Hva er pseudonymisering?

Av Weapp · Oppdatert

Pseudonymisering vil si å erstatte direkte identifikatorer, som navn og fødselsnummer, med koder slik at opplysningene ikke lenger peker ut en person uten en separat nøkkel. Nøkkelen finnes fremdeles, og derfor regnes dataene fortsatt som personopplysninger og omfattes av GDPR. Det senker risikoen, men unntar ikke dataene fra reglene.

Pseudonymisering høres teknisk ut, men ideen er enkel, og begrepet dukker opp så snart et system skal håndtere personopplysninger på en tryggere måte. Det forveksles ofte med anonymisering, og den forvekslingen kan bli dyr. Her går vi gjennom hva pseudonymisering faktisk er, og hvorfor forskjellen betyr noe.

Hva pseudonymisering er

Pseudonymisering innebærer at du erstatter opplysningene som direkte peker ut en person, for eksempel navn, fødselsnummer og e-post, med koder eller pseudonymer. I stedet for «Kari Nordmann» står det «AB-4471» i dataene. Sammenhengene mellom radene er bevart, men hvem hver rad gjelder, fremgår ikke lenger av selve opplysningene.

Koblingen mellom koden og den faktiske personen ligger i stedet i en separat nøkkel. Med nøkkelen kan man gjenopprette hvem som er hvem; uten den ser man bare kodene. Det er nettopp nøkkelen som er hele poenget, og som gjør at pseudonymisering skiller seg fundamentalt fra å gjøre data anonyme.

Den avgjørende forskjellen på pseudonymisering og anonymisering

Det er her de fleste snubler. Anonymisering og pseudonymisering høres nesten likt ut, men i lovens øyne er de motsetninger.

Ved anonymisering kuttes koblingen for godt. Det finnes ingen nøkkel og ingen vei tilbake, og ingen kan lenger knytte opplysningene til en person. Da er det ikke lenger personopplysninger, og GDPR gjelder ikke.

Ved pseudonymisering finnes nøkkelen fremdeles. Så lenge noen (dere selv, en leverandør, hvem som helst) kan gjenskape koblingen, er personen fortsatt identifiserbar. Derfor forblir dataene personopplysninger, og hele regelverket gjelder. Tommelfingerregelen: Kan opplysningen i teorien kobles tilbake, er den ikke anonym.

Et praktisk eksempel: testdata og AI-trening

Ta et vanlig tilfelle. Et utviklingsteam trenger realistiske data for å teste et nytt system eller for å trene en AI-modell. Å la dem jobbe med reelle kundeopplysninger er unødvendig risikabelt, men helt oppdiktede data oppfører seg ikke som virkeligheten.

Løsningen er ofte pseudonymisering. Kunderegisteret kjøres gjennom en prosess som bytter ut navn, fødselsnummer og e-post med koder, mens strukturen og sammenhengene bevares. Utviklerne får data som ser ut og fungerer som de opprinnelige, uten å vite hvem hver post gjelder. Risikoen synker betraktelig, samtidig som testene eller modellen blir meningsfulle.

Men her ligger den vanlige fellen: Teamet tror noen ganger at den pseudonymiserte kopien er «avidentifisert» og dermed unntatt fra GDPR. Det er den ikke.

Hvorfor den fortsatt omfattes av GDPR

Siden nøkkelen finnes, er personene fremdeles identifiserbare, og da er opplysningene personopplysninger i lovens forstand. Det får konkrete følger:

  • Du trenger fortsatt et behandlingsgrunnlag for å behandle dem, også til test- eller treningsformål.
  • Kravene til sikkerhet, tilgangsstyring og sletting gjelder de pseudonymiserte dataene akkurat som de opprinnelige.
  • En lekkasje av pseudonymiserte data er fortsatt et avvik som kanskje må meldes.

Samtidig belønner GDPR uttrykkelig pseudonymisering som beskyttelsestiltak. Tiltaket senker risikoen, kan dempe konsekvensene ved et innbrudd og teller positivt når Datatilsynet vurderer hvor ansvarlig dere har håndtert opplysningene. Poenget er altså ikke at tiltaket er virkningsløst (tvert imot), men at det ikke er noen frisone.

En vanlig innvending er: «Men hvis nøkkelen ligger hos noen andre, er ikke dataene anonyme for oss da?» Svaret er nei. Vurderingen av om noen er identifiserbar, tar utgangspunkt i alle midler som det med rimelighet kan tenkes at noen tar i bruk, inkludert muligheten til å få tak i nøkkelen, hos dere selv eller hos en samarbeidspartner. Så lenge en slik vei tilbake finnes og ikke er urimelig vanskelig, er opplysningene personopplysninger. Derfor gir pseudonymisering i praksis nesten aldri full anonymitet: Nøkkelen finnes jo fortsatt et sted, og det er hele poenget med å velge pseudonymisering fremfor å ødelegge koblingen.

Slik bruker du dette

Bygg inn pseudonymisering der det er mulig, særlig i test-, analyse- og treningsmiljøer, men behandle resultatet som personopplysninger likevel. Hold nøkkelen adskilt og under streng tilgangsstyring, og dokumenter hvor den ligger og hvem som har tilgang til den.

Fremfor alt: Bland aldri sammen «pseudonymisert» og «anonymt» i rutinene eller avtalene deres, for det er der de dyre misforståelsene oppstår. Vil dere bygge inn personvern på riktig måte fra begynnelsen, tar vi i Weapp gjerne med dette i systemarbeidet allerede i kravfasen.

Ofte stilte spørsmål

Hva er forskjellen på pseudonymisering og anonymisering?

Den avgjørende forskjellen er nøkkelen. Ved pseudonymisering erstattes identifikatorer med koder, men det finnes fremdeles en nøkkel som kan koble kodene tilbake til personer, og derfor er dataene fortsatt personopplysninger. Ved reell anonymisering er koblingen borte for godt og kan ikke gjenopprettes, og da faller opplysningene helt utenfor GDPR.

Er pseudonymiserte data fortsatt personopplysninger?

Ja. Så lenge det finnes en nøkkel eller en annen mulighet til å koble opplysningene tilbake til en person, hos dere selv eller hos noen andre, regnes de som personopplysninger. GDPR gjelder derfor fullt ut, også kravene til behandlingsgrunnlag, sikkerhet og sletting. Pseudonymisering er et beskyttelsestiltak innenfor regelverket, ikke en vei ut av det.

Når bruker man pseudonymisering?

Ofte i testdata og ved AI-trening. Når utviklere eller modeller trenger realistiske data, men ikke trenger å vite hvem hver rad gjelder, byttes kunde-ID og navn ut med koder. Da kan arbeidet gjøres med lavere risiko, samtidig som dataene beholder strukturen og sammenhengene sine. Det er også et vanlig krav i avtaler og sikkerhetsrutiner.

Er pseudonymisering nok til å oppfylle GDPR?

Nei, men det hjelper. Pseudonymisering er et av beskyttelsestiltakene GDPR uttrykkelig trekker frem, og kan redusere både risikoen og konsekvensene ved en lekkasje. Men den erstatter ikke kravene til behandlingsgrunnlag, formål og sletting. Se på det som et lag i beskyttelsen, ikke som hele løsningen.

Hvor skal nøkkelen oppbevares?

Adskilt fra de pseudonymiserte dataene, med streng tilgangsstyring. Hele poenget med tiltaket går tapt hvis nøkkelen ligger sammen med opplysningene eller er tilgjengelig for alle som ser dataene. Lagre den separat, begrens hvem som har tilgang, og loggfør bruken. Ellers er beskyttelsen mest på papiret.