MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Echt geanonimiseerde gegevens vallen buiten de AVG, maar in de praktijk denkt men vaak te anonimiseren terwijl men eigenlijk pseudonimiseert — en dan geldt de AVG gewoon. Vier hardnekkige misverstanden: pseudonimiseren is geen anonimiseren, encryptie is geen anonimiseren, “anoniem” blijft niet eeuwig anoniem, en anonimiseren is niet altijd mogelijk zonder de gegevens onbruikbaar te maken.
Wie persoonsgegevens verwerkt, moet zich aan de AVG houden. Anonimiseren kan een oplossing zijn: is de persoon niet meer identificeerbaar, dan mogen de gegevens vrij worden verwerkt (zoals bij wetenschappelijk onderzoek). Maar over anonimiseren bestaan misverstanden. De Europese Toezichthouder voor gegevensbescherming (EDPS) en de Spaanse toezichthouder (AEPD) stelden er een gezamenlijke nota over op. Deze vier misverstanden willen zij rechtzetten.
1. Pseudonimiseren is niet anonimiseren
Soms denkt men te anonimiseren, maar pseudonimiseert men. Bij pseudonimiseren kunnen individuen met aanvullende informatie alsnog worden geïdentificeerd; bij echte anonimisering kan dat nooit. Pseudonimiseren mag, maar dan blijft de AVG van toepassing — u heeft dus een geldige grondslag nodig, zoals toestemming.
2. Encryptie is niet anonimiseren
Ook encryptie is een pseudonimiseringstechniek, geen anonimisering. Met de geheime sleutel kan de informatie — en dus de identiteit — worden hersteld. Wie over de sleutel beschikt, anonimiseert niet. Zelfs als de sleutels worden gewist, is niet automatisch sprake van anonimisering: dat hangt onder meer af van de lengte van de sleutels en de mate waarin ze te achterhalen zijn.
3. Anoniem blijft niet per se altijd anoniem
Wat vandaag anoniem is, hoeft dat morgen niet te zijn. Nieuwe technieken (zoals kwantumcomputing) kunnen bestaande anonimiseringsmethoden ondermijnen, en gestolen “anonieme” datasets kunnen later mogelijk worden gedeanonimiseerd. Ook later vrijgegeven of gelekte informatie kan ervoor zorgen dat anonieme gegevens alsnog tot personen te herleiden zijn. Volledige anonimisering is het doel, maar kan nooit 100% worden gegarandeerd.
4. Anonimiseren is niet altijd mogelijk
Er is altijd een afweging tussen de bruikbaarheid van gegevens en het risico op heridentificatie. Soms kan dat risico niet voldoende omlaag zonder de gegevens onbruikbaar te maken, bijvoorbeeld als de groep mogelijke personen te klein is. Denk aan de wifitracking door de gemeente Enschede: bij een grote menigte geen probleem, maar op rustige momenten was te achterhalen wie bij welke code hoorde — en kon men personen volgen.
Veelgestelde vragen
Wat is het verschil tussen anonimiseren en pseudonimiseren?
Bij anonimiseren is de persoon nooit meer te identificeren en valt de verwerking buiten de AVG. Bij pseudonimiseren kan dat met aanvullende informatie wél, en blijft de AVG van toepassing.
Valt versleutelde data buiten de AVG?
Nee. Encryptie is pseudonimisering: met de sleutel is de identiteit te herstellen. Versleutelde persoonsgegevens blijven persoonsgegevens onder de AVG.
Kan ik gegevens altijd anonimiseren?
Niet altijd. Soms gaat het verlagen van het heridentificatierisico ten koste van de bruikbaarheid, of is het risico simpelweg niet voldoende te beperken.
Hulp bij correcte toepassing van de AVG
Anonimiseren is complexer dan het lijkt; vaak is er sprake van pseudonimiseren, waarvoor de AVG geldt. De privacy-experts van MKB Juristen helpen u dit correct toe te passen. Bekijk onze expertise in privacy en gegevensbescherming of neem contact op.