ΕΣΠΔ 2025: Επεξήγηση Κατευθυντήριων Γραμμών Ψευδωνυμοποίησης
Ενημερωμένο για το 2026
Τι Άλλαξε τον Ιανουάριο του 2025
Το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων εξέδωσε τις Κατευθυντήριες Γραμμές 01/2025 τον Ιανουάριο του 2025. Το θέμα: η ψευδωνυμοποίηση. Το κύριο σημείο είναι σύντομο. Τα ψευδωνυμοποιημένα αρχεία εξακολουθούν να είναι προσωπικά αρχεία. Παραμένουν εντός του πεδίου εφαρμογής του νόμου. Πολλές ομάδες είχαν υποθέσει ότι βρίσκονταν εκτός αυτού. Οι νέες κατευθυντήριες γραμμές λένε όχι.
Εάν ο οργανισμός σας διατηρεί το κλειδί για να αναιρέσει τη διαδικασία, οι κανόνες εξακολουθούν να ισχύουν για εσάς.
Η Έννοια του Τομέα Ψευδωνυμοποίησης
Οι κατευθυντήριες γραμμές προσθέτουν μια νέα ιδέα: τον τομέα ψευδωνυμοποίησης. Αυτή είναι η ομάδα των μερών που μπορούν να συνδέσουν ένα ψευδωνυμοποιημένο στοιχείο πίσω σε ένα πραγματικό πρόσωπο.
Κάθε μέρος αυτής της ομάδας καλύπτεται από τον νόμο. Εάν διατηρείτε το κλειδί — ή μπορείτε να το υπολογίσετε — ανήκετε σε αυτή την ομάδα. Όλοι οι κανόνες ισχύουν.
Δύο Όροι. Ένα Χάσμα.
Αυτοί οι δύο όροι δεν είναι το ίδιο πράγμα.
Η πραγματική ανωνυμοποίηση δεν μπορεί να αναιρεθεί. Κανένα μέρος δεν μπορεί να την αναστρέψει — τώρα ή αργότερα. Τα πραγματικά ανωνυμοποιημένα αρχεία εμπίπτουν εκτός του πεδίου εφαρμογής του νόμου.
Η ψευδωνυμοποίηση μπορεί να αναιρεθεί. Ένα κλειδί, ένας πίνακας αναζήτησης ή ένα δευτερεύον αρχείο μπορεί να αποκαταστήσει τις αρχικές τιμές. Αυτά τα στοιχεία παραμένουν εντός του νόμου για κάθε μέρος που κατέχει το κλειδί.
Τρεις τύποι εργαλείων που παράγουν ψευδωνυμοποιημένη — όχι ανωνυμοποιημένη — έξοδο:
- Συστήματα διακριτικών: αντικαθιστούν PII με σταθερά διακριτικά και διατηρούν πίνακα αναζήτησης
- Εργαλεία κρυπτογράφησης: κλειδώνουν τιμές PII και διατηρούν το κλειδί αποκρυπτογράφησης
- Εργαλεία κρυπτογράφησης με διατήρηση μορφής
Ο κατακερματισμός (hashing) είναι πιο κοντά στην πραγματική ανωνυμοποίηση — αλλά μόνο όταν οι είσοδοι είναι δύσκολο να μαντευτούν. Για σύντομα ονόματα ή συνηθισμένους κωδικούς αναγνώρισης, επιθέσεις εικόνας αναζήτησης μπορούν να αναιρέσουν τον κατακερματισμό. Το ΕΣΠΔ σημειώνει αυτόν τον κίνδυνο. Ο κατακερματισμός τιμών που είναι εύκολο να μαντευτούν μπορεί να μη θεωρείται πραγματική ανωνυμοποίηση.
Βήματα για τους ΥΠΔ
Εξετάστε κάθε σύνολο αρχείων που έχει επισημανθεί ως «ανωνυμοποιημένο». Ρωτήστε: μπορεί κάποιο μέρος να αναστρέψει αυτή τη διαδικασία; Εάν ναι, είναι ψευδωνυμοποιημένο. Ο νόμος εξακολουθεί να εφαρμόζεται.
Αρχεία που πρέπει να παραμένουν εκτός του πεδίου εφαρμογής του νόμου — αναλυτικά στοιχεία, αρχεία, ερευνητικά σύνολα δεδομένων — χρειάζονται βήματα που δεν μπορούν να αναστραφούν. Επιλογές: μόνιμη απαλοιφή, απόκρυψη χωρίς δυνατότητα ανάκτησης ή κατακερματισμός τιμών που είναι δύσκολο να μαντευτούν. Καταγράψτε τη μέθοδο και τον λόγο σας.
Αρχεία όπου η διαδικασία πρέπει να είναι αναστρέψιμη — επανεπικοινωνία έρευνας, ίχνη ελέγχου, νομική δέσμευση — πρέπει να επισημανθούν ως ψευδωνυμοποιημένα προσωπικά αρχεία. Διατηρήστε όλες τις νομικές υποχρεώσεις. Καταγράψτε τη φύλαξη κλειδιού χρησιμοποιώντας τους κανόνες κλειδιού του ΕΣΠΔ.
Το πλαίσιο πέντε μεθόδων αντιστοιχεί σε αυτή τη διάκριση. Οι μέθοδοι Αντικατάστασης, Απόκρυψης και Κρυπτογράφησης παράγουν ψευδωνυμοποιημένη έξοδο. Η Απαλοιφή και ο Κατακερματισμός (μόνο τιμών που είναι δύσκολο να μαντευτούν) μπορούν να επιτύχουν πραγματική ανωνυμοποίηση — με επιφύλαξη ελέγχου πληρότητας.
Ελέγξτε τι παράγουν πραγματικά τα εργαλεία σας. Ένα προϊόν που πωλείται ως εργαλείο «ανωνυμοποίησης» μπορεί να παράγει ψευδωνυμοποιημένα στοιχεία εάν διατηρεί οποιαδήποτε αναζήτηση ή κλειδί. Ο οδηγός συμμόρφωσης GDPR καλύπτει όλους τους κανόνες ταξινόμησης. Η επισκόπηση ασφάλειας και συμμόρφωσής μας εξηγεί τις τεχνικές ελέγχους που πρέπει να καταγράψουν οι ΥΠΔ. Για καθοδήγηση σχετικά με εργαλεία, δείτε τον οδηγό μας για προεπιλογές ανωνυμοποίησης και έλεγχο GDPR.