Новое руководство Европейского совета по защите персональных данных (EDPB) по анонимизации (датированное февралём 2026 года) вносит долгожданную ясность в вопрос о том, когда данные действительно могут выходить за рамки области применения закона Евросоюза о защите персональных данных (GDPR).
Мой комментарий: Европейский совет по защите персональных данных (European Data Protection Board, EDPB, https://www.edpb.europa.eu/about-edpb_en – независимый европейский орган, в котором представлены национальные уполномоченные органы стран Евросоюза по защите персональных данных.
Речь идёт о документе «Руководство по анонимизации» (Guidelines 02/2026 on Anonymisation) объёмом 34 страницы, версия 1, утверждена 7 июля 2026 года, см. https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_202602_anonymisation_v1_en_0.pdf
Основные моменты следующие:
- Анонимность данных зависит от контекста: степень анонимности данных может варьироваться в зависимости от проводящей оценку организации и от инструментов и средств, которые с разумной вероятностью могут быть использованы для идентификации физических лиц.
- Анонимизация - это не просто удаление идентификаторов; имена, идентификаторы или адреса электронной почты - это лишь часть картины. Комбинации атрибутов всё ещё могут сделать возможной идентификацию физических лиц.
- Ключевую роль играют три основных критерия: данные должны оцениваться по критериям «Отсутствие уникальности у документов, относящихся к определённому физическому лицу» (No Record Isolation), «Отсутствие связи [с другими базами данных]» (No Linkage) и «Отсутствие возможности логического вывода [на основе имеющихся данных]» (No Inference).
- Несоответствие какому-либо критерию не означает полного провала: если какой-либо критерий не соблюден, требуется проведение дальнейшего анализа для определения того, могут ли данные рассматриваться как анонимные.
- Два подхода к оценке: Европейский совет по защите персональных данных (EDPB) различает контекстуальный подход, в полной мере отражающий нормативно-правовые требования; и упрощённый подход, который является более консервативным, но проще в применении.
- Сам процесс анонимизации также должен соответствовать требованиям закона GDPR: даже в тех случаях, когда ПДн обрабатываются с целью создания анонимных данных, операторам ПДн по-прежнему необходимо иметь правовое основание для обработки, обеспечивать прозрачность и наличие надлежащей документации.
- Анонимность не статична: риски повторной идентификации могут со временем возрастать ввиду появления новых технологий, доступных наборов данных или вследствие инцидентов в области безопасности.
Посыл ясен: анонимизация должна основываться на доказательствах, она должна документироваться и периодически переоцениваться - особенно в условиях, когда на формирование экосистем данных все большее влияние оказывают искусственный интеллект, аналитика и обмен данными.
Давид Манискалко (Davide Maniscalco)
Источник: сайт LinkedIn / сайт EDPB
https://www.linkedin.com/posts/davide-maniscalco_edpb-guidelines-ugcPost-7480702669964337152-MuMp/
https://www.edpb.europa.eu/news/edpb-sheds-light-on-anonymisation-and-web-scraping-for-generative-ai-and-adopts-final-version_en



Комментариев нет:
Отправить комментарий