By · Last updated 2026-06-05

Takaisin BlogiinGDPR & Vaatimustenmukaisuus

GDPR, CCPA ja PDPA yhdessä työkalussa

EU-työntekijät GDPR:n alaisina, yhdysvaltalaiset työntekijät käsittelevät CCPA-dataa, aasialaiset työntekijät PDPA:n alaisina. Kolme lainkäyttöaluetta, yksi hajautettu tiimi.

June 5, 20268 min lukuaika
global privacyGDPR CCPA PDPAmulti-jurisdictionremote work complianceinternational data

GDPR, CCPA ja PDPA yhdessä työkalussa.

Päivitetty vuodelle 2026.

EU-henkilöstösi kuuluu GDPR:n piiriin. Kalifornian henkilöstösi käsittelee CCPA-rekistereitä. Singaporen henkilöstösi työskentelee PDPA:n alaisena. Kolme kehystä. Yksi yhteinen tietokanta.

Tämä on etätiimien globaali tietosuojahaaste. Asiakasrekisterit, joita he käyttävät, ovat samat. Niitä koskevat säännöt eivät ole.

Monilainkäyttöinen aukko

Tukitiimi Saksassa, Kaliforniassa ja Singaporessa saattaa kaikki avata saman asiakastilin. Sen nimen, sähköpostin ja tilin tiedot kohtaavat eri säännöt jokaisessa maassa.

GDPR:n nojalla jokaiselle käytölle on oltava oikeusperusta. CCPA:n nojalla asiakas voi pyytää poistamista ja kieltäytymistä. PDPA:n nojalla sovelletaan suostumus- ja siirtosääntöjä.

Asiakastiedoston jakaminen tekoälyassistentille voi laukaista velvollisuuksia kaikkien kolmen lain nojalla samanaikaisesti. Yksi toiminto. Kolme kehystä.

Alueellinen ohjelmisto ei ratkaise tätä. Se pahentaa ongelmaa.

Miksi yksi alusta per alue epäonnistuu

Vaisto on yhdistää ohjelmisto sijaintiin. Yhdysvaltojen henkilöstö saa yhdysvaltalaisen ratkaisun. EU:n henkilöstö saa eurooppalaisen ratkaisun. Aasian ja Tyynenmeren henkilöstö saa alueen ratkaisun.

Tämä hajoaa käytännössä.

Data ei seuraa alustaa. Kalifornialaisagentti, joka käsittelee saksalaisen asiakkaan valitusta, on silti GDPR:n alainen. EU-asiakkaan oikeus poistamiseen pätee. Yhdysvaltalainen ratkaisu ei välttämättä sisällä saksalaisia kansallisen ID-numeron tai IBAN-muotoja. Se on aukko.

Käyttöönotto jakautuu kolmeen järjestelmään. Kolme alustaa tarkoittaa kolmea auditointipolkua. Kolmea kattavuusasetusta. Kolmea entiteettityyppijoukkoa, jotka eivät välttämättä vastaa toisiaan. Yhtenäinen raportti muuttuu manuaaliseksi yhdistämistehtäväksi.

Rajat ylittäviin siirtoihin ei ole selkeää vastausta. Yhdysvaltalainen analyytikko saattaa saada viennin, jossa on EU-asiakkaiden tietoja. GDPR:n nojalla laki seuraa rekisteröityä — ei analyytikon sijaintia. Pelkästään Yhdysvalloissa toimiva ratkaisu ei ratkaise tätä.

Katso oikeudellinen vaatimustenmukaisuusopas siitä, miten rajat ylittävät velvollisuudet kasautuvat.

Entiteettikattavuus eri alueilla

Henkilötietojen tunnisteet vaihtelevat maittain. Yhdelle markkina-alueelle rakennettu alusta jättää huomaamatta toisen alueen tunnisteet.

EU-entiteetit (GDPR):

  • Saksalainen Personalausweis ja Steuernummer.
  • Ranskalainen Numéro de Sécurité Sociale.
  • Espanjalainen DNI ja NIE.
  • IBAN ja BIC EU-pankkitoimintaan.

Yhdysvaltojen entiteetit (CCPA / HIPAA):

  • Sosiaaliturvatunnus (SSN) ja EIN.
  • Osavaltiokohtaiset ajokorttiformaatit.
  • Medicare- ja Medicaid-numerot.
  • HIPAA:n 18 suojattua terveystunnistetta.

Aasian ja Tyynenmeren entiteetit (PDPA, PIPL, PDPB):

  • Singaporen NRIC ja FIN.
  • Thaimaalainen kansallinen henkilötunnus (13 numeroa).
  • Kiinalainen asukkaan henkilötodistus (18 numeroa) ja matkapuhelinnumerot.
  • Intialainen Aadhaar ja PAN-kortti.

Yhdysvaltalainen ratkaisu tunnistaa SSN:t luotettavasti. Se jättää saksalaisen Personalausweisen huomaamatta. EU-ratkaisu tunnistaa IBAN:n ja kansalliset tunnukset. Se ei ehkä havaitse Aadhaar-numeroa.

Täydellinen kattavuus tarkoittaa entiteettityyppejä kaikille relevanteille markkinoille. Ei vain ohjelmiston kotimarkkina-alueelle.

Selaa koko entiteettikirjastoa osoitteessa /entities.

Esiasetusten määrittäminen lainkäyttöalueittain

Käytännön vastaus: yksi tunnistusmoottori, jossa on aluekohtaiset esiasetukset.

GDPR-vakioesiasetus (EU-henkilöstö): Kaikki 18 GDPR:n henkilötietotyyppiä. EU:n kansalliset tunnistusmuodot. EU:n pankkitunnukset. Kynnysarvot asetettu GDPR:n laajan soveltamisalan mukaisesti.

CCPA/HIPAA-esiasetus (Yhdysvaltojen henkilöstö): SSN, EIN, Medicare- ja Medicaid-numerot. Osavaltiokohtaiset tunnistus- ja ajokorttiformaatit. Yhdysvaltojen pankkitilinumerot. HIPAA:n 18 PHI-tyyppiä terveystietoja käsittelevälle henkilöstölle.

Aasian ja Tyynenmeren tietosuojaesiasetus (APAC-henkilöstö): Singaporen NRIC ja FIN. Thaimaalainen kansallinen henkilötunnus. Kiinalainen asukkaan tunnus ja matkapuhelinnumerot. Intialainen Aadhaar ja PAN. Maakoodit tarvittaessa.

Jokainen esiasetus asetetaan kerran keskitetysti. Se on kaikkien käytettävissä. Sovella sitä työntekijän alueelle tai rekisteröidyn alueelle. Käytä tiukempaa vaihtoehtoa. Moottori soveltaa tiukempaa sääntöä.

Lue, miten esiasetukset toimivat UKK-osiossa.

Tapaustutkimus: 50 hengen SaaS-yritys

Etäyritys suoritti vuosittaisen tietosuoja-auditointinsa. Henkilöstöä oli Saksassa (18), Kaliforniassa (22) ja Singaporessa (10).

Ennen vaihtoa:

Saksan ryhmä käytti eurooppalaista peittämisalustaa. Kalifornian ryhmä käytti yhdysvaltalaista ratkaisua, jossa oli rajallinen EU-entiteettikattavuus. Singaporen ryhmällä ei ollut peittämisohjelmistoa. Auditointi paljasti epätasaiset standardit kaikilla kolmella alueella. Singapore-havainto oli avoin aukko.

Yhteen alustaan siirtymisen jälkeen:

  • GDPR-esiasetus Saksalle, EU:n entiteettityypit ja 48 kielen tuki.
  • CCPA-esiasetus Kalifornialle, Yhdysvaltojen entiteettityypit ja CCPA-tyypit.
  • PDPA-esiasetus Singaporelle, Aasian ja Tyynenmeren tunnisteet.
  • Yksi keskitetty auditointipolku kaikkien 50 työntekijän osalta.
  • EU-sijainti kaikille palvelun kautta käsitellyille tietueille.

Tämä järjestely täyttää GDPR:n 46 artiklan vaatimukset rajat ylittäville siirroille palvelun sisällä.

2025-auditoinnin tulos: Nolla havaintoa peittämisen epäjohdonmukaisuuksista. Aiempi Singapore-aukko suljettu.

Katso, miten yritysryhmät dokumentoivat tekniset toimenpiteet osoitteessa /security-compliance.

Yhteenveto

Globaalin tietosuojan vaatimustenmukaisuus ei ole kolme erillistä ongelmaa. Se on yksi: johdonmukaiset tekniset kontrollit kaikilla alueilla.

Sama tunnistusmoottori. Sama auditointipolku. Eri esiasetukset eri laeille. Yksi palvelu käsittelee kaikki kolme.

Tutustu siihen, miten anonym.legal tukee globaaleja tiimejä osoitteessa /pricing.

Lähteet

  • GDPR 3 artikla: Alueellinen soveltamisala. gdpr-info.eu/art-3-gdpr/
  • Kalifornian kuluttajien tietosuojalaki (CCPA/CPRA). oag.ca.gov/privacy/ccpa
  • Thaimaan henkilötietosuojalaki (PDPA). pdpa.go.th
  • GDPR 46 artikla: Rajat ylittävät siirrot. gdpr-info.eu/art-46-gdpr/

Valmiina suojaamaan tietojasi?

Aloita PII-anonymisointi yli 285 entiteettityypillä 48 kielellä.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.