Pseudonymisointi erottaa henkilön tunnistamiseen tarvittavat lisätiedot muusta käsiteltävästä aineistosta. Analyytikko voi esimerkiksi tarkastella saman asiakkaan palvelutapahtumia projektikohtaisella tunnisteella ilman nimeä ja yhteystietoja. Suojaus toimii kuitenkin vain, jos avain, muut tunnistavat tiedot ja järjestelmien käyttöoikeudet on järjestetty tämän tavoitteen mukaisesti.
Nimen vaihtaminen asiakasnumeroksi ei yksin ratkaise tunnistamisen riskiä. Numero voi löytyä toisesta taulukosta, tapahtumakuvaus voi paljastaa asiakkaan ja sama ylläpitäjä voi päästä sekä aineistoon että avaimeen. Tässä oppaassa verrataan tekniikoita ja toteutetaan kuvitteellinen ratkaisu, jossa tunnisteiden hyöty ja tunnistamisen rajat tehdään näkyviksi.
Mitä GDPR tarkoittaa pseudonymisoinnilla?
GDPR:n 4 artiklan 5 kohdan mukaan henkilötiedot käsitellään niin, ettei niitä voida enää yhdistää tiettyyn rekisteröityyn ilman lisätietoja. Lisätiedot säilytetään erillään ja suojataan teknisin ja organisatorisin toimenpitein. Olennaista on siis sekä muunnos että sitä ympäröivä pääsynhallinta. Määritelmä ja pseudonymisointia koskevat 25 ja 32 artiklan viittaukset löytyvät tietosuoja-asetuksesta.
Pseudonymisointi voi vähentää tunnistamiseen ja luvattomaan käyttöön liittyviä riskejä. Se ei ole itsenäinen käsittelyperuste eikä yleinen lupa käyttää aineistoa tutkimukseen, markkinointiin tai kehittämiseen. Käsittelyperuste, tarkoitus, tarpeellisuus ja mahdolliset erityisten tietoryhmien ehdot ratkaistaan erikseen.
Asetus ei määrää jokaista henkilötietokenttää pseudonymisoitavaksi kaikissa tilanteissa. Toimenpiteiden asianmukaisuus riippuu käsittelystä ja riskeistä. Jos henkilön nimi on tarpeen toimituksen tekemiseksi, sen poistaminen koko tuotantoprosessista voi estää tehtävän. Samojen toimitusten alueellisessa analyysissä nimeä ei välttämättä tarvita lainkaan.
Pseudonymisoitu ja anonyymi aineisto
Kun organisaatiolla on tunnisteen henkilöön yhdistävä avain, pseudonymisoitu aineisto on sille edelleen henkilötietoa. Tietosuojavaltuutetun ohje edellyttää arvioimaan tiedon luonnetta kunkin käsittelevän organisaation näkökulmasta. Pelkkä nimeämiskäytäntö tai toimittajan myyntitermi ei osoita, ettei henkilö ole tunnistettavissa.
Unionin tuomioistuimen ratkaisu C-413/23 P, EDPS vastaan SRB koski EU:n toimielinten asetusta ja täsmensi vastaanottajan käytettävissä olevien tunnistamiskeinojen merkitystä. Pseudonymisoitu tieto ei kaikissa olosuhteissa ole automaattisesti henkilötietoa jokaiselle vastaanottajalle. Ratkaisu ei kuitenkaan poistanut tiedot keränneen rekisterinpitäjän keräyshetken informointivelvollisuutta eikä tehnyt edelleenluovutuksista automaattisesti vapaita velvoitteista.
Jos tavoite on julkaista aidosti anonyymi raportti, arvioidaan kohtuullisen todennäköiset tunnistamiskeinot kokonaisuutena. Avaimen poistaminen ei riitä, jos henkilö tunnistuu harvinaisista tapahtumista tai muista aineistoista. Anonymisoinnin menetelmät palvelevat tätä eri lopputulosta. Pseudonymisoinnin tarkoitus voi puolestaan olla säilyttää hallittu mahdollisuus yhdistää tiedot henkilöön.
Määrittele, keneltä tunnistaminen estetään
Aloita nimeämällä suojauksen kohde ja käyttäjäryhmä. Sisäinen analyytikko, ulkopuolinen tutkimuskumppani, ylläpitäjä ja luvaton hyökkääjä eivät saa samoja tietoja eivätkä käytä samoja tunnistamiskeinoja. Jos analyytikolla on pääsy asiakasrekisterin hakuun, erillinen avaintaulukko toisessa kansiossa voi suojata hyvin vähän.
Kuvitteellinen Huoltokaari haluaa arvioida toistuvien huoltokäyntien syitä. Analyytikon pitää nähdä, liittyykö samaan laitteeseen useita käyntejä, mutta hänen ei tarvitse tietää asiakkaan nimeä. Asiakaspalvelu tarvitsee mahdollisuuden korjata virheellinen tietue ja toteuttaa henkilön oikeuksia. Julkista aineistoa ei muodosteta.
Yritys rajaa analyysin omaan suojattuun työtilaan. Analyytikko ei saa avaintaulukkoa eikä pääsyä asiakasrekisteriin. Teknisen ylläpidon poikkeuspääsy rajataan ja kirjataan. Tämä on ratkaisu tiettyyn uhkaan, ei lupaus siitä, ettei kukaan organisaatiossa voisi koskaan tunnistaa asiakasta.
Tekniikoiden vertailu
ENISAn pseudonymisointiraportti käsittelee muun muassa satunnaisia tunnisteita, tiivisteitä, avaimellisia menetelmiä ja salausta. Tekniikka valitaan tarvittavan yhdistettävyyden, palautettavuuden ja uhkien perusteella. Vuoden 2019 raportti on teknisten perusratkaisujen lähde, ei yksittäisen järjestelmän nykyisen turvallisuuden sertifikaatti.
| Menetelmä | Käyttökelpoinen ominaisuus | Olennainen rajoitus |
|---|---|---|
| Satunnainen tunniste ja avaintaulukko | Nimi korvataan ennakoimattomalla tunnisteella | Avaintaulukon suojaus ja tunnisteiden yksilöllisyys ratkaisevat |
| Tavallinen kryptografinen tiiviste | Sama syöte antaa saman tuloksen | Arvattavat syötteet voidaan kokeilla ja yhdistää |
| Avaimellinen HMAC | Tunnisteen laskenta edellyttää salaista avainta | Avaimen vuoto ja tarpeeton yhteinen käyttö heikentävät suojaa |
| Tunnisteen salaus | Alkuperäinen tieto voidaan palauttaa hallitusti | Avain ja toteutustapa on suojattava; muu aineisto voi tunnistaa |
Satunnaisen tunnisteen tuottamiseen tarvitaan tarkoitukseen sopiva turvallinen generaattori ja menettely mahdollisten törmäysten estämiseksi. Lyhyt järjestysnumero voi paljastaa tietueiden järjestyksen tai määrän, vaikka se ei sisällä nimeä. Tunnisteen ulkoasu ei yksin kerro sen ennakoimattomuudesta.
Tavallinen sähköpostiosoitteen tiiviste on usein heikko suoja tunnistamista vastaan. Henkilö, jolla on joukko todennäköisiä osoitteita, voi laskea niiden tiivisteet ja verrata tuloksia. Tiivistefunktion yksisuuntaisuus ei estä tällaista arvausten kokeilemista. Julkinen suola voi vaikeuttaa valmiiden taulukoiden käyttöä, mutta ei tee helposti arvattavista syötteistä automaattisesti turvallisia pseudonyymejä.
HMAC lisää salaisen avaimen. Se voi soveltua tilanteeseen, jossa sama tunniste pitää muodostaa uudelleen ilman erillistä kattavaa avaintaulukkoa. Avaimen käytön rajaus, vaihto ja palvelun pääsyoikeudet ovat osa ratkaisua. Jos kuka tahansa analyytikko voi lähettää palvelulle arvattavia nimiä ja saada niiden pseudonyymit, laskentapalvelusta muodostuu tunnistamisen apuväline.
Yhdistettävyyttä annetaan vain tarpeen mukaan
Sama pysyvä pseudonyymi helpottaa pitkittäisanalyysiä, mutta myös yhdistämistä muihin aineistoihin. Eri tarkoituksiin ja vastaanottajille voidaan käyttää eri tunnisteita, jos niiden välille ei tarvita yhteyttä. Jokaisella rivillä vaihtuva tunniste taas voi estää juuri sen vertailun, jota analyysillä tavoitellaan.
Huoltokaari valitsee projektikohtaisen satunnaisen asiakastunnisteen ja erillisen laitetunnisteen. Sama laite säilyttää tunnisteensa tämän analyysin sisällä. Markkinoinnin järjestelmä ei käytä samaa tunnistetta. Tapahtuma-aika karkeistetaan viikkotasolle, koska analyysi ei tarvitse minuuttien tarkkuutta. Alue ja laiteluokka säilytetään vain siinä tarkkuudessa, joka auttaa huoltosyiden vertailua.
EDPB:n ohjeiden 01/2025 julkaistu kuulemisversio käsittelee suojauksen tavoitetta ja sen piirin rajaamista. Asiakirja on 16.1.2025 hyväksytty julkisen kuulemisen versio, eikä sitä pidä nimetä tällä perusteella lopulliseksi ohjeeksi. Oikeudellisessa arvioinnissa huomioidaan myös myöhempi tuomioistuimen ratkaisu ja ajantasainen kansallinen ohje.
Täytetty muunnos ja tunnistamisen havainto
Huoltokaaren alkuperäinen kuvitteellinen tietue sisältää nimen ”Aino Esimerkki”, asiakasnumeron 481, laitteen numeron, tarkan käyntiajan ja työntekijän kirjoittaman kuvauksen. Analyysiin siirretään projektiasiakas K7R, laiteryhmä D4, käyntiviikko 32 ja vikaluokka ”tiiviste”. Lyhyet tunnisteet tässä tekstissä havainnollistavat rakennetta; ne eivät ole suositus tuotannon tunnistepituudeksi.
| Aineiston osa | Toteutettu muutos | Saatavuus |
|---|---|---|
| Nimi ja yhteystieto | Poistettu analyysiaineistosta | Asiakaspalvelun alkuperäisessä järjestelmässä |
| Asiakasnumero | Korvattu projektikohtaisella tunnisteella | Analyytikolle vain uusi tunniste |
| Tunnisteiden vastaavuus | Säilytetään erillisessä suojatussa palvelussa | Nimetty oikeuksien käsittelijä tarpeen perusteella |
| Tarkka aika | Muutettu viikkotasolle | Analyysissä vain tarvittava tarkkuus |
| Vapaa kuvaus | Korvattu tarkistetulla vikaluokalla | Alkuperäinen kuvaus jää erilliseen käyttötarkoitukseen |
Ensimmäisessä tarkistuksessa vapaasta kuvauksesta löytyy asiakkaan nimi ja maininta ainoasta tietyn alueen kohteesta. Nimen korvaaminen tunnistekentässä ei siis toteuttanut tavoitetta. Yritys jättää kuvaukset analyysin ulkopuolelle ja käyttää rajattua luokittelua. Se tarkistaa, etteivät vientitiedoston piilosarakkeet sisällä alkuperäistä asiakasnumeroa.
Toisessa tarkistuksessa analyytikon käyttäjäryhmällä on vahingossa lukuoikeus avainpalvelun varmuuskopiokansioon. Oikeus poistetaan ennen aineiston antamista analyysiin. Dokumenttiin ei kirjoiteta vain ”avain säilytetään erillään”, vaan kirjataan erottelun todellinen toteutus ja tarkistettu käyttäjäryhmä.
Avaimen hallinta, oikeudet ja poistaminen
Avaintaulukko tai salainen laskenta-avain suojataan salauksen ja avainten hallinnan avulla, mutta pääsyoikeuksia ei korvata salauksella. Jos sama tunnus avaa molemmat aineistot, erottelun tavoite voi jäädä toteutumatta. Varmuuskopiot, vientitiedostot, tukipyynnöt ja kehitysympäristöt kuuluvat tarkasteluun.
Huoltokaari määrittää henkilön tietojen löytämiseen erillisen oikeuspyyntöprosessin. Valtuutettu käsittelijä hakee asiakkaan projektitunnisteen ja toimittaa tarpeellisen tehtävän analyysijärjestelmään. Analyytikko ei saa avaintaulukon täydellistä kopiota yksittäisen tarkastuspyynnön vuoksi. Tehdystä hausta jää tarpeellinen lokimerkintä ilman alkuperäisen tietosisällön laajaa kopiointia.
Avaimen vaihto suunnitellaan niin, ettei se sekoita eri henkilöiden rivejä tai riko oikeuksien toteuttamista. Jos vanhat ja uudet tunnisteet pitää yhdistää siirtymäajaksi, myös siirtymätaulukko on suojattava. Avaimen poistaminen suunnitellusti voi vähentää tunnistamisen mahdollisuuksia, mutta henkilötiedon luokittelu arvioidaan tämän jälkeenkin muiden tunnistamiskeinojen perusteella.
Palautusharjoituksessa Huoltokaari huomaa, että vanha varmuuskopio palauttaisi jo poistetun asiakkaan avainrivin. Palautusohjeeseen lisätään poistojen yhteensovitus ennen analyysipalvelun avaamista. Muutoin palautettu avain voisi yhdistää uudelleen sellaisia rivejä, joiden tunnistamisen mahdollisuus oli tarkoitus päättää. Samalla tarkistetaan, että oikeuksien käsittelijä löytää palautetusta versiosta oikean projektitunnisteen eikä käytä vanhan projektin vastaavuutta uuteen aineistoon.
Käyttöönotto ja häiriötilanne
Hyväksy käyttöönotto vasta, kun keksitty tietue on seurattu muunnoksesta analyysiin, oikeuspyyntöön ja poistoon. Tarkista myös väärä käyttöoikeus ja palautus varmuuskopiosta. Turvatoimien kuvauksessa kerrotaan, mitä pseudonymisointi suojaa ja mitä muita toimia tarvitaan sen rinnalle.
Jos avain vuotaa, arvioidaan sekä sen sisältö että mahdollinen pääsy pseudonymisoituun aineistoon ja muihin yhdistäviin tietoihin. Pelkkä tunnisteen vaihtaminen ei peruuta jo tapahtunutta paljastumista. Tarvittaessa käynnistetään tietoturvaloukkauksen käsittely ja arvioidaan ilmoituskynnykset todellisen riskin perusteella. Pseudonymisointi voi vaikuttaa riskiin, mutta se ei vapauta arvioinnista automaattisesti.
Ratkaisu tarkistetaan uudelleen, kun vastaanottaja, käyttötarkoitus, tietojen tarkkuus tai tunnistamisen mahdollisuudet muuttuvat. Pseudonymisoinnin hyöty on hallitussa tiedon käytössä: tarpeellinen analyysi onnistuu, mutta henkilön tunnistaminen ei kuulu jokaisen käyttäjän tavallisiin työkaluihin.