: Sekventielt nummer (ulige nummer for mænd, lige for kvinder)
  • Cifret 11: Tjekciffer ved hjælp af algoritme: multiplicer cifre med vægte (1,3,7,9,1,3,7,9,1,3), sum, modulo 10, hvis resultat ≠ 0 træk fra 10

Århundrede-måned kodningen (80+måned for fødsler i 1800'erne, 20+måned for fødsler i 2000'erne) er unik for PESEL og forårsager systematiske falske negative i værktøjer, der kun genkender standardformatet fra 1900'erne.

UODO's tekniske krav: værktøjer skal implementere hele tjekcifferalgoritmen og håndtere alle fem århundrede-måned kodninger. Værktøjer, der kun validerer formatet for fødselsår i 1900'erne, overser polakker født i 2000'erne (som bruger månedskoder 21-32 i stedet for 01-12) — den 25-årige demografiske gruppe, der er mest aktiv i digitale tjenester.

NIP og REGON: Hullet i forretningsdokumenter

NIP (Numer Identyfikacji Podatkowej): 10-cifret polsk skatteidentifikationsnummer med tjekciffer. Tjekcifferet bruger en vægtet sum-algoritme: multiplicer de første 9 cifre med vægte (6,5,7,2,3,4,5,6,7), sum, modulo 11, tjek mod cifret 10.

NIP fremgår i næsten hvert polsk forretningsdokument — fakturaer, kontrakter, skatteindberetninger, lønregistre. Det er både en individuel (NIP osoby fizycznej) og forretnings (NIP podmiotu) identifikator.

REGON: 9-cifret eller 14-cifret virksomhedens statistiske nummer. 9-cifret REGON bruger en tjekcifferalgoritme; 14-cifret REGON (der identificerer specifikke virksomhedsenheder) bruger en anden algoritme. Begge fremgår i forretningskontrakter og leverandørdokumentation.

Kombinationen af NIP og REGON i forretningsdokumenter, sammen med personlige identifikatorer som PESEL i HR-optegnelser, betyder, at omfattende polsk PII-detektion kræver støtte til alle tre identifikatortyper samtidig.

Polens BPO-sektor: Den fordoblede overholdelseseksponering

Polens business process outsourcing-sektor behandler persondata på vegne af vestlige europæiske virksomheder:

  • Tyske bankkunders finansielle optegnelser håndteres af polske behandlingscentre
  • Franske forsikringstageres krav behandles i polske shared service-centre
  • Britiske sundhedsadministrative data behandles af polske digitale sundheds-back-office-teams

Når en polsk BPO-organisation fejler i at registrere PESEL i en fil med polske medarbejderregistre — eller fejler i at registrere tyske Steuer-IDs i tyske kunderegistre, der behandles sammen med polske data — skaber overtrædelsen samtidig eksponering for:

  1. UODO (polsk DPA): For utilstrækkelige tekniske foranstaltninger, der påvirker polske statsborgeres data
  2. BfDI/Landesdatenschutzbehörden: For utilstrækkelige tekniske foranstaltninger, der påvirker tyske statsborgeres data
  3. CNIL: For franske statsborgeres data
  4. ICO: For britiske statsborgeres data

Multi-jurisdiktion RODO-overholdelse kræver PII-værktøjer, der dækker alle nationale identifikatorer til stede i behandlingsmiljøet — ikke kun polske identifikatorer for polske BPO-organisationer, men hele EU's identifikatorlandskab for organisationer, der håndterer EU-borgerdata i Polen.

Kilder:

Klar til at beskytte dine data?

Begynd at anonymisere PII med 285+ enhedstyper på tværs af 48 sprog.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.