Tilbage
Gratis værktøj
EDPB WP216
Er jeres data reelt anonyme?
Mange virksomheder tror deres data er anonymiseret, når de i virkeligheden kun er pseudonymiseret — og dermed stadig omfattet af GDPR. Besvar 15 spørgsmål og få en konkret vurdering baseret på EDPB's tre risici: udpegning, sammenkobling og udledning.
0 af 15 besvaret
Teknik
Er alle direkte identifikatorer fjernet? (navn, e-mail, CPR, telefon, IP)
Kritisk
Direkte identifikatorer skal fjernes eller erstattes — ikke bare skjules.
WP216 / EDPB 2014
Er transformationen irreversibel — også for jer selv?
Kritisk
Hvis I kan reversere (fx via en nøgle, hash-tabel eller backup), er det pseudonymisering, ikke anonymisering.
Art. 4(5) GDPR
Bruger I aggregering, generalisering eller støj (fx k-anonymitet, differential privacy)?
Ren fjernelse af navne er sjældent nok — kombination af felter kan stadig pege på én person.
WP216
Udpegning (singling out)
Kan en enkelt person udpeges via kombination af felter (fx postnr + fødselsår + køn)?
Kritisk
Selv uden navn kan sjældne kombinationer isolere én person. Test på jeres reelle data.
Singling out — WP216
Findes der grupper med færre end 5 personer i datasættet?
Små grupper gør det trivielt at udlede identitet. Overvej k-anonymitet (k ≥ 5).
k-anonymitet
Er fritekstfelter (kommentarer, noter) gennemgået for indirekte identifikatorer?
Fritekst indeholder ofte navne, adresser eller sagsdetaljer der afslører personen.
WP216
Sammenkobling (linkability)
Kan datasættet kombineres med andre offentligt tilgængelige datasæt for at identificere personer?
Kritisk
Fx CVR, LinkedIn, valglister, sociale medier. Vurder realistisk hvilke datasæt en angriber har adgang til.
Linkability — WP216
Bruges samme pseudonym på tværs af datasæt eller over tid?
Konsistente pseudonymer gør det muligt at bygge en profil, selv uden navn.
WP216
Er quasi-identifikatorer (fx job, arbejdsgiver, sjælden diagnose) generaliseret eller fjernet?
Sjældne kategorier virker som fingeraftryk.
WP216
Udledning (inference)
Har I testet, om følsomme attributter (fx løn, sygdom) kan udledes med høj sandsynlighed?
Selv aggregeret data kan lække info — fx hvis alle i en gruppe har samme værdi.
Inference — WP216
Er sjældne værdier (fx sjælden sygdom, høj indkomst) beskyttet med støj eller undertrykkelse?
Outliers er de nemmeste at re-identificere.
WP216
Governance & dokumentation
Har I gennemført en "motivated intruder"-test?
ICO/EDPB-anbefalet: vurder om en person med rimelige midler kan re-identificere data.
ICO Anonymisation Code
Er anonymiseringsmetoden dokumenteret (formål, teknik, restrisiko)?
Krav ved evt. tilsynskontrol — vis I har vurderet risikoen.
Art. 5(2) ansvarlighed
Revurderes anonymiseringen løbende, når nye datakilder bliver offentligt tilgængelige?
Data der er anonymt i dag kan blive re-identificerbart i morgen.
WP216
Er kildedataene (før anonymisering) slettet eller adskilt med streng adgangskontrol?
Kritisk
Hvis kilden findes, er "anonym" data reelt pseudonym.
Art. 4(5)
Om dette værktøj
Værktøjet vurderer om jeres datasæt lever op til EDPB's tre kriterier for reel anonymitet: udpegning (singling out), sammenkobling (linkability) og udledning (inference). Kritiske krav vægter tungest — hvis blot ét ikke er opfyldt, er data stadig personoplysninger.