Verder dan SSN's: interne ID's van uw organisatie anonimiseren
Uw GDPR-tool verwijdert e-mailadressen. Het verwijdert telefoonnummers. Het verwijdert namen. U verwerkt supportexports erdoorheen. Dan deelt u de output met uw analyseteam.
Uw klant-rekeningnummers staan nog steeds in elk ticket. Uw bestel-ID's ook. Uw interne gebruikers-ID's ook.
Deze ID's lijken op zichzelf onschadelijk. Zonder opzoektabel benoemen ze niemand. Maar uw analyseteam heeft die tabel. U bent al een stap te ver gegaan.
Wat het risico concreet maakt
Een supportticket bevat: "Account #CUST-EU-447821 meldde een factureringsprobleem."
Het geanonimiseerde ticket verwijdert de naam en het e-mailadres van de klant. Maar het laat CUST-EU-447821 staan. Uw CRM-systeem heeft een directe koppeling: CUST-EU-447821 = Jan Bakker, Amsterdam.
Iedereen met CRM-toegang en de geanonimiseerde dataset kan herontwikkelen welke klant elk ticket indiende. De anonimisering is onvolledig.
GDPR Artikel 4 omvat alle gegevens die terugkoppeling naar een persoon mogelijk maken. Een ID die terugkoppelt via een opzoktabel is persoonsgegevens voor iedereen met toegang tot die tabel.
De entiteitsklasse: quasi-identifiers
Interne ID's zijn quasi-identifiers — ze identificeren niet direct, maar in combinatie met andere beschikbare informatie stellen ze identificatie in staat.
Andere quasi-identifiers die vaak worden gemist:
- Orderreferentienummers (ORDER-2024-447821)
- Supportticket-ID's (TKT-2025-11234)
- Sessie-ID's in analyses
- Campagnecode-attributies die naar individuele klanten verwijzen
- CRM-ID's in CRM-exports
Aangepaste entiteiten aanmaken voor organisatie-ID's
Stap 1: Catalogiseer uw interne ID's
Lijst alle ID-types die uw organisatie gebruikt en die terugkoppelen naar individuen. Kijk naar CRM, ondersteuning, e-commerce, HR en financiële systemen.
Stap 2: Documenteer formaten
Voor elk ID-type: noteer het formaat, de prefix, de lengte en het validatiepatroon.
Stap 3: Configureer in anonym.legal
Gebruik de Entiteitseditor om elk ID-type aan te maken. Test op bekende waarden. Activeer voor de relevante pijplijnen.
Stap 4: Documenteer in DPIA
De DPIA moet alle categorieën verwerkte persoonsgegevens documenteren, inclusief interne ID's. De entiteitsconfiguratie is het bewijs dat u ze behandelt als PII.