EDPB 2025: Насоки за Псевдонимизација Објаснети
Ажурирано за 2026
Што Се Промени во Јануари 2025
Европскиот одбор за заштита на податоци издаде Насоки 01/2025 во јануари 2025. Темата: псевдонимизација. Главната поента е кратка. Псевдонимизираните датотеки сè уште се лични датотеки. Тие остануваат во рамките на опфатот на законот. Многу тимови претпоставувале дека се надвор. Новите насоки велат не.
Ако вашата организација го чува клучот за да го поништи процесот, правилата сè уште се применуваат на вас.
Доменот на Псевдонимизација
Насоките додаваат една нова идеја: доменот на псевдонимизација. Ова е групата на страни кои можат да поврзат псевдонимизирана ставка со реална личност.
Секоја страна во таа група е опфатена со законот. Ако го чувате клучот - или можете да го извлечете - вие сте во таа група. Сите правила се применуваат.
Два Термини. Една Разлика.
Овие два термини не се исти.
Вистинска анонимизација не може да се поништи. Ниту една страна не може да ја поврати - сега или подоцна. Вистински анонимизираните датотеки се надвор од опфатот на законот.
Псевдонимизацијата може да се поништи. Клуч, табела за пребарување или странична датотека можат да ги врат оригиналните вредности. Тие ставки остануваат во законот за секоја страна која го чува клучот.
Три типа алатки кои произведуваат псевдонимизиран - а не анонимизиран - излез:
- Системи со токени: ги заменуваат PII со фиксни токени и чуваат табела за пребарување
- Алатки за шифрирање: ги заклучуваат PII вредностите и го чуваат клучот за отклучување
- Алатки за шифрирање со зачувување на формат
Хашингот е поблиску до вистинска анонимизација - но само кога влезовите се тешки за погодување. За кратки имиња или вообичаени ID кодови, напади со табели за пребарување можат да го поништат хашот. EDPB го сигнализира овој ризик. Хашингот на лесно погодливи вредности може да не се смета за вистинска анонимизација.
Чекори за DPO-и
Прегледајте ја секоја датотека означена со "анонимизирана". Прашајте: може ли некоја страна да ова поништи? Ако да, таа е псевдонимизирана. Законот сè уште се применува.
Датотеки кои мора да останат надвор од опфатот на законот - аналитика, архиви, истражувачки збирови - бараат чекори кои не можат да се поништат. Опции: трајно редактирање, маскирање со вредности без можност за обнова, или хашинг на тешко погодливи влезови. Евидентирајте го методот и вашата причина за тоа.
Датотеки каде процесот мора да биде поништлив - повторен контакт за истражување, ревизорски траги, правно задржување - мора да се означат како псевдонимизирани лични датотеки. Чувајте ги сите правни должности. Евидентирајте го чувањето на клучот користејќи ги правилата на EDPB за клучеви.
Рамката со пет методи се поврзува со оваа поделба. Замена, Маскирање и Шифрирање произведуваат псевдонимизиран излез. Редактирање и Хашинг (само за тешко погодливи влезови) можат да достигнат вистинска анонимизација - во зависност од прегледот на комплетноста.
Проверете што вашите алатки всушност произведуваат. Производ продаван како алатка за "анонимизација" може да излезе со псевдонимизирани ставки ако чува каква било табела за пребарување или клуч. Нашиот водич за усогласеност со GDPR ги опфаќа сите правила за класификација. Нашиот преглед на безбедносна усогласеност ги објаснува техничките контроли кои DPO-ите мора да ги евидентираат. За насоки за алатки, видете ги нашите претходно поставени опции за анонимизација и водич за ревизија.