четверг, 6 августа 2026 г.

Евросоюз: Европейский совет по защите персональных данных опубликовал новую редакцию «Руководства по анонимизации»

Данный пост итальянского юриста, а также специалиста по комплайнсу и защите ПДн Давида Манискалко (Davide Maniscalco – на фото) был опубликован 9 июля в социальной сети LinkedIn.

Новое руководство Европейского совета по защите персональных данных (EDPB) по анонимизации (датированное февралём 2026 года) вносит долгожданную ясность в вопрос о том, когда данные действительно могут выходить за рамки области применения закона Евросоюза о защите персональных данных (GDPR).

Мой комментарий: Европейский совет по защите персональных данных (European Data Protection Board, EDPB, https://www.edpb.europa.eu/about-edpb_enнезависимый европейский орган, в котором представлены национальные уполномоченные органы стран Евросоюза по защите персональных данных.

Речь идёт о документе «Руководство по анонимизации» (Guidelines 02/2026 on Anonymisation) объёмом 34 страницы, версия 1, утверждена 7 июля 2026 года, см. https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_202602_anonymisation_v1_en_0.pdf 


Основные моменты следующие:

  • Анонимность данных зависит от контекста: степень анонимности данных может варьироваться в зависимости от проводящей оценку организации и от инструментов и средств, которые с разумной вероятностью могут быть использованы для идентификации физических лиц.

  • Анонимизация - это не просто удаление идентификаторов; имена, идентификаторы или адреса электронной почты - это лишь часть картины. Комбинации атрибутов всё ещё могут сделать возможной идентификацию физических лиц.

  • Ключевую роль играют три основных критерия: данные должны оцениваться по критериям «Отсутствие уникальности у документов, относящихся к определённому физическому лицу» (No Record Isolation), «Отсутствие связи [с другими базами данных]» (No Linkage) и «Отсутствие возможности логического вывода [на основе имеющихся данных]» (No Inference).

  • Несоответствие какому-либо критерию не означает полного провала: если какой-либо критерий не соблюден, требуется проведение дальнейшего анализа для определения того, могут ли данные рассматриваться как анонимные.

  • Два подхода к оценке: Европейский совет по защите персональных данных (EDPB) различает контекстуальный подход, в полной мере отражающий нормативно-правовые требования; и упрощённый подход, который является более консервативным, но проще в применении.

  • Сам процесс анонимизации также должен соответствовать требованиям закона GDPR: даже в тех случаях, когда ПДн обрабатываются с целью создания анонимных данных, операторам ПДн по-прежнему необходимо иметь правовое основание для обработки, обеспечивать прозрачность и наличие надлежащей документации.

  • Анонимность не статична: риски повторной идентификации могут со временем возрастать ввиду появления новых технологий, доступных наборов данных или вследствие инцидентов в области безопасности.

Посыл ясен: анонимизация должна основываться на доказательствах, она должна документироваться и периодически переоцениваться - особенно в условиях, когда на формирование экосистем данных все большее влияние оказывают искусственный интеллект, аналитика и обмен данными.

Давид Манискалко (Davide Maniscalco)

Источник: сайт LinkedIn / сайт EDPB
https://www.linkedin.com/posts/davide-maniscalco_edpb-guidelines-ugcPost-7480702669964337152-MuMp/ 
https://www.edpb.europa.eu/news/edpb-sheds-light-on-anonymisation-and-web-scraping-for-generative-ai-and-adopts-final-version_en 


Комментариев нет:

Отправить комментарий