Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted, dato eller en sjælden hændelse afslører, hvem oplysningerne handler om. En anonymiseringsbeslutning skal derfor vedrøre et bestemt datasæt, en bestemt anvendelse og de relevante muligheder for sammenkædning.
Guiden viser, hvordan en organisation kan forberede og vurdere offentliggørelse af statistik. Det gennemgående eksempel er en fiktiv forening, der vil offentliggøre deltagertal fra sine kurser. Opgaven er at bevare nyttig viden om aktiviteterne uden at afsløre oplysninger om bestemte deltagere.
Anonyme oplysninger og pseudonymisering er forskellige
Datatilsynets vejledning om personoplysninger skelner mellem anonyme oplysninger og oplysninger, der kan forbindes med en person gennem supplerende information. Også aggregerede tal kræver en konkret vurdering, hvis personer kan genkendes i kombination med andre oplysninger.
Ved pseudonymisering adskilles direkte identifikation fra de øvrige data. En dataansvarlig, der stadig kan koble koder til personer, kan ikke kalde sit samlede materiale anonymt alene på grund af denne adskillelse. Kryptering er tilsvarende en beskyttelse, som normalt er beregnet på senere autoriseret dekryptering.
Den præcise kontekst har betydning. Datatilsynets omtale af EU-Domstolens afgørelse af 4. september 2025 forklarer, at pseudonymiserede oplysninger ikke nødvendigvis er personoplysninger for enhver aktør i enhver behandlingssituation. Identifikationsmuligheden og den konkrete behandling skal vurderes.
Tilsynets præcisering af 22. oktober 2025 understreger samtidig, at oplysninger i en databehandlerkonstruktion fortsat er personoplysninger ud fra den dataansvarliges perspektiv, når denne har koblingsnøglen. En leverandør får dermed ikke frit råderum til egne formål, blot fordi leverandøren mangler nøglen. De nuancer gør en konkret vurdering nødvendig; de gør ikke alle kodefiler anonyme.
Begynd med det resultat, der faktisk er nødvendigt
Foreningen vil vide, hvilke kursustyper der bruges mest, og om der er tilstrækkelig deltagelse til næste sæson. Den behøver ikke offentliggøre deltagernes præcise alder, fremmødedatoer eller individuelle kursusforløb for at besvare disse spørgsmål. Det ønskede resultat er en sæsonoversigt pr. bred aktivitetstype.
Kildematerialet indeholder derimod navne, kontaktoplysninger, alder, bopæl, kursustilmelding og fritekst om tilpasningsbehov. Det sidste felt kan indeholde meget personlige oplysninger. Før teknikken vælges, fjerner teamet derfor alle oplysninger, som ikke er nødvendige for den planlagte offentlige statistik.
Denne afgrænsning følger samme tankegang som dataminimering, men anonymisering kræver yderligere vurdering. Et datasæt kan være begrænset til få nødvendige felter og stadig identificere deltagerne. Beslut derfor både, hvad analysen behøver, og hvad offentliggørelse kan afsløre.
Undersøg tre typer identifikationsrisiko
EDPB’s vejledning til mindre virksomheder beskriver tre nyttige vinkler: udskillelse af en person, sammenkædning af oplysninger og udledning af oplysninger om en person. De hjælper med at undersøge mere end de direkte navnefelter.
Udskillelse forekommer eksempelvis, hvis én deltager alene er over 80 år på et bestemt kursus. Sammenkædning kan ske, hvis lokale arrangementskalendere eller deltagerbilleder forbinder tidspunkt og aktivitet med et navn. Udledning kan ske, hvis et lille hold entydigt afslører en oplysning om en kendt deltager, selv om ingen kan se vedkommendes individuelle række.
Vurder også, hvem der kan have anden viden. En kollega, en nabo eller en samarbejdspartner kan kende flere detaljer end en tilfældig læser. Offentliggørelse på nettet bør ikke kun vurderes ud fra en læser, som intet ved på forhånd. Kortlæg realistiske eksterne kilder og de oplysninger, organisationen selv allerede har offentliggjort.
Vælg transformationer ud fra de konkrete problemer
Direkte identifikatorer kan fjernes fra resultatet. Alder kan samles i intervaller, præcise datoer i sæsoner og små geografiske områder i større grupper. Nogle rækker eller kategorier kan udelades. Valget afhænger af, om den ønskede analyse stadig kan gennemføres uden de detaljer, der skaber identifikationsrisiko.
En numerisk tærskel er ikke i sig selv dokumentation for anonymitet. Hvis alle personer i en gruppe har samme følsomme egenskab, kan oplysninger stadig udledes om en person, som vides at være i gruppen. Større grupper løser heller ikke nødvendigvis risikoen ved gentagne publikationer eller eksterne navnelister.
Mere avancerede metoder kan tilføre kontrolleret støj eller begrænse, hvad gentagne forespørgsler afslører. Sådanne metoder kræver faglig forståelse af parametre, datamodel og det samlede antal offentliggjorte resultater. Et værktøjs funktion med navnet anonymisering er ikke en erstatning for den vurdering.
Udfyldt eksempel: den første tabel må ikke offentliggøres
Foreningen har i sit fiktive materiale følgende fordeling for et mindre aktivitetsområde:
| Oprindeligt felt | Første udkast | Beslutning efter gennemgang |
|---|---|---|
| Navn | Fjernet | Bevar fjernelsen og kontroller skjulte felter |
| Alder | Præcise år | Udelad alder, fordi sæsonplanlægningen ikke behøver den |
| Kursus | Et hold med to deltagere | Saml holdet med den relevante bredere aktivitet |
| Fremmøde | Dato for hver gang | Offentliggør kun samlet sæsonaktivitet |
| Kommentar | Kort uddrag om særligt behov | Udelad fritekst helt |
| Deltagerkode | Stabil kode pr. person | Udelad koder fra den offentlige oversigt |
Det første udkast ville have vist to personer på et hold, hvor den lokale foreningsside allerede havde billeder og navne fra en temadag. Fjernelsen af navn i datafilen forhindrede derfor ikke sammenkædning. Foreningen afviser udkastet og ændrer både detaljegrad og form.
Det reviderede resultat viser i stedet 64 tilmeldinger fordelt på tre brede aktivitetstyper i sæsonen. Tallene beskriver tilmeldinger, ikke nødvendigvis 64 forskellige personer. Metoden forklares, så læseren ikke misforstår en person, der deltog i flere aktiviteter, som flere deltagere. Denne faglige præcision er en del af rigtige oplysninger og datakvalitet.
Det reviderede resultat skal stadig vurderes. Teamet kontrollerer, om aktivitetstyperne kan forbindes med små kendte grupper, og om tidligere offentliggjorte tal kan afsløre forskellen. Den nye tabel er derfor et konkret vurderingsobjekt, ikke et eksempel på en automatisk sikker tærskel.
Gentagne publikationer kan afsløre det, én tabel skjuler
Antag, at foreningen offentliggør et tal mandag og et næsten identisk tal fredag. Hvis en enkelt kendt person er kommet til imellem, kan forskellen afsløre vedkommendes deltagelse. En visning, der isoleret ser tilstrækkeligt bred ud, kan således blive mere afslørende i kombination med en tidligere version.
Foreningen beslutter derfor i eksemplet at offentliggøre én afsluttet sæsonoversigt frem for et løbende dashboard for små hold. Eventuelle rettelser vurderes sammen med den oprindelige udgave. Hvis en rettelse kan afsløre en konkret deltager, overvejes en mindre detaljeret offentlig rettelse frem for at udgive hele den opdaterede tabel.
Det samme gælder, når flere afdelinger offentliggør hver sin statistik. En fælles oversigt over udgivelser kan være nødvendig for at forstå sammenkædning på tværs. Ansvar for én fil er ikke nok, hvis risikoen opstår i kombination med organisationens øvrige materiale.
Kilden og mellemresultaterne er stadig en behandling
Selve arbejdet med personoplysninger kræver et passende formål, grundlag og sikkerhed. Et anonymt slutprodukt lovliggør ikke en ulovlig indsamling bagudrettet. Vurder også, om kildens anvendelse til statistik passer med det oprindelige formål; formålsbegrænsning behandler denne opgave nærmere.
Kildedata, koblingstabeller og midlertidige filer skal have afgrænset adgang. En analytiker kan have behov for detaljer under vurderingen, uden at alle medlemmer af foreningen skal se dem. Hold kilde, arbejdsfiler og offentlig version adskilt, så den forkerte fil ikke ved en fejl bliver lagt ud.
Fastlæg opbevaring og sletning for hver del. Et reelt anonymt resultat kan falde uden for GDPR’s persondataregler, men det betyder ikke, at navnene i kilden må bevares ubegrænset. Andre regler eller aftaler kan desuden have betydning for offentliggørelsen og det oprindelige materiale.
Dokumenter den faktiske frigivelsesbeslutning
Beslutningen bør identificere den præcise filversion og det planlagte publikum. Beskriv de fjernede og ændrede felter, undersøgte eksterne kilder og de sammenkædninger, som teamet forsøgte. Det giver en anden fagperson mulighed for at forstå, hvad vurderingen omfatter.
I foreningens beslutning noteres: Det første udkast afvises på grund af holdstørrelse, offentlige deltagerbilleder og fritekst. Den reviderede sæsonoversigt gennemgås sammen med de tidligere udgivelser. Der offentliggøres ingen individuelle rækker, koder, aldersoplysninger eller kommentarer. Det er formanden og den ansvarlige for dataarbejdet, der tager stilling til den færdige version på baggrund af vurderingen.
Hvis en væsentlig identifikationsrisiko ikke kan afklares, udsættes offentliggørelse, eller der vælges et mindre detaljeret resultat. Et tidspres fra årsberetningen gør ikke en uafklaret vurdering positiv. En DPIA kan være nødvendig for behandlingen, hvis betingelserne er opfyldt, men er ikke obligatorisk alene fordi nogen bruger ordet anonymisering.
Efter offentliggørelse
Nye data, nye sammenkoblinger og ændringer i publiceringsformen kan kræve en fornyet vurdering. Udpeg derfor en ansvarlig for henvendelser og relevante ændringer. En publiceret fil kan være kopieret videre, så sletning fra den oprindelige hjemmeside kan ikke antages at fjerne alle eksterne kopier.
Hvis en person kan genkendes i en fil, der blev betragtet som anonym, skal organisationen undersøge forholdet og begrænse yderligere eksponering. Vurder, om der er et brud på persondatasikkerheden, og brug brudproceduren til at dokumentere fakta og beslutninger. Det afgørende er den faktiske identifikationsmulighed, ikke den etiket filen tidligere fik.
Kilderne er kontrolleret 8. september 2026. Eksemplets tal og beslutninger er fiktive og viser, hvordan en offentliggørelse kan vurderes uden at gøre en bestemt teknisk metode til en generel garanti.