今天的内容是GDPR正文第4条第(5)款。很有必要学习的一个概念。
01、法条原文
Article 4 Definitions | 第四条定义 |
For the purposes of this Regulation: | 为本条例之目的: |
(5) ‘pseudonymisation’ means the processing of personal data in such a manner that the personal data can no longer be attributed to a specific data subject without the use of additional information, provided that such additional information is kept separately and is subject to technical and organisational measures to ensure that the personal data are not attributed to an identified or identifiable natural person; | (5)“假名化”是指在采取某种方式对个人数据进行处理后,如果没有额外的信息就不能识别数据主体的处理方式,且该额外信息应当单独保存,并以技术与组织措施确保个人数据不能关联到某个已识别或可识别的自然人。 |
关联Recital(26)(28)
(29)为了鼓励在处理个人数据时应用假名化机制,假名化机制的方法应当在允许进行一般分析的同时,允许同一数据控制者就相关处理采取必要的技术措施和组织措施,以确保本条例得到实施,并且将个人数据连结到特定数据主体的附加信息单独保存。处理个人数据的数据控制者应当说明该数据控制者内部的被授权人员。
(156)为了保护本条例规定的数据主体的权利和自由,基于公共利益的存档目的、科学和历史研究目的或统计目的的个人数据处理,应当受制于适当的保障措施。前述保障措施应确保技术措施和组织措施的到位,以确保数据最小化原则的实现。对于通过实施不允许或不再允许识别数据主体的数据处理以实现公共利益的存档目的、科学和历史研究目的或统计目的,当控制者已经评估其可行性,且存在适当的保障措施(如数据假名化),方能实施基于前述目的对个人数据的进一步处理。成员国应为基于公共利益的存档目的、科学和历史研究目的或统计目的的个人数据处理提供适当的保 障措施。满足特定条件并为数据主体提供适当保障措施的情况下,并且当个人数据处理是基于公共利益的存档目的、科学和历史研究目的或统计目的时,已归档授权成员国对信息要求、更正权、清除权、被遗忘权、限制处理权、数据持续控制权和拒绝权作出具体规定和克减。鉴于特定处理的目的,并鉴于依必要性和比例原则使个人数据处理最小化的技术措施和组织措施,所涉条件和措施在合理的情形下应包括数据主体行使前述权利的具体程序。基于科学目的的个人数据处理还应遵守其他相关立法,如临床试验。
02、评注大意
2.1 理论基础与政策支撑
假名化是一种通过替换数据集中的个人识别信息(例如,姓名、社会保险号、出生日期等)为另一属性(例如,随机分配的代码)来隐藏身份的过程。
将这一术语及其相关定义纳入GDPR——这是由欧洲议会发起的一步——旨在结束对“假名化数据”是否属于受欧盟数据保护规则约束的个人数据的常见误解和长期讨论:经过“假名化”的个人数据仍受GDPR规则的约束【参见GDPR序言(26)】。
数据保护的原则适用于有关已识别和可识别的自然人的任何信息。假名化机制下通过使用附加信息可以连结到某个自然人的个人数据,应当被视为可识别的自然人的信息。为了确定自然人是否是可识别的,应当考虑由数据控制者或其他人为了直接或者间接地识别出自然 人而可能使用的所有合理手段,如挑选行为。
为了确定手段是否有合理的可能被用于识别自然人,应考虑到所有的客观因素,如识别所需要的费用和时间,同时考虑到数据处理时可使用的技术和技术的开发。因此,数据保护的原则不适用于匿名信息,即与已识别或者可识别的自然人无关的信息,或者以某种导致数据主体不可识别或不再可识别的方式匿名提供的个人数据。因此,本条例不涉及此类匿名信息的处理,包括为统计和研究目的的处理。
GDPR序言(26)
在法规中引入这一术语还旨在鼓励使用假名化技术作为一种手段:
(i)降低数据主体的风险,因为假名化减少了数据集与原始数据主体的关联性;以及
(ii)帮助控制者和处理者履行其在GDPR下的义务,因为假名化可以促进证明遵守法规的某些要求参见GDPR序言(28)。
对个人数据进行假名化可以降低相关数据主体的风险,并帮助控制者和处理者履行其数据保护义务。本条例中明确引入假名化并非旨在排除任何其他数据保护措施。
GDPR序言(28)
2.2 立法背景
2.2.1 欧盟立法
DPD中没有提到“假名化”这一术语。然而,EPD提到“尽可能使用匿名或假名数据”作为其目标之一(参见EPD序言第9段)。在有关数据保护的欧洲政策讨论中,“假名化”、“假名化数据”和“伪身份”等术语已经被长期使用。
2.2.2 国际文件
在最初通过的Convention 108及其现代化版本中,并未出现“假名化”的概念。OECD隐私指南(原版及修订版)和APEC隐私框架同样也未涉及“假名化”。
2.2.3 各国立法
如上所述,DPD中并未包含“假名化”的概念。然而,在GDPR通过之前,该概念已在几个成员国的国家立法中得到认可和定义。例如,德国旧版《联邦数据保护法》第1部分第3条第(6a)款规定,“假名化”(德语中的‘pseudonymisieren’)是指“用标签替换个人的姓名和其他识别特征,以阻止识别数据主体或使该识别变得极为困难”。同一法案还要求,只要可能,个人数据就应进行假名化(或被匿名化)(参见第1部分第3a条)。德国GDPR实施法也采用了类似的要求(参见第71条第(1)款),这可能与GDPR相冲突,正如下文所述。
在前奥地利《联邦数据保护法》第1部分第2条第(4)款(1)中,也可以找到对假名化的间接提及。该条款将“仅间接个人相关”(德语中的‘nur indirekt personenbezogen’)的数据定义为“与主体相关,以至于控制者、处理者或传输的接收者不能通过法律手段确定数据主体的身份”。在同一法案下,处理“仅间接个人相关”的数据受到较为宽松的要求:例如,其传输到欧盟以外地区不需要由奥地利数据保护局授权(参见第2部分第2条第13款第(3)项(2))。
2.2.4 判例
由于“假名化”是欧盟数据保护法下新定义的法律概念,欧洲法院(CJEU)尚未有机会对其进行解释。然而,WP29已在其几份意见中讨论了这一概念,下文将进行讨论。
2.3 分析
为了被视为假名化,个人数据必须满足两个满足条件。
首先,数据必须经历一个使其无法与特定数据主体关联的过程,除非使用额外信息。这通常是通过用数据集中的另一属性(例如,随机分配的代码)替换某个属性(例如,姓名、社会安全号码、出生日期等)。经过这个过程后,数据主体可能仍然可以间接被识别;因此,经过所述处理的数据仍然是个人数据。
其次,需要重新识别原始数据主体的额外信息(例如,加密密钥)必须通过技术或组织措施与其相关的数据分开保管。这种分离也可以在“同一控制者”内部发生,例如,只与控制者组织内的少数选定人员共享重新识别数据主体所需的信息(参见GDPR序言第29段)。然而,现有措施必须防止任何意外或未经授权的重新识别。
假名化的一个典型例子是数据的密钥编码,这是一种在医学研究领域中经常使用的过程。密钥编码的数据是指通过代码标记的与个人相关的数据。然而,还有许多其他的假名化技术,包括使用秘密密钥的加密、哈希函数的使用、带存储密钥的键控哈希函数、确定性加密以及代币化。
假名化并不是一种匿名化方法。因此,假名化的数据并非匿名数据。只有在数据主体的识别“不再可能”时,数据才被视为匿名(参见GDPR序言第26段)。虽然在绝对意义上几乎永远无法排除重新识别的可能性,但欧盟规则对匿名化设定了非常高的标准,WP29认为,为了使数据被视为匿名,重新识别在特定情境和情况下必须是“合理地”不可能的。
有人声称GDPR“主要将假名化视为一种数据安全措施”。这有些误导性:虽然该条例确实提到假名化作为实现适当安全的可能手段(参见第32条第(1)款(a)),但假名化技术也与更普遍的“数据保护设计原则”(参见第25条第(1)款)相关,并且与出于档案目的、科学或历史研究目的或统计目的的处理活动中的数据最小化保护措施相关(参见第89条第(1)款)。
从表面上看,该条例并没有默认要求必须进行假名化(参见第25条第(2)款)。然而,一些国家的数据保护法律对假名化提出了严格的要求。例如,如上所述,德国GDPR实施法规定:“个人数据应尽早、尽可能根据处理目的进行匿名化或假名化”(参见第71条第(1)款)。这一规定是否符合GDPR尚有疑问,因为该条例至少在表面上没有包含等效的规定。正如总检察长Bobek所述,“原则上,只有在明确授权的情况下,才能制定实施条例(如GDPR)的国家规则”。虽然GDPR第25条第(1)款和第32条第(1)款的措辞相对泛化,的确鼓励假名化,但它们没有明确授权成员国采用要求此措施的国家规则。
03、读后感
《个人信息保护法》中去标识化的定义也类似。
去标识化,是指个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程。
现在实践中面临比较大的问题是,去标识化在《个人信息保护法》中只是个人信息处理者应采取的技术安全措施。
去标识化要花钱的,但去标识化个人信息仍然是个人信息,对外提供、跨境传输等仍然要单独同意。
建议还是可以参考GDPR,可以给一些去标识化后个人信息的松绑措施。不然企业真的没有动力去做。
