anonym.legal
Назад към блогаGDPR и съответствие

GDPR Право на изтриване през 2025 г....

Рамката за координирано прилагане на EDPB от 2025 г. изследва спазването на правото на изтриване в 32 DPA. Девет DPA започнаха официални разследвания.

April 20, 20269 мин. четене
GDPR right to erasureEDPB coordinated enforcement 2025Article 17 compliancedata minimizationanonymization vs deletion

Действието за прилагане на EDPB от 2025 г

Действието на Европейския съвет за защита на данните от 2025 г. на Координираната рамка за прилагане (CEF) е насочено към член 17 от GDPR — право на изтриване. Тридесет и два органа за защита на данните в ЕС и ЕИП едновременно проучиха как организациите отговарят на искания за право на изтриване. Координираният подход е предназначен да идентифицира системни повреди, а не отделни извънредни случаи.

Констатациите идентифицираха седем повтарящи се предизвикателства за съответствие в изследваните организации:

  1. Лошо документирани вътрешни процедури за обработка на заявки за изтриване
  2. Прекалено широко отхвърляне на законни искания (използване на позволени изключения твърде широко)
  3. Неоправдани тежести върху лицата, когато подават искания за изтриване
  4. Невъзможност за намиране на всички лични данни в системите при обработка на искане за изтриване
  5. Прекомерни забавяния при обработката на заявки след 30-дневния прозорец за отговор на GDPR
  6. Недостатъчна комуникация на субектите на данни относно резултата от техните искания
  7. Неефективни техники за анонимизиране, използвани като алтернатива на изтриването — специално маркирани като организации, използващи технически дефектна „анонимизация“, която оставя данните повторно идентифицирани

Девет DPA започнаха официални разследвания въз основа на констатациите на CEF. Седмото повтарящо се предизвикателство – неефективното анонимизиране – е пряко свързано с организациите, които използват анонимизирането като своя основна стратегия за минимизиране на данните.

Алтернативата на анонимизирането на изтриването

Правото на GDPR на изтриване не изисква изтриване във всички случаи. Съображение 65 отбелязва, че изтриването може да бъде осъществено чрез анонимизиране, когато изтриването не е технически осъществимо (например в резервни ленти или интегрирани системи за анализ, където изтриването на индивидуален запис би изисквало реконструкция на системата).

Констатациите на CEF на EDPB показват, че тази алтернатива се злоупотребява: организациите претендират за „анонимизиране“ за трансформиране на данни, което оставя данните технически повторно идентифицирани – използвайки думата, за да избегнат оперативната тежест на действителното изтриване, вместо да постигнат резултата за защита на данните, който анонимизирането трябва да осигури.

Разграничението, което прави EDPB: истинската анонимност — при която връзката между данните и лицето не може да бъде възстановена с никакви средства, достъпни за администратора на данни или трета страна — премахва данните от обхвата на GDPR и удовлетворява искането за изтриване. Псевдонимизацията — когато е възможна повторна идентификация със съответния ключ — не удовлетворява искането за изтриване; личните данни на субекта на данните все още съществуват и трябва да бъдат изтрити или ключът трябва да бъде унищожен.

Практическа стратегия за съответствие

За организации, използващи анонимизация като алтернатива на изтриването в аналитични системи:

Правилната архитектура разделя приемането на данни (необработени лични данни) от анализа на данни (анонимизирани производни). Личните данни в слоя за поглъщане подлежат на искания за изтриване — когато субект на данни упражнява правата по член 17, личните данни в слоя за поглъщане се изтриват. Анонимизираните производни в аналитичния слой — ако анонимизирането е изчерпателно и необратимо — не е необходимо да се променят, защото те вече не са лични данни.

Тази архитектура изисква анонимизирането на границата между поглъщане и анализ да бъде технически издържано: необратимо (не токенизиране), изчерпателно (обхванати са всички категории идентификатори) и документирано (организацията може да докаже на DPA, че методът за анонимизиране отговаря на стандартите на EDPB). Компанията за търговия на дребно, която анонимизира историята на покупките на клиентите преди обработката на анализа, заменяйки имената и данните за контакт с токени под обратимо криптиране, е псевдонимизирала (не е анонимизирала) данните — наборът от данни за анализ все още съдържа лични данни, които подлежат на искания за изтриване.

Източници:

Готови ли сте да защитите данните си?

Започнете анонимизация на PII с 285+ типа субекти на 48 езика.