Duomenų anonimizavimo patikra turi parodyti, ar žmogų dar galima išskirti, susieti su kitais įrašais arba apie jį patikimai spręsti iš paskelbto rinkinio. Vardų pašalinimas yra tik vienas galimas žingsnis. Reti požymiai, tikslios datos, vietos ir pasikartojantis kodas gali leisti atpažinti asmenį net tada, kai jo pavardės faile nėra.
Šis metodas skirtas duomenų rinkinio parengimui ir sprendimui dėl jo naudojimo ar skelbimo. Jei norite išlaikyti galimybę grįžti prie konkretaus žmogaus, pirmiausia įvertinkite pseudonimizavimo planą. Prieš anonimizavimą taip pat reikia nustatyti pradinių duomenų tvarkymo pagrindą ir leidžiamą naudojimo tikslą.
Atskirkite pradinę bylą ir galutinį rezultatą
Pradinis failas su asmens duomenimis, tarpinės darbo kopijos ir galutinis statistinis rinkinys turi skirtingą paskirtį. Vien anoniminio rezultato sukūrimas nepanaikina pareigų tvarkant pradines kopijas. Nurodykite, kas jas pasiekia, kur jos laikomos ir kada bus pašalintos arba toliau saugomos kitu pagrįstu tikslu.
BDAR 26 konstatuojamoji dalis reikalauja vertinti pagrįstai tikėtinas identifikavimo priemones, įskaitant laiką, kainą ir technologijų galimybes. Tai kontekstinis vertinimas. Etiketė „anoniminis“ ar tiekėjo paslaugos pavadinimas nėra įrodymas, kad konkretų rezultatą galima laisvai paskelbti.
Į darbo užduotį įrašykite, kam rezultatą naudosite. Vidinė bendro lankomumo analizė ir viešas detalių įrašų paskelbimas turi skirtingą rizikos aplinką. Viešai paskelbto failo gavėjų ir jų turimų papildomų duomenų kontroliuoti paprastai nebegalėsite. Dėl to norimas detalumas turi būti svarstomas kartu su numatoma sklaida.
Trys patikros kryptys
| Kryptis | Praktinis klausimas | Hipotetinis pavojaus požymis |
|---|---|---|
| Išskyrimas | Ar įrašų rinkinyje galima išskirti vieną žmogų? | Vienintelis labai retos amžiaus ir pareigų grupės asmuo |
| Susiejimas | Ar įrašą galima sujungti su kita apie tą žmogų žinoma informacija? | Tiksli data ir vieta sutampa su vieša renginio nuotrauka |
| Išvedimas | Ar iš grupės požymių galima patikimai spręsti apie konkretų žmogų? | Visi mažos grupės įrašai rodo tą pačią jautrią aplinkybę |
Šios kryptys aptartos 29 straipsnio darbo grupės nuomonėje 05/2014. 2026 m. rugsėjo 8 d. EDPB taip pat vykdo gairių 02/2026 dėl anonimizavimo konsultaciją, numatytą iki 2026 m. spalio 30 d. Tai konsultacijai pateikta versija, todėl jos nereikia pristatyti kaip galutinai po konsultacijos patvirtintų gairių. Lentelė padeda planuoti bandymus, tačiau nėra mechaninis trijų varnelių sertifikatas. Jei rizika lieka neaiški, reikia išsamesnio konkretaus rinkinio ir jo naudojimo aplinkos vertinimo.
Inventorizuokite identifikatorius ir retas reikšmes
Pažymėkite tiesioginius identifikatorius: vardus, kontaktus, dokumentų numerius ir paskyrų duomenis. Toliau peržiūrėkite netiesioginius požymius, kurie kartu gali būti išskirtiniai: tikslų amžių, mažą gyvenvietę, retą profesiją, įvykio laiką ar labai neįprastą sumą. Riziką gali lemti kelių gana įprastų laukų kombinacija.
Nepamirškite laisvo teksto, failų pavadinimų, komentarų ir dokumentų metaduomenų. Žmogus gali būti atpažįstamas iš pasakojimo net tada, kai struktūrizuoti laukai išvalyti. Automatinė vardų paieška padeda surasti dalį tiesioginių nuorodų, tačiau ji neįvertina visų kontekstinių detalių. Tekstui dažnai reikia atskiro sprendimo dėl apimties.
Prie kiekvieno lauko užrašykite jo analitinę vertę. Jei laukas neprisideda prie numatyto rezultato, jį pašalinkite dar prieš sudėtingas transformacijas. Duomenų kiekio mažinimo auditas padeda atskirti būtiną informaciją nuo sukauptos dėl įpročio. Mažesnis pradinis detalumas gali gerokai supaprastinti vėlesnę rizikos analizę.
Pasirinkite tinkamą transformaciją
Apibendrinimas pakeičia tikslias reikšmes grupėmis, pavyzdžiui, amžių intervalais ar dieną mėnesiu. Agregavimas pateikia grupės rezultatą vietoje individualių eilučių. Retų reikšmių slėpimas gali pašalinti mažas, lengvai atpažįstamas grupes. Kiekvienu atveju reikia įvertinti, ar likę laukai vis dar leidžia susieti žmogų.
Atsitiktinio triukšmo ar kitų statistinių metodų taikymas reikalauja aiškaus parametrų pasirinkimo ir poveikio analizės. Vien kelių skaičių pakeitimas nesuteikia universalios anonimiškumo garantijos. Jeigu naudojamas specialus privatumo modelis, reikia suprasti jo prielaidas, duomenų išleidimų skaičių ir tai, kaip vertinamas sukauptas informacijos atskleidimas.
Slaptažodžio tipo maiša, pritaikyta el. pašto adresui, savaime nėra anonimizavimas. Jei galimų adresų sąrašas žinomas arba kodas nuolat kartojasi, išlieka susiejimo kelias. Asmens duomenų atpažinimo lentelė padeda vertinti identifikavimą pagal realias papildomos informacijos galimybes, o ne vien pagal matomą laukelio pavadinimą.
Hipotetinis lankomumo statistikos pavyzdys
Organizacija nori paskelbti mokymų lankomumo statistiką. Pradiniame faile yra vardas, el. paštas, padalinys, pareigos, konkreti mokymo diena ir dalyvio įvertinimas. Viešam rezultatui pakanka dalyvių skaičiaus bei bendrų vertinimo pasiskirstymų. Vardai ir kontaktai pašalinami, tačiau vien to dar nepakanka.
Mažame padalinyje dirba vienas tam tikras specialistas, o viešame kalendoriuje matoma jo mokymo data. Jei paskelbsite eilutę su padaliniu, pareigomis ir diena, žmogus gali likti atpažįstamas. Komanda svarsto platesnes padalinių grupes, bendresnį laikotarpį ir individualių eilučių pakeitimą agreguotais rezultatais.
Tada patikrinamas informacijos išvedimas. Jei visos vienos mažos grupės reikšmės vienodos, net be individualios eilutės gali būti įmanoma spręsti apie žinomą tos grupės dalyvį. Gali reikėti pakeisti grupavimą, nerodyti konkretaus pjūvio arba apskritai atsisakyti perteklinio viešo detalumo. Sprendimas priklauso nuo viso pateikiamo rinkinio.
Patikrinkite kelias publikacijas kartu
Atskirai saugūs atrodantys leidimai gali tapti informatyvūs juos sujungus. Pavyzdžiui, bendras savaitės skaičius ir beveik toks pats skaičius kitame pjūvyje gali atskleisti vieno papildomo dalyvio rezultatą. Prieš naują publikaciją patikrinkite ankstesnius failus, viešus filtrus ir galimas užklausų kombinacijas.
Interaktyvus statistikos puslapis kelia kitokių klausimų negu vienas fiksuotas failas. Naudotojas gali daug kartų keisti filtrus ir lyginti rezultatus. Reikia vertinti visą leidžiamų užklausų erdvę, o ne tik pradinį ekrano vaizdą. Techniniai ribojimai ir mažų grupių apsauga turi veikti ir eksportuojant duomenis.
Jei organizacija negali pagrįstai sumažinti identifikavimo rizikos iki tinkamo lygio, rinkitės kitą pateikimo būdą. Ribotos prieigos aplinka ar pseudonimizuotas rinkinys gali būti naudingas, tačiau jį reikia valdyti kaip asmens duomenų tvarkymą, jei tokia kvalifikacija išlieka. Tai nėra nesėkmė: svarbu tiksliai įvardyti rezultatą ir jo ribas.
Bandymo protokolas
Protokole nurodykite šaltinio ir rezultato versijas, transformacijų seką, naudotus parametrus, numatomus gavėjus ir papildomos informacijos šaltinius. Bandymus atlikite teisėtai ir kontroliuojamai, nekurdami nereikalingo tikrų žmonių paieškos ar viešinimo proceso. Peržiūrėtojas turi suprasti, kokia grėsmė tikrinta ir kas liko už apimties ribų.
Kiekvienai nustatytai rizikai užrašykite pataisą ir pakartotinio bandymo rezultatą. Vien pirminės transformacijos aprašas neparodo, ar ji veiksminga. Palyginkite ir duomenų naudingumą: labai pakeistas rinkinys gali nebeatsakyti į pradinį klausimą. Tokiu atveju reikia keisti analizę arba sklaidą, o ne mažinti apsaugą neįvertinus pasekmių.
Sprendimą dėl paskelbimo priima paskirtas atsakingas asmuo, remdamasis techniniu bei teisiniu vertinimu. Išsaugokite argumentus, išimtis ir numatytą peržiūros įvykį. Tai gali būti naujas duomenų leidimas, naujas viešas papildomos informacijos šaltinis ar reikšmingas identifikavimo technologijų pokytis. Atskaitomybės įrodymų aplankas padeda išlaikyti šią sprendimo istoriją.
Saugojimas po anonimizavimo
Jei galutinis rezultatas iš tikrųjų nebeapima asmens duomenų, jam BDAR režimas netaikomas kaip asmens duomenų rinkiniui. Tačiau pradinė byla ir susiejimo priemonės gali likti asmens duomenimis. Jų negalima laikyti neribotai vien todėl, kad jau sukurtas anoniminis statistinis rezultatas.
Suderinkite pradinio failo tvarkymą su trynimo koncepcija ir atskiromis išsaugojimo pareigomis. Patikrinkite analitiko darbo katalogą, eksportus bei bandymo kopijas. Anonimizavimo projekto pabaigoje neturi likti nevaldomų pradinių duomenų versijų, apie kurias nežino pagrindinės sistemos savininkas.
Jei vėliau paaiškėja, kad paskelbtą rinkinį galima susieti su žmonėmis, sustabdykite tolesnę sklaidą, nustatykite apimtį ir įvertinkite įvykį pagal taikomas pažeidimų taisykles. Išsaugokite faktus, kuriais remiatės. Ankstesnis patvirtinimas neatleidžia nuo pareigos reaguoti į naują informaciją apie realų identifikavimo kelią.
Mažų grupių slėpimas ir likę skaičiai
Kai slepiate vienos mažos grupės skaičių, patikrinkite, ar jo negalima apskaičiuoti iš bendros sumos ir kitų rodomų grupių. Vien tuščias langelis lentelėje gali nesuteikti apsaugos, jeigu likę skaičiai leidžia tiksliai atkurti paslėptą reikšmę. Taip pat įvertinkite gretimas lenteles, kitų metų rezultatus ir tą pačią informaciją pateikiančius grafikus.
Darbo lape užrašykite, kokį grupavimo bei slėpimo principą pasirinkote ir kaip tikrinote netiesioginį atkūrimą. Nenaudokite vieno mažos grupės dydžio kaip universalaus teisinio anonimiškumo standarto. Tinkamumas priklauso nuo požymių, papildomos informacijos ir to, kokią išvadą galima padaryti apie žmogų. Jautrus vienodos reikšmės požymis gali išlikti problemiškas net didesnėje grupėje.
Jei rengiate diagramą, patikrinkite ne tik matomus stulpelius, bet ir prieinamą duomenų lentelę, atsisiunčiamą failą bei pateikties dokumento viduje likusią pradinę medžiagą. Grafikas gali atrodyti agreguotas, nors jo duomenų faile išlikusios individualios eilutės. Galutinei patikrai naudokite būtent tą failą ar sąsają, kuri bus pateikta gavėjui, o ne tik redaktoriaus ekrano kopiją.