Anonymisere vs pseudonymisere: 20 millioner euro i spill
Artikkel 83 setter maksimale bøter til 20 millioner euro eller 4 % av global årsomsetning. Et juridisk spørsmål driver den risikoen: gjelder loven for datasettet ditt?
Anonymisering fjerner virkeområdet. Pseudonymisering gjør det ikke. Det gapet er stort.
De to definisjonene i enkle ord
Fortaleparagraf 26 setter terskelen for anonymisering. En person må være "ikke eller ikke lenger identifiserbar". Testen er vid. Den dekker alle midler som "med rimelighet kan forventes brukt". Det inkluderer den behandlingsansvarlige. Det inkluderer også enhver databehandler og tredjepart.
Artikkel 4(5) definerer pseudonymisering. Data er pseudonymisert når en nøkkel kan reversere dem. Fjern nøkkelen, og dataene er fortsatt der. Disse tilleggsopplysningene må oppbevares separat. Det er ikke anonymisering.
Pseudonymiserte data er fortsatt personopplysninger. Loven gjelder i sin helhet. Det finnes ingen fritagelse for virkeområdet. Punktum.
Hva feil merkelapp koster
Å behandle et pseudonymisert datasett som anonymt skaper fem problemer på en gang:
- Feil ROPA-registreringer etter artikkel 30
- Ingen prosess for registrertes rettigheter for innsyn, sletting eller portabilitet
- Ingen oppbevaringsplan -- det finnes ingen slettingsutløser
- Ingen overføringsbeskyttelse for grensekryssende arbeid
- Ingen slettingsvei for rett-til-sletting-forespørsler
Hvert gap er et separat brudd. Alle fem kan sitte i én behandlingspipeline.
Håndhevelsessignalet fra 2025
I 2025 gjennomførte EDPB en koordinert håndhevelsesøvelse. Rapporten navnga én gjentakende svikt: "ineffektive anonymiseringsteknikker brukt som alternativ til sletting". DPAer reviderer nå kvaliteten på anonymisering. De sjekker mer enn om et trinn eksisterer. Trinnet må fungere.
Et tokenisert datasett med en oppslagstabell er pseudonymisert. Det er ikke anonymt. Det har en nøkkel. Nøkkelen kan reversere det. Å kalle det anonymt er nøyaktig den svikten 2025-rapporten retter seg mot.
Velge riktig metode
Ekte anonymisering -- utenfor virkeområdet. Bruk Slett. PII er borte uten tilbakekobling. Du kan også hashe verdier med høy entropi uten forhåndsbildevei. Dokumenter grunnlaget. Ingen juridiske plikter gjelder for utdataene.
Pseudonymisering -- innenfor virkeområdet. Bruk Erstatte, Maskere eller Kryptere. Loven gjelder i sin helhet. Pseudonymisering reduserer skade ved datainnbrudd. Det reduserer ikke juridiske plikter.
Kontrollert reversibilitet -- forskning eller revisjon. Bruk Kryptere med klientholdte nøkler. Nøkkelforvaltning må oppfylle EDPB 05/2022s regler for nøkkelseparasjon. Noter domenet i DPIA.
Et reelt brukstilfelle
Et selskap selger "anonymiserte" kunderegistre til forskere. De bruker Slett-metoden. PII er borte. Ingen tokentabell. Ingen hash-forhåndsbilde. Re-identifikasjon har ingen vei.
DPO-en skriver dette i DPIA-en. Metode brukt. Identifikatortyper. Hvorfor det ikke kan reverseres. Residualrisikonivå. Utdataene faller utenfor virkeområdet. Rettigheter for registrerte og overføringsregler gjelder ikke for forskningskopiene.
Metoden stemmer overens med påstanden. Det er den korrekte prosessen. Den holder i en revisjon.
Hvorfor registreringen er viktig
Et selskap kan ikke bare hevde anonymisering. Påstanden må ha en begrunnelse. DPIA-en må vise fire ting. Hvilke identifikatorer ble dekket. Hvilken metode ble brukt. Hvorfor re-identifikasjon ikke har noen vei. Hva residualrisikonivået er.
Uten den registreringen behandler en revisjon datasettet som innenfor virkeområdet. Det fulle settet av plikter gjelder. ROPA-posten må eksistere. Overføringsbeskyttelsen må eksistere. Slettingsveien må eksistere. Ingen plikter forsvinner uten bevis.
For hvordan slettingsrettigheter samhandler med anonymiserte registre, se GDPR rett til sletting og EDPB 2025-veiledning. For overføringsregler ved deling av registre på tvers av landegrenser, se overføringssamsvar og TikTok-boten.