date

2025-02-24

ევროპის მონაცემთა დაცვის საბჭოს მიერ პერსონალურ მონაცემთა ფსევდონიმიზაციის სახელმძღვანელო რეკომენდაციის გამოქვეყნების შესახებ


2025 წლის იანვრის პლენარულ სხდომაზე ევროპის მონაცემთა დაცვის საბჭომ (“EDPB”) შეიმუშავა რეკომენდაცი მონაცემთა ფსევდონიმიზაციის შესახებ[1], რომელიც  ხელს შეუწყობს მონაცემთა დამუშავებისთვის პასუხისმგებელ პირთა მონაცემთა დაცვის საკანონმდებლო მოთხოვნებთან შესაბამისობას.[2] საბჭო ფსევდონიმიზაციას განმარტავს როგორც მონაცემთა დაცვის ეფექტიან საშუალებას. ფსევდონიმიზაცია მონაცემთა იმგვარი დამუშავებაა, რომლის დროსაც დამატებითი ინფორმაციის გამოყენების გარეშე შეუძლებელია მონაცემების კონკრეტულ  სუბიექტთან დაკავშირება და ეს დამატებითი ინფორმაცია შენახულია ცალკე, ტექნიკური და ორგანიზაციული ზომების მეშვეობით, იმგვარად, რომ მონაცემების იდენტიფიცირებულ ან იდენტიფიცირებად ფიზიკურ პირთან დაკავშირება პრაქტიკულად შეუძლებელია. რეკომენდაციაში საბჭო მიმოიხილავს ფსევდონიმიზაციისა და ფსევდონიმიზირებულ მონაცემებს, მათი გამოყენების საკითხს და აღნიშნულის უპირატესობებს.

სახელმძღვანელო რეკომენდაციაში განმარტებულია რამდენიმე მნიშვნელოვანი სამართლებრივი საკითხი:

მონაცემთა ფსევდონიმიზაციის არსი: მონაცემი ფსევდონიმიზაციის პროცესის შემდგომ,  დამატებით ინფორმაციასთან გაერთიანების გზით  შესაძლოა დაუკავშირდეს იდენტიფიცირებად მონაცემთა სუბიექტს, შესაბამისად, ფსევდონიმიზირებული მონაცემი კვლავ პერსონალურ მონაცემად მიიჩნევა. იმ შემთხვევაში, თუ მონაცემთა დამუშავებისთვის პასუხისმგებელ პირს შეუძლია დააკავშიროს ფსევდონიმიზირებული მონაცემი მონაცემთა სუბიექტთან, აღნიშნული ინფორმაცია პერსონალურ მონაცემად უნდა კვალიფიცირდეს.

რისკის შემცირება: ფსევდონიმიზაციის პროცესი იძლევა მონაცემთა დამუშავებასთან ასოცირებული რისკების შემცირების შესაძლებლობას, რადგან აღნიშნული პროცესი ითვალისწინებს იმ პერსონალურ მონაცემთა განცალკევებით და უსაფრთხოდ შენახვას, რომლებიც  იდენტიფიცირებად ან იდენტიფიცირებულ პირებთან შესაძლოა იქნას ასოცირებული.[3]

ლეგიტიმური ინტერესი, როგორც მონაცემთა დამუშავების სამართლებრივი საფუძველი: რეკომენდაციის თანახმად, ფსევდონიმიზაცია ამარტივებს მონაცემთა დამუშავების საფუძვლად ლეგიტიმური ინტერესის გამოყენებას. ლეგიტიმური ინტერესის კრიტერიუმი არის პერსონალური მონაცემების დამუშავების ერთ-ერთი ყველაზე მნიშვნელოვანი სამართლებრივი საფუძველი. თუმცა, ლეგიტიმური ინტერესის საფუძველზე მონაცემთა დამუშავებამდე საჭიროა  მონაცემთა სუბიექტის უფლებათა დაცვასა და მონაცემთა დამუშავების ინტერესის დაბალანსება (ე.წ. „ბალანსის ტესტი “balancing exercise”). ვინაიდან ფსევდონიმიზაციის პროცესი ამცირებს მონაცემთა სუბიექტების უფლებებისა და თავისუფლებებზე ნეგატიური ზემოქმედების რისკებს. ზემოთ აღნიშნული ბალანსის შეფასების პროცესში პრიორიტეტი შესაძლოა დამუშავებისთვის პასუხისმგებელი პირის ინტერესს მიენიჭოს.[4]

რეკომენდაციაში განმარტებულია ფსევდონიმიზაციის, როგორც ორგანიზაციებისათვის დამხმარე საშუალების ფუნქცია, კერძოდ, მონაცემთა დაცვის პრინციპების[5] („ევროკავშირის მონაცემთა დაცვის ძირითადი რეგულაციის“ მე-5 მუხლი),  განხორციელებასთან დაკავშირებული ვალდებულებების შესრულებაში, ასევე, მონაცემთა მეტად დაფარვის პრიორიტეტის[6] (ძირითადი რეგულაციის 25-ე მუხლი) და უსაფრთხოებს კუთხით (ძირითადი რეგულაციის 32-ე მუხლი)[7]. რეკომენდაცია შეიცავს ტექნიკურ და ორგანიზაციული ზომებ და გარანტიების ანალიზს, ფსევდონიმიზაციის გზით მონაცემთა სუბიექტების კონფიდენციალურობის უზრუნველსაყოფად.

 

 

[1] EDPB adopts pseudonymisation guidelines and paves the way to improve cooperation with competition authorities https://www.edpb.europa.eu/news/news/2025/edpb-adopts-pseudonymisation-guidelines-and-paves-way-improve-cooperation_en [28.01.2025].

[3] What’s in a Name? EDPB Publishes draft Guidelines on pseudonimisation

https://www.twobirds.com/en/insights/2025/%27what%27s-in-a-name%27-edpb-publishes-draft-guidelines-on-pseudonymisation [28.01.2025].

[4] Key Takeways and Insights from the EDPB Pseudonimisation Guidelines https://www.stibbe.com/publications-and-insights/key-takeaways-and-insights-from-the-edpb-pseudonymisation-guidelines [28.01.2025].

[5] Article 5 GDPR.

[6] Article 25 GDPR.

[7] Article 32 GDPR.

მსგავსი #Datanewsroom