Hvad er pseudonymisering?

Af Weapp · Opdateret

Pseudonymisering er at erstatte direkte identifikatorer, som navn og CPR-nummer, med koder så oplysningerne ikke længere udpeger en person uden en separat nøgle. Nøglen findes stadig, og derfor regnes dataene fortsat som personoplysninger og er omfattet af GDPR. Det sænker risikoen, men fritager ikke for reglerne.

Pseudonymisering lyder teknisk, men idéen er enkel, og begrebet dukker op så snart et system skal håndtere personoplysninger på en mere sikker måde. Det bliver ofte forvekslet med anonymisering, og den forveksling kan blive dyr. Her er hvad pseudonymisering faktisk er og hvorfor forskellen betyder noget.

Hvad pseudonymisering er

Pseudonymisering betyder at du udskifter de oplysninger der direkte udpeger en person, som navn, CPR-nummer og e-mail, med koder eller pseudonymer. I stedet for “Anne Hansen” står der “AB-4471” i dataene. Sammenhængene mellem rækkerne er bevaret, men hvem hver række gælder, fremgår ikke længere af oplysningerne selv.

Koblingen mellem koden og den virkelige person ligger i stedet i en separat nøgle. Med nøglen kan man genskabe hvem der er hvem; uden den ser man kun koderne. Det er netop nøglen der er hele pointen, og det er den der gør at pseudonymisering adskiller sig fundamentalt fra at gøre data anonyme.

Den afgørende forskel på pseudonymisering og anonymisering

Her går de fleste galt. Anonymisering og pseudonymisering lyder næsten ens, men i lovens øjne er de hinandens modsætninger.

Ved anonymisering kappes forbindelsen for altid. Der er ingen nøgle, ingen vej tilbage, og oplysningerne kan ikke længere knyttes til en person af nogen. Så er det ikke længere personoplysninger, og GDPR gælder ikke.

Ved pseudonymisering findes nøglen stadig. Så længe nogen (jer selv, en leverandør, hvem som helst) kan genskabe forbindelsen, er personen stadig identificerbar. Derfor forbliver dataene personoplysninger, og hele regelsættet gælder. Tommelfingerreglen: Kan oplysningen i teorien kobles tilbage, er den ikke anonym.

Et praktisk eksempel: testdata og AI-træning

Tag et almindeligt tilfælde. Et udviklingsteam har brug for realistiske data til at teste et nyt system eller til at træne en AI-model. At lade dem arbejde med rigtige kundeoplysninger er unødvendigt risikabelt, men helt opdigtede data opfører sig ikke som virkeligheden.

Løsningen er ofte pseudonymisering. Kunderegistret køres gennem en proces der udskifter navne, CPR-numre og e-mailadresser med koder mens strukturen og sammenhængene bevares. Udviklerne får data der ser ud og fungerer som de ægte uden at vide hvem hver post gælder. Risikoen falder markant, samtidig med at testene eller modellen giver mening.

Men her ligger den typiske fælde: Teamet tror nogle gange at den pseudonymiserede kopi er “afidentificeret” og derfor fri for GDPR. Det er den ikke.

Hvorfor dataene stadig er omfattet af GDPR

Fordi nøglen findes, er personerne fortsat identificerbare, og så er oplysningerne personoplysninger i lovens forstand. Det har konkrete konsekvenser:

  • Du skal stadig have et retsgrundlag for at behandle dem, også til test- eller træningsformål.
  • Kravene om sikkerhed, adgangsstyring og sletning gælder de pseudonymiserede data præcis som originalen.
  • Et læk af pseudonymiserede data er stadig et brud på persondatasikkerheden der eventuelt skal anmeldes.

Hvad GDPR derimod gør, er udtrykkeligt at belønne pseudonymisering som beskyttelsesforanstaltning. Den sænker risikoen, kan mildne konsekvenserne ved et sikkerhedsbrud og tæller positivt når myndigheden vurderer hvor ansvarligt I har håndteret oplysningerne. Pointen er altså ikke at foranstaltningen er virkningsløs, tværtimod, men at den ikke er en frizone.

En almindelig indvending er: “Men hvis nøglen ligger hos en anden, er dataene så ikke anonyme for os?” Svaret er nej. Vurderingen af om nogen er identificerbar, tager udgangspunkt i alle midler der med rimelighed kan tænkes bragt i anvendelse, herunder muligheden for at få fat i nøglen, hos jer selv eller hos en samarbejdspartner. Så længe sådan en vej tilbage findes og ikke er urimeligt svær, er oplysningerne personoplysninger. Derfor når pseudonymisering næsten aldrig helt frem til anonymitet i praksis: Nøglen findes jo stadig et sted, og det er hele pointen med at vælge pseudonymisering frem for at ødelægge forbindelsen.

Sådan bruger du det

Byg pseudonymisering ind hvor det er muligt, især i test-, analyse- og træningsmiljøer, men behandl alligevel resultatet som personoplysninger. Hold nøglen adskilt og med strengt styrede adgangsrettigheder, og dokumentér hvor den ligger og hvem der har adgang til den.

Frem for alt: Forveksl aldrig “pseudonymiseret” med “anonymt” i jeres rutiner eller aftaler, for det er dér de dyre misforståelser opstår. Vil I bygge databeskyttelse ind på den rigtige måde fra begyndelsen, tager vi hos Weapp det gerne med i systemarbejdet allerede i kravfasen.

Ofte stillede spørgsmål

Hvad er forskellen på pseudonymisering og anonymisering?

Den afgørende forskel er nøglen. Ved pseudonymisering erstattes identifikatorer med koder, men der findes stadig en nøgle som kan koble koderne tilbage til personer, og derfor er dataene fortsat personoplysninger. Ved ægte anonymisering er forbindelsen væk for altid og kan ikke genskabes, og så falder oplysningerne helt uden for GDPR.

Er pseudonymiserede data stadig personoplysninger?

Ja. Så længe der findes en nøgle eller en anden mulighed for at koble oplysningerne tilbage til en person, hos jer selv eller hos en anden, regnes de som personoplysninger. GDPR gælder derfor fuldt ud, herunder retsgrundlag, sikkerhed og sletning. Pseudonymisering er en beskyttelsesforanstaltning inden for regelsættet, ikke en vej ud af det.

Hvornår bruger man pseudonymisering?

Ofte i testdata og ved træning af AI. Når udviklere eller modeller har brug for realistiske data, men ikke behøver at vide hvem hver række gælder, udskiftes kunde-id og navne med koder. Så kan arbejdet udføres med lavere risiko, samtidig med at dataene bevarer deres struktur og sammenhænge. Det er også et almindeligt krav i aftaler og sikkerhedsrutiner.

Er pseudonymisering nok til at overholde GDPR?

Nej, men det hjælper. Pseudonymisering er en af de beskyttelsesforanstaltninger GDPR udtrykkeligt fremhæver, og den kan mindske både risiko og konsekvenser ved et læk. Men den erstatter ikke kravene om retsgrundlag, formål og sletning. Se det som ét lag i beskyttelsen, ikke som hele løsningen.

Hvor skal nøglen opbevares?

Adskilt fra de pseudonymiserede data, med strenge adgangsrettigheder. Pointen med hele foranstaltningen går tabt hvis nøglen ligger sammen med oplysningerne eller er tilgængelig for alle der kan se dataene. Adskil opbevaringen, begræns hvem der har adgang, og log brugen, ellers er beskyttelsen mest på papiret.