By · Last updated 2026-05-08

Tillbaka till BloggenGDPR & Efterlevnad

Anonymisera eller pseudonymisera: 20 miljoner euro i insats

GDPR behandlar anonymiserade och pseudonymiserade uppgifter fundamentalt olika. Sann anonymisering tar bort GDPR:s tillämpningsområde helt. Pseudonymisering behåller GDPR:s tillämpningsområde.

May 8, 20268 min läsning
GDPR anonymization pseudonymizationArticle 4 recital 26personal data scope20 million EUR fineanonymization compliance determination

Anonymisera eller pseudonymisera: 20 miljoner euro i insats

Artikel 83 sätter maxböter till 20 miljoner euro eller 4 % av den globala årsomsättningen. En rättslig fråga driver den risken: gäller lagen för din datamängd?

Anonymisering tar bort tillämpningsområdet. Pseudonymisering gör det inte. Den skillnaden är stor.

De två definitionerna i klartext

Skäl 26 sätter ribban för anonymisering. En person måste vara "inte eller inte längre identifierbar". Testet är brett. Det täcker varje medel som "rimligen sannolikt kommer att användas". Det inkluderar den personuppgiftsansvarige. Det täcker även varje personuppgiftsbiträde och varje tredje part.

Artikel 4(5) definierar pseudonymisering. Uppgifter är pseudonymiserade när en nyckel kan reversera dem. Ta bort nyckeln, och uppgifterna finns kvar. Dessa extra uppgifter måste hållas åtskilda. Det är inte anonymisering.

Pseudonymiserade uppgifter är fortfarande personuppgifter. Lagen gäller fullt ut. Det finns inget undantag från tillämpningsområdet. Punktslut.

Vad en felaktig märkning kostar

Att behandla en pseudonymiserad datamängd som anonym skapar fem problem på en gång:

  • Felaktiga ROPA-poster enligt Artikel 30
  • Ingen process för registrerades rättigheter för tillgång, radering eller portabilitet
  • Inget bevarandeschema — ingen raderingsutlösare finns
  • Inga skyddsåtgärder för överföring vid gränsöverskridande arbete
  • Ingen raderingsväg för begäran om rätt till radering

Varje lucka är ett separat brott. Alla fem kan finnas i en och samma datakedja.

Verkställighetssignalen från 2025

Under 2025 genomförde EDPB en samordnad verkställighetsåtgärd. Rapporten pekade ut ett återkommande misslyckande: "ineffektiva anonymiseringstekniker som alternativ till radering". Dataskyddsmyndigheter granskar nu kvaliteten på anonymisering. De kontrollerar mer än bara om ett steg finns. Steget måste fungera.

En tokeniserad datamängd med en uppslagstabell är pseudonymiserad. Den är inte anonym. Den har en nyckel. Nyckeln kan reversera den. Att kalla den anonym är exakt det misslyckande 2025 års rapport riktar in sig på.

Att välja rätt metod

Sann anonymisering — utanför tillämpningsområdet. Använd Redigera. PII är borta utan koppling tillbaka. Du kan också Hasha värden med hög entropi utan föravbildningsväg. Dokumentera grunden. Inga rättsliga skyldigheter är knutna till utdata.

Pseudonymisering — inom tillämpningsområdet. Använd Ersätt, Maskera eller Kryptera. Lagen gäller fullt ut. Pseudonymisering minskar skadan vid ett intrång. Den minskar inte de rättsliga skyldigheterna.

Kontrollerad reversibilitet — forskning eller revision. Använd Kryptera med klienthållna nycklar. Nyckelhanteringen måste uppfylla EDPB 05/2022:s regler om nyckelseparation. Notera domänen i konsekvensbedömningen.

Ett verkligt användningsfall

Ett företag säljer "anonymiserade" kunduppgifter till forskare. De tillämpar metoden Redigera. PII är borta. Ingen tokentabell. Ingen hashföravbildning. Återidentifiering har ingen väg.

DPO:n skriver detta i konsekvensbedömningen. Metod som använts. Identifierartyper. Varför det inte kan ångras. Nivå av kvarstående risk. Utdata faller utanför tillämpningsområdet. Registrerades rättigheter och överföringsregler gäller inte för forskningskopiorna.

Metoden stämmer överens med påståendet. Det är rätt process. Den håller i en revision.

Varför dokumentationen spelar roll

Ett företag kan inte bara hävda anonymisering. Påståendet måste ha en dokumentation. Konsekvensbedömningen måste visa fyra saker. Vilka identifierare som täcktes. Vilken metod som användes. Varför återidentifiering inte har någon väg. Vilken nivå av kvarstående risk det finns.

Utan den dokumentationen behandlar en revision datamängden som att den omfattas. Den fullständiga uppsättningen skyldigheter gäller. ROPA-posten måste finnas. Skyddsåtgärderna för överföring måste finnas. Raderingsvägen måste finnas. Inga skyldigheter försvinner utan bevis.

För hur raderingsrättigheter samspelar med anonymiserade uppgifter, se GDPR-rätten till radering och EDPB:s vägledning 2025. För överföringsregler vid gränsöverskridande delning, se efterlevnad av dataöverföring och TikTok-böterna.

Källor

Redo att skydda din data?

Börja anonymisera PII med 285+ entitetstyper på 48 språk.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.