Скоординированное правоприменение EDPB в 2025 году
В рамках Скоординированных правоприменительных действий (CEF) 2025 года Европейский комитет по защите данных проверил реализацию Статьи 17 GDPR — права на стирание данных. Тридцать два надзорных органа в ЕС и ЕЭЗ одновременно исследовали, как организации исполняют запросы на удаление. Скоординированный подход был направлен на выявление системных сбоев, а не единичных отклонений.
По итогам проверки были выделены семь повторяющихся проблем:
- Плохо задокументированные внутренние процедуры обработки запросов на стирание
- Чрезмерно широкое отклонение законных запросов (злоупотребление допустимыми исключениями)
- Неоправданные обременения для субъектов данных при подаче запросов на стирание
- Невозможность найти все персональные данные во всех системах при обработке запроса
- Нарушение 30-дневного срока ответа, установленного GDPR
- Неудовлетворительное информирование субъектов данных о результатах обработки запросов
- Применение технически дефектной «анонимизации» вместо реального удаления — прямо указанные организации, использующие «анонимизацию», при которой данные сохраняют возможность реидентификации
Девять надзорных органов инициировали официальные расследования по итогам CEF. Седьмая проблема — неэффективная анонимизация — непосредственно касается организаций, использующих анонимизацию в качестве основной стратегии минимизации данных.
Анонимизация как альтернатива удалению
Право на стирание по GDPR не требует физического удаления во всех случаях. Рецитал 65 указывает, что стирание может быть реализовано через анонимизацию там, где удаление технически невозможно (например, в резервных копиях или интегрированных аналитических системах, где удаление отдельной записи потребует перестройки системы).
Вместе с тем результаты CEF EDPB показывают, что эта альтернатива используется недобросовестно: организации заявляют об «анонимизации» данных, которые остаются технически реидентифицируемыми, — прикрываясь термином, чтобы избежать операционного бремени реального удаления.
Различие, которое проводит EDPB: подлинная анонимизация — когда связь между данными и личностью не может быть восстановлена никакими средствами, доступными контролёру или третьей стороне, — выводит данные из-под действия GDPR и удовлетворяет запрос на стирание. Псевдонимизация — когда реидентификация возможна с использованием ключа — запрос на стирание не удовлетворяет: персональные данные субъекта по-прежнему существуют и должны быть удалены либо ключ должен быть уничтожен.
Практическая стратегия соответствия
Для организаций, использующих анонимизацию как альтернативу удалению в аналитических системах:
Правильная архитектура разделяет слой приёма данных (сырые персональные данные) и слой анализа (анонимизированные производные). Персональные данные в слое приёма подлежат запросам на стирание: при реализации субъектом прав по Статье 17 персональные данные в слое приёма удаляются. Анонимизированные производные в аналитическом слое — если анонимизация была полной и необратимой — изменять не нужно, поскольку они более не являются персональными данными.
Данная архитектура требует, чтобы анонимизация на границе между приёмом и анализом была технически безупречной: необратимой (не токенизацией), исчерпывающей (охватывающей все категории идентификаторов) и задокументированной (организация способна доказать надзорному органу, что метод соответствует стандартам EDPB). Ритейлер, анонимизирующий историю покупок перед аналитикой путём замены имён и контактных данных токенами с обратимым шифрованием, применил псевдонимизацию, а не анонимизацию — аналитический датасет по-прежнему содержит персональные данные, подлежащие запросам на стирание.
Источники: