Sta je kvaziidentifikator?
GDPR clan 4 pokriva svaki podatak koji moze identifikovati osobu. Podatak ne mora direktno da imenuje nekoga. Dovoljno je da omoguci identifikaciju kroz dodatne korake.
Interni ID-ovi zaposlenih su jasan primer. Uzmite vrednost "EMP-EU-123456". Taj string ne imenuje nikoga. Ali HR sistem ima jednostavnu tabelu. EMP-EU-123456 mapira na Maju Ilic, Seniora Inzenjera, Beograd. Svako s pristupom toj tabeli moze je pronaci. Po GDPR-u, taj ID je licni podatak.
Isto pravilo vazi za druge interne kodove:
- Brojevi korisnickih naloga koji se povezuju s CRM zapisima
- Kodovi projekata koji se povezuju s imenima klijenata u ugovornim sistemima
- Referentni brojevi predmeta u pravnim dokumentima
- Brojevi medicinskih kartona koji se povezuju s pacijentskim zapisima
Uklanjanje imena i emailova nije dovoljno. Ako interni ID-ovi ostanu u datoteci, re-identifikacija je udaljena samo dva koraka.
Zasto ovaj jaz dovodi do kazni
34% svih kazni po GDPR-u odnosi se na neadekvatne tehnicke mere prema clanu 32. Ovaj podatak dolazi iz DLA Piper 2025 GDPR godisneg izvestaja. Nemogucnost detekcije kvaziidentifikujucih internih identifikatora spada u ovu kategoriju.
EDPB je u 2024. godini obradio vise od 900 slucajeva po mehanizmu konzistentnosti. Prekogranicno sprovodjenje znaci da jedan jaz u deljenom skupu podataka moze pokrenuti koordinovane akcije u vise EU drzava clanica.
Standardni alati za zastitu licnih podataka prepoznaju universalne obrasce: imena, emailove, telefone, nacionalne ID-ove. Ne poznaju vas interni format ID-ova. Nijedan alat to ne zna dok mu ne kazete. To je jaz.
Kako radi graditelj obrazaca bez koda
Globalna logisticka kompanija treba da anonimizuje evidenciju zaposlenih za eksternu reviziju. Njihovi ID-ovi zaposlenih koriste format: EMP-[REGION]-[6 cifara]. Tri primera: EMP-EU-123456, EMP-APAC-789012, EMP-AMER-345678.
Compliance tim unosi tri primera u AI pomocnik za obrasce. AI vraca:
- Obrazac:
EMP-[A-Z]{2,4}-\d{6} - Poklapa se sa sva tri primera
- Predlozeno ime entiteta: EMPLOYEE-ID
- Preporucen sledeci korak: testirati s vise regionalnih kodova
Tim testira jos deset uzoraka. Obrazac funkcionise na svim.
Sacuvaju prilagodjen entitet u zajednicki GDPR preset tima. Svih 47 dokumenata u paketu za reviziju obradjeno je u jednoj grupi. Svaki ID zaposlenog zamenjen je oznakom zasnovanom na ulozi. Revizorska firma dobija datoteke koje vise ne mogu biti povezane s pojedincima.
Nema potrebe za inzenjerskom pomoci. Cijelo podesavanje traje manje od jednog sata.
Sta se dalje dogadja
Kada se prilagodjen entitet sacuva u deljeni preset, svi clanovi tima koriste isto podesavanje. Novi zaposleni dobijaju ga na prvi dan. Grupna obrada, API pozivi i rucno otpremanje primenjuju isti obrazac.
Revizijski trag pokazuje koji je preset koriscen za svaku datoteku. Ako DPA zatrazi dokaz o vasem procesu anonimizacije, mozete ga pokazati.
Za kompletan tok rada podesavanja prilagodjenih entiteta, pogledajte prilagodjen PII identifikatori za organizacionu anonimizaciju. Za odrzavanje ove konzistentnosti u timovima, pogledajte preseti konzistentnosti anonimizacije za GDPR reviziju.