Gå til indhold
Legiscope
Menu
Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Vurder anonymisering med konkrete risici for udskillelse, sammenkædning og udledning. Følg et udfyldt eksempel på offentliggørelse af statistik.

Også tilgængelig på:Deutsch·Português·Svenska·Lietuvių·Suomi·Norsk

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted, dato eller en sjælden hændelse afslører, hvem oplysningerne handler om. En anonymiseringsbeslutning skal derfor vedrøre et bestemt datasæt, en bestemt anvendelse og de relevante muligheder for sammenkædning.

Guiden viser, hvordan en organisation kan forberede og vurdere offentliggørelse af statistik. Det gennemgående eksempel er en fiktiv forening, der vil offentliggøre deltagertal fra sine kurser. Opgaven er at bevare nyttig viden om aktiviteterne uden at afsløre oplysninger om bestemte deltagere.

Anonyme oplysninger og pseudonymisering er forskellige

Datatilsynets vejledning om personoplysninger skelner mellem anonyme oplysninger og oplysninger, der kan forbindes med en person gennem supplerende information. Også aggregerede tal kræver en konkret vurdering, hvis personer kan genkendes i kombination med andre oplysninger.

Ved pseudonymisering adskilles direkte identifikation fra de øvrige data. En dataansvarlig, der stadig kan koble koder til personer, kan ikke kalde sit samlede materiale anonymt alene på grund af denne adskillelse. Kryptering er tilsvarende en beskyttelse, som normalt er beregnet på senere autoriseret dekryptering.

Den præcise kontekst har betydning. Datatilsynets omtale af EU-Domstolens afgørelse af 4. september 2025 forklarer, at pseudonymiserede oplysninger ikke nødvendigvis er personoplysninger for enhver aktør i enhver behandlingssituation. Identifikationsmuligheden og den konkrete behandling skal vurderes.

Tilsynets præcisering af 22. oktober 2025 understreger samtidig, at oplysninger i en databehandlerkonstruktion fortsat er personoplysninger ud fra den dataansvarliges perspektiv, når denne har koblingsnøglen. En leverandør får dermed ikke frit råderum til egne formål, blot fordi leverandøren mangler nøglen. De nuancer gør en konkret vurdering nødvendig; de gør ikke alle kodefiler anonyme.

Begynd med det resultat, der faktisk er nødvendigt

Foreningen vil vide, hvilke kursustyper der bruges mest, og om der er tilstrækkelig deltagelse til næste sæson. Den behøver ikke offentliggøre deltagernes præcise alder, fremmødedatoer eller individuelle kursusforløb for at besvare disse spørgsmål. Det ønskede resultat er en sæsonoversigt pr. bred aktivitetstype.

Kildematerialet indeholder derimod navne, kontaktoplysninger, alder, bopæl, kursustilmelding og fritekst om tilpasningsbehov. Det sidste felt kan indeholde meget personlige oplysninger. Før teknikken vælges, fjerner teamet derfor alle oplysninger, som ikke er nødvendige for den planlagte offentlige statistik.

Denne afgrænsning følger samme tankegang som dataminimering, men anonymisering kræver yderligere vurdering. Et datasæt kan være begrænset til få nødvendige felter og stadig identificere deltagerne. Beslut derfor både, hvad analysen behøver, og hvad offentliggørelse kan afsløre.

Undersøg tre typer identifikationsrisiko

EDPB’s vejledning til mindre virksomheder beskriver tre nyttige vinkler: udskillelse af en person, sammenkædning af oplysninger og udledning af oplysninger om en person. De hjælper med at undersøge mere end de direkte navnefelter.

Udskillelse forekommer eksempelvis, hvis én deltager alene er over 80 år på et bestemt kursus. Sammenkædning kan ske, hvis lokale arrangementskalendere eller deltagerbilleder forbinder tidspunkt og aktivitet med et navn. Udledning kan ske, hvis et lille hold entydigt afslører en oplysning om en kendt deltager, selv om ingen kan se vedkommendes individuelle række.

Vurder også, hvem der kan have anden viden. En kollega, en nabo eller en samarbejdspartner kan kende flere detaljer end en tilfældig læser. Offentliggørelse på nettet bør ikke kun vurderes ud fra en læser, som intet ved på forhånd. Kortlæg realistiske eksterne kilder og de oplysninger, organisationen selv allerede har offentliggjort.

Vælg transformationer ud fra de konkrete problemer

Direkte identifikatorer kan fjernes fra resultatet. Alder kan samles i intervaller, præcise datoer i sæsoner og små geografiske områder i større grupper. Nogle rækker eller kategorier kan udelades. Valget afhænger af, om den ønskede analyse stadig kan gennemføres uden de detaljer, der skaber identifikationsrisiko.

En numerisk tærskel er ikke i sig selv dokumentation for anonymitet. Hvis alle personer i en gruppe har samme følsomme egenskab, kan oplysninger stadig udledes om en person, som vides at være i gruppen. Større grupper løser heller ikke nødvendigvis risikoen ved gentagne publikationer eller eksterne navnelister.

Mere avancerede metoder kan tilføre kontrolleret støj eller begrænse, hvad gentagne forespørgsler afslører. Sådanne metoder kræver faglig forståelse af parametre, datamodel og det samlede antal offentliggjorte resultater. Et værktøjs funktion med navnet anonymisering er ikke en erstatning for den vurdering.

Udfyldt eksempel: den første tabel må ikke offentliggøres

Foreningen har i sit fiktive materiale følgende fordeling for et mindre aktivitetsområde:

Oprindeligt felt Første udkast Beslutning efter gennemgang
Navn Fjernet Bevar fjernelsen og kontroller skjulte felter
Alder Præcise år Udelad alder, fordi sæsonplanlægningen ikke behøver den
Kursus Et hold med to deltagere Saml holdet med den relevante bredere aktivitet
Fremmøde Dato for hver gang Offentliggør kun samlet sæsonaktivitet
Kommentar Kort uddrag om særligt behov Udelad fritekst helt
Deltagerkode Stabil kode pr. person Udelad koder fra den offentlige oversigt

Det første udkast ville have vist to personer på et hold, hvor den lokale foreningsside allerede havde billeder og navne fra en temadag. Fjernelsen af navn i datafilen forhindrede derfor ikke sammenkædning. Foreningen afviser udkastet og ændrer både detaljegrad og form.

Det reviderede resultat viser i stedet 64 tilmeldinger fordelt på tre brede aktivitetstyper i sæsonen. Tallene beskriver tilmeldinger, ikke nødvendigvis 64 forskellige personer. Metoden forklares, så læseren ikke misforstår en person, der deltog i flere aktiviteter, som flere deltagere. Denne faglige præcision er en del af rigtige oplysninger og datakvalitet.

Det reviderede resultat skal stadig vurderes. Teamet kontrollerer, om aktivitetstyperne kan forbindes med små kendte grupper, og om tidligere offentliggjorte tal kan afsløre forskellen. Den nye tabel er derfor et konkret vurderingsobjekt, ikke et eksempel på en automatisk sikker tærskel.

Gentagne publikationer kan afsløre det, én tabel skjuler

Antag, at foreningen offentliggør et tal mandag og et næsten identisk tal fredag. Hvis en enkelt kendt person er kommet til imellem, kan forskellen afsløre vedkommendes deltagelse. En visning, der isoleret ser tilstrækkeligt bred ud, kan således blive mere afslørende i kombination med en tidligere version.

Foreningen beslutter derfor i eksemplet at offentliggøre én afsluttet sæsonoversigt frem for et løbende dashboard for små hold. Eventuelle rettelser vurderes sammen med den oprindelige udgave. Hvis en rettelse kan afsløre en konkret deltager, overvejes en mindre detaljeret offentlig rettelse frem for at udgive hele den opdaterede tabel.

Det samme gælder, når flere afdelinger offentliggør hver sin statistik. En fælles oversigt over udgivelser kan være nødvendig for at forstå sammenkædning på tværs. Ansvar for én fil er ikke nok, hvis risikoen opstår i kombination med organisationens øvrige materiale.

Kilden og mellemresultaterne er stadig en behandling

Selve arbejdet med personoplysninger kræver et passende formål, grundlag og sikkerhed. Et anonymt slutprodukt lovliggør ikke en ulovlig indsamling bagudrettet. Vurder også, om kildens anvendelse til statistik passer med det oprindelige formål; formålsbegrænsning behandler denne opgave nærmere.

Kildedata, koblingstabeller og midlertidige filer skal have afgrænset adgang. En analytiker kan have behov for detaljer under vurderingen, uden at alle medlemmer af foreningen skal se dem. Hold kilde, arbejdsfiler og offentlig version adskilt, så den forkerte fil ikke ved en fejl bliver lagt ud.

Fastlæg opbevaring og sletning for hver del. Et reelt anonymt resultat kan falde uden for GDPR’s persondataregler, men det betyder ikke, at navnene i kilden må bevares ubegrænset. Andre regler eller aftaler kan desuden have betydning for offentliggørelsen og det oprindelige materiale.

Dokumenter den faktiske frigivelsesbeslutning

Beslutningen bør identificere den præcise filversion og det planlagte publikum. Beskriv de fjernede og ændrede felter, undersøgte eksterne kilder og de sammenkædninger, som teamet forsøgte. Det giver en anden fagperson mulighed for at forstå, hvad vurderingen omfatter.

I foreningens beslutning noteres: Det første udkast afvises på grund af holdstørrelse, offentlige deltagerbilleder og fritekst. Den reviderede sæsonoversigt gennemgås sammen med de tidligere udgivelser. Der offentliggøres ingen individuelle rækker, koder, aldersoplysninger eller kommentarer. Det er formanden og den ansvarlige for dataarbejdet, der tager stilling til den færdige version på baggrund af vurderingen.

Hvis en væsentlig identifikationsrisiko ikke kan afklares, udsættes offentliggørelse, eller der vælges et mindre detaljeret resultat. Et tidspres fra årsberetningen gør ikke en uafklaret vurdering positiv. En DPIA kan være nødvendig for behandlingen, hvis betingelserne er opfyldt, men er ikke obligatorisk alene fordi nogen bruger ordet anonymisering.

Efter offentliggørelse

Nye data, nye sammenkoblinger og ændringer i publiceringsformen kan kræve en fornyet vurdering. Udpeg derfor en ansvarlig for henvendelser og relevante ændringer. En publiceret fil kan være kopieret videre, så sletning fra den oprindelige hjemmeside kan ikke antages at fjerne alle eksterne kopier.

Hvis en person kan genkendes i en fil, der blev betragtet som anonym, skal organisationen undersøge forholdet og begrænse yderligere eksponering. Vurder, om der er et brud på persondatasikkerheden, og brug brudproceduren til at dokumentere fakta og beslutninger. Det afgørende er den faktiske identifikationsmulighed, ikke den etiket filen tidligere fik.

Kilderne er kontrolleret 8. september 2026. Eksemplets tal og beslutninger er fiktive og viser, hvordan en offentliggørelse kan vurderes uden at gøre en bestemt teknisk metode til en generel garanti.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
05Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
06Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
07Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026
08Databeskyttelse

Basal it-sikkerhed: prioriter de vigtigste foranstaltninger

Basal it-sikkerhed handler om at få de nødvendige foranstaltninger til at virke på de systemer og oplysninger, virksomheden faktisk bruger. Det kræver prioritering: Hvilken risiko skal reduceres…

8. september 2026