Mitä on kvaasi-henkilötieto?
GDPR:n 4 artikla kattaa kaikki tiedot, jotka voivat tunnistaa henkilön. Tietojen ei tarvitse nimetä ketään suoraan. Niiden täytyy vain mahdollistaa tunnistaminen lisävaiheiden kautta.
Sisäiset työntekijätunnukset ovat selvä esimerkki. Otetaan arvo "EMP-EU-123456". Tämä merkkijono ei nimeä ketään. Mutta HR-järjestelmässä on yksinkertainen hakutaulukko. EMP-EU-123456 kuvautuu Maria Schmidtiksi, vanhemmaksi insinööriksi, München. Kuka tahansa, jolla on pääsy tähän taulukkoon, voi löytää hänet. GDPR:n mukaan tunnus on henkilötieto.
Sama sääntö koskee muita sisäisiä koodeja:
- Asiakkaan tilinumerot, jotka linkittyvät CRM-tietueisiin
- Projektikoodit, jotka linkittyvät asiakkaiden nimiin sopimusjärjestelmissä
- Asianumerot oikeudellisissa asiakirjoissa
- Potilasrekisterinumerot, jotka linkittyvät potilastietueisiin
Nimien ja sähköpostiosoitteiden poistaminen ei riitä. Jos sisäiset tunnukset jäävät tiedostoon, uudelleentunnistaminen on enää kahden vaiheen päässä.
Miksi tämä puute johtaa sakkoihin
34 % kaikista GDPR-sakoista koskee riittämättömiä teknisiä toimenpiteitä 32 artiklan nojalla. Tämä luku tulee DLA Piperin GDPR-vuosiraportista 2025. Kvaasi-tunnistavien sisäisten tunnisteiden havaitsematta jättäminen kuuluu tähän luokkaan.
EDPB käsitteli yli 900 johdonmukaisuusmekanismitapausta vuonna 2024. Rajat ylittävä täytäntöönpano tarkoittaa, että yksi puute jaetussa datajoukossa voi johtaa koordinoituun toimintaan usean EU:n jäsenvaltion välillä.
Tavalliset henkilötietotyökalut löytävät universaalit kaavat: nimet, sähköpostit, puhelinnumerot, kansalliset tunnisteet. Ne eivät tunne sisäistä tunnistemuotoasi. Yksikään työkalu ei tunne, ennen kuin kerrot siitä. Tämä on se puute.
Miten kooditon kaavarakentaja toimii
Globaalin logistiikkayrityksen täytyy anonymisoida työntekijätiedot ulkoista auditointia varten. Heidän työntekijätunnuksensa käyttävät tätä muotoa: EMP-[ALUE]-[6 numeroa]. Kolme esimerkkiä: EMP-EU-123456, EMP-APAC-789012, EMP-AMER-345678.
Vaatimustenmukaisuustiimi syöttää kolme esimerkkiä tekoälykaapaavustajaan. Tekoäly palauttaa:
- Kaava:
EMP-[A-Z]{2,4}-\d{6} - Vastaa kaikkia kolmea esimerkkiä
- Ehdotettu entiteetin nimi: EMPLOYEE-ID
- Suositeltava seuraava vaihe: testaa useammilla aluekodeilla
Tiimi testaa kymmenen lisää näytettä. Kaava toimii kaikissa.
He tallentavat mukautetun entiteetin tiimin jaettuun GDPR-esiasetukseen. Kaikki 47 asiakirjaa auditointipaketissa käsitellään yhdessä erässä. Jokainen työntekijätunnus korvataan rooliperusteisella merkinnällä. Auditointiyritys saa tiedostoja, jotka eivät enää linkity kehenkään.
Insinöörityötä ei tarvita. Koko asennus kestää alle tunnin.
Mitä tapahtuu seuraavaksi
Kun mukautettu entiteetti on tallennettu jaettuun esiasetukseen, kaikki tiimin jäsenet käyttävät samaa asetusta. Uudet työntekijät saavat sen heti ensimmäisenä päivänä. Erä-ajot, API-kutsut ja manuaaliset lataukset soveltavat kaikki samaa kaavaa.
Auditointiloki näyttää, mitä esiasetusta käytettiin kunkin tiedoston kohdalla. Jos tietosuojaviranomainen pyytää todisteet anonymisointiprosessistasi, voit esittää ne.
Täydellisestä mukautetun entiteetin asennustyönkulusta katso mukautetut henkilötietotunnisteet organisaatioiden anonymisointia varten. Tämän asetuksen pitämisestä yhtenäisenä tiimeissä katso anonymisointijohdonmukaisuuden esiasetukset GDPR-auditointia varten.