EDPB 2025: راهنمای سودونیمسازی توضیح داده شد
بهروزرسانی شده برای ۲۰۲۶
چه چیزی در ژانویه ۲۰۲۵ تغییر کرد
هیئت اروپایی حفاظت از داده دستورالعملهای ۰۱/۲۰۲۵ را در ژانویه ۲۰۲۵ صادر کرد. موضوع: سودونیمسازی. نکته اصلی کوتاه است. فایلهای سودونیمسازیشده همچنان فایلهای شخصی هستند. درون دامنه قانون باقی میمانند. بسیاری از تیمها فرض کرده بودند که خارج از آن هستند. دستورالعملهای جدید میگویند خیر.
اگر سازمان شما کلید بازگشت این فرآیند را در اختیار دارد، قوانین همچنان برای شما اعمال میشوند.
دامنه سودونیمسازی
دستورالعملها یک ایده جدید اضافه میکنند: دامنه سودونیمسازی. این گروهی از طرفهایی است که میتوانند یک مورد سودونیمسازیشده را به یک فرد واقعی ربط دهند.
هر طرفی در آن گروه تحت قانون است. اگر کلید را در اختیار دارید — یا میتوانید آن را استنتاج کنید — در آن گروه هستید. تمام قوانین اعمال میشود.
دو اصطلاح. یک شکاف.
این دو اصطلاح یکسان نیستند.
ناشناسسازی واقعی قابل بازگشت نیست. هیچ طرفی نمیتواند آن را معکوس کند — نه اکنون و نه بعداً. فایلهای واقعاً ناشناسسازیشده خارج از دامنه قانون قرار میگیرند.
سودونیمسازی قابل بازگشت است. یک کلید، یک جدول جستجو یا یک فایل جانبی میتواند مقادیر اصلی را بازگرداند. آن موارد برای هر طرفی که کلید را در اختیار دارد، درون قانون باقی میمانند.
سه نوع ابزار که خروجی سودونیمسازیشده — نه ناشناسسازیشده — تولید میکنند:
- سیستمهای توکن: PII را با توکنهای ثابت جایگزین میکنند و جدول جستجو نگه میدارند
- ابزارهای رمزگذاری: مقادیر PII را قفل میکنند و کلید باز کردن را نگه میدارند
- ابزارهای رمزگذاری حافظ فرمت
هشسازی به ناشناسسازی واقعی نزدیکتر است — اما تنها زمانی که ورودیها سختحدس هستند. برای نامهای کوتاه یا کدهای شناسایی معمول، حملات جستجو میتوانند هش را معکوس کنند. EDPB این خطر را مشخص میکند. هش کردن مقادیر آسانحدس ممکن است بهعنوان ناشناسسازی واقعی محسوب نشود.
مراحل برای مسئولان حفاظت از داده
هر مجموعه فایل برچسبگذاریشده با «ناشناسسازیشده» را بررسی کنید. بپرسید: آیا هیچ طرفی میتواند این را معکوس کند؟ اگر بله، سودونیمسازیشده است. قانون همچنان اعمال میشود.
فایلهایی که باید خارج از دامنه قانون باقی بمانند — تحلیلها، بایگانیها، مجموعهای تحقیقاتی — نیاز به مراحلی دارند که قابل بازگشت نیستند. گزینهها: ویرایش دائمی، پوشاندن با مقادیر بدون بازیابی، یا هش کردن ورودیهای سختحدس. روش و دلیل آن را ثبت کنید.
فایلهایی که فرآیند باید قابل بازگشت باشد — تماس مجدد برای تحقیق، مسیرهای حسابرسی، نگهداری قانونی — باید بهعنوان فایلهای شخصی سودونیمسازیشده برچسبگذاری شوند. تمام وظایف قانونی را حفظ کنید. حضانت کلید را با استفاده از قوانین کلید EDPB ثبت کنید.
چارچوب پنجروشی روی این تقسیمبندی نگاشت میشود. جایگزین، پوشش و رمزگذاری خروجی سودونیمسازیشده تولید میکنند. ویرایش و هش (فقط ورودیهای سختحدس) میتوانند به ناشناسسازی واقعی برسند — مشروط به بررسی کامل بودن.
بررسی کنید که ابزارهای شما واقعاً چه چیزی تولید میکنند. محصولی که بهعنوان ابزار «ناشناسسازی» فروخته میشود ممکن است موارد سودونیمسازیشده خروجی دهد اگر هر جدول جستجو یا کلیدی نگه دارد. راهنمای انطباق GDPR ما تمام قوانین طبقهبندی را پوشش میدهد. نمای کلی انطباق امنیتی ما کنترلهای فنی که DPO ها باید ثبت کنند را توضیح میدهد.