Pseudonimizarea este procesul prin care datele care identifică direct o persoană — nume, CNP, adresă de e-mail — sunt înlocuite cu un identificator artificial, astfel încât datele rămase nu mai pot fi asociate persoanei fără o informație suplimentară, păstrată separat și protejat. Este o tehnică recunoscută explicit de regulamentul GDPR ca măsură de reducere a riscului.
Cum funcționează pseudonimizarea?
Într-un set de date, numele real "Ion Popescu" poate fi înlocuit cu un cod, de exemplu "utilizator_4471". Tabelul care leagă codul de numele real este păstrat separat, cu acces strict limitat, adesea criptat suplimentar. Cine analizează setul de date pseudonimizat poate vedea tipare, statistici sau comportamente, dar nu poate identifica direct persoana din spatele fiecărei înregistrări, decât dacă are acces și la tabelul de legătură.
De ce contează?
Pentru că permite folosirea datelor pentru analiză, testare sau dezvoltare fără a expune identitatea reală a persoanelor implicate, reducând semnificativ impactul unei eventuale breșe — dacă doar setul pseudonimizat este furat, fără tabelul de legătură, datele rămân practic neidentificabile. Spre deosebire de anonimizare, care rupe legătura definitiv, pseudonimizarea rămâne reversibilă pentru cine are acces autorizat la informația suplimentară.
Cum se aplică corect?
- Păstrează tabelul de legătură (cheia de repseudonimizare) complet separat de setul de date pseudonimizat, cu control de acces distinct.
- Folosește pseudonimizarea în special pentru medii de testare, analiză sau dezvoltare, unde identitatea reală nu e necesară.
- Nu confunda pseudonimizarea cu anonimizarea completă în documentația GDPR — datele pseudonimizate rămân, legal, date cu caracter personal.
- Combină, unde e cazul, cu tokenizare sau criptare pentru un nivel suplimentar de protecție.
Un exemplu concret
O firmă vrea să analizeze comportamentul de cumpărare al clienților fără să implice echipa de analiză de date în procesarea informațiilor personale directe. Numele și adresele de e-mail sunt înlocuite cu coduri unice înainte ca setul de date să ajungă la analiști; doar departamentul legal păstrează tabelul care poate face legătura înapoi, în caz de nevoie justificată.
Vrei să știi dacă procesele firmei tale respectă corect cerințele GDPR privind datele personale? Vezi serviciul nostru GDPR și protecția datelor.
Întrebări frecvente
Datele pseudonimizate mai sunt considerate date cu caracter personal conform GDPR?
Da. Atât timp cât există posibilitatea de a le lega înapoi de o persoană, prin tabelul de legătură, ele rămân date cu caracter personal și intră sub incidența GDPR, spre deosebire de datele complet anonimizate.
