Co jsou kvazi-osobní údaje?
GDPR článek 4 pokrývá veškerá data, která mohou identifikovat osobu. Data nemusí nikoho přímo jmenovat. Stačí, že identifikace je možná prostřednictvím dalších kroků.
Interní identifikátory zaměstnanců jsou jasným příkladem. Vezměme hodnotu „EMP-EU-123456.“ Tento řetězec nikoho nejmenuje. Ale HR systém obsahuje jednoduchou vyhledávací tabulku. EMP-EU-123456 odpovídá Marii Schmidtové, senior inženýrce z Mnichova. Kdokoli s přístupem k této tabulce ji dokáže najít. Podle GDPR je takový identifikátor osobním údajem.
Stejné pravidlo platí pro další interní kódy:
- Čísla zákaznických účtů propojená se záznamy v CRM
- Projektové kódy propojené s názvy klientů ve smluvních systémech
- Referenční čísla případů v právních spisech
- Čísla zdravotních záznamů propojená se záznamy pacientů
Odstranění jmen a e-mailových adres nestačí. Pokud interní identifikátory v souboru zůstanou, reidentifikace je vzdálena jen dva kroky.
Proč tato mezera vede k pokutám
34 % všech pokut GDPR se týká nedostatečných technických opatření podle článku 32. Toto číslo pochází ze zprávy DLA Piper GDPR Annual Report 2025. Neschopnost detekovat kvazi-identifikující interní identifikátory spadá do této kategorie.
EDPB v roce 2024 řešil více než 900 případů v rámci konzistentního mechanismu. Přeshraniční vymáhání znamená, že jediná mezera ve sdíleném datovém souboru může vést ke koordinovanému postupu několika členských států EU.
Standardní nástroje pro ochranu osobních údajů detekují univerzální vzory: jména, e-maily, telefonní čísla, národní identifikátory. Váš interní formát identifikátoru neznají. Žádný nástroj jej nezná, dokud mu ho neukážete. To je ta mezera.
Jak funguje nástroj pro tvorbu vzorů bez kódu
Globální logistická společnost potřebuje anonymizovat záznamy o zaměstnancích pro externí audit. Jejich identifikátory zaměstnanců používají formát: EMP-[REGION]-[6 číslic]. Tři příklady: EMP-EU-123456, EMP-APAC-789012, EMP-AMER-345678.
Compliance tým zadá tři příklady do pomocníka pro tvorbu vzorů s umělou inteligencí. AI vrátí:
- Vzor:
EMP-[A-Z]{2,4}-\d{6} - Odpovídá všem třem příkladům
- Navrhovaný název entity: EMPLOYEE-ID
- Doporučený další krok: otestovat s více regionálními kódy
Tým otestuje dalších deset vzorků. Vzor funguje na všechny.
Vlastní entitu uloží do sdílené předvolby GDPR pro celý tým. Všech 47 dokumentů z auditního balíčku je zpracováno v jedné dávce. Každý identifikátor zaměstnance je nahrazen označením podle pracovní role. Auditní firma obdrží soubory, které již nelze propojit s žádnou fyzickou osobou.
Žádná pomoc inženýrů není potřeba. Celé nastavení trvá méně než hodinu.
Co se stane dál
Jakmile je vlastní entita uložena do sdílené předvolby, používají stejné nastavení všichni členové týmu. Noví zaměstnanci jej dostanou hned první den. Dávkové úlohy, volání API i ruční nahrávání používají stejný vzor.
Auditní stopa ukazuje, která předvolba byla použita pro každý soubor. Pokud si úřad pro ochranu osobních údajů vyžádá doklad o procesu anonymizace, dokážete jej předložit.
Celý pracovní postup nastavení vlastní entity popisuje článek Vlastní identifikátory PII pro organizační anonymizaci. Jak zachovat konzistenci tohoto nastavení napříč týmy, popisuje článek Předvolby konzistence anonymizace pro audit GDPR.