Anonimiseren vs. pseudonimiseren: €20 miljoen op het spel
Artikel 83 stelt maximumboetes op €20 miljoen of 4% van de wereldwijde jaaromzet. Eén juridische vraag bepaalt dat risico: is de wet van toepassing op uw dataset?
Anonimisering verwijdert het bereik. Pseudonimisering niet. Dat verschil is groot.
De twee definities in gewone termen
Overweging 26 stelt de lat voor anonimisering. Een persoon moet "niet of niet meer identificeerbaar" zijn. De test is breed. Het omvat alle middelen die "redelijkerwijs waarschijnlijk te gebruiken" zijn. Dat omvat de verwerkingsverantwoordelijke. Het omvat ook elke verwerker en elke derde partij.
Artikel 4(5) definieert pseudonimisering. Records worden verwerkt zodanig dat ze niet meer kunnen worden toegeschreven aan een specifieke betrokkene zonder aanvullende informatie. Die aanvullende informatie wordt apart bewaard. Technische en organisatorische maatregelen garanderen de scheiding.
Het verschil zit in de sleutel. Pseudonimisering vereist altijd een sleutel. Anonimisering heeft er geen.
Waarom het juridische verschil zo groot is
Gepseudonimiseerde gegevens zijn persoonsgegevens. De volledige GDPR is van toepassing:
- Rechten van betrokkenen (Artikelen 15–22)
- Verwerkingsgrondslagen (Artikel 6)
- DPA-vereisten voor verwerkers
- Meldplicht bij datalekken
- DPIA-vereisten voor hoogrisicoверwerking
Waar geanonimiseerde gegevens beginnen, stopt GDPR. Geanonimiseerde datasets kunnen worden gedeeld zonder DPA's, zonder rechten van betrokkenen en zonder de verwerkingsgroundslagen die voor persoonsgegeven vereist zijn.
De rekensom voor uw organisatie
Als uw organisatie datasets deelt met onderzoekspartners: €20 miljoen boeterisico hangt af van de vraag of die datasets echt geanonimiseerd zijn.
Als uw organisatie gepseudonimiseerde datasets aan derden verstrekt als "geanonimiseerd": dit is een misclassificatie. De ontvanger behandelt persoonsgegevens zonder wettelijke grondslag.
Als uw organisatie gepseudonimiseerde data intern analyseert: GDPR is van toepassing op die analyse. Verwerkersovereenkomsten met uw analysetools zijn vereist.
Hoe ware anonimisering eruitziet
Voor de test van Overweging 26 moet het onmogelijk zijn om re-identificatie te bereiken via:
- Directe identifiers (naam, e-mail, ID-nummers)
- Indirecte identifiers in combinatie (leeftijd + functietitel + locatie)
- Koppeling met externe datasets
- Alle redelijkerwijs beschikbare methoden
Dit vereist meer dan naamvervanging. Het vereist:
- Verwijdering van alle directe identifiers
- Generalisatie of verwijdering van quasi-identifiers
- k-anonimiteitscontrole: elke record deelt alle attributen met ten minste k-1 andere records
- Periodieke herbeoordeling naarmate externe datasets evolueren
anonym.legal's detectie-engine identificeert directe en quasi-identifiers. Voor datasets met hoog herbeschikbaarheidsrisico ondersteunt het aanvullende generalisatiestappen.