EDPB 2025: Leiðbeiningar um dulnefni útskýrðar
Uppfært fyrir 2026
Hvað breyttist í janúar 2025
Evrópskt persónuverndarráð gaf út leiðbeiningar 01/2025 í janúar 2025. Efnið: dulnefni. Aðalatriðið er stutt. Dulnefndar skrár eru enn persónuupplýsingar. Þær heyra enn undir löggjöfina. Margar teymur höfðu gert ráð fyrir að þær væru utan við hana. Nýju leiðbeiningarnar segja nei.
Ef fyrirtæki þitt geymir lykilinn til að afturkalla ferlið gilda reglurnar enn við þig.
Dulnefnisgildissvið
Leiðbeiningarnar bæta við einni nýrri hugmynd: dulnefnisgildissviðið. Þetta er hópur aðila sem geta tengt dulnefnt atriði við raunverulegan einstakling.
Hverjum aðila í þeim hópi gildir löggjöfin. Ef þú geymir lykilinn -- eða getur fundið hann út -- ert þú í þeim hópi. Allar reglur gilda.
Tveir hugtök. Eitt bil.
Þessi tvö hugtök eru ekki það sama.
Sannkölluð nafnlögun er óafturkræf. Enginn aðili getur snúið henni við -- nú eða síðar. Sannkölluð nafnlögð gögn falla utan gildissviðs löggjafar.
Dulnefni er afturkræft. Lykill, uppflettitafla eða hliðarskrá getur endurheimt upprunalegu gildin. Þessar skrár heyra enn undir löggjöfina fyrir hvern aðila sem geymir lykilinn.
Þrjár gerðir tækja sem framleiða dulnefndar -- en ekki nafnlagðar -- niðurstöður:
- Tókanakerfi: skipta PII út fyrir fastar tókar og geyma uppflettitöflu
- Dulritunartæki: læsa PII-gildum og geyma aflésingarlykil
- Sniðheldur dulritunartæki
Hashtala er nær sannkölluðu nafnlögun -- en aðeins þegar inntakið er erfitt að giska á. Fyrir stutt nöfn eða algengar auðkenniskóðar geta uppflettingarárásir afturkallað hashtaluna. EDPB bendir á þessa áhættu. Að hashta gildi sem auðvelt er að giska á telst hugsanlega ekki sem sannkölluð nafnlögun.
Skref fyrir persónuverndarfulltrúa
Farðu yfir hverja gagnasamstæðu sem merkt er sem "nafnlögð." Spurðu: getur einhver aðili afturkallað þetta? Ef já, er um dulnefni að ræða. Löggjöfin gildir enn.
Skrár sem verða að vera utan gildissviðs löggjafar -- greiningar, skjalasafn, rannsóknarsamtölur -- þurfa óafturkræf skref. Valkostur: varanleg þurrka, maskun með endurheimsanlausum gildum, eða hashtala á erfitt-að-giska-á inntök. Skráðu aðferðina og ástæðuna.
Skrár þar sem ferlið verður að vera afturkræft -- rannsóknartengiliðir, endurskoðunarslóðar, lögleg geymsla -- verður að merkja sem dulnefndar persónuupplýsingar. Haltu öllum lagalegum skyldum. Skráðu lykilgæslu samkvæmt EDPB-lykillreglum.
Fimm-aðferðarramminn kortleggur þessa skiptingu. Replace, Mask og Encrypt framleiða dulnefndar niðurstöður. Redact og Hash (aðeins erfitt-að-giska-á inntök) geta náð sannkölluðu nafnlögun -- með fyrirvara um heildleikaskoðun.
Kannaðu hvað tækin þín framleiða í raun og veru. Vara sem seld er sem "nafnleyngjatæki" gæti framleitt dulnefndar niðurstöður ef hún geymir einhverja uppflettitöflu eða lykil. GDPR-reglufylgnileiðbeiningar okkar ná yfir allar flokkunarreglur. Öryggisreglufylgniyfirlit okkar útskýrir tæknilegar stýringar sem persónuverndarfulltrúar verða að skrá. Fyrir leiðsögn um tæki, sjá nafnleyngjanir og endurskoðunarleiðbeiningar.