Što je kvaziOsobni podatak?
Clanak 4 GDPR-a pokriva sve podatke koji mogu identificirati osobu. Podaci ne trebaju neposredno navoditi ime osobe. Dovoljno je da identifikacija bude moguca kroz dodatne korake.
Interni ID-ovi zaposlenika jasan su primjer. Uzmite vrijednost "EMP-EU-123456." Taj niz ne imenuje nikoga. Ali HR sustav sadrži jednostavnu tablicu pretraživanja. EMP-EU-123456 mapira se na Maria Schmidt, Senior Engineer, München. Tko god ima pristup toj tablici može je pronaci. Prema GDPR-u, ID je osobni podatak.
Isto pravilo primjenjuje se na druge interne kodove:
- Brojevi korisnickih racuna koji se povezuju na CRM zapise
- Projektni kodovi koji se povezuju na nazive klijenata u ugovornim sustavima
- Referentni brojevi predmeta u pravnim datotekama
- Brojevi medicinske dokumentacije koji se povezuju na pacijentske zapise
Uklanjanje imena i e-mail adresa nije dovoljno. Ako interni ID-ovi ostanu u datoteci, ponovna identifikacija udaljena je samo dva koraka.
Zašto ova praznina dovodi do kazni
34% svih novcanih kazni prema GDPR-u ukljucuje neadekvatne tehnicke mjere prema clanku 32. Taj podatak potjece iz DLA Piper 2025 GDPR godišnjeg izvješca. Neuspjeh u otkrivanju kvaziidentificiraju unutrašnjih identifikatora spada u ovu kategoriju.
EDPB je u 2024. godini obradio više od 900 slucajeva konzistentnosti mehanizma. Prekogranično provedba znaci da jedna praznina u zajednicki skupu podataka može dovesti do koordiniranih mjera u nekoliko država clanica EU.
Standardni PII alati pronalaze univerzalne obrasce: imena, e-mail adrese, telefonske brojeve, nacionalne ID-ove. Ne poznaju vaš interni format ID-a. Ni jedan alat ne zna dok mu ne kažete. To je praznina.
Kako radi graditelj obrazaca bez koda
Globalna logisticka tvrtka treba anonimizirati zapise zaposlenika za vanjsku reviziju. Njihovi ID-ovi zaposlenika koriste ovaj format: EMP-[REGIJA]-[6 znamenki]. Tri primjera: EMP-EU-123456, EMP-APAC-789012, EMP-AMER-345678.
Tim za uskladjenost unosi tri primjera u AI pomocnik za obrasce. AI vraca:
- Obrazac:
EMP-[A-Z]{2,4}-\d{6} - Podudaraju se sva tri primjera
- Predloženi naziv entiteta: EMPLOYEE-ID
- Preporuceni sljedeci korak: testirati s više regionalnih kodova
Tim testira još deset uzoraka. Obrazac funkcionira na svima.
Sprema prilagodeni entitet u zajednicki GDPR preset tima. Svih 47 dokumenata u revizijskom paketu obraduje se u jednoj seriji. Svaki ID zaposlenika zamjenjuje se oznakom temeljenom na ulozi. Revizorska tvrtka dobiva datoteke koje se više ne povezuju ni na jednu osobu.
Ne treba inženjerska pomoc. Cijelo postavljanje traje manje od sat vremena.
Što slijedi
Nakon što je prilagodeni entitet spremljen u zajednicki preset, svi clanovi tima koriste istu postavku. Novi zaposlenici dobivaju je prvog dana. Serijski poslovi, API pozivi i rucna ucitavanja primjenjuju isti obrazac.
Revizijski trag prikazuje koji preset je korišten za svaku datoteku. Ako DPA zatraži dokaz o vašem procesu anonimizacije, možete ga pokazati.
Za potpuni tijek rada postavljanja prilagodenih entiteta, pogledajte prilagodeni PII identifikatori za organizacijsku anonimizaciju. Za održavanje ove postavke konzistentnom medu timovima, pogledajte presets za konzistentnost anonimizacije za GDPR reviziju.