By · Last updated 2026-06-05

Powrót do blogaGDPR i zgodność

BfDI Niemcy: przewodnik po zgodności z RODO

Niemcy złożyły 27 829 zgłoszeń naruszeń RODO w 2024 r. — więcej niż jakikolwiek inny kraj UE. Oto co priorytety egzekwowania BfDI oznaczają dla technicznych środków ochrony PII.

June 5, 20268 min czytania
BfDI GermanyGerman GDPRdata breach notificationLandesdatenschutzbehördeGerman DPA

BfDI Niemcy: zgodność z RODO dla zespołów technicznych

Zaktualizowano w 2026 r.

Niemcy mają 17 organów ochrony danych. Jednym z nich jest federalny BfDI (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit). Pozostałe 16 to organy na poziomie landów, zwane Landesdatenschutzbehörden (LfD). Żaden inny kraj UE nie funkcjonuje w ten sposób.

Taki podział wynika z federalnej struktury Niemiec. Landy mają kompetencje w zakresie nadzoru nad podmiotami prywatnymi. BfDI obejmuje federalne organy publiczne i niektóre firmy działające na terenie kilku landów. Każdy LfD nadzoruje podmioty prywatne w swoim landzie. BayLDA w Bawarii obejmuje firmy z siedzibą w Monachium. HmbBfDI w Hamburgu — firmy hamburskie. BlnBfDI w Berlinie — firmy berlińskie.

Firma działająca w kilku landach musi ustalić, który organ jest właściwy. Nie zawsze jest to łatwe. Firmy obsługujące klientów federalnych i posiadające siedziby w dwóch landach mogą jednocześnie podlegać zarówno BfDI, jak i konkretnemu LfD.

Liczby dotyczące egzekwowania w Niemczech

Niemcy złożyły 27 829 zgłoszeń naruszeń w 2024 r. Było to więcej niż w jakimkolwiek innym państwie członkowskim UE — stanowiło około 31% wszystkich zgłoszeń naruszeń w UE w tym roku (dane EROD 2024). Wysoka liczba świadczy o aktywnej kulturze zgłaszania. Nie oznacza, że Niemcy mają więcej naruszeń niż inne kraje.

Łączne kary nałożone przez BfDI i LfD wyniosły około 160 mln EUR w latach 2018–2024 (GDPR Enforcement Tracker). Trzy sprawy są szczególnie znamienne:

  • Deutsche Wohnen — 14,5 mln EUR (2020 r.): Wadliwe systemy usuwania danych. Sprawa pokazała, że retencja danych to obowiązek techniczny, nie tylko administracyjny.
  • 1&1 Telecom — 9,55 mln EUR (2020 r.): Słabe weryfikacje tożsamości klientów. Kara została obniżona w apelacji.
  • Firmy z branży zdrowotnej i ubezpieczeniowej: Szereg kar za naruszenie wymogów bezpieczeństwa z art. 32.

W rocznych raportach niemieckich organów ochrony danych najczęściej pojawiają się trzy tematy: słabe zabezpieczenia techniczne na podstawie art. 32, zakazane transfery transgraniczne na podstawie art. 46 oraz niewystarczające ograniczenie danych w systemach AI.

Wytyczne BfDI dotyczące AI i minimalizacji danych

W 2024 r. BfDI wydał wytyczne wykraczające poza podstawowe wymagania RODO. [UWAGA: dokładny prawnie wiążący status tych wytycznych nie został potwierdzony z publicznych materiałów BfDI — należy traktować je jako silne wskazówki regulacyjne.]

Minimalizacja danych wejściowych AI: Organ oczekuje aktywnych środków technicznych, nie tylko pisemnych polityk. Systemy muszą znajdować i usuwać lub maskować dane osobowe zanim trafią do modelu AI. Polityka nakazująca pracownikom minimalizację danych nie spełnia tego standardu.

Standardy maskowania: Wytyczne wskazują na ISO/IEC 29101 jako ramę dla maskowania danych. Firmy powołujące się na pseudonimizację z art. 4 ust. 5 muszą wykazać kontrolę kluczy i procedury odwracania zgodne z tym standardem.

Dokumentacja art. 32: Inspektorzy oczekują pisemnych specyfikacji: dokładnych typów szyfrowania, procedur zarządzania kluczami, zasad kontroli dostępu i dat testów. Samo stwierdzenie „szyfrujemy dane” nie jest wystarczające.

Szczególne kategorie danych (art. 9): Dla danych zdrowotnych, biometrycznych, genetycznych i politycznych wytyczne wymagają logów dostępu, separacji danych i silniejszego maskowania niż przewiduje art. 32.

Zapoznaj się z naszym przewodnikiem po wielojęzycznym wykrywaniu PII, aby sprawdzić, jak luki w wykrywaniu mogą wpływać na zgodność z RODO na rynku niemieckim.

Cztery techniczne kroki w kierunku zgodności z BfDI

1. Rejestr środków technicznych (art. 32)

Prowadź pisemny Rejestr Środków Technicznych. Obejmij w nim: typy szyfrowania i procedury zarządzania kluczami, projektowanie kontroli dostępu, narzędzia do maskowania i ich konfiguracje, logi audytu oraz daty testów. Niemieccy inspektorzy ochrony danych żądają tego w większości przypadków. Miej to gotowe, zanim zostaniesz o to poproszony.

2. Filtr danych wejściowych AI

Dodaj krok filtrowania dla każdego systemu, w którym pracownicy lub klienci wpisują dane osobowe zasilające model AI. Filtr powinien wychwytywać imiona, numery telefonów, numery identyfikacyjne i dane zdrowotne zanim trafią do modelu. Spełnia to standard BfDI dotyczący technicznego ograniczenia danych. Chroni też firmę, jeśli model przechowuje lub rejestruje dane wejściowe.

3. Automatyczne usuwanie zgodnie z harmonogramem

Sprawa Deutsche Wohnen pokazała, że wadliwe usuwanie samo w sobie stanowi naruszenie RODO. Retencja musi działać automatycznie. Rekordy po upływie okresu przechowywania muszą być usuwane lub anonimizowane zgodnie z harmonogramem. Usuwanie ad hoc nie spełnia standardu. Należy je zautomatyzować.

4. Reakcja na naruszenie w ciągu 72 godzin

Liczba zgłoszeń naruszeń w Niemczech pokazuje, że jest to rynek aktywny pod względem compliance. Plan reagowania na incydenty musi mieścić się w oknie 72 godzin. Oznacza to posiadanie narzędzi do identyfikacji dotkniętych osób, sporządzenia listy ujawnionych danych i oceny prawdopodobnej szkody w czasie. Przetestuj plan przed jego wdrożeniem.

Szersze spojrzenie na wzorce kar RODO znajdziesz w naszym przewodniku po karach RODO dla firm z USA.

Który organ landowy jest właściwy

Dla podmiotów prywatnych właściwy LfD to zazwyczaj ten z landu, w którym firma ma siedzibę.

BayLDA (Bawaria): Bezpieczeństwo techniczne i dokumentacja medyczna. Sektory motoryzacyjny i zdrowotny w Bawarii są tu szczególnie bacznie obserwowane.

HmbBfDI (Hamburg): Transfery transgraniczne i profilowanie użytkowników. Firmy finansowe i medialne w Hamburgu ponoszą tu wysokie ryzyko.

BlnBfDI (Berlin): Narzędzia inwigilacji i monitorowanie pracowników. Berlińska scena technologiczna jest pod stałą obserwacją w zakresie narzędzi AI.

LDI NRW (Nadrenia Północna-Westfalia): Finanse i programy lojalnościowe w handlu detalicznym. To najbardziej zaludniony land Niemiec.

ULD SH (Szlezwik-Holsztyn): Zgoda na pliki cookie i marketing cyfrowy. Organ ten jest znany z wiodących wytycznych technicznych.

Firmy działające w kilku landach mogą skorzystać z zasady głównego zakładu (art. 56). Kieruje to sprawy do organu w landzie, w którym podejmowane są główne decyzje dotyczące przetwarzania w UE. Zapoznaj się z naszym przewodnikiem po zbiorczym przetwarzaniu DSAR zgodnie z RODO, aby sprawdzić, jak wpływa to na przepływy pracy o dużej skali.

Zgodność ISO 27001 z wymaganiami BfDI

ISO 27001 ściśle koresponduje z tym, czego żądają niemieccy inspektorzy ochrony danych. Jeśli Twoja firma jest certyfikowana, skorzystaj z tej dokumentacji w odpowiedziach na zapytania audytowe.

  • Załącznik A 8.11 (Maskowanie danych): Obejmuje kontrole maskowania i anonimizacji — spełnia wymagania dokumentacyjne art. 32
  • Załącznik A 8.24 (Kryptografia): Obejmuje typy szyfrowania i procedury zarządzania kluczami — spełnia wymagania dokumentacyjne dotyczące szyfrowania
  • Załącznik A 8.15 (Logowanie): Obejmuje projektowanie logów audytu — wspiera wymogi dotyczące logów dostępu dla danych wrażliwych
  • Raporty z audytów SZBI: Dowód strony trzeciej, że kontrole istnieją i działają

Niemieccy inspektorzy ochrony danych znają ISO 27001. Certyfikacja daje ustrukturyzowany dowód systematycznych kontroli. To mocniejszy argument niż pisemne oświadczenie bez przeglądu zewnętrznego. Przyspiesza też audyty, ponieważ format jest znany inspektorom.

Źródła

Gotowy, aby chronić swoje dane?

Rozpocznij anonimizację PII z 285+ typami podmiotów w 48 językach.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.