Artikkelinnhold
KortversjonenVis merVis mindreEDPB publiserte utkast til retningslinjer om pseudonymisering.
- EDPB publiserte utkast til retningslinjer om pseudonymisering.
- Tiltaket må vurderes i hele systemet: hvem har koblingsnøkkelen, hvem kan kombinere datasett, og hvilke midler er rimelig tilgjengelige?
- Dette var utkast til EDPB-retningslinjer under GDPR-reglene som allerede gjelder i Norge gjennom EØS. Retningslinjene reduserte ikke pseudonymiserte datas status som personopplysninger.
Hva skjedde
EDPB publiserte utkast til retningslinjer om pseudonymisering. Data er fortsatt personopplysninger når de kan knyttes til en person ved hjelp av tilleggsinformasjon. Pseudonymisering kan samtidig redusere risiko og støtte innebygd personvern og sikkerhet.
Tiltaket må vurderes i hele systemet: hvem har koblingsnøkkelen, hvem kan kombinere datasett, og hvilke midler er rimelig tilgjengelige? Nøkkelseparasjon, tilgangsstyring og logging avgjør om risikoreduksjonen er reell.
Rettslig status i Norge
Dette var utkast til EDPB-retningslinjer under GDPR-reglene som allerede gjelder i Norge gjennom EØS. Retningslinjene reduserte ikke pseudonymiserte datas status som personopplysninger.
Bakgrunnen for saken
Retningslinjene skilte pseudonymisering fra anonymisering. En kode, token eller separat nøkkeltabell kan gjøre det vanskeligere å knytte data til en person og redusere konsekvensen av uautorisert tilgang. Dersom tilleggsinformasjon finnes og gjenkobling fortsatt er mulig, gjelder GDPR likevel. Virksomheten må derfor kontrollere hvem som har nøkkelen, om datasettene kan kobles via andre kjennetegn, og hvilke trusselaktører vurderingen tar høyde for. Tiltaket kan støtte dataminimering og sikkerhet, men kan ikke brukes som begrunnelse for å hoppe over behandlingsgrunnlag, informasjon, rettigheter eller lagringsstyring.
Nøkkelmateriale bør forvaltes separat fra de pseudonymiserte dataene, med begrenset tilgang, logging og klare slettingsregler. Reidentifiseringstester bør også ta høyde for data mottakeren allerede har, ikke bare det datasettet avsenderen leverer. Denne vurderingen avgjør både hvor sterkt tiltaket reduserer risiko og hvilke parter som fortsatt kan identifisere personer.
Praktiske konsekvenser
Godkjenningen av et pseudonymiseringsoppsett bør beskrive angriperen det beskytter mot, hvem som kan gjenkoble og hvor raskt nøkkelen kan sperres. Hvis mottakeren kan identifisere personer med egne data, må delingen behandles deretter. Ny datakobling eller ny mottaker bør utløse en ny reidentifiseringsvurdering. Vurderingen bør lagres sammen med teknisk konfigurasjon og mottakeravtale.
Kilder
Det europeiske personvernrådet (EDPB): «EDPB adopts pseudonymisation guidelines», 17. januar 2025.
Det europeiske personvernrådet (EDPB): «EDPB Guidelines 01/2025 on pseudonymisation», 17. januar 2025.
Til diskusjon
Hvilken kontroll bør vi verifisere først?

