Havnia / Viden / Pseudonymisering og anonymisering: forskellen
Hvad er forskellen på pseudonymisering og anonymisering, og hjælper det, når man bruger AI?
Pseudonymiserede oplysninger kan stadig føres tilbage til en person, når man har adgang til de supplerende oplysninger, og de er derfor fortsat personoplysninger under GDPR. Anonymiserede oplysninger kan ikke føres tilbage til nogen, og så gælder databeskyttelsesreglerne ikke. Pseudonymisering er en sikkerhedsforanstaltning, der begrænser skaden, hvis noget går galt, mens anonymisering er en tilstand, der er svær at nå i praksis.
Alt afhænger af, om forbindelsen til personen kan genskabes. Pseudonymisering bryder den ikke. Den gemmer forbindelsen væk og strammer adgangen til den, så oplysningerne forbliver personoplysninger. Anonymisering bryder forbindelsen for altid, og fra det tidspunkt gælder databeskyttelsesreglerne ikke længere. AI ændrer ikke på det regnestykke: pseudonymisering begrænser skaden, hvis noget går galt, men fjerner ingen pligter. Ægte anonymisering er sværere at opnå, end de fleste regner med.
Hvad er pseudonymisering?
Databeskyttelsesforordningens artikel 4 definerer pseudonymisering som behandling af personoplysninger på en måde, hvor de ikke længere kan henføres til en bestemt registreret uden brug af supplerende oplysninger. De supplerende oplysninger skal opbevares for sig selv og være dækket af tekniske og organisatoriske foranstaltninger.
Datatilsynet beskriver det på samme måde: pseudonymiserede personoplysninger kan kun henføres til en fysisk person ved hjælp af yderligere oplysninger, og adgangen til dem skal være stærkt begrænset.
Artikel 32 nævner pseudonymisering og kryptering som eksempler på foranstaltninger, der kan passe, når sikkerhedsniveauet skal stå mål med risikoen. Begge dele er midler, ikke mål i sig selv.
Det Europæiske Databeskyttelsesråd siger det samme i sine retningslinjer om pseudonymisering fra 2025. Oplysninger, der kan henføres til en person ved hjælp af yderligere oplysninger, vedrører fortsat en identificerbar fysisk person og er derfor stadig personoplysninger. Retningslinjerne beskriver også, hvordan pseudonymisering understøtter principperne i artikel 5, databeskyttelse gennem design i artikel 25 og sikkerhedskravet i artikel 32.
Et eksempel: I en sagsliste udskiftes navnet Anders Andersen og CPR-nummeret 240571-0000 med koden borger 4711. Nøglen, der forbinder koden med personen, ligger i et andet system, som kun to medarbejdere har adgang til. Listen er pseudonymiseret, og den er fortsat en samling personoplysninger.
Går listen tabt, kan den, der finder den, ikke se, hvem borger 4711 er. Det er gevinsten ved pseudonymisering, og den er reel nok. Men kommunen kan stadig selv slå op i nøglen, og derfor gælder alle pligterne fortsat for listen: oplysningspligt, sletning, indsigt og resten.
Hvad er anonymisering?
Anonymisering betyder, at oplysningerne ikke længere kan knyttes til en fysisk person. Datatilsynet skriver det ligeud: data, der er anonymiseret, falder uden for databeskyttelsesreglerne.
Det samme står i forordningens betragtning 26. Principperne gælder ikke for oplysninger, der ikke vedrører en identificeret eller identificerbar fysisk person, eller for oplysninger, der er gjort anonyme på en måde, så den registrerede ikke længere kan identificeres.
Tærsklen ligger højt. Man skal tage alle midler i betragtning, der med rimelighed kan tænkes brugt til at identificere personen, også midler andre end jer selv råder over. Datatilsynet henviser til Artikel 29-gruppens arbejdspapir 216 for de tekniske metoder bag ægte anonymisering.
Den korte forskel
| Pseudonymisering | Anonymisering | |
|---|---|---|
| Kan oplysningen føres tilbage til personen? | Ja, med de supplerende oplysninger | Nej, forbindelsen er brudt |
| Er det stadig personoplysninger? | Ja | Nej |
| Gælder GDPR? | Ja, fuldt ud | Nej |
| Hvad er det så? | En sikkerhedsforanstaltning | En tilstand, der skal bevises |
Tre misforståelser, der koster tid
- Pseudonymiserede data må deles frit. Nej. De er stadig personoplysninger, og der skal være et behandlingsgrundlag, en aftale med modtageren og en vurdering af, om delingen overhovedet er nødvendig.
- Aggregerede tal er automatisk anonyme. Ikke nødvendigvis. Er grupperne små nok, kan et enkelt tal pege tilbage på en bestemt person, og så er oplysningen personhenførbar igen.
- Anonymisering er en knap i systemet. Det er en tilstand, der skal vurderes for det konkrete datasæt, og vurderingen skal kunne dokumenteres. Ingen leverandørfunktion træffer den beslutning for jer.
Hvorfor er kryptering ingen af delene?
Kryptering gør teksten ulæselig for den, der ikke har nøglen. Den, der har nøglen, kan læse den igen, så forbindelsen til personen består.
Krypterede personoplysninger er derfor fortsat personoplysninger. Kryptering hører til samme kategori som pseudonymisering: en foranstaltning, man vælger, fordi risikovurderingen peger på den, ikke en vej uden om reglerne.
De samme tre artikler går igen her: 32 om risikovurdering og passende sikkerhed, 5, stk. 1, litra c om dataminimering, og 25 om databeskyttelse gennem design fra starten af et system.
Hjælper det at fjerne navnet, før man skriver til en AI-chat?
Sjældent nok. En sag om en borger indeholder som regel en fødselsdato, en bopælskommune, en diagnose, en afdeling, datoer og et hændelsesforløb. Navnet er kun ét af mange spor.
Forlader teksten maskinen uden navn, men med resten intakt, er den hverken anonymiseret eller pseudonymiseret. Ingen nøgle er lagt til side, og ingen forbindelse er brudt. Der er bare en tekst med færre ord i.
Ægte pseudonymisering af fritekst kræver, at hver identifikator systematisk udskiftes med en reference, og at referencerne holdes adskilt fra teksten. Det er noget andet end at slette et navn lige før man trykker send, og forskellen afgør, hvordan risikoen skal vurderes.
Hvad kan I bruge pseudonymisering til i praksis?
Pseudonymisering fungerer bedst som en skadesbegrænsning, der ligger klar, før noget går galt.
- I analyser og statistik, hvor man har brug for mønstre, ikke identiteter.
- I test- og udviklingsmiljøer, hvor produktionsdata ellers ville blive kopieret direkte ind.
- I adgangsstyring, hvor en medarbejder med adgang til det pseudonymiserede datasæt ikke kan identificere enkeltpersoner med sine egne rettigheder.
- I logning og fejlsøgning, hvor sagsnummeret er nok til at finde fejlen.
Det sidste er Datatilsynets egen begrundelse: går en brugerkonto på afveje, er skaden mindre, når kontoen kun gav adgang til det pseudonymiserede datasæt.
Valget af foranstaltning skal følge risikoen. Er konsekvensen for de registrerede alvorlig, rækker pseudonymisering sjældent alene, og adgangsstyring, logning og sletning skal på plads ved siden af.
Skal valget dokumenteres, hører det hjemme i risikovurderingen og eventuelt i konsekvensanalysen. Hvornår den er lovpligtig, står på siden om DPIA før AI.
Siden her er en gennemgang af begreberne, ikke juridisk rådgivning. Om et konkret datasæt er anonymt nok, er en vurdering, jeres databeskyttelsesrådgiver skal træffe.
Se også: CPR-nummer i ChatGPT og listen over funktioner.
Spørgsmål og svar
Hvad er forskellen på pseudonymisering og anonymisering?
Pseudonymisering betyder, at oplysningerne ikke kan henføres til en bestemt person uden brug af supplerende oplysninger, og at de supplerende oplysninger opbevares for sig selv. Der findes altså stadig en nøgle et sted. Anonymisering betyder, at forbindelsen til personen er brudt for altid, og at ingen kan genskabe den bagefter. Pseudonymiserede oplysninger er fortsat personoplysninger og omfattet af GDPR. Anonymiserede oplysninger er det ikke.
Er pseudonymiserede oplysninger omfattet af GDPR?
Ja. Datatilsynet beskriver pseudonymiserede personoplysninger som oplysninger, der kun kan henføres til en fysisk person ved hjælp af yderligere oplysninger, og hvor adgangen til dem er stærkt begrænset. Fordi forbindelsen kan genskabes, er der stadig tale om personoplysninger, og alle pligter gælder fuldt ud. Pseudonymisering flytter ikke behandlingen ud af reglerne. Den sætter risikoen ned, hvis oplysningerne kommer på afveje.
Er kryptering det samme som anonymisering?
Nej. Kryptering gør oplysningerne ulæselige for den, der ikke har nøglen, men den, der har nøglen, kan læse dem igen bagefter. Forbindelsen til personen er derfor ikke brudt, og krypterede personoplysninger er fortsat personoplysninger. Kryptering hører til samme kategori som pseudonymisering: en foranstaltning, der skal vælges ud fra den risikovurdering, artikel 32 kræver.
Er det nok at fjerne navnet, før man indsætter en tekst i ChatGPT?
Sjældent. Når man skal afgøre, om en person kan identificeres, skal alle midler tages i betragtning, som med rimelighed kan tænkes brugt til det. En sag uden navn kan sagtens indeholde en fødselsdato, en adresse, en diagnose, en afdeling og et hændelsesforløb, og tilsammen peger de på én bestemt person. At slette navnet gør ikke teksten anonym, og det gør den heller ikke pseudonymiseret.
Hvornår er data reelt anonyme?
Når den registrerede ikke længere kan identificeres, hverken af jer selv eller af nogen anden, og heller ikke ved at kombinere oplysningerne med andre kilder. Det er en høj tærskel, og den skal vurderes for hvert enkelt datasæt. Datatilsynet henviser til Artikel 29-gruppens arbejdspapir 216 for de tekniske metoder bag ægte anonymisering.
Kilder
- Datatilsynet: Pseudonymisering og anonymiseringdatatilsynet.dk
- Datatilsynet: Risikovurderingdatatilsynet.dk
- Det Europæiske Databeskyttelsesråd: retningslinjer 01/2025 om pseudonymiseringedpb.europa.eu
- Databeskyttelsesforordningen, artikel 4 og betragtning 26 (EUR-Lex)eur-lex.europa.eu