GDPR:n oikeus tulla unohdetuksi: EDPB:n vuoden 2025 havainnot
Päivitetty vuodelle 2026
EDPB:n vuoden 2025 poistoihin keskittyvä toimenpide
Eurooppalainen tietosuojaneuvosto toteutti merkittävän toimenpidekokonaisuuden vuonna 2025. Se koski GDPR:n 17 artiklaa — oikeutta tulla unohdetuksi. 32 tietosuojaviranomaista EU:sta ja ETA-alueelta osallistui. Ne toimivat yhtä aikaa. Tavoitteena oli löytää laajamittaisia epäonnistumisia, ei yksittäisiä tapauksia.
Tämä toimenpide on koordinoitu täytäntöönpanokehys eli CEF. Yhdeksän tietosuojaviranomaista on sen jälkeen aloittanut muodolliset tutkimukset tulosten perusteella.
Seitsemän toistuvaa epäonnistumista
CEF-raportti nimesi seitsemän ongelmaa, jotka löytyivät tarkastetuista ryhmistä:
- Heikot menettelyt poistopyyntöjen käsittelyyn
- Liian laaja pätevien pyyntöjen hylkääminen
- Pyyntöjen esittäjille asetettu kohtuuton taakka
- Kyvyttömyys paikantaa kaikki henkilötietueet järjestelmistä
- Viivästykset GDPR:n 30 päivän vastausajan yli
- Puutteellinen palaute henkilöille pyyntöjen tuloksista
- Virheellinen anonymisointi käytettynä poiston sijaan. Ryhmät väittivät tehneensä "anonymisoinnin", mutta tietueet olivat silti jäljitettävissä.
Seitsemäs kohta on kaikkein monimutkaisin. Se osuu kaikkiin ryhmiin, jotka käyttävät tätä menetelmää säilytettyjen henkilötietueiden vähentämiseen.
Anonymisointi vs. poistaminen
GDPR:n oikeus tulla unohdetuksi ei aina tarkoita täydellistä poistamista. Johdanto-osan kappale 65 sallii tämän lähestymistavan, kun poistaminen ei ole mahdollista. Varmuuskopionauhat ja analytiikkajärjestelmät ovat tavallisia tapauksia.
CEF osoittaa, että tätä vaihtoehtoa käytetään väärin. Ryhmät nimittävät prosessin "anonymisoinniksi" välttääkseen todellista poistamista. Mutta prosessi jättää silti tietueet jäljitettäviksi todellisiin henkilöihin.
EDPB vetää selkeän rajan.
Todellinen anonymisointi tarkoittaa, että tietueiden ja henkilön välistä yhteyttä ei voida uudelleenrakentaa. Rekisterinpitäjällä ei ole tapaa uudelleenlinkittää niitä. Kolmannella osapuolella ei ole tapaa uudelleenlinkittää niitä. Nämä tietueet jäävät GDPR:n soveltamisalan ulkopuolelle. Pyyntö on täytetty.
Pseudonymisointi on eri asia. Uudelleenlinkittäminen on silti mahdollista oikealla avaimella. Henkilötietueet ovat edelleen olemassa. Pyyntöä ei ole täytetty. Tietueet on poistettava tai avain on tuhottava.
Kaksitasoinen lähestymistapa
Ryhmät, jotka käyttävät tätä menetelmää analytiikassa, tarvitsevat kaksi tasoa.
Taso 1 — Syöttö: Raakahenkilötietueet saapuvat tänne. Nämä tietueet ovat poistopyyntöjen alaisia. Kun henkilö käyttää 17 artiklan oikeuksiaan, tämän tason tietueet poistetaan.
Taso 2 — Analytiikka: Vain anonymisoidut tulokset pääsevät tälle tasolle. Jos prosessi oli täydellinen ja yksisuuntainen, nämä tulokset eivät ole henkilötietoja. Ne eivät muutu, kun poistopyyntö saapuu.
Tämä asetus toimii vain, jos peittämisvaihe läpäisee kolme testiä.
Ensimmäinen: yksisuuntainen. Palautettavissa olevat tunnukset ja salatut vaihdot eivät kelpaa.
Toinen: täydellinen. Kaikki tunnistetyypit on käsiteltävä. Pelkät nimet eivät riitä.
Kolmas: dokumentoitu. Ryhmän on voitava osoittaa tietosuojaviranomaiselle, miten menetelmä toimii.
Vähittäiskauppias, joka vaihtaa asiakkaiden nimet salattuihin tunnuksiin, on tehnyt pseudonymisoinnin — ei todellista poistoa. Analytiikkataso sisältää edelleen henkilötietoja. Poistopyynnöt koskevat sitä edelleen.
GDPR-vaatimustenmukaisuusopas kattaa jokaisen lähestymistavan oikeudellisen perustan. Tietoturvan vaatimustenmukaisuusyhteenveto listaa tarvittavat kontrollit. Vaiheittaista apua saat GDPR-anonymisoinnin auditointioppaasta.