By · Last updated 2026-05-10

Takaisin BlogiinGDPR & Vaatimustenmukaisuus

DSAR-pyynnöt kasvussa: eräkäsittely GDPR-vaatimustenmukaisuuteen

Irlannin tietosuojavaltuutettu sakotti LinkedIniä 310 miljoonalla eurolla ja Metaa 251 miljoonalla eurolla vuonna 2024. Tietosuojaviranomaisten kasvava täytäntöönpanotietoisuus ajaa DSAR-volyymit jyrkkään kasvuun.

May 10, 20268 min lukuaika
DSAR processing automationdata subject access requestGDPR Article 12 responsethird-party PII removalbatch DSAR anonymization

DSAR-pyynnöt kasvussa: eräkäsittely GDPR-vaatimustenmukaisuuteen

GDPR:n 12 artikla asettaa yhden kuukauden määräajan. Organisaatioiden on vastattava rekisteröidyn tietopyyntöihin (DSAR) 30 päivässä. Monimutkaisiin tapauksiin myönnetään 60 päivän jatkoaika. Laskenta alkaa pyynnön vastaanottamisesta. Lisäaikaa ei myönnetä. Määräajan ylittäminen on itsessään rikkomus.

Vuonna 2024 tietosuojaviranomaisten sanktiot tekivät tietooikeuksista laajasti tunnettuja. Irlannin tietosuojavaltuutettu sakotti LinkedIniä 310 miljoonalla eurolla käyttäytymiseen perustuvasta mainonnasta ilman pätevää suostumusta. Meta sai 251 miljoonan euron sakon tietomurtoilmoituksen viivästymisestä. Jokainen suuri sakko käynnisti tietoisuuskampanjoita. Yhä useampi ihminen oppi oikeuksistaan. DSAR-volyymit kasvoivat.

EDPB:n vuoden 2024 koordinoitu täytäntöönpanokehys keskittyi puutteisiin tietoihin pääsyoikeudessa. Organisaatiot, jotka eivät pysty osoittamaan DSAR-käsittelyn vaatimustenmukaisuutta, ovat nyt aiempaa suuremmassa valvonnassa.

Tutustu vaatimustenmukaisuusyhteenvetoomme ja turvallisuuskäytänteisiimme saadaksesi selville, miten tuemme GDPR-velvoitteiden täyttämistä.

Kolmansien osapuolten henkilötietoja koskeva ongelma

DSAR-vastausten valmistelu luo erityisen ongelman: kolmansien osapuolten henkilötiedot.

Rekisteröity pyytää kaikkia häntä koskevia tietoja. Nämä tietueet voivat sisältää viittauksia muihin henkilöihin. Tukimuistiinpanossa voi olla toisen asiakkaan puhelinnumero. Sähköpostiketjussa voi näkyä kollegan osoite. Valitusraportissa voidaan viitata kolmanteen osapuoleen. Näiden asiakirjojen toimittaminen rekisteröidylle paljastaa muiden henkilötiedot — erillinen rikkomus heidän oikeuksiinsa nähden.

Jokainen asiakirja on tarkistettava ja kolmansien osapuolten viittaukset poistettava ennen lähettämistä. Teleoperaattori, joka käsittelee 300 DSAR-pyyntöä kuukaudessa ja joutuu tarkastamaan noin 50 asiakirjaa pyyntöä kohti, tarkastaa 15 000 asiakirjaa kuukaudessa — yksinomaan DSAR-vaatimustenmukaisuuden vuoksi.

Kolmen hengen tiimi ei pysty siihen. Manuaalinen tarkastelu ei sovi yhteen kuukauden aikaikkunan kanssa näillä volyymeilla.

Eräkäsittelyarkkitehtuuri

DSAR-vastauksille tarkoitettu esiasetus ratkaisee tämän ongelman. Esiasetus analysoi jokaisen asiakirjan, tunnistaa henkilönimet, yhteystiedot ja muut tunnisteet sekä anonymisoi kaikki löydökset paitsi ne, jotka koskevat pyytävää rekisteröityä — jonka nimi ja tilinumero annetaan prosessin alussa.

Asiakirjoissa mainitut muut asiakkaat anonymisoidaan. Huoltotiimeissä mainitut työntekijät anonymisoidaan. Sähköposteissa esiintyvät kolmannet osapuolet anonymisoidaan. Kaikki tämä tapahtuu ennen asiakirjapaketin kokoamista rekisteröidylle.

50 asiakirjan käsittely vie minuutteja, ei tunteja. Vaatimustenmukaisuustiimi tarkistaa tulosteen reunatapauksia varten. Vastausajat lyhenevät viikoista päiviin.

Tutustu entiteettisivuumme saadaksesi selville, mitä tietotyyppejä esiasetus tunnistaa oletuksena.

Mikä tekee prosessista puolustettavan

Kolme asiaa tekee DSAR-prosessista puolustettavan.

Nopeus. Eräkäsittelytyökalut poistavat pullonkaulan, joka aiheuttaa viivästyksiä suurissa volyymeissa.

Tarkkuus. Esiasetuksen on poistettava kolmansien osapuolten henkilötiedot vaarantamatta pyytävän rekisteröidyn tietueita. Hyvin konfiguroitu esiasetus hallitsee tämän erottelun.

Jäljitysketju. 5 artiklan 2 kohta edellyttää näyttöä vaatimustenmukaisuudesta. Eräkäsittelyprosessit kirjaavat, mitkä asiakirjat on käsitelty, mitä esiasetusta on käytetty ja milloin. Tämä lokitieto on todisteaineistosi.

Lähteet

Valmiina suojaamaan tietojasi?

Aloita PII-anonymisointi yli 285 entiteettityypillä 48 kielellä.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.