anonym.legal

By · Last updated 2026-05-09

Назад до блогуGDPR та відповідність

Контрольний список для відповідальних за захист даних: вибір постачальника за Статтею 28 GDPR

Стаття 35 GDPR вимагає проведення DPIA для високоризикованої обробки. Сертифікація ISO 27001 скорочує час на анкети з безпеки на 73%.

May 9, 20269 хв читання
DPO GDPR vendor assessmentGDPR Article 28 checklistDPIA anonymization toolISO 27001 procurementdata processor evaluation

Чому відповідальні за захист даних повинні перевіряти інструменти анонімізації

GDPR вимагає проведення Оцінки впливу на захист даних (DPIA) для високоризикованої роботи. Масштабна обробка персональних даних є високоризикованою. Інструмент анонімізації є обробником даних. Він підпадає під правила для обробників. Вам потрібно оцінити його до запуску.

Потрібні дві речі. Обробники повинні надавати «достатні гарантії» безпеки. Уся обробка має регулюватися письмовим договором. Як відповідальний за захист даних, задокументуйте засоби безпеки інструменту, його субобробників, де він зберігає ваші файли, як він реагує на витоки та угоду про обробку даних (DPA).

Сертифікація ISO 27001 скорочує роботу. BSI виявив, що сертифіковані компанії скорочують час на анкети з безпеки на 73%. Gartner виявив, що ISO 27001 вимагається в 78% тендерів компаній зі списку Fortune 500. Сертифікований інструмент дозволяє послатися на сертифікат. Вам не потрібно перевіряти кожен засіб контролю вручну. Несертифіковані інструменти потребують більш ретельної ручної перевірки.

Ознайомтеся з нашим оглядом відповідності та сторінкою безпеки, щоб дізнатися, як ми відповідаємо цим вимогам.

Сім речей для перевірки

Використовуйте цей список для будь-якого інструменту або постачальника анонімізації.

1. Угода про обробку даних. Чи є угода про обробку даних, що відповідає GDPR? Вона повинна охоплювати: обробку лише за вашими дорученнями, обов'язок дбайливості, заходи безпеки, контроль субобробників, допомогу із запитами щодо прав, знищення або повернення файлів та права аудиту.

2. Документи з безпеки. Чи задокументовані заходи безпеки? Сертифіковані постачальники ISO 27001 можуть посилатися на свій сертифікат та Заяву про застосовність. Це задовольняє вимогу.

3. Список субобробників. Чи використовує інструмент субобробників? Чи вони названі? Вам потрібне попереднє повідомлення про будь-які зміни. Хмарні хости, CDN та інструменти OCR — всі враховуються. Відсутні найменування є поширеною прогалиною.

4. Де зберігаються файли. Чи зберігаються ваші дані в ЄС? Хостинг у ЄС є найпростішим варіантом для компаній, що базуються в ЄС. Інструменти з нульовим знанням також підходять — файли взагалі не покидають ваш пристрій. Постачальники з США потребують Стандартних договірних статей (SCC).

5. Повідомлення про витік. Як швидко постачальник повідомить вас про витік? Закон вимагає повідомлення регулятора протягом 72 годин. Ваш постачальник повинен попередити вас першим. Перевірте, чи підтверджує це DPA.

6. DPIA постачальника. Чи проводив постачальник власну DPIA? Чи можна з нею ознайомитися? Відсутність DPIA означає прогалину у ваших власних записах. Це часта проблема.

7. Видалення та портативність. Чи може постачальник обробляти запити на видалення та портативність? Інструменти з нульовим знанням не зберігають файлів, тому видалення може не застосовуватися. DPIA повинна це вказати.

Хороший постачальник надає вам чотири документи: сертифікат ISO 27001, підтвердження хостингу в ЄС, власну DPIA та підписану угоду про обробку даних. Ці чотири документи заповнюють кожну прогалину у вашій власній DPIA. Ваш регулятор буде задоволений.

Прочитайте наш FAQ для відповідальних за захист даних для відповідей на поширені запитання щодо перевірки постачальників.

Джерела

Готові захистити свої дані?

Почніть анонімізувати PII з 285+ типами сутностей на 48 мовах.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.