GDPRren Ezabatzeko Eskubidea: EDPBren 2025eko Aurkikuntzak
2026rako eguneratua
EDPBren 2025eko Ezabatze-Ekintza
Europako Datu Babeserako Batzordeak 2025ean ekintza garrantzitsu bat burutu zuen. GDPRren 17. artikulua estali zuen -- ezabatzeko eskubidea. Hogeita hamabi DPAk EBan eta EEEan parte hartu zuten. Guztiek aldi berean jardun zuten. Xedea aldizka gertatzen ziren hutsuneak aurkitzea zen, ez kasu bakarrak.
Ekintza hau Betearazpen Koordinatuaren Esparrua da, edo CEF. Bederatzi DPAk bere emaitzetan oinarritutako ikerketa formal ofizialak ireki dituzte.
Zazpi Hutsune Errepikatuak
CEF txostenak egiaztatu zituen taldeetan aurkitutako zazpi arazo izendatu zituen:
- Ezabatze-eskaerei erantzuteko urrats ahulak
- Baliozko eskaerak gehiegi baztertzea
- Eskaerak bidaltzen dituzten pertsonei zama gehiegi ezartzea
- Ezintasuna sistema guztietan erregistro pertsonal guztiak aurkitzeko
- GDPRren 30 eguneko erantzun-leihoa gainditzea
- Pertsona eskaeretako emaitzen berri txarren komunikazioa
- Anonimizazio akastuna ezabatzea ordez erabiltzea. Taldeek "anonimizazioa" aldarrikatu zuten baina erregistroak trazagarri utzi zituzten.
Zazpigarren puntua konplexuena da. Metodo hau erabiltzen duten taldeei eragiten die atxikitako elementu pertsonalak murrizteko.
Anonimizazioa vs. Ezabatzea
GDPRren ezabatzeko eskubideak ez du beti ezabatze osoa esan nahi. 65. gogorarazi ahalbidetzen du ezabatzea bideragarria ez denean. Segurtasun-zintakak eta analitika-sistemak kasu arruntak dira.
CEFek metodo hau gaizki erabiltzen ari dela erakusten du. Taldeek prozesu bat "anonimizazio" gisa etiketatzen dute benetako ezabatzea ekiditeko. Baina prozesuak erregistroak benetako pertsonei trazagarri uzten ditu.
EDPBk marra argi bat marrazten du.
Benetako anonimizazioak esan nahi du elementuen eta pertsona baten arteko lotura berreraikitzea ezinezkoa dela. Kontrolatzaileak ez du berritzeko biderik. Hirugarrenek ez dute berritzeko biderik. Elementu horiek GDPRren esparrutik kanpo daude. Eskaera bete da.
Pseudonimizazioa ezberdina da. Gako egokia erabiliz, berritzea oraindik posible da. Elementu pertsonalak oraindik existitzen dira. Eskaera ez da bete. Elementuak ezabatu egin behar dira edo gakoa suntsitu egin behar da.
Bi Geruzako Ikuspegia
Analitikan metodo hau erabiltzen duten taldeek bi geruza behar dituzte.
1. Geruza -- Sarreran: Elementu pertsonal gordinak hemen sartzen dira. Elementu hauek ezabatze-eskaerak jasan ditzakete. Pertsona batek 17. artikuluaren eskubideak erabiltzean, geruza honetako elementuak ezabatzen dira.
2. Geruza -- Analitikan: Irteera anonimizatuak soilik geruza honetara iristen dira. Prozesua osoa eta norabide bakarreko bada, irteera horiek pertsonalak ez dira. Ez dira aldatzen ezabatze-eskaerak iristen direnean.
Konfigurazio honek hiru proba gainditzen baditu soilik funtzionatzen du.
Lehenik: norabide bakarrean. Itzulgarriak diren tokenak eta enkriptatutako ordezkapnak ez dira baliozkoak.
Bigarrenik: osoa. Identifikatzaile-mota guztiak landu behar dira. Izenak bakarrik ez dira nahikoa.
Hirugarrenik: erregistratuta. Taldeak DPA bati metodoa nola funtzionatzen duen erakutsi ahal izan behar du.
Bezeroen izenak enkriptatutako tokenekin trukatzen dituen txikizkari batek pseudonimizazioa egin du -- ez benetako ezabatzea. Analitika-geruzan oraindik elementu pertsonalak daude. Ezabatze-eskaerak oraindik aplikatzen dira.
Gure GDPR betetze gidak ikuspegi bakoitzaren oinarri juridikoa estaltzen du. Gure segurtasun betetze ikuspegiak beharrezko kontrolak zerrendatzen ditu. Urrats-urrats laguntza lortzeko, ikusi gure GDPR anonimizazio auditoretza gida.