“We hebben het geanonimiseerd” is een van de meest overdreven beweringen in de gegevensbescherming. Onder de AVG heeft het woord een precieze, veeleisende betekenis — en de meeste tools die zeggen te “anonimiseren” doen in werkelijkheid iets wat de verordening heel anders behandelt. Het onderscheid verkeerd begrijpen is een veelvoorkomende en kostbare nalevingsfout.
Kernpunten
- Onder de AVG zijn gegevens alleen “geanonimiseerd” als heridentificatie door niemand redelijkerwijs mogelijk is — en werkelijk geanonimiseerde gegevens vallen volledig buiten de verordening (overweging 26).
- Bewaart u een koppeling of enige realistische weg terug naar de persoon, dan zijn de gegevens “gepseudonimiseerd”, niet geanonimiseerd, en blijven ze volledig onderworpen aan de AVG.
- De meeste tools die beweren documenten te “anonimiseren”, voeren in werkelijkheid pseudonimisering uit.
- Een document op het apparaat anonimiseren voorkomt dat u de oorspronkelijke, volledig geïdentificeerde gegevens aan een verwerker van een derde partij overhandigt.
Het korte antwoord
Onder de AVG zijn gegevens alleen geanonimiseerd als personen door niemand meer kunnen worden geïdentificeerd, met geen enkel middel waarvan redelijkerwijs valt te verwachten dat het wordt gebruikt — waarna ze volledig buiten de verordening vallen. Bewaart u enige sleutel, koppeling of realistische weg terug naar de persoon, dan hebt u de gegevens slechts gepseudonimiseerd, en blijven ze volledig onderworpen aan de AVG. De meeste “anonimiserings”-tools voeren in werkelijkheid pseudonimisering uit, en het door elkaar halen van de twee is waar organisaties de mist ingaan.
Het onderscheid waar toezichthouders werkelijk om geven
De AVG trekt een harde grens tussen twee dingen die mensen door elkaar gebruiken:
- Anonimisering — identificatie is onomkeerbaar onmogelijk, voor u en voor derden, met geen enkel middel waarvan redelijkerwijs valt te verwachten dat het wordt gebruikt. Werkelijk geanonimiseerde gegevens vallen buiten de reikwijdte van de AVG (overweging 26): geen rechtsgrond, geen verwerkersovereenkomst, geen rechten van betrokkenen.
- Pseudonimisering — persoonsgegevens worden vervangen door tokens of codes, maar een koppeling (of ander middel) kan de persoon nog steeds heridentificeren. Dit is een erkende beveiligingsmaatregel (artikel 4, lid 5), maar de gegevens blijven persoonsgegevens en blijven volledig binnen de reikwijdte.
De praktische toets: kan iemand realistisch terug bij de persoon komen? Bestaat er ergens een sleutel, dan is het pseudonimisering.
Waarom mensen hierover struikelen
Een tool die elke naam vervangt door “[PERSON_14]” voelt geanonimiseerd. Maar als hij — of u — de koppeling bewaart (precies wat omkeerbare zwartlakking nuttig maakt), zijn de gegevens gepseudonimiseerd, niet geanonimiseerd. Dat is geen gebrek; het is een andere juridische status met andere verplichtingen. De fout is geloven dat u buiten de AVG bent gestapt terwijl dat niet zo is.
Een snelle beslisgids
| Wat u deed | AVG-status | Gevolg |
|---|---|---|
| Alle identificatiegegevens verwijderd, geen sleutel bewaard, heridentificatie niet redelijkerwijs mogelijk | Geanonimiseerd | Buiten de reikwijdte van de AVG |
| Identificatiegegevens vervangen door tokens, een koppeling bewaard | Gepseudonimiseerd | Nog steeds persoonsgegevens, nog steeds binnen de reikwijdte |
| Zwarte vlakken getekend maar extraheerbare tekst eronder gelaten | Geen van beide — een inbreuk die staat te gebeuren | Volledige aansprakelijkheid, plus een vals gevoel van veiligheid |
Hoe anonimisering op het apparaat uw nalevingspositie helpt
Er zijn twee onafhankelijke voordelen:
- Het verminderen van identificeerbaarheid — hetzij tot volledige anonimisering, hetzij tot pseudonimisering — verkleint de persoonsgegevens die u blootstelt wanneer u documenten deelt.
- Het op het apparaat doen betekent dat u het oorspronkelijke, volledig geïdentificeerde document niet aan een verwerker van een derde partij overhandigt louter om het te anonimiseren — wat op zichzelf een verwerkersovereenkomst zou vereisen en nieuwe blootstelling zou creëren. Lokale verwerking houdt de ruwe persoonsgegevens op uw eigen machine; zie zwartlakken zonder de cloud.
Gegevens anonimiseren door ze naar een cloudtool te uploaden is een beetje als een document versnipperen door het eerst naar een vreemde op te sturen.
Veelgestelde vragen
Neemt het anonimiseren van gegevens mijn AVG-verplichtingen weg?
Alleen als het echte anonimisering is — onomkeerbaar, zonder realistische weg terug. Bewaart u een koppeling, dan is het pseudonimisering en blijven uw verplichtingen bestaan.
Zijn gepseudonimiseerde gegevens veilig om vrijelijk te delen?
Nee. Het zijn nog steeds persoonsgegevens. Ze kunnen onder passende waarborgen worden gedeeld, maar ze vallen niet buiten de AVG.
Wat moet ik gebruiken, anonimisering of pseudonimisering?
Dat hangt van de taak af: permanente, onomkeerbare verwijdering voor gegevens die u nooit hoeft te herstellen; omkeerbare tokenisatie wanneer u intern moet terugkoppelen.
De kern van de zaak
Voordat u vertrouwt op het woord “geanonimiseerd”, vraag u af of iemand de persoon realistisch zou kunnen heridentificeren. Bestaat er een sleutel, behandel de gegevens dan als nog steeds binnen de reikwijdte — en houd het hele proces op uw eigen machine zodat u het origineel überhaupt nooit blootstelt.
promptShield anonimiseert pdf's en Office-documenten volledig op uw eigen apparaat, zodat de oorspronkelijke persoonsgegevens nooit een verwerker van een derde partij bereiken — met zowel permanente zwartlakking als omkeerbare tokenisatie, zodat u de methode kunt afstemmen op uw rechtsgrond. Probeer het op uw eigen document.