By · Last updated 2026-05-09

Torna al BlogGDPR e Conformità

Checklist DPO per la Valutazione degli Strumenti di Anonimizzazione ai Sensi dell'Articolo 28 del GDPR

L'articolo 35 del GDPR richiede DPIA per i trattamenti ad alto rischio. La certificazione ISO 27001 riduce del 73% il tempo necessario per completare i questionari di sicurezza.

May 9, 20269 min di lettura
DPO GDPR vendor assessmentGDPR Article 28 checklistDPIA anonymization toolISO 27001 procurementdata processor evaluation

Perché i DPO Devono Valutare gli Strumenti di Anonimizzazione

Il GDPR richiede una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) per le attività ad alto rischio. Il trattamento su larga scala di dati personali è considerato ad alto rischio. Uno strumento di anonimizzazione è un responsabile del trattamento e rientra nelle norme che lo disciplinano. È necessario valutarlo prima di avviarne l'utilizzo.

Sono richiesti due elementi. I responsabili del trattamento devono offrire "garanzie sufficienti" per la sicurezza. Tutto il trattamento deve essere regolato da un contratto scritto. Come DPO, devi documentare i controlli di sicurezza dello strumento, i suoi sub-responsabili, il luogo di hosting dei file, le modalità di gestione delle violazioni e il Contratto di Trattamento dei Dati (DPA).

La certificazione ISO 27001 riduce il carico di lavoro. BSI ha riscontrato che le aziende certificate riducono del 73% il tempo dedicato ai questionari di sicurezza. Gartner ha rilevato che ISO 27001 è richiesto nell'78% delle gare Fortune 500. Un strumento certificato consente di citare la certificazione senza dover verificare manualmente ogni singolo controllo. Gli strumenti non certificati richiedono una revisione manuale più approfondita.

Consulta il nostro riepilogo sulla conformità e la pagina sulla sicurezza per scoprire come soddisfiamo questi requisiti.

Sette Aspetti da Verificare

Utilizza questa checklist per qualsiasi strumento o fornitore di anonimizzazione.

1. Contratto di Trattamento dei Dati. È in essere un DPA conforme al GDPR? Deve coprire: trattamento solo su istruzione del titolare, obbligo di diligenza, misure di sicurezza, controllo dei sub-responsabili, assistenza nelle richieste degli interessati, restituzione o cancellazione dei file, e diritti di audit.

2. Documentazione sulla sicurezza. I controlli di sicurezza sono documentati per iscritto? I fornitori certificati ISO 27001 possono fornire la certificazione e la Dichiarazione di Applicabilità, soddisfacendo pienamente il requisito.

3. Elenco dei sub-responsabili. Lo strumento si avvale di sub-responsabili? Sono nominati? È necessaria comunicazione preventiva per qualsiasi modifica. Host cloud, CDN e strumenti OCR rientrano tutti in questa categoria. Nomi mancanti costituiscono una lacuna comune.

4. Luogo di hosting dei file. I dati sono ospitati nell'UE? L'hosting europeo è la soluzione più semplice per le aziende con sede nell'UE. Anche gli strumenti zero-knowledge sono conformi — nessun file lascia il tuo dispositivo. I fornitori statunitensi richiedono Clausole Contrattuali Standard (SCC).

5. Notifica delle violazioni. Con quale tempestività il fornitore ti avviserà in caso di violazione? La legge richiede la notifica all'autorità di controllo entro 72 ore. Il fornitore deve avvertirti in via preventiva. Verifica che il DPA lo confermi.

6. DPIA del fornitore. Il fornitore ha condotto una propria DPIA? È possibile consultarla? L'assenza di DPIA costituisce una lacuna nella tua documentazione — si tratta di una carenza frequente.

7. Cancellazione e portabilità. Il fornitore è in grado di gestire le richieste di cancellazione e portabilità? Gli strumenti zero-knowledge non conservano file, quindi la cancellazione potrebbe non essere applicabile. La DPIA deve indicarlo esplicitamente.

Un buon fornitore ti fornisce quattro elementi: certificazione ISO 27001, prova di hosting nell'UE, la propria DPIA e un DPA firmato. Questi quattro elementi colmano tutte le lacune nella tua DPIA. L'autorità di controllo sarà soddisfatta.

Consulta le nostre FAQ per DPO per le domande frequenti sulle verifiche dei fornitori.

Fonti

Pronto a proteggere i tuoi dati?

Inizia ad anonimizzare i PII con oltre 285 tipi di entità in 48 lingue.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.