GDPR и соблюдение
Европейская защита данных и соблюдение нормативных требований
82 статьи
Самостоятельный PII не проходит аудиты соответствия
spaCy 3.4.4 даёт результаты NER, отличающиеся от spaCy 3.5.1. Финансовая компания обнаружила, что 3% документов были анонимизированы по-разному в staging и продакшне.
Presidio не охватывает 220+ сущностей GDPR
Presidio поставляется примерно с 40 распознавателями сущностей по умолчанию, ориентированными на американские идентификаторы. Европейским организациям нужны IBAN, Codice Fiscale и другие.
Смещение конфигурации: скрытый риск для соответствия GDPR
Аналитик A заменяет имена псевдонимами. Аналитик B скрывает их. Ваш GDPR-аудит обнаруживает оба подхода в одном наборе данных. Смещение конфигурации — ситуация, когда в команде нет единства в настройках — создаёт аудиторские риски даже без утечки данных.
Соответствие нескольким регуляторным требованиям с одним инструментом
Команды по соответствию, работающие с GDPR, HIPAA и CCPA, обязаны применять разные стандарты анонимизации в зависимости от контекста документа.
Пресеты анонимизации устраняют несогласованность
Когда 8 юридических ассистентов самостоятельно настраивают анонимизацию персональных данных, несогласованность неизбежна. Аудиторы GDPR ищут систематическое и единообразное применение требований.
Национальные идентификаторы ЕС, которые пропускает ваш инструмент для работы с ПДн
Steueridentifikationsnummer в Германии, Numéro fiscal во Франции, Codice Fiscale в Италии, NIF/NIE в Испании — инструменты, ориентированные на США, легко находят SSN, но пропускают большинство европейских идентификаторов.
Не только SSN: анонимизация внутренних идентификаторов организации
У каждой организации есть внутренние идентификаторы — ID сотрудников, номера счетов, ID заказов, — которые в контексте являются персональными данными, но пропускаются стандартными инструментами.
Соответствие требованиям GDPR по DSAR в масштабе: 200 запросов в месяц
Запросы на доступ к данным по Статье 15 GDPR растут на 40–60% в год. Организации получают сотни запросов ежемесячно. Пакетное обезличивание ПДн позволяет обрабатывать DSAR в 10 раз быстрее при соблюдении 30-дневного срока.
GDPR для НКО: бесплатные инструменты защиты конфиденциальности
НКО и гуманитарные организации несут те же обязательства по GDPR, что и коммерческие предприятия, однако работают с нулевыми технологическими бюджетами.
Рост числа запросов субъектов данных: пакетная обработка в соответствии с GDPR
Ирландский орган по защите данных оштрафовал LinkedIn на 310 млн евро, а Meta — на 251 млн евро в 2024 году. Рост осведомлённости о правоприменении привёл к резкому увеличению числа запросов субъектов данных.
Чек-лист DPO по выбору вендора согласно статье 28 GDPR
Статья 35 GDPR обязывает проводить DPIA для высокорискованной обработки данных. Сертификация ISO 27001 сокращает время заполнения анкет безопасности на 73%.
Анонимизация или псевдонимизация: на кону 20 млн евро
GDPR принципиально по-разному регулирует анонимизированные и псевдонимизированные данные. Подлинная анонимизация полностью выводит данные из сферы действия GDPR. Псевдонимизация — нет.
EDPB 2025: Руководство по псевдонимизации
Руководство EDPB 01/2025 закрепило: псевдонимизированные данные остаются персональными данными по GDPR — только подлинная анонимизация выводит их из сферы действия регламента.
Парадокс GDPR: законен ли ваш инструмент анонимизации?
Штраф Uber в размере 290 млн евро (нидерландский надзорный орган, 2024) был выписан именно за передачу данных европейских водителей на серверы в США. Большинство американских инструментов анонимизации обрабатывают данные аналогичным образом.
Является ли ваш инструмент анонимизации нарушением GDPR при передаче данных?
Штраф Ирландской DPC против TikTok в €530 млн за передачу данных ЕЭЗ в Китай создал прецедент: использование инструмента вне ЕС для обработки европейских данных — само по себе нарушение. Накопленные штрафы по GDPR достигли €5,65 млрд. Архитектура нулевого разглашения устраняет проблему.
Право на забвение по GDPR: результаты скоординированного правоприменения EDPB 2025 года
Скоординированная проверка EDPB 2025 года охватила 32 надзорных органа ЕС и ЕЭЗ. Семь системных нарушений — в том числе применение дефектной «анонимизации» вместо реального удаления. Девять органов инициировали официальные расследования.
MiCA и GDPR: обнаружение персональных данных в криптокошельках
Регламент ЕС MiCA рассматривает адреса криптокошельков как финансовые идентификаторы. GDPR применяется к адресам кошельков, связанным с физическими лицами. 56% штрафов по GDPR связаны с неадекватным шифрованием. Стандартные инструменты не распознают адреса Bitcoin и Ethereum.
Глобальное соответствие требованиям к персональным данным: GDPR, LGPD и DPDP одновременно
Бразильский CPF, индийский Aadhaar и американский SSN имеют принципиально разные форматы и алгоритмы валидации. LGPD и индийский DPDP добавляют CPF и Aadhaar в перечень охраняемых данных. Инструмент, рассчитанный на одну страну, не покрывает глобальные операции.
Внутренние идентификаторы сотрудников — тоже персональные данные
Каждая крупная организация имеет проприетарные внутренние идентификаторы, по которым анонимизированные записи можно связать с реальными людьми. 34% штрафов по GDPR касаются неадекватных технических мер. Конструктор паттернов без кода позволяет закрыть этот пробел.
Европейские идентификаторы: пробелы обнаружения Steuer-ID, NIR и Personnummer
Инструменты защиты данных, созданные под американские форматы, не распознают европейские идентификаторы. Немецкий Steuer-ID, французский NIR, шведский Personnummer и норвежский Fodselsnummer имеют принципиально иную структуру. IBM: средний ущерб от утечки медицинских данных — $10,22 млн.
Глобальные персональные данные: SSN, CPF, Aadhaar и другие идентификаторы
GDPR распространяется на немецкие Steuer-ID, французские NIR, шведские personnummer и более 260 других типов идентификаторов, о которых большинство инструментов никогда не слышало.
Токен-маппинг для AI-процессов в соответствии с GDPR
Когда имена клиентов анонимизируются перед обработкой ИИ, ответ содержит анонимные токены. В финальном ответе должны быть реальные имена — не токены.
GDPR и ChatGPT: JIT-анонимизация в поддержке клиентов
В декабре 2024 года итальянский Garante оштрафовал OpenAI на €15 млн. У 63% итальянских компаний отсутствуют политики использования ИИ, соответствующие GDPR. Аудит ЕС 2024 года выявил, что 63% записей в ChatGPT содержат персональные данные.
Суверенитет данных: почему облачные инструменты защиты данных не справляются
Число стран с законами о защите данных выросло с 76 до 120+ в период с 2011 по 2025 год. Немецкий Sozialgesetzbuch V ограничивает обработку медицинских данных немецкими системами.
KYC в масштабе: стоимость ложных срабатываний
Цифровой банк, обрабатывающий 5 000 KYC-заявок ежедневно в 15 странах ЕС, обнаружил, что этап обнаружения ПДн создаёт двухдневный журнал ожидания.
Один инструмент, 45 стран: более 260 типов сущностей
Бразильский CPF имеет контрольные цифры. Индийский PAN — 10-символьный буквенно-цифровой код. IBAN в ЕС различается по странам. Глобальные платформы электронной коммерции не могут позволить себе отдельные инструменты.
Инструменты защиты ПДн только на английском: риски GDPR
Применение GDPR одинаково для нарушений на всех языках ЕС. Когда инструмент обнаружения ПДн, ориентированный на английский язык, пропускает немецкие, французские или польские идентификаторы — компания несёт правовую ответственность.
Инструменты защиты ПДн только на английском: пробел в GDPR
Немецкий Steuer-ID (11 цифр с контрольной суммой) структурно отличается от американского SSN. Французский номер NIR содержит 15 цифр. Польский PESEL и шведский Personnummer.
Закон ЕС об ИИ, август 2026: анонимизация обучающих данных для соответствия Статье 10
Полное правоприменение Закона ЕС об ИИ начинается 2 августа 2026 года. Штрафы — до €35 млн или 7% мирового оборота. Статья 10 требует анонимизации обучающих данных.
Взломы SaaS выросли на 300%: нулевое знание обязательно
Conduent раскрыл 25,9 млн записей. NHS: 9 млн пациентов. Злоумышленники взламывают SaaS-поставщиков за 9 минут. Когда ваш поставщик — сам является угрозой.
Анонимизация документов с открытым исходным кодом: LibreOffice
Как организации государственного сектора используют LibreOffice с расширением anonym.legal для анонимизации документов в соответствии с GDPR.
Штраф TikTok €530 млн: суверенитет данных по GDPR
Штраф TikTok в размере €530 млн по GDPR за передачу данных из ЕС в Китай знаменует новую эпоху правоприменения. Общий объём штрафов по GDPR достиг €5,65 млрд.
Минимизация данных по GDPR: API реального времени
Статья 5(1)(c) GDPR требует собирать только необходимые данные. Интеграция API реального времени предотвращает избыточный сбор на этапе отправки формы — до того, как данные попадут в систему.
ПДн в Excel: обезличивание сотен столбцов
Excel — один из самых насыщенных персональными данными типов документов в деловой среде. Почему стандартный текстовый анализ не справляется с таблицами и как контекст столбцов помогает обнаружить скрытые данные.
ПДн в свободном тексте CSV: за пределами удаления столбцов
CSV-файлы опросов содержат ПДн не только в структурированных столбцах, но и в ответах произвольной формы. Стандартное удаление столбцов не обнаруживает ПДн, нарушающие требования GDPR к анонимизации.
GDPR и устаревшие сканы: OCR и персональные данные
Право на удаление по GDPR распространяется на персональные данные «вне зависимости от формата». Отсканированные PDF из бумажных архивов не являются исключением.
Персональные данные в научных публикациях: скриншоты и GDPR
Академические статьи регулярно содержат датафреймы pandas и вывод R с реальными записями пациентов в качестве примеров методологии. Вот почему это является нарушением GDPR.
Фрагментация инструментов защиты персональных данных приводит к провалам на аудитах
Четыре разных инструмента для четырёх разных рабочих процессов означают четыре разных набора покрытия сущностей и четыре разных следственных журнала.
GDPR, CCPA и PDPA в одном инструменте
Сотрудники в ЕС работают под GDPR, американские коллеги обрабатывают данные по CCPA, а команда в Азиатско-Тихоокеанском регионе — под PDPA. Три юрисдикции, одна распределённая команда.
Провал аудита GDPR: разрозненные инструменты защиты данных
Аудитор спрашивает о средствах обнаружения персональных данных. «Мы используем пять разных инструментов» — не тот ответ, который он хочет услышать. Вот почему межплатформенная согласованность критична.
Удалённая работа и GDPR: непоследовательность платформ
Офисные сотрудники используют полнофункциональное десктоп-ПО. Удалённые работники — веб-приложения с потенциально иными настройками. Суд ЕС чётко указал: одних политик недостаточно.
BfDI Германия: руководство по соответствию GDPR
В 2024 году Германия направила 27 829 уведомлений об утечках данных — больше, чем любое другое государство-член ЕС. Что фокус BfDI на правоприменении означает для технических требований к защите персональных данных.
CNIL Франция: техническое соответствие GDPR
В 2023 году CNIL обработала 16 433 жалобы и выпустила штрафы на сумму более €150 млн с 2019 года. Её руководство по ИИ обязывает документировать анонимизацию обучающих данных.
ICO Великобритании: GDPR после Brexit — ключевые отличия
В декабре 2025 года ICO оштрафовал LastPass на £1,2 млн за ненадлежащее шифрование. Решение установило, что шифрование на стороне клиента является юридическим требованием.
Garante Италии: руководство по соответствию ИИ и обработке персональных данных
В декабре 2024 года итальянский Garante оштрафовал OpenAI на €15 млн и временно запретил ChatGPT в 2023 году. Рассказываем, что требует самый жёсткий ИИ-регулятор ЕС.
AEPD Испании: правила ИИ, DPIA и данные сотрудников
В 2023 году AEPD вынесла 847 санкционных решений — максимум в ЕС по числу случаев — и требует проведения DPIA для всех ИИ-систем, обрабатывающих персональные данные.
Нидерланды AP: штраф Uber на €290 млн и трансграничные передачи данных
Нидерландский AP вынес крупнейший в ЕС индивидуальный штраф за нарушение правил передачи данных — €290 млн против Uber в 2024 году. Разбираем требования к соответствию при трансграничных передачах.
Ирландский DPC: 80% крупнейших штрафов GDPR в ЕС
€530 млн — TikTok, €310 млн — LinkedIn, €251 млн — Meta: все от ирландского DPC. Объясняем, почему Ирландия стала штаб-квартирой крупнейших технологических компаний ЕС и что правоприменение DPC означает для SaaS.
UODO Польши: больше штрафов GDPR, чем во Франции
В 2023 году польский UODO рассмотрел 8 234 жалобы и вынес 47 штрафов. 89% инструментов защиты персональных данных некорректно обнаруживают польские идентификаторы PESEL.
IMY Швеции: GDPR и анонимизация — нордический стандарт
Шведский IMY опубликовал наиболее подробное в ЕС руководство по анонимизации, на которое ссылаются 12 других регуляторов. 79% шведских граждан ежегодно используют права по GDPR.
Datatilsynet: GDPR в здравоохранении Дании
Датский Datatilsynet вынес 31 решение по GDPR в 2024 году; 14 из них касались медицинских информационных систем. Номер CPR требует валидации по модулю 11, которую не выполняют 67% NLP-инструментов.
DSB Австрии: Шремс и трансграничная передача данных
Австрийский DSB является надзорным органом по месту регистрации NOYB (обработано 422 жалобы в 2022–2024 гг.). Решение по Google Analytics, риски «Шремс III» и 78% дел DSB, связанных с трансграничными передачами.
APD Бельгии: IAB, финансовый сектор и NIS2
Бельгийский APD вынес знаковое решение по TCF консорциума IAB Europe, затронувшее рынок цифровой рекламы объёмом €220 млрд. 82 решения о применении санкций в 2024 году.
ÚOOÚ Чехии: GDPR в производственном секторе
Чешский ÚOOÚ вынес 58 решений о применении санкций в 2024 году; на производственный сектор приходится 34% нарушений. 67% чешских компаний используют инструменты без поддержки чешских идентификаторов.
ANSPDCP Румынии: BPO, GDPR и риски CNP
Сектор BPO Румынии обрабатывает 2,3 млн записей клиентов из ЕС ежедневно. ANSPDCP назначил штрафы на €1,8 млн в 2022–2024 гг. 78% инструментов не распознают румынский CNP с надлежащей проверкой.
CNPD Португалии: требования GDPR и LGPD к персональным данным
Португальский CNPD связывает европейский GDPR и бразильский LGPD для более чем 215 млн носителей португальского языка. Штраф €2,5 млн за ненадлежащую анонимизацию данных пациентов.
NAIH Венгрии: управление ИИ и требования к ОВВД
NAIH требует проведения ОВВД для всех ИИ-систем, обрабатывающих персональные данные. Точность NER для венгерского — 67%, что существенно ниже среднего показателя по ЕС в 82%.
HDPA Греция: GDPR в туризме и судоходстве
Греческое HDPA вынесло 89 правоприменительных решений в 2024 году — против 34 в 2022-м. Туризм занимает 38% всех дел. Идентификаторы АФМ и АМКА требуют валидации контрольной суммы, которую пропускает большинство NLP-инструментов.
FTC США: правоприменение по разделу 5 в сфере ИИ и конфиденциальности
FTC возбудила 19 правоприменительных дел, связанных с ИИ, в 2024 году. Штраф Amazon Alexa составил $875 млн. Действуют 25 законов о конфиденциальности на уровне штатов. Архитектура с нулевым разглашением напрямую решает задачи, которые ставит FTC.
CCPA/CPRA 2025: конфиденциальность и ИИ в Калифорнии
CPPA выписало штрафов на сумму свыше $100 млн в 2024 году. CPRA охватывает 40 млн жителей Калифорнии и применяется к большинству компаний по всему миру. 19 категорий чувствительных данных, автоматизированные решения и обязательства для ИИ-поставщиков.
ANPD Бразилия: правоприменение по LGPD в 2024 году
Бразильское ANPD впервые выписало крупные штрафы в 2024 году. LGPD охватывает 215 млн бразильцев — больше, чем население Германии, Франции и Великобритании вместе взятых.
Закон DPDPA Индии 2023 года: глобальное влияние на конфиденциальность
DPDPA Индии охватывает 1,4 млрд человек, а Совет по защите данных начал работу в 2025 году. Штрафы — до ₹250 крор (≈€27 млн). Обнаружение Aadhaar требует проверки по методу Верхуффа для 1,36 млрд зарегистрированных пользователей.
OPC Канада: от PIPEDA к законопроекту C-27
Канадское OPC обеспечивает соблюдение PIPEDA, пока Парламент рассматривает законопроект C-27 с Законом об ИИ и данных. Канада сохраняет статус адекватной страны по GDPR ЕС, однако в 2026 году предстоит его пересмотр.
Японская PPC и APPI: соответствие требованиям при обучении ИИ
Японская PPC обеспечивает исполнение APPI 2022 года, охватывающего 2,4 млн японских компаний. 12-значный идентификатор My Number требует проверки алгоритмом Верхоффа.
UK GDPR после Брекзита: технические различия
Закон DPDI 2025 года вносит 14 отличий от GDPR ЕС. Соглашение об адекватности между ЕС и Великобританией пересматривается в 2026 году. Штраф LastPass в £1,2 млн закрепил шифрование как правовое требование.
Обнаружение ПДн на немецком языке для соответствия требованиям DSGVO
BfDI зафиксировал 27 829 уведомлений об утечках данных в 2024 году — абсолютный рекорд для Германии. 65% немецких компаний используют инструменты с недостаточной поддержкой немецкого языка.
CNIL Франция: технические требования регулятора к инструментам обработки ПДн
В 2023 году CNIL рассмотрела 16 433 жалобы (+43%). 63% предписаний CNIL указывают на неадекватную анонимизацию ИИ. NIR/французский номер социального страхования не обнаруживается 78% универсальных инструментов.
AEPD Испания: DNI, NIE и латиноамериканские идентификаторы
В 2023 году AEPD вынесла 847 санкционных решений — наибольшее количество в ЕС. DNI/NIE обнаруживаются универсальными инструментами лишь с точностью 34%.
Garante Италия: соответствие требованиям в области ИИ и ПДн
В декабре 2024 года итальянский Garante оштрафовал OpenAI на €15 млн и временно запретил ChatGPT в 2023 году. 63% итальянских компаний не имеют политик управления данными ИИ.
LGPD Бразилия: CPF, CNPJ и защита персональных данных
LGPD распространяется на 215 млн бразильцев, а ANPD начала серьёзное правоприменение в 2024 году. CPF обнаруживается инструментами на английском языке лишь с точностью 45%.
Нидерландский AP: штраф €290 млн и правоприменение GDPR
Нидерландский регулятор AP выписал крупнейший в ЕС штраф за трансграничную передачу данных — €290 млн против Uber. BSN (нидерландский аналог ИНН) требует проверки по алгоритму Elfproef, которую упускают 56% инструментов.
UODO Польша: PESEL, NIP и соответствие RODO
UODO выявило, что 89% применяемых инструментов некорректно распознают польский PESEL. Польша ежедневно обрабатывает 2,3 млн записей о клиентах из ЕС. Валидация контрольной суммы PESEL и идентификатора NIP.
ANSPDCP Румыния: обнаружение CNP и проверки GDPR
ANSPDCP установило, что 78% инструментов не распознают румынский CNP с надлежащей валидацией. CNP кодирует пол, дату и место рождения — что влечёт обработку данных особой категории по GDPR.
IMY Швеция: personnummer и проверка по алгоритму Луна
IMY выявило, что 45% универсальных инструментов пропускают шведский personnummer. Samordningsnummer (со смещением +60) не поддерживается большинством реализаций. Швеция лидирует в ЕС по использованию прав GDPR — 79%.
Дания, CPR: проверка по модулю 11 для соответствия GDPR
67% NLP-инструментов не выполняют проверку датского CPR-номера по модулю 11. 14 правоприменительных действий Datatilsynet в секторе здравоохранения в 2024 году. Вторичное использование медицинских данных.
Чешское rodné číslo: кодирование пола и GDPR
Чешское rodné číslo кодирует пол через смещение месяца на 50 — что делает его данными особой категории по статье 9 GDPR. 67% чешских компаний используют немецкие инструменты.
NAIH Венгрия: TAJ-szám и adóazonosító jel
Точность NER для венгерского языка — 67% против среднего по ЕС показателя в 82% (оценка NAIH, 2024 год). Взвешенная контрольная сумма TAJ-szám и пробелы в обнаружении adóazonosító jel.
HDPA Греция: обнаружение AFM и AMKA
Универсальные инструменты определяют греческий AFM лишь с точностью 52%. В 2024 году HDPA вынесла 89 решений — рост на 162% с 2022 года. Туристический и морской секторы несут особые риски.
My Number Японии: алгоритм Verhoeff и APPI
63% универсальных инструментов не обнаруживают My Number в японских документах. My Number использует алгоритм Verhoeff — наиболее сложную систему контрольных сумм национального идентификатора в Азии.
Нулевое знание против нулевого доверия: облачное шифрование
LastPass тоже шифровал данные — и всё равно было похищено $438 млн. Вот разница между серверным шифрованием и подлинной архитектурой нулевого знания.
Многоязычное обнаружение PII для соответствия GDPR
Немецкий Steuer-ID, французский NIR и шведский Personnummer требуют разной логики обнаружения. Узнайте, как обеспечить многоязычное соответствие GDPR.
€4,7 млрд: американские компании платят 83% штрафов по GDPR
Американские компании получили штрафов по GDPR на €4,7 млрд — 83% всех санкций. Узнайте, почему трансграничные передачи данных так опасны и как достичь соответствия требованиям.
Начните защищать ваши данные сегодня
285+ типов сущностей, 48 языков, безопасность корпоративного уровня по стартовым ценам.
About this page
We update this page when our platform or the law changes.
Read our founder note for how we work.
Each change shows up in the timestamp at the top.
Related reading
We follow these rules
- GDPR (EU 2016/679).
- ISO/IEC 27001:2022.
- NIS2 (EU 2022/2555).
- HIPAA safe harbor under 45 CFR § 164.514(b)(2).
Our promise
We do not sell your data.
We do not train models on your text.
We store your files in Germany.
You can delete your account at any time.
You own your work.
Where we run
Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.
Hetzner holds ISO 27001 certification.
All data stays in the EU.
Backups run every day.
Need help?
Email support@anonym.legal.
We reply within one business day.
How we test
We run a full check suite on every release.
Each surface gets its own sweep script and report.
Human reviewers spot-check the output each week.
We track recall and precision on a labelled set.
Bad runs block the deploy.
What we never do
- We never sell your information to third parties.
- We never train models on what you upload.
- We never keep your work after you delete it.
- We never share keys with any outside firm.
- We never run ads inside the product.
Plans in plain words
We sell credits, not seats.
One credit covers one short job.
Long jobs use a few credits each.
You can top up at any time.
Unused credits roll over each month.
Read the plans page for current rates.
Who built this
A small team of engineers and lawyers built this.
We ship from Europe and work in the open.
Our founder note spells out why we started.
Where to start
- Open the web app and try a sample file.
- Learn how credits get counted.
- See current plans and limits.
- Meet the team behind the product.
How the parts fit
A browser add-on cleans text inside Chrome.
A Word plug-in handles drafts in Office.
A small desktop tool works on whole folders.
An agent protocol link feeds large models safely.
All four share one core engine and one rule set.
Words from our team
We started this work after a lunch about cookies.
One friend kept getting odd ads on her phone.
We asked why a court file leaked through a draft.
We sketched the first build on a napkin that week.
By month three we had a tiny demo for a friend.
She used it on her first case the next day.
Common questions we hear
Can the tool read scanned PDFs? Yes, with OCR.
Does it work on long files? Yes, in small chunks.
Can I roll my own rule set? Yes, save it as a preset.
Does it run offline? The desktop build runs offline.
Do you keep my files? No, the cloud build wipes after each run.
Will it learn from my work? No, we never train on inputs.
A short tour of the workflow
Upload a file or paste a snippet of prose.
Pick the entities you want gone from the draft.
Choose a method: replace, mask, hash, encrypt, or redact.
Press run and watch the side panel show each hit.
Skim the result and tweak any rule that misfired.
Save the cleaned file or send it to a teammate.