Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Duomenų anonimizavimas: pakartotinio atpažinimo patikra

Anonimizavimo bandymų ir leidimo skelbti protokolas. Praktinė rengimo eiga, sprendimų pavyzdžiai ir patikros klausimai.

Duomenų anonimizavimo patikra turi parodyti, ar žmogų dar galima išskirti, susieti su kitais įrašais arba apie jį patikimai spręsti iš paskelbto rinkinio. Vardų pašalinimas yra tik vienas galimas žingsnis. Reti požymiai, tikslios datos, vietos ir pasikartojantis kodas gali leisti atpažinti asmenį net tada, kai jo pavardės faile nėra.

Šis metodas skirtas duomenų rinkinio parengimui ir sprendimui dėl jo naudojimo ar skelbimo. Jei norite išlaikyti galimybę grįžti prie konkretaus žmogaus, pirmiausia įvertinkite pseudonimizavimo planą. Prieš anonimizavimą taip pat reikia nustatyti pradinių duomenų tvarkymo pagrindą ir leidžiamą naudojimo tikslą.

Atskirkite pradinę bylą ir galutinį rezultatą

Pradinis failas su asmens duomenimis, tarpinės darbo kopijos ir galutinis statistinis rinkinys turi skirtingą paskirtį. Vien anoniminio rezultato sukūrimas nepanaikina pareigų tvarkant pradines kopijas. Nurodykite, kas jas pasiekia, kur jos laikomos ir kada bus pašalintos arba toliau saugomos kitu pagrįstu tikslu.

BDAR 26 konstatuojamoji dalis reikalauja vertinti pagrįstai tikėtinas identifikavimo priemones, įskaitant laiką, kainą ir technologijų galimybes. Tai kontekstinis vertinimas. Etiketė „anoniminis“ ar tiekėjo paslaugos pavadinimas nėra įrodymas, kad konkretų rezultatą galima laisvai paskelbti.

Į darbo užduotį įrašykite, kam rezultatą naudosite. Vidinė bendro lankomumo analizė ir viešas detalių įrašų paskelbimas turi skirtingą rizikos aplinką. Viešai paskelbto failo gavėjų ir jų turimų papildomų duomenų kontroliuoti paprastai nebegalėsite. Dėl to norimas detalumas turi būti svarstomas kartu su numatoma sklaida.

Trys patikros kryptys

Kryptis Praktinis klausimas Hipotetinis pavojaus požymis
Išskyrimas Ar įrašų rinkinyje galima išskirti vieną žmogų? Vienintelis labai retos amžiaus ir pareigų grupės asmuo
Susiejimas Ar įrašą galima sujungti su kita apie tą žmogų žinoma informacija? Tiksli data ir vieta sutampa su vieša renginio nuotrauka
Išvedimas Ar iš grupės požymių galima patikimai spręsti apie konkretų žmogų? Visi mažos grupės įrašai rodo tą pačią jautrią aplinkybę

Šios kryptys aptartos 29 straipsnio darbo grupės nuomonėje 05/2014. 2026 m. rugsėjo 8 d. EDPB taip pat vykdo gairių 02/2026 dėl anonimizavimo konsultaciją, numatytą iki 2026 m. spalio 30 d. Tai konsultacijai pateikta versija, todėl jos nereikia pristatyti kaip galutinai po konsultacijos patvirtintų gairių. Lentelė padeda planuoti bandymus, tačiau nėra mechaninis trijų varnelių sertifikatas. Jei rizika lieka neaiški, reikia išsamesnio konkretaus rinkinio ir jo naudojimo aplinkos vertinimo.

Inventorizuokite identifikatorius ir retas reikšmes

Pažymėkite tiesioginius identifikatorius: vardus, kontaktus, dokumentų numerius ir paskyrų duomenis. Toliau peržiūrėkite netiesioginius požymius, kurie kartu gali būti išskirtiniai: tikslų amžių, mažą gyvenvietę, retą profesiją, įvykio laiką ar labai neįprastą sumą. Riziką gali lemti kelių gana įprastų laukų kombinacija.

Nepamirškite laisvo teksto, failų pavadinimų, komentarų ir dokumentų metaduomenų. Žmogus gali būti atpažįstamas iš pasakojimo net tada, kai struktūrizuoti laukai išvalyti. Automatinė vardų paieška padeda surasti dalį tiesioginių nuorodų, tačiau ji neįvertina visų kontekstinių detalių. Tekstui dažnai reikia atskiro sprendimo dėl apimties.

Prie kiekvieno lauko užrašykite jo analitinę vertę. Jei laukas neprisideda prie numatyto rezultato, jį pašalinkite dar prieš sudėtingas transformacijas. Duomenų kiekio mažinimo auditas padeda atskirti būtiną informaciją nuo sukauptos dėl įpročio. Mažesnis pradinis detalumas gali gerokai supaprastinti vėlesnę rizikos analizę.

Pasirinkite tinkamą transformaciją

Apibendrinimas pakeičia tikslias reikšmes grupėmis, pavyzdžiui, amžių intervalais ar dieną mėnesiu. Agregavimas pateikia grupės rezultatą vietoje individualių eilučių. Retų reikšmių slėpimas gali pašalinti mažas, lengvai atpažįstamas grupes. Kiekvienu atveju reikia įvertinti, ar likę laukai vis dar leidžia susieti žmogų.

Atsitiktinio triukšmo ar kitų statistinių metodų taikymas reikalauja aiškaus parametrų pasirinkimo ir poveikio analizės. Vien kelių skaičių pakeitimas nesuteikia universalios anonimiškumo garantijos. Jeigu naudojamas specialus privatumo modelis, reikia suprasti jo prielaidas, duomenų išleidimų skaičių ir tai, kaip vertinamas sukauptas informacijos atskleidimas.

Slaptažodžio tipo maiša, pritaikyta el. pašto adresui, savaime nėra anonimizavimas. Jei galimų adresų sąrašas žinomas arba kodas nuolat kartojasi, išlieka susiejimo kelias. Asmens duomenų atpažinimo lentelė padeda vertinti identifikavimą pagal realias papildomos informacijos galimybes, o ne vien pagal matomą laukelio pavadinimą.

Hipotetinis lankomumo statistikos pavyzdys

Organizacija nori paskelbti mokymų lankomumo statistiką. Pradiniame faile yra vardas, el. paštas, padalinys, pareigos, konkreti mokymo diena ir dalyvio įvertinimas. Viešam rezultatui pakanka dalyvių skaičiaus bei bendrų vertinimo pasiskirstymų. Vardai ir kontaktai pašalinami, tačiau vien to dar nepakanka.

Mažame padalinyje dirba vienas tam tikras specialistas, o viešame kalendoriuje matoma jo mokymo data. Jei paskelbsite eilutę su padaliniu, pareigomis ir diena, žmogus gali likti atpažįstamas. Komanda svarsto platesnes padalinių grupes, bendresnį laikotarpį ir individualių eilučių pakeitimą agreguotais rezultatais.

Tada patikrinamas informacijos išvedimas. Jei visos vienos mažos grupės reikšmės vienodos, net be individualios eilutės gali būti įmanoma spręsti apie žinomą tos grupės dalyvį. Gali reikėti pakeisti grupavimą, nerodyti konkretaus pjūvio arba apskritai atsisakyti perteklinio viešo detalumo. Sprendimas priklauso nuo viso pateikiamo rinkinio.

Patikrinkite kelias publikacijas kartu

Atskirai saugūs atrodantys leidimai gali tapti informatyvūs juos sujungus. Pavyzdžiui, bendras savaitės skaičius ir beveik toks pats skaičius kitame pjūvyje gali atskleisti vieno papildomo dalyvio rezultatą. Prieš naują publikaciją patikrinkite ankstesnius failus, viešus filtrus ir galimas užklausų kombinacijas.

Interaktyvus statistikos puslapis kelia kitokių klausimų negu vienas fiksuotas failas. Naudotojas gali daug kartų keisti filtrus ir lyginti rezultatus. Reikia vertinti visą leidžiamų užklausų erdvę, o ne tik pradinį ekrano vaizdą. Techniniai ribojimai ir mažų grupių apsauga turi veikti ir eksportuojant duomenis.

Jei organizacija negali pagrįstai sumažinti identifikavimo rizikos iki tinkamo lygio, rinkitės kitą pateikimo būdą. Ribotos prieigos aplinka ar pseudonimizuotas rinkinys gali būti naudingas, tačiau jį reikia valdyti kaip asmens duomenų tvarkymą, jei tokia kvalifikacija išlieka. Tai nėra nesėkmė: svarbu tiksliai įvardyti rezultatą ir jo ribas.

Bandymo protokolas

Protokole nurodykite šaltinio ir rezultato versijas, transformacijų seką, naudotus parametrus, numatomus gavėjus ir papildomos informacijos šaltinius. Bandymus atlikite teisėtai ir kontroliuojamai, nekurdami nereikalingo tikrų žmonių paieškos ar viešinimo proceso. Peržiūrėtojas turi suprasti, kokia grėsmė tikrinta ir kas liko už apimties ribų.

Kiekvienai nustatytai rizikai užrašykite pataisą ir pakartotinio bandymo rezultatą. Vien pirminės transformacijos aprašas neparodo, ar ji veiksminga. Palyginkite ir duomenų naudingumą: labai pakeistas rinkinys gali nebeatsakyti į pradinį klausimą. Tokiu atveju reikia keisti analizę arba sklaidą, o ne mažinti apsaugą neįvertinus pasekmių.

Sprendimą dėl paskelbimo priima paskirtas atsakingas asmuo, remdamasis techniniu bei teisiniu vertinimu. Išsaugokite argumentus, išimtis ir numatytą peržiūros įvykį. Tai gali būti naujas duomenų leidimas, naujas viešas papildomos informacijos šaltinis ar reikšmingas identifikavimo technologijų pokytis. Atskaitomybės įrodymų aplankas padeda išlaikyti šią sprendimo istoriją.

Saugojimas po anonimizavimo

Jei galutinis rezultatas iš tikrųjų nebeapima asmens duomenų, jam BDAR režimas netaikomas kaip asmens duomenų rinkiniui. Tačiau pradinė byla ir susiejimo priemonės gali likti asmens duomenimis. Jų negalima laikyti neribotai vien todėl, kad jau sukurtas anoniminis statistinis rezultatas.

Suderinkite pradinio failo tvarkymą su trynimo koncepcija ir atskiromis išsaugojimo pareigomis. Patikrinkite analitiko darbo katalogą, eksportus bei bandymo kopijas. Anonimizavimo projekto pabaigoje neturi likti nevaldomų pradinių duomenų versijų, apie kurias nežino pagrindinės sistemos savininkas.

Jei vėliau paaiškėja, kad paskelbtą rinkinį galima susieti su žmonėmis, sustabdykite tolesnę sklaidą, nustatykite apimtį ir įvertinkite įvykį pagal taikomas pažeidimų taisykles. Išsaugokite faktus, kuriais remiatės. Ankstesnis patvirtinimas neatleidžia nuo pareigos reaguoti į naują informaciją apie realų identifikavimo kelią.

Mažų grupių slėpimas ir likę skaičiai

Kai slepiate vienos mažos grupės skaičių, patikrinkite, ar jo negalima apskaičiuoti iš bendros sumos ir kitų rodomų grupių. Vien tuščias langelis lentelėje gali nesuteikti apsaugos, jeigu likę skaičiai leidžia tiksliai atkurti paslėptą reikšmę. Taip pat įvertinkite gretimas lenteles, kitų metų rezultatus ir tą pačią informaciją pateikiančius grafikus.

Darbo lape užrašykite, kokį grupavimo bei slėpimo principą pasirinkote ir kaip tikrinote netiesioginį atkūrimą. Nenaudokite vieno mažos grupės dydžio kaip universalaus teisinio anonimiškumo standarto. Tinkamumas priklauso nuo požymių, papildomos informacijos ir to, kokią išvadą galima padaryti apie žmogų. Jautrus vienodos reikšmės požymis gali išlikti problemiškas net didesnėje grupėje.

Jei rengiate diagramą, patikrinkite ne tik matomus stulpelius, bet ir prieinamą duomenų lentelę, atsisiunčiamą failą bei pateikties dokumento viduje likusią pradinę medžiagą. Grafikas gali atrodyti agreguotas, nors jo duomenų faile išlikusios individualios eilutės. Galutinei patikrai naudokite būtent tą failą ar sąsają, kuri bus pateikta gavėjui, o ne tik redaktoriaus ekrano kopiją.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.