GDPR & Efterlevnad
Europeiskt dataskydd och regulatorisk efterlevnad
82 artiklar
Självdrift av PII misslyckas med efterlevnadsrevisioner
spaCy 3.4.4 producerar andra NER-resultat än spaCy 3.5.1. Finansiellt tjänsteföretag upptäcker att 3% av dokumenten anonymiserades på olika sätt i staging vs.
Presidio missar 220+ GDPR-entiteter
Presidio levereras med ~40 standardentitetsigenkänningsprogram fokuserade på amerikanska identifierare. Europeiska organisationer behöver IBAN, Codice Fiscale.
Konfigurationsdrift: En dold GDPR-risk
Analytiker A ersätter namn med pseudonymer. Analytiker B maskerar dem. Din GDPR-revision hittar båda i samma datauppsättning. Konfigurationsdrift — där team.
Sekretess med flera ramverk med ett verktyg
Compliance-team som hanterar GDPR, HIPAA och CCPA måste tillämpa olika anonymiseringsstandarder beroende på dokumentets sammanhang.
Anonymiseringsförinställningar eliminerar inkonsekvens
När 8 paralegalarbetare konfigurerar PII-anonymisering oberoende av varandra är inkonsekvens oundviklig. GDPR-revisorer letar efter systematisk och konsekvent tillämpning.
EU:s nationella ID:n som ditt PII-verktyg inte detekterar
Steueridentifikationsnummer från Tyskland, Numéro fiscal från Frankrike, Codice Fiscale från Italien, NIF/NIE från Spanien — PII-verktyg byggda för den amerikanska marknaden hittar SSN men missar de flesta europeiska skatteidentifierare.
Bortom personnummer: anonymisera organisationens interna ID:n
Varje organisation har interna identifierare — anställnings-ID:n, kontonummer, order-ID:n — som är personidentifierbara i sitt sammanhang men som inte fångas av standard-PII-verktyg.
GDPR-DSAR i stor skala: 200 förfrågningar per månad
GDPR artikel 15 DSAR:er ökar med 40–60 % per år. Organisationer tar emot hundratals per månad. Batchredigering av personuppgifter möjliggör DSAR-behandling med 10 gångers hastighet jämfört med manuell process.
GDPR för NGO:er: Gratis integritetsverktyg
NGO:er och humanitära organisationer lyder under samma GDPR-skyldigheter som kommersiella företag, men arbetar med noll teknikbudget.
DSAR-ökning: Batchbehandling för GDPR-efterlevnad
Den irländska DPC bötfällde LinkedIn med 310 miljoner euro och Meta med 251 miljoner euro 2024. Ökad medvetenhet om DPA:s verkställighet driver upp volymen av registrerades begäran kraftigt.
DPO:s leverantörschecklista för GDPR Artikel 28
GDPR Artikel 35 kräver konsekvensbedömningar för högriskbehandling. ISO 27001-certifiering minskar tidsåtgången för säkerhetsenkäter med 73 %.
Anonymisera eller pseudonymisera: 20 miljoner euro i insats
GDPR behandlar anonymiserade och pseudonymiserade uppgifter fundamentalt olika. Sann anonymisering tar bort GDPR:s tillämpningsområde helt. Pseudonymisering behåller GDPR:s tillämpningsområde.
EDPB 2025: Riktlinjer för pseudonymisering
EDPB:s riktlinjer 01/2025 klargjorde att pseudonymiserade uppgifter fortfarande utgör personuppgifter enligt GDPR — endast sann anonymisering faller utanför GDPR:s tillämpningsområde.
GDPR-paradoxen: Är ditt anonymiseringsverktyg lagligt?
Ubers böter på 290 miljoner euro (holländska DPA 2024) gällde specifikt överföring av europeiska förardata till amerikanska servrar. De flesta USA-baserade anonymiseringsverktyg hanterar EU-personuppgifter på samma sätt.
Är ditt anonymiseringsverktyg en GDPR-överträdelse?
Irländska DPC:s böter på 530 miljoner euro mot TikTok för överföring av EES-användardata till Kina satte ett tydligt prejudikat: att använda ett icke-EU-verktyg för att behandla EU-personuppgifter kan i sig vara en överträdelse.
GDPR-rättigheten till radering: EDPB:s åtgärd 2025
EDPB:s samordnade verkställighetsramverk 2025 undersökte efterlevnaden av rätten till radering hos 32 dataskyddsmyndigheter. Nio myndigheter inledde formella utredningar.
MiCA och GDPR: Detektering av kryptoplånbokors PII
EU:s MiCA-förordning behandlar kryptovalutaplånboksadresser som finansiella identifierare. GDPR gäller för plånboksadresser kopplade till individer.
Global PII-efterlevnad: GDPR, LGPD och DPDP
Brasilianska CPF, indiska Aadhaar och amerikanska SSN har fundamentalt olika format och valideringslogik. LGPD och Indiens DPDP-lag lägger till CPF och Aadhaar i det skyddade regelverket.
Interna anställningsnummer är också personuppgifter
Varje stor organisation har egna interna identifierare som kopplar anonymiserade poster tillbaka till verkliga personer. 34 % av GDPR-böterna rör otillräckliga tekniska åtgärder.
EU:s ID-lucka: Steuer-ID, NIR, Personnummer
Generiska PII-verktyg är byggda kring amerikanska identifierare. Tyska Steuer-ID, franska NIR, svenska personnummer och norska fødselsnummer hanteras inte alls.
Global PII: personnummer, CPF, Aadhaar och mer
GDPR gäller tyska Steuer-ID:n, franska NIR:er, svenska personnummer och 260+ andra identifierartyper som de flesta verktyg aldrig hört talas om.
Token-mappning för GDPR-kompatibla AI-arbetsflöden
När kundnamn anonymiseras före AI-bearbetning innehåller AI:ns svar anonymiserade tokens. Det slutliga svaret måste innehålla riktiga namn — inte platshållare.
GDPR och ChatGPT: JIT-anonymisering för kundsupport
Den italienska tillsynsmyndigheten bötfällde OpenAI med 15 miljoner euro i december 2024. 63 % av italienska företag saknar GDPR-kompatibla AI-användningspolicyer. En EU-revision 2024 visade att 63 % av ChatGPT-poster...
Datasuveränitet: Molnbaserade PII-verktyg misslyckas
Länder med dataskyddslagar ökade från 76 till 120+ mellan 2011 och 2025. Tyska SGB V begränsar sjukvårdsdata till tyskkontrollerade system.
KYC i stor skala: Kostnaden för falskt positiva
En digital bank som hanterade 5 000 KYC-ansökningar dagligen i 15 EU-länder fann att deras PII-detektionssteg skapade en 2-dagars eftersläpning.
Ett verktyg, 45 länder: 260+ entitetstyper
Brasilianskt CPF har kontrollsiffror. Indiskt PAN är 10-teckens alfanumeriskt. EU:s IBAN varierar per land. Globala e-handelsplattformar har inte råd med separata.
Engelskspråkiga PII-verktyg: ett GDPR-ansvar
GDPR-tillsyn gäller lika för intrång på alla EU-språk. När ditt engelskcentrerade PII-verktyg missar tyska, franska eller polska identifierare exponeras din organisation för artikel 32-sanktioner.
Engelskspråkiga PII-verktyg: GDPR-luckan
Ett tyskt Steuer-ID (11 siffror med kontrollsumma) skiljer sig strukturellt från ett amerikanskt SSN. Franska NIR-nummer har 15 siffror. Polska PESEL och svenska Personnummer kräver jurisdiktionsspecifik validering.
EU AI Act augusti 2026: Anonymisering av träningsdata för att uppfylla artikel 10
EU AI Acts fulla tillämpning börjar den 2 augusti 2026. Böter upp till €35 miljoner eller 7 % av global omsättning. Artikel 10 kräver anonymisering av träningsdata.
SaaS-intrång ökade 300 %: ZK krävs
Conduent exponerade 25,9 miljoner poster. NHS Digital: 9 miljoner patienter. Angripare bryter sig in i SaaS-leverantörer på 9 minuter. När din leverantör är attacken.
Anonymisering med öppen källkod: LibreOffice
Hur offentliga sektorsorganisationer använder LibreOffice med anonym.legals tillägg för GDPR-kompatibel dokumentanonymisering.
530 miljoner euro i böter för TikTok: GDPR och datasuveränitet
TikToks GDPR-böter på 530 miljoner euro för EU-Kina-dataöverföringar markerar en ny era av datasuveränitetsefterlevnad. Med 5,65 miljarder euro i samlade GDPR-böter är regelefterlevnad inte längre en bakgrundsrisk.
GDPR dataminimering: Realtids-API förhindrar övelinsamling
GDPR Artikel 5(1)(c) kräver att bara nödvändig data samlas in. Realtids-API-integration förhindrar övelinsamling vid formulärinlämning — innan datan sparas i databasen.
Excel och PII: Anonymisera hundratals kolumner
Excel är bland de mest PII-täta dokumenttyperna i affärsverksamheten. Här är varför standard textanalys misslyckas med kalkylblad och vad kolumnkontextanalys gör istället.
CSV-fritext och PII: Bortom kolumnradering
Enkät-CSV-filer innehåller PII inte bara i strukturerade kolumner utan i fritextsvar. Standard kolumnradering missar den PII som bryter mot GDPR:s anonymiseringskrav.
GDPR och äldre skannade dokument: OCR + PII
GDPR:s rätt till radering gäller personuppgifter 'oavsett format.' Bildbaserade PDF:er från pappersarkiv är inte undantagna.
Forsknings-PII: Skärmdumpar och GDPR
Akademiska artiklar innehåller regelbundet pandas DataFrames och R-utdata som visar riktiga patientjournaler som metodikexempel. Här är varför detta är en GDPR-överträdelse.
PII-fragmentering misslyckas vid efterlevnadsrevisioner
Fyra olika verktyg för fyra olika arbetsflöden innebär fyra olika entitetstäckningsuppsättningar och fyra olika revisionsprotokoll.
GDPR, CCPA och PDPA i ett verktyg
EU-anställda under GDPR, amerikanska anställda som hanterar CCPA-data, APAC-anställda under PDPA. Tre jurisdiktioner, ett distribuerat team.
GDPR-revision misslyckad: Fragmenterade PII-verktyg
Din revisor frågar om PII-identifieringskontroller. 'Vi använder fem olika verktyg' är inte svaret de vill ha. Här är varför plattformsöverskridande konsekvens är avgörande.
Distansarbete och GDPR: Plattformsinkonsekvens
Kontorsteam använder fullfjädrad skrivbordsprogramvara. Distansarbetare använder webbappar med potentiellt olika inställningar. EU-domstolen säger att policyer inte räcker.
BfDI Tyskland: DPA-efterlevnadsguide
Tyskland lämnade in 27 829 GDPR-brottanmälningar 2024 — fler än något annat EU-medlemsland. Här är vad BfDIs tillsynsfokus innebär för teknisk PII-hantering.
CNIL Frankrike: GDPR teknisk efterlevnad
CNIL behandlade 16 433 klagomål 2023 och utfärdade böter på 150 miljoner euro+ sedan 2019. Dess AI-vägledning kräver dokumenterad anonymisering av träningsdata.
ICO UK: GDPR-skillnader efter Brexit
ICO bötesfällde LastPass £1,2 miljoner för otillräcklig kryptering i december 2025. Beslutet fastslår att klientsideskryptering är ett rättsligt krav.
Garante Italien: AI och PII-efterlevnad
Italiens Garante bötesfällde OpenAI €15 miljoner i december 2024 och förbjöd tillfälligt ChatGPT 2023. Här är vad Italiens mest aktiva AI-tillsynsmyndighet kräver.
AEPD Spanien: AI och arbetsrättsliga DPA-regler
AEPD utfärdade 847 sanktionsbeslut 2023 — flest i EU räknat i antal — och kräver DPIA för alla AI-system som behandlar personuppgifter.
Holländsk AP: €290 miljoner mot Uber och överföringsregler
Den holländska AP utfärdade EU:s största enskilda dataöverföringsbot — €290 miljoner mot Uber 2024. Här är vad efterlevnad av gränsöverskridande överföringar kräver.
Irländska DPC: 80 % av EU:s GDPR-megaböter
€530 miljoner TikTok, €310 miljoner LinkedIn, €251 miljoner Meta — alla från Irlands DPC. Här är varför Irland är EU-bas för stortekniken och vad DPC:s tillsyn innebär för SaaS.
UODO Polen: Fler GDPR-böter än Frankrike
Polens UODO behandlade 8 234 klagomål 2023 och utfärdade 47 böter. 89 % av PII-verktyg misslyckas med att korrekt identifiera polska PESEL-nummer.
IMY Sverige: Nordisk GDPR och anonymisering
Sveriges IMY publicerade EU:s mest heltäckande anonymiseringsguide, citerad av 12 andra DPA:er. 79 % av svenska medborgare utövar GDPR-rättigheter varje år.
Datatilsynet: Danmarks GDPR inom hälso- och sjukvård
Danmarks Datatilsynet utfärdade 31 GDPR-beslut 2024 varav 14 rörde sjukvårdssystem. CPR-numret kräver modulus-11-validering som 67 % av NLP-verktygen saknar.
DSB Österrike: Schrems & dataöverföringar
Österrikes DSB är hemtillsynsmyndighet för NOYB (422 ärenden 2022–2024). Google Analytics-beslutet, Schrems III-risken och 78 % av DSB-ärendena rör gränsöverskridande överföringar.
APD Belgien: IAB, finans & NIS2
Belgiens APD utfärdade det banbrytande IAB Europe-samtyckesbeslutet som påverkar den digitala annonsindustrin värd €220 miljarder. 82 tillsynsbeslut 2024.
ÚOOÚ Tjeckien: GDPR för tillverkning
Tjeckiska ÚOOÚ utfärdade 58 tillsynsbeslut 2024 varav tillverkning stod för 34 % av överträdelserna. 67 % av tjeckiska företag använder tyska verktyg som saknar tjeckisk identifierartäckning.
ANSPDCP Rumänien: BPO, GDPR & CNP-risk
Rumäniens BPO-sektor behandlar 2,3 miljoner EU-kundposter dagligen. ANSPDCP utfärdade €1,8 miljoner i böter 2022–2024. 78 % av verktygen missar rumänska CNP med korrekt validering.
CNPD Portugal: GDPR + LGPD PII-krav
Portugals CNPD fungerar som brygga mellan EU GDPR och Brasiliens LGPD för 215 miljoner+ portugisisktalande. €2,5 miljoner böter för otillräcklig anonymisering av patientdata.
NAIH Ungern: AI-styrning & DPA-regler
NAIH kräver DPIA för alla AI-system som behandlar personuppgifter. Ungersk NER-noggrannhet är 67 % — långt under EU-snittet på 82 %.
HDPA Grekland: Turism och sjöfart under GDPR
Greklands HDPA utfärdade 89 tillsynsbeslut 2024 — upp från 34 år 2022. Turism svarar för 38 % av fallen. AFM- och AMKA-identifierare kräver.
FTC USA: Tillsyn av AI-integritet under Section 5
FTC genomförde 19 AI-relaterade tillsynsåtgärder 2024. Amazon Alexa-böter på 875 miljoner dollar. 25 delstatliga integritetslagar är aktiva. Nollkunskapsarkitektur adresserar direkt FTC:s.
CCPA/CPRA 2025: Kaliforniens AI-integritetsrätt
CPPA utfärdade böter på över 100 miljoner dollar 2024. CPRA täcker 40 miljoner kalifornier och gäller globalt för de flesta företag. 19 känsliga datakategorier, automatiserade.
ANPD Brasilien: LGPD-tillsyn 2024
Brasiliens ANPD utfärdade sina första stora böter 2024. LGPD täcker 215 miljoner brasilianare — fler än Tyskland, Frankrike och Storbritannien sammanlagt.
Indiens DPDPA 2023: Global integritetseffekt
Indiens DPDPA täcker 1,4 miljarder människor och Dataskyddsnämnden blev operativ 2025. Böter upp till 250 crore rupier (≈27 miljoner euro). Aadhaar-identifiering för 1.
OPC Kanada: Från PIPEDA till lagförslag C-27
Kanadas OPC tillämpar PIPEDA medan parlamentet behandlar lagförslag C-27:s AI- och datalag. Kanada behåller EU GDPR-adekvansen under 2026 års granskning.
Japans PPC och APPI: Compliance för AI-träningsdata
Japans PPC tillämpar APPI:s 2022 ändringar som täcker 2,4 miljoner japanska företag. My Number, ett 12-siffrigt ID, kräver Verhoeff-validering.
UK GDPR efter Brexit: Tekniska skillnader
DPDI Act 2025 gör 14 avvikelser från EU:s GDPR. EU–UK-adekvansbedömning pågår 2026. LastPass-böterna på £1,2 miljoner etablerade kryptering som ett rättsligt krav.
Tysk PII-detektering för DSGVO-compliance
BfDI rapporterade 27 829 intrångsanmälningar 2024 — Tysklands all-time-rekord. 65 % av tyska företag använder verktyg med otillräckligt stöd för tysk PII.
CNIL Frankrike: Krav på PII-verktyg från DPA
CNIL behandlade 16 433 klagomål under 2023 (+43 %). 63 % av CNIL:s förelägganden hänvisar till otillräcklig AI-anonymisering. NIR/franskt personnummer missas av 78 % av generiska verktyg.
AEPD Spanien: DNI, NIE och LATAM-identifierare
AEPD utfärdade 847 sanktionsbeslut 2023 — det högsta antalet i EU. DNI/NIE detekteras med bara 34 % noggrannhet av generiska verktyg.
Garante Italien: AI och PII-compliance
Italiens Garante bötfällde OpenAI med 15 miljoner euro i december 2024 och förbjöd tillfälligt ChatGPT 2023. 63 % av italienska företag saknar AI-datastyrningspolicyer.
LGPD Brasilien: CPF, CNPJ och dataskydd
LGPD täcker 215 miljoner brasilianare och ANPD inledde stor tillsyn 2024. CPF detekteras med bara 45 % noggrannhet av engelsktränade verktyg.
Holländska AP: €290M böter & GDPR-efterlevnad
Holländska AP utfärdade EU:s största böter för dataöverföring — €290M mot Uber. BSN (holländskt personnummer) kräver 11-proef-validering som 56 % av verktygen missar.
UODO Polen: PESEL, NIP & RODO-efterlevnad
UODO konstaterade att 89 % av de driftsatta verktygen misslyckas med att identifiera polskt PESEL korrekt. Polen hanterar 2,3 miljoner EU-kundposter per dag. PESEL-kontrollsummavalidering, NIP.
ANSPDCP Rumänien: CNP-detektion & GDPR-kontroller
ANSPDCP konstaterade att 78 % av verktygen missar rumänska CNP med korrekt validering. CNP kodar kön, födelsedatum och födelseläns — GDPR artikel 9-konsekvenser.
IMY Sverige: Personnummer & Luhn-kontroller
IMY konstaterade att 45 % av generiska verktyg missar svenska personnummer. Samordningsnummer (60-offset) missas av de flesta implementationer. Sveriges 79 % utnyttjande av GDPR-rättigheter.
Danmark CPR: Modulus-11-validering för GDPR
67 % av NLP-verktygen missar dansk CPR-nummers modulus-11-validering. Datatilsynets 14 sjukvårdsbeslut under 2024. Sekundär användning av hälsodata.
Tjeckiskt Rodné Číslo: Könskodning och GDPR
Tjeckiska rodné číslo kodar kön via 50-offset månadsvärdekodning — vilket gör det till GDPR artikel 9 data i särskild kategori. 67 % av tjeckiska företag använder tyska verktyg.
NAIH Ungern: TAJ-Szám och Adóazonosító Jel
Ungersk NER-noggrannhet är 67 % mot EU-genomsnitt 82 % — NAIH:s bedömning 2024. TAJ-szám viktad kontrollsumma och detektionsluckor för adóazonosító jel.
HDPA Grekland: AFM & AMKA-detektering
Generiska verktyg detekterar grekisk AFM med bara 52 % noggrannhet. HDPA utfärdade 89 beslut under 2024 — en ökning med 162 % sedan 2022. Turism- och sjöfartssektorerna står inför särskilda risker.
Japans My Number: Verhoeff & APPI
63 % av generiska verktyg misslyckas med att detektera My Number i japanska dokument. My Number använder Verhoeff-algoritmen — den mest komplexa nationella ID-kontrollsumman i Asien.
Zero-Knowledge mot Zero-Trust-kryptering
LastPass krypterade sina användares data — och ändå stals 438 miljoner dollar. Här är skillnaden mellan serversideskryptering och sann zero-knowledge-arkitektur.
Flerspråkig PII-detektering för GDPR-efterlevnad
Ett tyskt Steuer-ID, ett franskt NIR och ett svenskt personnummer kräver alla olika detekteringslogik.
4,7 miljarder euro: Amerikanska företag betalar 83 % av GDPR-böterna
Amerikanska företag har fått böter på 4,7 miljarder euro under GDPR — 83 % av all tillsyn. Lär dig varför gränsöverskridande överföringar är så riskfyllda och hur du uppnår efterlevnad.
Börja Skydda Din Data Idag
285+ entitetstyper, 48 språk, företagsklassad säkerhet till startpriser.
About this page
We update this page when our platform or the law changes.
Read our founder note for how we work.
Each change shows up in the timestamp at the top.
Related reading
We follow these rules
- GDPR (EU 2016/679).
- ISO/IEC 27001:2022.
- NIS2 (EU 2022/2555).
- HIPAA safe harbor under 45 CFR § 164.514(b)(2).
Our promise
We do not sell your data.
We do not train models on your text.
We store your files in Germany.
You can delete your account at any time.
You own your work.
Where we run
Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.
Hetzner holds ISO 27001 certification.
All data stays in the EU.
Backups run every day.
Need help?
Email support@anonym.legal.
We reply within one business day.
How we test
We run a full check suite on every release.
Each surface gets its own sweep script and report.
Human reviewers spot-check the output each week.
We track recall and precision on a labelled set.
Bad runs block the deploy.
What we never do
- We never sell your information to third parties.
- We never train models on what you upload.
- We never keep your work after you delete it.
- We never share keys with any outside firm.
- We never run ads inside the product.
Plans in plain words
We sell credits, not seats.
One credit covers one short job.
Long jobs use a few credits each.
You can top up at any time.
Unused credits roll over each month.
Read the plans page for current rates.
Who built this
A small team of engineers and lawyers built this.
We ship from Europe and work in the open.
Our founder note spells out why we started.
Where to start
- Open the web app and try a sample file.
- Learn how credits get counted.
- See current plans and limits.
- Meet the team behind the product.
How the parts fit
A browser add-on cleans text inside Chrome.
A Word plug-in handles drafts in Office.
A small desktop tool works on whole folders.
An agent protocol link feeds large models safely.
All four share one core engine and one rule set.
Words from our team
We started this work after a lunch about cookies.
One friend kept getting odd ads on her phone.
We asked why a court file leaked through a draft.
We sketched the first build on a napkin that week.
By month three we had a tiny demo for a friend.
She used it on her first case the next day.
Common questions we hear
Can the tool read scanned PDFs? Yes, with OCR.
Does it work on long files? Yes, in small chunks.
Can I roll my own rule set? Yes, save it as a preset.
Does it run offline? The desktop build runs offline.
Do you keep my files? No, the cloud build wipes after each run.
Will it learn from my work? No, we never train on inputs.
A short tour of the workflow
Upload a file or paste a snippet of prose.
Pick the entities you want gone from the draft.
Choose a method: replace, mask, hash, encrypt, or redact.
Press run and watch the side panel show each hit.
Skim the result and tweak any rule that misfired.
Save the cleaned file or send it to a teammate.