Pseudonimiseren en de AVG: wat het is en hoe je het toepast
Pseudonimiseren betekent dat je persoonsgegevens vervangt door een code of pseudoniem, zodat je de gegevens niet meer direct kunt herleiden naar een persoon zonder extra informatie. Onder de AVG (Algemene Verordening Gegevensbescherming) geldt pseudonimiseren als een concrete beveiligingsmaatregel: het maakt het moeilijker om gegevens te misbruiken, maar de gegevens blijven juridisch gezien wel persoonsgegevens.
Dat laatste is belangrijk. Veel organisaties denken dat gepseudonimiseerde data buiten de AVG valt. Dat klopt niet. Zolang je met een sleutel of extra informatie nog kunt achterhalen wie achter een pseudoniem zit, vallen de gegevens gewoon onder de AVG. Pas als dat echt niet meer mogelijk is, spreek je van anonimisering, en dán geldt de AVG niet meer.
Hoe werkt pseudonimiseren in de praktijk?
Bij pseudonimiseren vervang je directe identificatoren, zoals een naam, e-mailadres of burgerservicenummer, door een willekeurige code. Die code sla je apart op in een sleuteltabel, beveiligd en gescheiden van de rest van de dataset. Iemand die de gepseudonimiseerde dataset te zien krijgt, ziet alleen codes, geen namen. Wie de sleuteltabel erbij heeft, kan de gegevens wel weer koppelen aan een persoon.
Een concreet voorbeeld: een ziekenhuis slaat patiëntgegevens op. In plaats van de naam “Jan de Vries” staat er in het systeem “PT-00492”. De sleutel die van “PT-00492” weer “Jan de Vries” maakt, staat in een apart, zwaar beveiligd systeem. Onderzoekers die toegang krijgen tot de dataset voor onderzoek, zien alleen PT-00492 en kunnen daarmee hun werk doen zonder de identiteit van de patiënt te kennen.
Wat zijn de AVG-voordelen van pseudonimiseren?
De AVG noemt pseudonimiseren expliciet als een geschikte technische maatregel om persoonsgegevens te beschermen (artikel 25 en artikel 32 AVG). Het toepassen ervan helpt op drie concrete punten:
- Privacy by design: Door al bij het ontwerp van een systeem te pseudonimiseren voldoe je aan het principe van privacy by design. De AVG verplicht organisaties hier rekening mee te houden.
- Beveiligingsniveau: Bij een datalek zijn gepseudonimiseerde gegevens minder schadelijk dan niet-beveiligde gegevens. Dit kan meewegen in de beoordeling of je een datalek moet melden bij de Autoriteit Persoonsgegevens.
- Verdere verwerking: Wil je gegevens gebruiken voor een ander doel dan waarvoor ze oorspronkelijk zijn verzameld, bijvoorbeeld voor onderzoek of statistiek? Pseudonimiseren vergroot de kans dat dit is toegestaan onder de AVG (artikel 89).
Pseudonimiseren vs. anonimiseren: het verschil
Het verschil tussen pseudonimiseren en anonimiseren is juridisch en praktisch groot. Bij anonimisering is het echt onmogelijk om gegevens terug te leiden naar een persoon. Er bestaat geen sleutel, geen extra bestand, geen manier. Zulke gegevens vallen buiten de AVG. Pseudonimisering is omkeerbaar: de sleutel bestaat nog ergens. Daarom blijven die gegevens gewoon onder de AVG vallen en gelden alle verplichtingen gewoon, zoals een grondslag voor verwerking, een verwerkingsregister en het respecteren van rechten van betrokkenen.
Wanneer is pseudonimiseren verplicht?
De AVG verplicht pseudonimiseren nergens expliciet als absolute eis. Het is een maatregel die je kunt nemen, en die de Autoriteit Persoonsgegevens aanbeveelt als onderdeel van een passend beveiligingsniveau. Of je het moet toepassen, hangt af van het risico dat de verwerking met zich meebrengt. Verwerk je gevoelige gegevens, zoals gezondheidsgegevens, financiële informatie of gegevens van kinderen? Dan is de druk om maatregelen zoals pseudonimisering te nemen groter. Bij een hoog risico voor betrokkenen, bijvoorbeeld bij grootschalige verwerking, is een Data Protection Impact Assessment (DPIA) verplicht, en pseudonimiseren is dan een logische en aanbevolen maatregel om risico’s te verlagen.
Zo pas je pseudonimiseren stap voor stap toe
- Identificeer de directe identificatoren in je dataset: namen, e-mailadressen, telefoonnummers, BSN-nummers enzovoort.
- Vervang deze door willekeurige codes of tokens, bijvoorbeeld via een hash-functie of een nummergenerator.
- Bewaar de sleuteltabel apart, in een beveiligd systeem met streng toegangsbeheer. Alleen wie de sleutel écht nodig heeft, krijgt er toegang toe.
- Beperk toegang tot de gepseudonimiseerde dataset en de sleutel afzonderlijk. Wie toegang heeft tot de dataset, hoeft de sleutel niet te hebben.
- Documenteer de maatregel in je verwerkingsregister en privacy-beleid.
Veelgemaakte fouten bij pseudonimiseren
Een veelgemaakte fout is dat de sleuteltabel en de gepseudonimiseerde dataset samen worden opgeslagen of door dezelfde personen beheerd worden. Dan heeft pseudonimiseren weinig waarde: wie de dataset inziet, heeft via één extra stap ook meteen de koppeling naar persoonsgegevens. Bewaar de sleutel altijd gescheiden en bescherm die minstens zo goed als de originele persoonsgegevens.
Een andere fout is denken dat pseudonimisering voldoende is om de AVG niet te hoeven volgen. Dat is onjuist. Alle AVG-verplichtingen blijven van kracht zolang re-identificatie technisch mogelijk is.
Pseudonimiseren is een waardevol instrument onder de AVG: het verlaagt risico’s, maakt verder gebruik van data makkelijker te rechtvaardigen, en toont aan dat je als organisatie serieus omgaat met beveiliging. Maar het is geen vervanging voor de rest van je AVG-beleid. Combineer het altijd met andere maatregelen zoals toegangsbeheer, versleuteling en een helder beleid over wie welke gegevens mag inzien.
AVG-wet: alles wat je moet weten over de privacywet
Oplichting: wat het is, hoe je het herkent en wat je kunt doen
Oplichting in het strafrecht: wat zegt de wet en wat zijn de gevolgen?
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder