Säkerhet och standarder

Vad är Pseudonymisering?

Pseudonymisering är att behandla personuppgifter så att de inte längre kan kopplas till en person utan kompletterande uppgifter, vilka förvaras separat och skyddas.

Kallas även: Pseudonymisera

Pseudonymisering är att behandla personuppgifter på ett sätt som gör att de inte längre kan kopplas till en bestämd person utan att kompletterande uppgifter används, förutsatt att dessa kompletterande uppgifter förvaras separat och skyddas. Begreppet definieras i artikel 4.5 i GDPR.

Hur det fungerar

I praktiken byter man ut det som direkt pekar ut en person, till exempel ett namn eller personnummer, mot en nyckel eller ett referensnummer. Kopplingen mellan referensen och den verkliga identiteten läggs på ett annat, skyddat ställe. Den som ser de pseudonymiserade uppgifterna kan då inte utan vidare veta vem de gäller.

Fortfarande personuppgifter

Här är den avgörande punkten: pseudonymiserade uppgifter är fortfarande personuppgifter och omfattas av GDPR. Identiteten kan ju återställas med de separat förvarade uppgifterna. Det skiljer pseudonymisering från anonymisering, där kopplingen är borta för gott. Äkta anonyma uppgifter faller utanför GDPR, men pseudonymiserade gör det inte. Att blanda ihop de två är ett vanligt och riskabelt misstag.

En skyddsåtgärd

GDPR lyfter fram pseudonymisering som en lämplig säkerhets- och skyddsåtgärd, bland annat i reglerna om inbyggt dataskydd och säkerhet. Den minskar skadan om uppgifter läcker, eftersom en lista med referensnummer utan nyckeln säger lite. Tillsammans med kryptering och dataminimering är den ett av de praktiska verktygen för att skydda personuppgifter.

Texten senast kontrollerad .

Skydd inbyggt i hur uppgifterna hanteras

Vi bygger skyddsåtgärder in i behandlingen, som att hålla identifierande uppgifter åtskilda från övrig data. Det är en del av att förvara känslig data åt dig på ett sätt som håller, i stället för att lagra allt öppet på ett ställe.