Persoonsgegevens anonimiseren: zo doe je het goed en wat zijn de valkuilen
Anonimiseren van persoonsgegevens betekent dat je gegevens zo aanpast dat niemand er een persoon meer uit kan herleiden, ook niet met aanvullende informatie. Zodra dat lukt, vallen de gegevens niet meer onder de AVG en mag je ze vrij gebruiken. Klinkt eenvoudig, maar in de praktijk gaat het vaak mis omdat mensen anonimiseren verwarren met pseudonimiseren.
Wat is anonimiseren van persoonsgegevens precies?
Gegevens zijn pas echt geanonimiseerd als het absoluut onmogelijk is om de betrokken persoon te identificeren. Dat is een strenge norm. De Autoriteit Persoonsgegevens (AP) hanteert als uitgangspunt dat anonimisering onomkeerbaar moet zijn. Je mag hierbij niet alleen kijken naar de middelen die jijzelf hebt, maar ook naar middelen die anderen redelijkerwijs zouden kunnen inzetten om de koppeling te herstellen.
Een naam vervangen door een nummer is niet anonimiseren. Als je met die nummers later nog terug kunt redeneren naar een persoon, of als iemand anders dat kan via andere datasets, dan zijn het gewoon nog steeds persoonsgegevens. Dat is precies de grens tussen anonimiseren en pseudonimiseren.
Verschil tussen anonimiseren en pseudonimiseren
Pseudonimiseren houdt in dat je directe identificatoren, zoals een naam of e-mailadres, vervangt door een pseudoniem, bijvoorbeeld een code of hash. De sleutel om de koppeling te herstellen blijft bestaan, ook al bewaar je die apart en goed beveiligd. Pseudoniemgegevens blijven daardoor persoonsgegevens onder de AVG. Je moet er dus nog steeds een verwerkingsgrondslag voor hebben en je moet voldoen aan alle andere AVG-verplichtingen.
Echt geanonimiseerde gegevens vallen buiten de AVG. Dat maakt anonimisering aantrekkelijk voor organisaties die data willen hergebruiken voor analyse, onderzoek of statistiek. Maar de lat ligt hoog: pas als er geen redelijke mogelijkheid bestaat om de persoon te achterhalen, zijn de gegevens echt anoniem.
Veelgebruikte technieken voor anonimisering
Er zijn meerdere manieren om gegevens te anonimiseren. Geen enkele techniek is per definitie veilig; het hangt altijd af van de context en de beschikbare aanvullende gegevens.
- Aggregatie: je combineert gegevens van meerdere personen tot groepsstatistieken. Individuele gegevens verdwijnen in het geheel. Voorbeeld: niet “Jan Jansen, 47 jaar, inkomen €42.000”, maar “gemiddeld inkomen leeftijdsgroep 45-50 jaar: €41.500”.
- Generalisatie: je maakt exacte waarden minder specifiek. Een exacte geboortedatum wordt een geboortejaar; een precieze postcode wordt alleen de eerste twee cijfers.
- Weglaten van gegevens: velden die identificatie mogelijk maken, verwijder je volledig. Dit werkt alleen als de overgebleven gegevens ook zonder die velden niet herleidbaar zijn.
- Ruis toevoegen (data perturbation): je voegt kleine, willekeurige afwijkingen toe aan numerieke gegevens, zodat exacte waarden niet meer kloppen maar statistische analyses nog wel bruikbaar zijn.
- Hashing: een technische methode waarbij een waarde wordt omgezet in een vaste reeks tekens. Let op: hashing is géén anonimisering als de oorspronkelijke waarden te raden zijn (zoals veelgebruikte wachtwoorden of BSN-nummers). Met een rainbow table of brute force kunnen ze dan toch worden achterhaald.
Wanneer is anonimisering niet genoeg?
Een bekende valkuil is de combinatie van meerdere ogenschijnlijk onschuldige gegevens. Stel dat je een dataset publiceert met leeftijd, postcode en beroep. Die drie gegevens samen kunnen al genoeg zijn om één specifieke persoon te identificeren, zeker in kleine gemeenten of bij zeldzame beroepen. Onderzoek toont aan dat zelfs geanonimiseerde datasets met behulp van openbare bronnen soms toch te herleiden zijn naar individuen.
Hetzelfde risico geldt voor kleine groepen. Als je statistieken publiceert over een afdeling van vijf mensen, of over een ziekte die maar een handvol mensen in een regio hebben, dan zeg je in feite iets over herkenbare individuen. In zulke gevallen kun je overwegen om cellen met kleine aantallen samen te voegen of helemaal niet te publiceren.
Anonimiseren en de AVG: wat mag je daarna?
Zijn de gegevens écht geanonimiseerd? Dan vallen ze buiten de AVG. Je hoeft geen verwerkingsgrondslag meer aan te tonen, betrokkenen hebben geen inzage- of verwijderingsrecht meer, en je mag de gegevens vrijelijk hergebruiken, ook voor doelen die afwijken van het oorspronkelijke doel. Dat maakt anonimisering waardevol voor organisaties die historische data willen bewaren voor onderzoek of productverbetering.
Maar wees voorzichtig: als je gegevens anonimiseert om ze te bewaren die je eigenlijk had moeten verwijderen, dan heb je tijdens de verwerking zelf nog steeds de AVG gevolgd moeten hebben. De anonimisering achteraf heft eerdere overtredingen niet op.
Praktische stappen voor verantwoorde anonimisering
- Breng eerst in kaart welke gegevens in de dataset zitten en welke combinaties herleidbaar kunnen zijn.
- Stel vast wie toegang kan krijgen tot de geanonimiseerde data en welke andere bronnen zij hebben.
- Kies de techniek die past bij het doel: aggregatie voor statistieken, generalisatie voor onderzoekssets, volledig weglaten als een veld geen meerwaarde heeft.
- Test de anonimisering door te proberen of je zelf, of een andere partij, nog personen kunt terugherleiden.
- Documenteer hoe je de anonimisering hebt uitgevoerd, zodat je achteraf kunt aantonen dat de stap zorgvuldig is gezet.
Anonimiseren is geen druk op de knop, maar een afweging die je telkens opnieuw maakt op basis van de data, de context en de risico’s. Twijfel je of jouw methode ver genoeg gaat? Raadpleeg dan de richtlijnen van de Autoriteit Persoonsgegevens of vraag advies aan je functionaris gegevensbescherming (FG). De AP biedt op haar website concrete informatie over zowel anonimiseren als de grenzen van pseudonimisering.
AVG-wet: alles wat je moet weten over de privacywet
Oplichting: wat het is, hoe je het herkent en wat je kunt doen
Oplichting in het strafrecht: wat zegt de wet en wat zijn de gevolgen?
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder