企业出海数据合规:假名化与匿名化之辨

简介: 假名化是根据数据保护法对个人数据进行的一种处理方式,通过替换、删除或转换识别个人信息的技术,以降低个人隐私风险。虽然假名化后的数据不易直接与个人相关联,但仍被视为个人数据。相比匿名化,假名化可以更大程度地保留数据的实用性,有助于数据控制者满足数据保护法规要求,并支持数据研究和分析。

什么是假名化?

假名化是指根据数据保护法中的特定含义进行的处理。这与在其他情境、行业或领域中使用该术语的方式可能有所不同。《英国数据保护法》第4(5)条将伪假名化定义为:“…以这样的方式处理个人数据,使得个人数据在没有使用附加信息的情况下不能被归属于特定数据主体,前提是这种附加信息被单独保留,并且受到技术和组织措施的约束,以确保个人数据不能被归属于已确定或可识别的自然人。”

从基本层面上讲,假名化从一个输入(原始数据)开始,以两个输出(假名化数据集和附加信息)结束,它是指通过替换、删除或转换识别个人信息的技术。例如,将一个或多个容易与个人相关联的标识符(如姓名)替换为伪名(如参考编号)。

假名化数据是否属于个人数据?

是的。

假名化可以降低个人面临的隐私风险。有助于数据控制者/处理者履行数据保护义务,包括数据保护设计和安全性。然而,当数据控制者/处理者以这种方式处理数据时,他并不改变个人数据的状态。

数据保护法明确规定,如果一个人可以直接或间接地被识别或可识别,那么信息就属于个人数据。通用的处理制度也明确表示,经过假名化处理的数据仍然属于个人数据。例如英国《通用数据保护条例》Recital 26指出:“经过假名化处理的个人数据,如果可以通过附加信息识别到某个具体的自然人,则应被视为可是别自然人的信息。”

匿名化与假名化的区别

假名化和匿名化之间可能存在混淆。例如人们常常在数据集仍然包含个人数据,只是以匿名化形式存在时,将其称为“匿名化数据”。尽管假名化可以降低个人数据的风险,并采取了措施来使个人身份不易识别,但它仍然被视为个人数据的一种处理方式。假名化后的数据仍然可以通过附加信息与特定个人相关联。然而,匿名化是一种更严格的处理过程,旨在使个人数据无法与任何特定个人相关联。匿名化的过程使个人数据变得无法识别,以至于无法通过任何手段重新识别出个人身份。匿名化后的数据不再被视为个人数据,因为它已经无法与特定个人相关联。

数据保护法明确规定:

匿名信息是与已识别或可识别个人无关的信息(法律不适用于此类信息)
经过假名化处理的数据仍然属于个人数据。
理解这种区别非常重要。通过假名化处理,个人与与其相关的数据之间的关联性减少了,但并未完全消除。尽管个人可能无法从假名化的数据本身中识别出来,但通过参考其他单独保存的信息,他们仍然可以被识别出来。因此,数据集和附加信息仍然属于个人数据。

假名化的好处

假名化可以帮助实现一下目标:

减少对处理个人权利造成的风险。假名化可以减少个人数据的直接识别风险。通过将个人标识符与数据分离,假名化可以减少数据被滥用或未经授权使用的风险,从而增强数据主体的隐私保护。
增强处理个人数据的安全性。假名化有助于提高数据的安全性。通过减少对个人身份的直接关联,假名化可以降低数据泄露的风险。即使假名化的数据被意外获取,也很难将其重新识别为特定个人,从而增加了数据的安全性。
有助于数据研究和分析。假名化使得数据能够在一定程度上保持可用性,同时减少了对个人隐私的侵犯。这使得组织可以使用假名化数据进行分析、研究和洞察,从中获取有价值的信息,而无需直接访问和处理原始的个人身份信息。
支持对数据保护原则的整体合规性。假名化有助于满足数据保护法规和合规性要求。许多数据保护法对个人数据的处理和保护提出了严格的要求,假名化可以作为一种合规性措施,以降低数据处理过程中的风险,并确保符合法律法规的规定。
假名化可以比匿名化更大程度地提高数据的实用性。然而,数据控制者仍然应考虑是否可以使用匿名信息来实现您的目标。作为数据控制者,有责任决定是否以及如何实施假名化技术。因此,明确定义范围、参数和目标,以及可能的风险场景非常重要。

相关文章
|
3月前
|
安全 数据处理 数据安全/隐私保护
企业出海数据合规:何为数据脱敏
数据脱敏并非简单技术手段,其涵盖法律与技术双重维度。法律上,脱敏是保护个人隐私的一种效果,技术上则是采用不可逆或难以还原的方法,降低数据泄露风险。GDPR下,个人身份、账户和健康信息等应脱敏处理,程度可根据数据敏感性确定。脱敏常见方法包括随机化、掩码、加密等,旨在保护数据安全与隐私。
41 0
|
5月前
|
存储 搜索推荐 安全
企业出海如何做好网站Cookie合规
确保企业出海网站合规,理解Cookie在用户登录和个性化体验中的关键作用。通过Cookie携带用户信息,实现免登录和个性化服务。GDPR对Cookie使用提出限制,要求用户同意原则。第三方Cookie用于广告追踪,涉及用户画像。GDPR规定了同意条件和操作方法,企业需采用合规的交互设计。九智汇提供的Cookie自动化同意管理系统帮助企业统一管理多地网站Cookie,满足监管合规。
55 0
|
4月前
|
存储 缓存 安全
企业出海合规:如何区分数据控制者与数据处理者
数据控制者是确定个人数据处理目的和方式的实体,负有最大责任,需保护数据主体的隐私。数据处理者是按照控制者指示处理个人数据的实体,负责数据安全和协助控制者履行职责。两者需通过明确的合同规定责任。数据控制者的职责包括确定目的、获得同意、确保安全、提供透明度、促进权利行使、进行DPIA和建立协议。数据处理者负责按指示处理数据、确保安全和保密、协助控制者、处理数据泄露通知、数据删除和遵守法律。
109 0
|
4月前
|
传感器 数据处理
企业出海数据合规:GDPR中的个人数据与非个人数据之区分
GDPR中个人数据定义为能区分或识别自然人的任何信息,包括敏感和私人信息。个人数据与非个人数据的区分标准之一是是否可识别。在实践中,判断数据是否属于个人数据采用基于风险的方法,即如果合理可能发生身份识别,则属于个人数据。同时,考虑匿名化时,应考虑所有可能合理使用的手段,包括成本、时间和技术发展情况。
72 0
|
5月前
|
存储 监控 数据挖掘
企业出海数据合规:“躲不了”的GDPR域外管辖
GDPR通过"设立机构标准"和"目标指向标准"拓展了数据管辖范围。"设立机构标准"适用于在欧盟境内设有机构的数据控制者和处理者,要求建立真实有效的联系。"目标指向标准"则适用于在欧盟外提供商品或服务、监控欧盟内数据主体行为的数据处理者。这强化了对数据控制者和处理者的管辖,扩大了在欧盟领域外的数据活动的监管范围。案例中TikTok因GDPR违规受罚,突显了欧盟对全球企业的数据保护要求。
57 1
|
3月前
|
监控 搜索推荐 安全
企业出海数据合规:GDPR和CCPA差异知多少
GDPR和CCPA在地域管辖、跨境传输活动的管控、针对儿童个人信息处理活动的规制以及数据主体反对数据处理的权利等方面存在差异。GDPR管辖范围更广,更注重保护用户数据,而CCPA更侧重于促进数据的流动和经济价值。在跨境传输方面,GDPR有严格的限制,而CCPA没有明确规定。
69 0
|
5月前
|
安全 定位技术
企业出海数据合规:CCPA与CPRA的关系
加州消费者隐私法(CCPA)和加利福尼亚隐私权法案(CPRA)是加州的消费者隐私法律框架的两个重要法律。虽然CPRA修改了CCPA,但它们共同构成了该州的隐私法律框架。两者最明显的区别在于适用范围、敏感个人信息、处罚、消费者请求和消费者权利。CPRA扩大了消费者可以向企业请求的信息范围,增加了新的消费者权利,如更正权、限制敏感个人信息的权利、访问和选择退出的权利以及数据可移植的权利。
59 0
|
11月前
|
安全 云计算 图形学
阿里云袁千:助力100家出海企业在海外营收过亿
阿里云袁千:助力100家出海企业在海外营收过亿
203 0