EDPB 2025: Ghidul de pseudonimizare explicat
Actualizat pentru 2026
Ce s-a schimbat în ianuarie 2025
Comitetul European pentru Protecția Datelor a emis Ghidul 01/2025 în ianuarie 2025. Subiectul: pseudonimizarea. Concluzia principală este simplă. Fișierele pseudonimizate sunt tot fișiere personale. Ele rămân în sfera de aplicare a legii. Multe echipe presupuseseră că se situează în afara acesteia. Noul ghid spune contrariul.
Dacă organizația dvs. deține cheia pentru a inversa procesul, regulile vi se aplică în continuare.
Domeniul pseudonimizării
Ghidul introduce un concept nou: domeniul pseudonimizării. Acesta reprezintă grupul de părți care pot conecta un element pseudonimizat la o persoană reală.
Orice parte din acel grup intră sub incidența legii. Dacă dețineți cheia — sau o puteți determina — faceți parte din acel grup. Toate regulile se aplică.
Doi termeni. Un singur decalaj.
Acești doi termeni nu sunt identici.
Anonimizarea autentică nu poate fi inversată. Nicio parte nu o poate anula — nici acum, nici mai târziu. Fișierele cu adevărat anonimizate se situează în afara domeniului de aplicare al legii.
Pseudonimizarea poate fi inversată. O cheie, un tabel de căutare sau un fișier auxiliar poate restaura valorile originale. Acele elemente rămân în sfera legii pentru orice parte care deține cheia.
Trei tipuri de instrumente care produc rezultate pseudonimizate — nu anonimizate:
- Sisteme de tokenizare: înlocuiesc datele cu caracter personal cu token-uri fixe și păstrează un tabel de căutare
- Instrumente de criptare: blochează valorile datelor personale și păstrează cheia de decriptare
- Instrumente de criptare cu conservarea formatului
Hashingul este mai aproape de anonimizarea autentică — dar numai când intrările sunt greu de ghicit. Pentru nume scurte sau coduri de identificare comune, atacurile prin tabel de corespondență pot inversa hash-ul. EDPB semnalează acest risc. Hashingul valorilor ușor de ghicit poate să nu fie considerat anonimizare autentică.
Pași pentru DPO
Reexaminați fiecare set de fișiere etichetat „anonimizat". Întrebați-vă: poate vreo parte să inverseze acest proces? Dacă da, fișierele sunt pseudonimizate. Legea se aplică în continuare.
Fișierele care trebuie să rămână în afara domeniului de aplicare al legii — analize, arhive, totaluri de cercetare — necesită etape care nu pot fi inversate. Opțiuni: redactare permanentă, mascare cu valori fără recuperare sau hashing al intrărilor greu de ghicit. Documentați metoda și motivul alegerii.
Fișierele pentru care procesul trebuie să fie reversibil — contacte pentru cercetare, istorice de audit, păstrare legală — trebuie etichetate ca fișiere personale pseudonimizate. Mențineți toate obligațiile legale. Documentați gestionarea cheilor conform regulilor EDPB privind cheile.
Cadrul cu cinci metode corespunde acestei distincții. Înlocuire, Mascare și Criptare produc rezultate pseudonimizate. Redactare și Hashing (numai pentru intrări greu de ghicit) pot atinge anonimizarea autentică — supuse unei verificări de completitudine.
Verificați ce produc efectiv instrumentele dvs. Un produs vândut ca instrument de „anonimizare" poate genera elemente pseudonimizate dacă păstrează orice tabel de căutare sau cheie. Ghidul nostru de conformitate GDPR acoperă toate regulile de clasificare. Prezentarea generală a conformității de securitate explică controalele tehnice pe care DPO-ii trebuie să le documenteze. Pentru îndrumări privind instrumentele, consultați presetările de anonimizare și ghidul de audit.