GDPR & Overholdelse
Europeisk databeskyttelse og regulatorisk overholdelse
82 artikler
Selvhostet PII mislykkes i compliance-revisjoner
spaCy 3.4.4 produserer forskjellige NER-resultater enn spaCy 3.5.1. Et finansselskap oppdager at 3 % av dokumentene ble anonymisert forskjellig i staging vs. produksjon.
Presidio mangler 220+ GDPR-enheter
Presidio leveres med ~40 standard enhetsgjenkjennere fokusert på US-identifikatorer. Europeiske organisasjoner trenger IBAN, Codice Fiscale og mer.
Konfigurasjonsdrift: En skjult GDPR-risiko
Analytiker A erstatter navn med pseudonymer. Analytiker B sletter dem. GDPR-revisjonen din finner begge i samme datasett. Konfigurasjonsdrift - der team.
Personvern pa tvers av rammeverk med ett verktoy
Samsvarsreams som hanterer GDPR, HIPAA og CCPA ma bruke ulike anonymiseringsstandarder avhengig av dokumentkontekst.
Anonymiseringsforhansinnstillinger eliminerer inkonsistens
Nar 8 paralegals uavhengig konfigurerer PII-anonymisering, er inkonsistens uunngaelig. GDPR-revisorer ser etter systematisk, konsistent anvendelse av personvernregler.
EU Nasjonal-ID-er PII-Verkttoyet Ditt Mangler
Tysklands Steueridentifikationsnummer, Frankrikes Numero fiscal, Italias Codice Fiscale, Spanias NIF/NIE -- US-fokuserte PII-verktoy oppdager SSN-er men mangler de fleste EU-formater.
Utover SSN: Intern ID-Anonymisering
Alle organisasjoner har interne identifikatorer -- ansatt-ID-er, kontonumre, ordre-ID-er -- som er personlig identifiserbare i kontekst, men som miste av standardverktoy.
GDPR DSAR i stor skala: 200 foresporsler per maned
GDPR artikkel 15 DSARer oker med 40-60 % arlig. Organisasjoner mottar hundrevis av manedlige foresporsler. Satsbasert PII-sladding muliggjor DSAR-behandling pa 10 ganger hastigheten av manuelle prosesser.
GDPR for frivillige organisasjoner: Gratis personvernverktoy
Frivillige organisasjoner og humanitare organisasjoner star overfor de samme GDPR-forpliktelsene som kommersielle foretak, men opererer med null teknologibudsjetter.
DSAR-bølge: Batchbehandling for GDPR-samsvar
Den irske DPC bøtela LinkedIn med 310 millioner euro og Meta med 251 millioner euro i 2024. Økt bevissthet om DPA-håndhevelse driver DSAR-volum kraftig opp.
DPOs sjekkliste for GDPR artikkel 28: Anonymiseringsverktøy
GDPR artikkel 35 krever DPIA for høyrisikoprosessering. ISO 27001-sertifisering reduserer tidsbruk på sikkerhetsspørreskjemaer med 73 %.
Anonymisere vs pseudonymisere: 20 millioner euro i spill
GDPR behandler anonymiserte og pseudonymiserte data fundamentalt forskjellig. Ekte anonymisering fjerner GDPR-virkeområdet fullstendig. Pseudonymisering beholder GDPR-virkeområdet.
EDPB 2025: Retningslinjer for pseudonymisering
EDPBs retningslinjer 01/2025 klargjorde at pseudonymiserte data forblir personopplysninger under GDPR -- bare ekte anonymisering faller utenfor GDPR-virkeområdet.
GDPR-paradokset: Er anonymiseringsverktøyet ditt lovlig?
Ubers bot på 290 millioner euro (nederlandsk DPA 2024) gjaldt spesifikt overføring av europeiske sjåførdata til amerikanske servere. De fleste amerikanske anonymiseringsverktøy behandler EU-personopplysninger på servere i USA.
Er anonymiseringsverktoyert ditt et GDPR-brudd?
Den irske DPCs bot pa 530 millioner euro mot TikTok for overforsel av EOS-brukerdata til Kina etablerte en klar presedens: bruk av et ikke-EU-verktoy til a behandle EU-personopplysninger er et dataeksportbrudd.
GDPR rett til sletting: EDPBs aksjon i 2025
EDPBs koordinerte handhevelsesrammeverk for 2025 undersoukte samsvar med rett til sletting pa tvers av 32 DPA-er. Ni DPA-er innledet formelle undersokelser.
MiCA og GDPR: Gjenkjenning av PII i kryptolommeboker
EUs MiCA-regulering behandler kryptovaluta-lommebokadresser som finansielle identifikatorer. GDPR gjelder for lommebokadresser koblet til enkeltpersoner.
Global PII-samsvar: GDPR, LGPD og DPDP
Brasiliansk CPF, indisk Aadhaar og amerikansk SSN har fundamentalt forskjellige formater og valideringslogikk. LGPD og Indias DPDP-lov legger CPF og Aadhaar til listen over beskyttede identifikatorer.
Interne ansatt-ID-er er ogsa personopplysninger
Alle store organisasjoner har proprietaere interne identifikatorer som kobler anonymiserte poster tilbake til virkelige personer. 34 % av GDPR-boter involverer utilstrekkelige tiltak.
EU-ID-gap: Steuer-ID, NIR, Personnummer
Generiske PII-verktoy er bygget rundt amerikanske identifikatorer. Tysk Steuer-ID, fransk NIR, svensk Personnummer og norsk Fodselsnummer gjenkjennes ikke.
Global PII: SSN, CPF, Aadhaar og mer
GDPR gjelder tyske Steuer-ID-er, franske NIR-er, svenske personnumre og 260+ andre identifikatorer de fleste verktoy aldri har hort om.
Token-mapping for GDPR AI-arbeidsflyter
Nar kundenavn anonymiseres for AI-behandling, inneholder AI-svaret anonymiserte tokens. Det endelige svaret ma inneholde virkelige navn — ikke.
GDPR og ChatGPT: JIT-anonymisering i kundeservice
Italias Garante bøtela OpenAI 15 millioner euro i desember 2024. 63 % av italienske selskaper mangler GDPR-kompatible AI-brukspolicyer. En EU-revisjon fra 2024 fant at 63 % av ChatGPT-brukerdata mangler beskyttelse.
Datasuverenitet: Skybaserte personopplysningsverktøy svikter
Land med personvernlover vokste fra 76 til 120+ mellom 2011 og 2025. Tysk SGB V begrenser helsedata til tysk-kontrollerte systemer.
KYC i stor skala: Kostnader ved falske positive
En digital bank som behandlet 5 000 KYC-soknadeer daglig pa tvers av 15 EU-land fant at PII-deteksjonstrinnet skapte en 2-dagers koe.
Ett verktoy, 45 land: 260+ enhetstyper
Brasiliansk CPF har sjekksiffer. Indisk PAN er 10-tegns alfanumerisk. EU-IBAN varierer per land. Globale e-handelsplattformer har ikke rad til separate verktoy per region.
PII-verktoay kun for engelsk: Et GDPR-ansvar
GDPR-handhevelse gjelder likt for brudd pa alle EU-sprak. Nar ditt engelsksentrerte PII-verktoay overser tyske, franske eller polske identifikatorer, har selskapet ditt fortsatt brutt artikkel 32.
PII-verktoay kun for engelsk: GDPR-gapet
Et tysk Steuer-ID (11 sifre med kontrollsum) er strukturelt ulikt et amerikansk SSN. Franske NIR-numre har 15 sifre. Polsk PESEL og svensk personnummer har egne formater - og engelsksentrerte verktoay overser dem.
EU AI Act august 2026: Anonymisering av treningsdata for a oppfylle artikkel 10
EU AI Acts fulle handhevelse begynner 2. august 2026. Bøter opp til €35 millioner eller 7 % av global omsetning. Artikkel 10 krever anonymisering av treningsdata.
SaaS-angrep opp 300 %: ZK er nødvendig
Conduent eksponerte 25,9 millioner poster. NHS Digital: 9 millioner pasienter. Angripere bryter seg inn i SaaS-leverandører på 9 minutter. Når leverandøren din er angrepsmålet.
Anonymisering med åpen kildekode: LibreOffice
Hvordan offentlige organisasjoner bruker LibreOffice med anonym.legals utvidelse for GDPR-kompatibel dokumentanononymisering.
530 millioner euro i TikTok-bot: GDPR og datasuverenitet
TikToks bot pa 530 millioner euro for EU-Kina-dataoverforing markerer en ny era for handhevelse av datasuverenitet. Med 5,65 milliarder euro i samlede GDPR-boter.
GDPR-dataminimering: Sanntids-API
GDPR artikkel 5(1)(c) krever at du kun samler inn nodvendige data. Sanntids-API-integrasjon forhindrer overinnsamling ved skjemainnsendingsstadiet - for dataene lagres.
Excel og PII: Anonymiser hundrevis av kolonner
Excel er blant de mest PII-tette dokumenttypene i forretningsdrift. Her er hvorfor standard tekstanalyse feiler pa regneark, og hva kolonnebasert kontekst kan gjore.
CSV-fritekst og PII: Utover kolonnesletting
Undersokelsers CSV-filer inneholder PII ikke bare i strukturerte kolonner, men ogsa i fritekst-svar. Standard kolonnesletting misser PII som bryter GDPR-kravet til ekte anonymisering.
GDPR og eldre skannede dokumenter: OCR + personopplysninger
GDPR-retten til sletting gjelder personopplysninger 'uavhengig av format.' Bildebaserte PDF-er fra papirarkiver er ikke unntatt.
Personopplysninger i forskning: Skjermbilder og GDPR
Akademiske artikler inneholder regelmessig pandas DataFrames og R-utdata som viser ekte pasientjournaler som metodologieksempler. Her er grunnen til at dette er et GDPR-brudd.
Fragmenterte personopplysningsverktoy svikter ved samsvarsrevisjoner
Fire forskjellige verktoy for fire forskjellige arbeidsflyter betyr fire forskjellige enhetsdekningssett og fire forskjellige revisjonsspor.
GDPR, CCPA og PDPA i ett verktoy
EU-ansatte under GDPR, amerikanske ansatte som haandterer CCPA-data, APAC-ansatte under PDPA. Tre jurisdiksjoner, ett distribuert team.
GDPR-revisjonssvikt: Fragmenterte PII-verktoy
Revisoren din spor om PII-deteksjonskontroller. "Vi bruker fem forskjellige verktoy" er ikke svaret de onsker. Her er hvorfor samsvar pa tvers av plattformer er avgjorende.
Fjernarbeid og GDPR: Plattforminkonsekvens
Kontorteam bruker fullt utstyrte desktop-programmer. Fjernarbeidere bruker nettapper med potensielt ulike innstillinger. EU-domstolen sier at retningslinjer alene ikke er nok.
BfDI Tyskland: Samsvarsguide for DPA
Tyskland innga 27 829 GDPR-bruddvarsler i 2024 -- mer enn noe annet EU-medlemsland. Her er hva BfDIs fokus pa haandhevelse betyr for teknisk PII-beskyttelse.
CNIL Frankrike: GDPR teknisk samsvar
CNIL behandlet 16 433 klager i 2023 og har ilagt boster pa over 150M euro siden 2019. KI-veiledningen krever dokumentert anonymisering av treningsdata.
ICO UK: GDPR-forskjeller etter Brexit
ICO bota LastPass £1,2 millioner for utilstrekkelig kryptering i desember 2025. Vedtaket slaar fast at kryptering pa klientsiden er et juridisk krav.
Garante Italia: Veiledning om AI og personvern
Italias Garante bota OpenAI 15 millioner euro i desember 2024 og forbod midlertidig ChatGPT i 2023. Her er hva Italias mest aggressive AI-tilsynsmyndighet krever.
AEPD Spania: AI og regler for ansattes DPA
AEPD utstedte 847 sanksjonsresolusjoner i 2023 - det hoeyeste antallet i EU - og krever DPIA-er for alle AI-systemer som behandler personopplysninger.
Nederlandsk AP: 290 millioner euro i Uber-bot og overfoeringer
Den nederlandske AP utstedte EUs storste individuelle dataoverfoeringsbot - 290 millioner euro mot Uber i 2024. Her er hva samsvar for grenseoverskridende overfoeringer krever.
Irsk DPC: 80 prosent av EUs store GDPR-boter
530 millioner euro TikTok, 310 millioner euro LinkedIn, 251 millioner euro Meta - alle fra Irlands DPC. Her er hvorfor Irland er hjemsted for storteknologienes europeiske HQ-er og hva DPC-haandheving betyr for SaaS.
UODO Polen: Flere GDPR-boter enn Frankrike
Polens UODO behandlet 8 234 klager i 2023 og utstedte 47 boter. 89 prosent av PII-verktoy klarer ikke aa detektere polske PESEL-identifikatorer korrekt.
IMY Sverige: Nordisk GDPR og anonymisering
Sveriges IMY publiserte EUs mest omfattende anonymiseringsveiledning, sitert av 12 andre DPA-er. 79 prosent av svenske borgere utover GDPR-rettigheter arlig.
Datatilsynet: GDPR og helsedata i Danmark
Datatilsynet i Danmark avgjorde 31 GDPR-saker i 2024 - 14 gjaldt helsedata. CPR-nummeret krever modulus-11-validering som 67 % av NLP-verktoy hopper over.
DSB Osterrike: Schrems og datatransferer
Osterrikes DSB er hjemtilsynet til NOYB (422 klager behandlet 2022-2024). Google Analytics-avgjorelser, Schrems III-risiko og 78 % av DSB-sakene retter seg mot overforing.
APD Belgia: IAB, finans og NIS2
Belgias APD avga den banebrytende IAB Europe-avgjorrelsen som pavirket den 220 mrd. euro store digitale annonseindustrien. 82 handhevelsesavgjorelser i 2024.
UOOU Tsjekkia: GDPR for produksjonsindustrien
Tsjekkias UOOU utstedte 58 handhevelsesavgjorelser i 2024 - produksjonsindustrien star for 34 % av bruddene. 67 % av tsjekkiske selskaper bruker tyske verktoy som mangler tsjekkisk stotte.
ANSPDCP Romania: GDPR i BPO og CNP-risiko
Romanias BPO-sektor behandler 2,3 millioner EU-kunderegistre daglig. ANSPDCP utstedte 1,8 millioner euro i beter 2022-2024. 78 % av verktoyene overser romansk CNP.
CNPD Portugal: GDPR og LGPD personvernkrav
Portugals CNPD bygger bro mellom EUs GDPR og Brasils LGPD for over 215 millioner portugisisktalende. 2,5 millioner euro i bot for utilstrekkelig pasientanonymisering.
NAIH Ungarn: KI-styring og DPO-regler
NAIH krever DPIA for alle KI-systemer som behandler personopplysninger. Ungarsk NER-noyaktighet er 67 % - godt under EU-gjennomsnittet pa 82 %.
HDPA Hellas: Turisme og skipsfart – GDPR
Hellas' HDPA fattet 89 håndhevingsvedtak i 2024 – opp fra 34 i 2022. Turisme utgjør 38 % av sakene. AFM- og AMKA-identifikatorer kreves.
FTC USA: Håndhevelse av AI-personvern etter Section 5
FTC gjennomførte 19 AI-håndhevelsestiltak i 2024. Amazon Alexa-bot på 875 millioner dollar. 25 delstatslovgivninger om personvern er aktive. Zero-knowledge-arkitektur adresserer direkte det FTC etterlyser.
CCPA/CPRA 2025: AI-personvern i California
CPPA utstedte bøter på over 100 millioner dollar i 2024. CPRA dekker 40 millioner californiere og gjelder globalt for de fleste virksomheter. 19 sensitive datakategorier, automatiserte beslutninger.
ANPD Brasil: LGPD-håndhevelse 2024
Brasils ANPD utstedte sine første store bøter i 2024. LGPD dekker 215 millioner brasilianere – mer enn Tyskland, Frankrike og Storbritannia til sammen.
India DPDPA 2023: Global personvernpåvirkning
Indias DPDPA dekker 1,4 milliarder mennesker, og Data Protection Board ble operativt i 2025. Bøter opptil ₹250 crore (≈ 27 millioner euro). Aadhaar-deteksjon for 1,36 milliarder innbyggere.
OPC Canada: Fra PIPEDA til Bill C-27
Canadas OPC håndhever PIPEDA mens Parlamentet behandler Bill C-27's AI- og datalov. Canada beholder EU GDPR-adekvans under gjennomgang i 2026.
Japan PPC APPI: Samsvar ved opplæring av KI-modeller
Japans PPC håndhever APPI-endringene fra 2022 som dekker 2,4 millioner japanske virksomheter. My Number er et 12-sifret ID-nummer som krever Verhoeff-validering.
UK GDPR etter Brexit: Tekniske forskjeller
DPDI Act 2025 innforer 14 avvik fra EU GDPR. EU-UK tilstrekkelighet er under vurdering i 2026. LastPass-boten pa £1,2 millioner fastslo kryptering som et juridisk krav.
Tysk PII-deteksjon for DSGVO-samsvar
BfDI registrerte 27 829 bruddvarsler i 2024 — Tysklands historiske rekord. 65 % av tyske virksomheter bruker verktoy med utilstrekkelig tysk PII-stotte.
CNIL Frankrike: DPA PII-verktoyskrav
CNIL behandlet 16 433 klager i 2023 (+43 %). 63 % av CNILs paklegg gjelder utilstrekkelig KI-anonymisering. NIR/fransk personnummer ikke oppdaget av 78 % av generiske verktoy.
AEPD Spania: DNI, NIE og LATAM-identifikatorer
AEPD utstedte 847 sanksjonsvedtak i 2023 — det hoyeste antallet i EU. DNI/NIE oppdages med bare 34 % noyaktighet av generiske verktoy.
Garante Italia: KI og PII-samsvar
Italias Garante bortelagte OpenAI 15 millioner euro i desember 2024 og midlertidig forbod ChatGPT i 2023. 63 % av italienske virksomheter mangler KI-datastyringspolicyer.
LGPD Brasil: CPF, CNPJ og personvern
LGPD dekker 215 millioner brasilianere og ANPD innledet storskala handhevelse i 2024. CPF oppdages med bare 45 % noyaktighet av engelsktrente verktoy.
Nederlandsk AP: €290M bot og GDPR-håndhevelse
Nederlandsk AP utstedte EUs største bot for dataoverføring — €290M mot Uber. BSN (nederlandsk personnummer) krever 11-proef-validering som 56% av verktøy mangler.
UODO Polen: PESEL, NIP og RODO
UODO fant at 89% av verktøy i bruk ikke klarer å detektere polsk PESEL korrekt. Polen behandler 2,3 millioner EU-kunderegistre daglig. PESEL-sjekksumvalidering og NIP.
ANSPDCP Romania: CNP-deteksjon og kontroller
ANSPDCP fant at 78% av verktøy bommer på rumensk CNP med korrekt validering. CNP koder kjønn, fødselsdato og fødselsfylke — implikasjoner for GDPRs spesielle kategorier.
IMY Sverige: Personnummer og Luhn-kontroller
IMY fant at 45% av generiske verktøy bommer på svenske personnummer. Samordningsnummer (60-offset) mangler i de fleste implementeringer. Sveriges 79% GDPR-rettighetsutøvelse.
Danmark CPR: Modulus-11-validering for GDPR
67% av NLP-verktøy mangler dansk CPR-nummer modulus-11-validering. Datatilsynets 14 håndhevingssaker innen helsevesen i 2024. Sekundærbruk av helsedata.
Tsjekkisk rodné cislo: Kjønnskoding og GDPR
Tsjekkisk rodné cislo koder kjønn via 50-offset månedskoding — noe som gjør det til GDPR artikkel 9 særlig kategori-data. 67% av tsjekkiske virksomheter bruker tyske verktøy.
NAIH Ungarn: TAJ-szám og adóazonosító jel
Ungarsk NER-nøyaktighet er 67% mot EU-gjennomsnittet 82% — NAIHs vurdering fra 2024. TAJ-szám vektet sjekksum og adóazonosító jel-deteksjonsmangler.
HDPA Hellas: AFM og AMKA-deteksjon
Gresk AFM oppdages med bare 52 % noyaktighet av generiske verkøy. HDPA utstedte 89 vedtak i 2024 — en økning på 162 % fra 2022. Reiseliv og maritim sektor star overfor egne risikoer.
Japan My Number: Verhoeff og APPI
63 % av generiske verkøy feiler ved My Number-deteksjon i japanske dokumenter. My Number bruker Verhoeff-algoritmen — den mest komplekse nasjonale ID-sjekksummen i Asia.
Null-kunnskap vs null-tillit kryptering i skyen
LastPass krypterte brukernes data - og likevel ble $438 millioner stjalet. Her er forskjellen mellom serversidekryptering og ekte null-kunnskap-arkitektur.
Flerspraklig PII-gjenkjenning for GDPR
Et tysk Steuer-ID, et fransk NIR og et svensk personnummer krever alle ulik gjenkjenningslogikk. Laer hvordan flerspraklig PII-gjenkjenning sikrer GDPR-samsvar pa tvers av 48 sprak.
4,7 mrd. €: Amerikanske selskaper betaler 83 % av GDPR-boter
Amerikanske selskaper har mottatt 4,7 milliarder euro i GDPR-boter -- 83 % av all handhevelse. Laer hvorfor gransekryssende overforing er sa risikabel og hvordan du oppnar samsvar.
Begynn å Beskytte Dataene Dine I Dag
285+ enhetstyper, 48 språk, bedriftskvalitetssikkerhet til oppstartspriser.
About this page
We update this page when our platform or the law changes.
Read our founder note for how we work.
Each change shows up in the timestamp at the top.
Related reading
We follow these rules
- GDPR (EU 2016/679).
- ISO/IEC 27001:2022.
- NIS2 (EU 2022/2555).
- HIPAA safe harbor under 45 CFR § 164.514(b)(2).
Our promise
We do not sell your data.
We do not train models on your text.
We store your files in Germany.
You can delete your account at any time.
You own your work.
Where we run
Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.
Hetzner holds ISO 27001 certification.
All data stays in the EU.
Backups run every day.
Need help?
Email support@anonym.legal.
We reply within one business day.
How we test
We run a full check suite on every release.
Each surface gets its own sweep script and report.
Human reviewers spot-check the output each week.
We track recall and precision on a labelled set.
Bad runs block the deploy.
What we never do
- We never sell your information to third parties.
- We never train models on what you upload.
- We never keep your work after you delete it.
- We never share keys with any outside firm.
- We never run ads inside the product.
Plans in plain words
We sell credits, not seats.
One credit covers one short job.
Long jobs use a few credits each.
You can top up at any time.
Unused credits roll over each month.
Read the plans page for current rates.
Who built this
A small team of engineers and lawyers built this.
We ship from Europe and work in the open.
Our founder note spells out why we started.
Where to start
- Open the web app and try a sample file.
- Learn how credits get counted.
- See current plans and limits.
- Meet the team behind the product.
How the parts fit
A browser add-on cleans text inside Chrome.
A Word plug-in handles drafts in Office.
A small desktop tool works on whole folders.
An agent protocol link feeds large models safely.
All four share one core engine and one rule set.
Words from our team
We started this work after a lunch about cookies.
One friend kept getting odd ads on her phone.
We asked why a court file leaked through a draft.
We sketched the first build on a napkin that week.
By month three we had a tiny demo for a friend.
She used it on her first case the next day.
Common questions we hear
Can the tool read scanned PDFs? Yes, with OCR.
Does it work on long files? Yes, in small chunks.
Can I roll my own rule set? Yes, save it as a preset.
Does it run offline? The desktop build runs offline.
Do you keep my files? No, the cloud build wipes after each run.
Will it learn from my work? No, we never train on inputs.
A short tour of the workflow
Upload a file or paste a snippet of prose.
Pick the entities you want gone from the draft.
Choose a method: replace, mask, hash, encrypt, or redact.
Press run and watch the side panel show each hit.
Skim the result and tweak any rule that misfired.
Save the cleaned file or send it to a teammate.