EDPB 2025: Pseudonimiseringsriglyne Verduidelik
Opgedateer vir 2026
Wat in Januarie 2025 Verander Het
Die Europese Databeskermingsraad het Riglyne 01/2025 in Januarie 2025 uitgereik. Die onderwerp: pseudonimisering. Die hoofpunt is kort. Pseudonimiseerde leers is steeds persoonlike leers. Hulle bly binne die toepassingsveld van die wet. Baie spanne het aangeneem hulle is buite dit. Die nuwe riglyne se nee.
As jou organisasie die sleutel hou om die proses om te keer, geld die reels steeds vir jou.
Die Pseudonimiseringsdomein
Die riglyne voeg een nuwe idee by: die pseudonimiseringsdomein. Dit is die groep partye wat 'n pseudonimiseerde item terug na 'n regte persoon kan koppel.
Enige party in die groep word deur die wet gedek. As jy die sleutel hou - of dit kan bereken - is jy in die groep. Alle reels geld.
Twee Terme. Een Gaping.
Hierdie twee terme is nie dieselfde nie.
Ware anonimisering kan nie omgekeer word nie. Geen party kan dit terugdraai nie - nou of later. Werklik geanonimiseerde leers val buite die toepassingsveld van die wet.
Pseudonimisering kan omgekeer word. 'n Sleutel, 'n opsoektabel of 'n syleers kan die oorspronklike waardes terugbring. Hierdie items bly binne die wet vir enige party wat die sleutel hou.
Drie nutsmiddeltipes wat pseudonimiseerde - nie geanonimiseerde - uitvoer lewer:
- Tokenstelsels: verruil PII vir vaste tokens en hou 'n opsoektabel
- Enkripteringsnutsmiddels: sluit PII-waardes en hou die ontsleutelsleutel
- Formaat-bewarende enkripteringsnutsmiddels
Hashing is nader aan ware anonimisering - maar slegs wanneer insette moeilik raaibaar is. Vir kort name of algemene ID-kodes kan opsoek-aanvalle die hash ongedaan maak. Die EDPB merk hierdie risiko op. Hashing van maklik-raaibare waardes mag nie as ware anonimisering tel nie.
Stappe vir DPO's
Hersien elke leersstel wat as "geanonimiseer" gemerk is. Vra: kan enige party dit omgekeer? As ja, is dit pseudonimiseer. Die wet geld steeds.
Leers wat buite die wet se toepassingsveld moet bly - analitika, argiewe, navorsingstotale - vereis stappe wat nie omgekeer kan word nie. Opsies: permanente redigering, maskering met nie-herstelbare waardes, of hashing van moeilik-raaibare insette. Teken die metode en jou rede aan.
Leers waar die proses omkeerbaar moet wees - navorsing-herkontak, ouditspoortjies, regshou - moet gemerk word as pseudonimiseerde persoonlike leers. Handhaaf alle wetlike pligte. Teken sleuteltoesig aan ingevolge die EDPB-sleutelreels.
Die vyf-metode-raamwerk pas op hierdie verdeling. Vervang, Maskeer en Enkripteer lewer pseudonimiseerde uitvoer. Redigeer en Hash (slegs moeilik-raaibare insette) kan ware anonimisering bereik - onderhewig aan volledigheidshersiening.
Kontroleer wat jou nutsmiddels werklik lewer. 'n Produk wat as 'n "anonimiserings"-nutsmiddel verkoop word, kan pseudonimiseerde items uitvoer as dit enige opsoek of sleutel bewaar. Ons GDPR-nakomingsgids dek alle klassifikasie-reels. Ons sekuriteitsnakomingsoorsig verduidelik die tegniese kontroles wat DPO's moet dokumenteer. Vir nutsmiddelleiding, sien ons anonimiseringsvoorkeure en ouditgids.