
Inzicht in de nieuwe EDPB-richtlijnen over pseudonimisering
Het Europees Comité voor gegevensbescherming (European Data Protection Board, EDPB) heeft onlangs richtsnoeren over pseudonimisering onder de Algemene verordening gegevensbescherming (AVG) gepubliceerd. Deze richtsnoeren bieden belangrijke inzichten in de manier waarop pseudonimisering effectief kan worden ingezet als waarborg voor de bescherming van persoonsgegevens. Hieronder bespreken we de belangrijkste aandachtspunten en de gevolgen daarvan voor organisaties die persoonsgegevens verwerken.
Wat is pseudonimisering onder de AVG?
Pseudonimisering wordt in artikel 4, onder 5, van de AVG gedefinieerd als het verwerken van persoonsgegevens op zodanige wijze dat deze gegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld zonder dat aanvullende gegevens worden gebruikt. Daarbij geldt als voorwaarde dat deze aanvullende gegevens afzonderlijk worden bewaard en onderworpen zijn aan technische en organisatorische maatregelen.
Hoewel pseudonimisering de risico’s die gepaard gaan met de verwerking van persoonsgegevens kan verminderen, is het belangrijk om te benadrukken dat de gegevens hierdoor niet anoniem worden. Gepseudonimiseerde gegevens blijven persoonsgegevens en vallen daarom nog steeds onder de verplichtingen van de AVG.
Belangrijkste punten uit de EDPB-richtlijnen
1. Verduidelijking van de definitie en reikwijdte
De richtsnoeren verduidelijken het onderscheid tussen pseudonimisering en anonimisering. Daarbij wordt benadrukt dat pseudonimisering in beginsel omkeerbaar is wanneer de benodigde aanvullende informatie beschikbaar is. Pseudonimisering biedt daarom niet hetzelfde niveau van bescherming als daadwerkelijke anonimisering.
Voorbeelden van pseudonimiseringstechnieken zijn het vervangen van directe identificatoren, zoals namen of burgerservicenummers, door codes of tokens en het toepassen van cryptografische technieken.
2. Rechtsgrond voor de verwerking van gepseudonimiseerde gegevens
De EDPB benadrukt dat pseudonimisering organisaties niet vrijstelt van de verplichtingen uit de AVG. Voor de verwerking van gepseudonimiseerde persoonsgegevens blijft een geldige rechtsgrond vereist.
Pseudonimisering kan organisaties echter wel helpen om de risico’s van bepaalde verwerkingen te beperken, bijvoorbeeld bij verwerkingen die zijn gebaseerd op gerechtvaardigde belangen of plaatsvinden in het kader van wetenschappelijk onderzoek.
3. Technische en organisatorische maatregelen
De richtsnoeren benadrukken het belang van passende en robuuste technische en organisatorische maatregelen om te voorkomen dat gepseudonimiseerde gegevens zonder geautoriseerde toegang opnieuw aan individuele personen kunnen worden gekoppeld.
Voorbeelden van dergelijke maatregelen zijn:
- sterke encryptietechnieken;
- toegangscontroles waarmee gepseudonimiseerde gegevens worden gescheiden van de aanvullende informatie die nodig is om personen opnieuw te identificeren;
- periodieke audits en tests van de getroffen beveiligingsmaatregelen.
4. Voordelen van pseudonimisering
Risicobeperking: Pseudonimisering kan de risico’s voor betrokkenen aanzienlijk beperken, bijvoorbeeld wanneer zich een datalek voordoet.
Ondersteuning van AVG-compliance: Pseudonimisering kan bijdragen aan de naleving van beginselen zoals minimale gegevensverwerking en doelbinding. Ook kan het onder bepaalde omstandigheden het verdere gebruik van gegevens voor verenigbare doeleinden mogelijk maken, terwijl de risico’s voor betrokkenen worden beperkt.
Doorgifte van persoonsgegevens naar derde landen: Pseudonimisering kan als aanvullende waarborg worden toegepast bij de doorgifte van persoonsgegevens naar landen buiten de Europese Economische Ruimte. Het kan daarbij andere maatregelen, zoals de Standard Contractual Clauses (SCC’s), oftewel standaardcontractbepalingen, aanvullen.
5. Toepassingen in de praktijk
De richtsnoeren bevatten praktische voorbeelden van pseudonimisering binnen verschillende sectoren. In de gezondheidszorg kunnen patiëntgegevens bijvoorbeeld worden gepseudonimiseerd door namen en geboortedata te vervangen door unieke codes.
De koppeling tussen deze codes en de oorspronkelijke identificerende gegevens wordt afzonderlijk opgeslagen en is uitsluitend toegankelijk onder strikte toegangsvoorwaarden. Hierdoor kunnen onderzoekers medische gegevens voor onderzoeksdoeleinden verwerken, terwijl het risico dat de identiteit van patiënten wordt blootgelegd zoveel mogelijk wordt beperkt.
Gevolgen voor organisaties
Organisaties die persoonsgegevens verwerken, doen er goed aan de volgende stappen te nemen om hun werkwijze in overeenstemming te brengen met de richtsnoeren van de EDPB:
- Beoordeel de huidige werkwijze: Breng bestaande verwerkingsactiviteiten in kaart en onderzoek waar pseudonimisering kan worden toegepast.
- Implementeer passende waarborgen: Neem robuuste technische en organisatorische maatregelen om ongeautoriseerde heridentificatie te voorkomen.
- Documenteer de maatregelen: Leg pseudonimiseringsprocessen zorgvuldig vast, inclusief de redenen voor het gebruik ervan en de getroffen waarborgen.
- Train medewerkers: Zorg ervoor dat medewerkers het verschil tussen pseudonimisering en anonimisering begrijpen en weten welke maatregelen nodig zijn om aan de AVG te voldoen.
Vooruitblik
De richtlijnen van de EDPB bieden organisaties meer duidelijkheid over pseudonimisering en de rol ervan binnen het kader van de AVG. Door pseudonimisering op de juiste manier toe te passen, kunnen organisaties de bescherming van persoonsgegevens versterken, risico’s beperken en tegelijkertijd mogelijkheden creëren voor verantwoord en innovatief gebruik van gegevens.
Organisaties doen er daarom goed aan ontwikkelingen rondom deze richtsnoeren te blijven volgen en waar nodig hun Functionaris voor Gegevensbescherming (FG), Data Protection Officer (DPO) of privacyteam te raadplegen. Op die manier kan pseudonimisering niet alleen bijdragen aan naleving van de AVG, maar ook een waardevol onderdeel worden van de bredere strategie voor gegevensbescherming.
Wilt u meer weten over de AVG, pseudonimisering of andere maatregelen op het gebied van gegevensbescherming? Neem dan gerust contact op met ons team of bekijk onze overige informatie en praktische hulpmiddelen.


