Perché spesso è meglio parlare di C3PO anziché di Max Meier nelle statistiche di vendita?
Introduzione all'anonimizzazione e alla pseudonimizzazione
Che cosa hanno in comune il film di successo hollywoodiano „The Imitation Game – Una vita segreta“ e Protezione dei dati in comune? Entrambi riguardano i dati o Dati personali proteggere dai tentativi di accesso non autorizzati da parte di terzi. Dimostrano che la protezione dei dati può offrire anche un’emozione degna di Hollywood. Nelle righe seguenti vorremmo illustrarvi come sia possibile evitare eventuali „drammi“ con le autorità di controllo.
Per prima cosa vorremmo illustrarvi brevemente le differenze tra dati anonimizzati e dati pseudonimizzati. Successivamente vi spiegheremo perché dovreste approfondire questo argomento.
Cosa sono i dati anonimizzati?
Rispetto ai dati pseudonimizzati, i dati anonimizzati non godono del privilegio di una cosiddetta "definizione legale" nel GDPR. Ciò significa che non esiste una definizione di dati anonimizzati nella direttiva. GDPR dà.
Per dati anonimizzati si intendono generalmente i dati privi di riferimenti personali (cognome, nome, indirizzo e-mail, codice fiscale, ecc.). Tuttavia, da tempo si discute quando tale riferimento personale debba essere negato ed è soggetto alle incertezze del progresso tecnologico. Nella formulazione del GDPR ha deliberatamente deciso di rinunciare a una definizione giuridica e di lasciare questa responsabilità agli utenti, alle autorità di vigilanza e ai tribunali. In sintesi, il dibattito si concentra su quale standard debba essere applicato al "riferimento personale". Se ci si concentra esclusivamente sul fatto che lo specifico trattamento dei dati responsabile Per negare l’esistenza di un riferimento a una persona è necessario (teoria soggettiva) oppure è sufficiente la possibilità teorica che qualcuno crei un riferimento a una persona in qualsiasi modo e avvalendosi di ogni mezzo possibile per affermarne l’esistenza (teorie oggettive).
Secondo il considerando 26 del GDPR deve innanzitutto prendere in considerazione i mezzi e le conoscenze dell'organismo responsabile ai fini della definizione del riferimento personale, ma poi anche esaminare se avrebbe ragionevolmente ottenuto ulteriori conoscenze oggettivamente e legalmente disponibili. Il legislatore europeo sta cercando di trovare un compromesso.
Un record di dati può quindi essere anonimo per un ente e contenere un riferimento a una persona per un altro ente.
In caso di dubbio, è quindi necessario non considerare i dati impostati come anonimi e adottare le opportune misure di sicurezza in conformità con i requisiti della legge. GDPR e le normative nazionali sulla protezione dei dati.
Dopo aver esaminato più da vicino i dati anonimi, vorremmo passare al loro “fratello minore”, ovvero i dati pseudonimizzati.
Cos'è la pseudonimizzazione e cosa sono i dati pseudonimizzati?
Fortunatamente, questi sono indirettamente riassunti nell'art. 4, n. 5. GDPR spiegato. "Pseudonimizzazione" è descritto come il Elaborazione dati personali in modo tale che i dati personali non possano più essere attribuiti a un soggetto specifico senza l'utilizzo di informazioni aggiuntive, a condizione che tali informazioni aggiuntive siano conservate separatamente e siano soggette a misure tecniche e organizzative per garantire che i dati personali non siano attribuiti a una persona fisica identificata o identificabile.
I dati pseudonimizzati sono quindi Dati personali, il cui riferimento diretto alla persona è stato sostituito da uno pseudonimo (ad esempio „C3PO“ al posto di „Martin Mustermann“ o il numero matricola al posto del nome), ma è ancora presente in forma indiretta. Questo pseudonimo può essere convertito in un riferimento diretto alla persona tramite uno strumento apposito.
Nel valutare se un set di dati sia stato sufficientemente alterato o pseudonimizzato, così come già nel caso dei set di dati anonimi, è determinante l'attuale Stato dell'arte un ruolo importante. Una linea guida con regole chiare o un software di supporto per la Pseudonimizzazione e le autorizzazioni di accesso definite sono necessarie per garantire la sicurezza della Pseudonimizzazione utile.
Qual è la differenza tra dati anonimizzati e pseudonimizzati?
A differenza dei dati semplicemente pseudonimizzati, i dati anonimizzati non contengono più alcun riferimento personale. Pertanto, non rientrano più nell'ambito di applicazione della direttiva. GDPRse al momento della valutazione non è possibile identificare una persona fisica con il suo aiuto. Si noti, tuttavia, che questa valutazione potrebbe risultare diversa in un secondo momento.
A differenza dei dati anonimizzati, i dati pseudonimizzati rientrano comunque nell'ambito di applicazione della legge. GDPR e altre leggi sulla protezione dei dati, come il BDSG e il TTDSG. In questo caso, il riferimento personale è ancora contenuto nello pseudonimo e una persona fisica può essere identificata.
Perché dovreste occuparvi della pseudonimizzazione e dei dati pseudonimizzati?
Sebbene i dati pseudonimizzati siano soggetti alla normativa sulla protezione dei dati, lavorare con set di dati pseudonimizzati risulta più semplice dal punto di vista della normativa in materia. Pertanto, si applica la Pseudonimizzazione dei record di dati come misure di protezione aggiuntive che è possibile adottare per proteggere i dati con l'aiuto di Clausole contrattuali standard negli Stati Uniti nel rispetto delle norme sulla protezione dei dati. Inoltre, il Pseudonimizzazione da Dati personali una misura di protezione tecnica e organizzativa ai sensi dell'art. 32 par. 1 lett. a GDPRche vengono utilizzati per la sicurezza del Elaborazione dei dati personali.
Nella ponderazione dell'interesse legittimo ai sensi dell'art. 6 par. 1. frase 1. lit. f GDPR è più probabile che questo sia a vostro favore se utilizzate solo dati pseudonimizzati.
Attraverso il Pseudonimizzazione La protezione dei dati consente inoltre di ridurre in modo significativo i rischi legati alla normativa sulla protezione dei dati, nonché quelli per l'interessato.
I vantaggi sono ancora maggiori con i dati anonimizzati. Come già detto, i dati anonimizzati vi liberano dai "vincoli" della protezione dei dati. Non è necessario Elaborazione dei dati anonimizzati non ha alcuna base giuridica. Tra l'altro, non siete tenuti a rispettare i principi di Minimizzazione dei dati conservare e archiviare i set di dati anonimizzati a tempo indeterminato. Qualora i set di dati anonimizzati vi venissero sottratti, di norma non è necessario segnalarlo all’autorità di controllo competente in materia di protezione dei dati.
Dal punto di vista della protezione dei dati, per ogni analisi e statistica che effettuate o raccogliete nella vostra azienda, dovreste chiedervi se sia possibile utilizzare dati anonimizzati o almeno pseudonimizzati.
Spesso tali set di dati sono sufficienti, ad esempio, per analizzare il comportamento generale dei clienti o il comportamento di navigazione sui siti web e sviluppare le relative strategie di ottimizzazione.
La nostra esperienza dimostra inoltre che i set di dati resi anonimi e pseudonimizzati sono spesso più che sufficienti per effettuare, ad esempio, rilevazioni statistiche sui dati di vendita, sull’occupazione dei parcheggi dei dipendenti o sui piatti più apprezzati della mensa.
Spesso, quando lavorano con set di dati anonimizzati, i collaboratori sviluppano anche nuovi approcci per risolvere problemi già noti, poiché non sono limitati dall'uso dei nomi reali.
Per domande su Anonimizzazione o Pseudonimizzazione dei dati dei clienti, Dati sui dipendenti o altri dati, saremo lieti di consigliarvi.





