19/02/2025 - Vorige maand publiceerde de European Data Protection Board (hierna: “EDPB”) nieuwe guidelines over pseudonimisering. In de guidelines gaat de EDPB onder meer in op hoe pseudonimisering kan bijdragen aan het rechtmatig verwerken van gegevens in lijn met de Algemene Verordening Gegevensbescherming (de “AVG”). Bijvoorbeeld in het kader van gegevensbeveiliging en privacy by design (privacy maatregelen meenemen bij het vormgeven van een proces) en privacy by default (maatregelen die standaard in een proces zijn ingebouwd en zorgen voor minimale gegevensverwerking). In dit blog staan we kort stil bij de implicaties uit de EDPB-Guidelines.

Een pseudoniem betekent volgens de Van Dale ’een schuilnaam’. Dat is min of meer ook wat pseudonimisering in de context van de AVG betekent, namelijk dat persoonsgegevens worden vervangen door informatie dat niet direct te herleiden is naar een individu. Het is daarbij mogelijk om met extra informatie de gepseudonimiseerde gegevens weer te koppelen aan de oorspronkelijke persoon. Het is belangrijk dat deze extra informatie apart wordt bewaard en dat er technische en organisatorische maatregelen zijn genomen om te zorgen dat de gepseudonimiseerde gegevens niet direct aan een persoon kunnen worden gekoppeld. Gedacht kan worden aan encryptie, waarbij gegevens middels een algoritme onleesbaar worden gemaakt en een 'sleutel' nodig is om de gegevens weer leesbaar te maken.

Omdat het met de aanvullende informatie mogelijk blijft om gegevens te herleiden naar een individu, moeten gepseudonimiseerde gegevens worden beschouwd als persoonsgegevens. Dit is anders bij anonimiseren, waar persoonsgegevens onomkeerbaar worden bewerkt zodat deze niet meer, ook niet met aanvullende gegevens, herleidbaar zijn naar een individu.

De guidelines, die ter consultatie zijn gepubliceerd, bespreken de definitie en juridische- en technische implicaties van pseudonimisering.Daarbij gaan de juridische implicaties nader in op de voordelen van pseudonimisering. Dit zijn bijvoorbeeld een betere informatiebeveiliging, een hogere vertrouwelijkheid van gegevens, het vergemakkelijken van het rechtmatig verstrekken van gegevens aan derde partijen en van een doorgifte van persoonsgegevens naar partijen buiten Europese Economische Ruimte (hierna: “EER”). Daarnaast wordt ingegaan op de effecten van pseudonimisering op de rechten van betrokkenen en op ongeoorloofde ongedaanmaking van pseudonimisering (wat mogelijk kan resulteren in een datalek).

Verder wordt in de bijlage een aantal praktische voorbeelden gegeven van pseudonimisering met betrekking tot een bepaald privacy onderwerp. Bijvoorbeeld de vermindering van vertrouwelijkheidsrisico’s bij het analyseren van patiëntdata door een ziekenhuis. Door gegevens te pseudonimiseren kan de analyse van medische gegevens plaatsvinden in een speciaal ingerichte en afgeschermde omgeving waar de medische gegevens niet herleidbaar zijn tot een individuele patiënt. Data analisten die de analyses willen uitvoeren hebben dan geen toegang nodig tot de medische dossiers. Doordat de gegevens niet direct herleidbaar zijn in deze aparte omgeving, kan de verwerking van medische gegevens in een dergelijke omgeving eerder als voldoende veilig en vertrouwelijk worden beschouwd.

De effectiviteit van pseudonimiseren hangt sterk af van hoe dit binnen een organisatie wordt toegepast. Wanneer dit goed wordt georganiseerd, kan het dienen als een ‘aanvullende maatregel’ voor bijvoorbeeld de doorgifte van gegevens buiten de EER of als een waardevolle technische maatregel bij de verdere verwerking van gegevens op basis van een gerechtvaardigd belang. Dit kan bijvoorbeeld van toepassing zijn bij het verwerken van persoonsgegevens voor data-analyse of bij het verwerken van gegevens in een AI-model (zie voor meer informatie hierover dit blog).

Tenslotte benadrukt de EDPB dat organisaties er rekening mee moeten houden dat gepseudonimiseerde gegevens indirect betrekking hebben op een individu en dus ook als persoonsgegevens moeten worden beschouwd. Ook de (verdere) verwerking van gegevens in gepseudonimiseerde vorm dient dus aan de beginselen van de AVG te voldoen.

Meer weten?

Het pseudonimiseren van persoonsgegevens kan een effectieve manier zijn om in lijn met AVG, persoonsgegevens (verder) te verwerken, maar dit vergt een goede inrichting met de juiste technische en organisatorische maatregelen. Vraagt u zich af hoe u pseudonimisering veilig kan inzetten binnen uw organisatie? Neem dan gerust contact op met Considerati voor Privacy Support of bijvoorbeeld voor het uitvoeren van een DPIA.

Onze diensten ofContact