Обезличивание персональных данных: что это и когда помогает
Обезличивание — это способ оставить данные полезными (для аналитики, тестов, хранения), но так, чтобы по ним нельзя было узнать конкретного человека. Сделано честно — данные перестают быть персональными и снимают часть обязанностей; сделано формально — всё остаётся как было. Разбираем определение из 152-ФЗ, чем обезличивание отличается от удаления и псевдонимизации, какие есть методы и где проходит опасная граница повторной идентификации.
Коротко. Обезличивание — это когда принадлежность данных человеку нельзя определить без дополнительной информации (ключа). Оно снимает часть обязанностей, только если восстановление реально невозможно. Если ключ лежит рядом или человек вычисляется по комбинации «безобидных» полей — это ещё персональные данные. Убирайте не только ФИО, но и квазиидентификаторы; ключ храните отдельно.
Что такое обезличивание
По 152-ФЗ обезличивание — это действия, в результате которых становится невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Ключевые слова здесь — «без дополнительной информации»: если где-то хранится таблица соответствия, по которой можно вернуть имена, данные обезличены лишь условно.
Практический смысл прост: обезличенный набор можно использовать для статистики, обучения моделей, тестовых сред — там, где нужны закономерности, а не личности. А вот является ли конкретная запись персональными данными — вопрос границы обратимости, и он подробно разобран в материале о том, что относится к персональным данным.
Обезличивание, удаление и псевдонимизация — не одно и то же
Эти три понятия постоянно путают, а разница между ними — практическая: она определяет, какие обязанности с вас снимаются.
| Что делаем | Что с данными | Остаются ли персональными |
|---|---|---|
| Удаление (уничтожение) | Данных больше нет вообще | Нет — обязанности по ним закрыты полностью |
| Обезличивание | Данные есть, но человека не узнать без ключа | Нет, если восстановление реально невозможно |
| Псевдонимизация | Имена заменены кодами, но ключ существует | Да — пока ключ жив, это ещё ПДн |
Отсюда вывод: псевдонимизация — это обратимое обезличивание, и она не выводит данные из-под 152-ФЗ. А удаление — самостоятельная процедура со своими сроками и актом; когда что применять — в материале про срок хранения и уничтожение ПДн, где обезличивание разбирается как альтернатива уничтожению.
Методы обезличивания
Единственно правильного метода нет — выбирают под цель и характер данных, часто комбинируя несколько. Для государственных органов методы описаны отдельным приказом Роскомнадзора; коммерческому оператору он не обязателен буквально, но служит хорошим ориентиром.
| Метод | Суть | Пример |
|---|---|---|
| Замена идентификаторов | ФИО и реквизиты → условные коды | «Иванов И.И.» → «Клиент #4471» |
| Обобщение значений | Точные данные → диапазоны и категории | Дата рождения → «30–35 лет» |
| Декомпозиция | Запись разносится по разным таблицам | Контакты и покупки — раздельно |
| Перемешивание | Значения в наборе меняются местами | Города перемешаны между записями |
Главный критерий не в названии метода, а в результате: по набору нельзя определить человека без дополнительной информации. Убрать одни ФИО почти никогда не достаточно — работайте и с косвенными признаками.
Когда обезличивание снимает часть обязанностей
Обезличивание выводит данные из-под части требований 152-ФЗ только тогда, когда оно действительно необратимо. Тогда данные перестают быть персональными, их спокойнее хранить и использовать для аналитики. Но это работает лишь при честном обезличивании: если ключ доступен или человек вычисляется по комбинации полей, все обязанности оператора сохраняются в полном объёме — их перечень — в материале про обязанности оператора.
Ещё один эффект — снижение риска при утечке: если утечёт по-настоящему обезличенный набор, вред субъектам кратно ниже, и это прямо влияет на оценку вреда субъектам ПДн. Обезличивание вместе с шифрованием чувствительных полей — практичная мера: украденная база без ключей стоит для злоумышленника кратно меньше (подробнее — в разборе про штраф за утечку и что делать).
Как обезличить: 6 шагов
Порядок работает и для небольшой выгрузки под аналитику, и для тестовой базы. Смысл — не просто убрать имена, а добиться, чтобы человека нельзя было вычислить и косвенно.
- Определите цель обезличивания. Обезличивают не «вообще», а под задачу: аналитика и статистика, тестовые среды, хранение сверх срока цели, передача подрядчику. Цель определяет, насколько глубоким должно быть обезличивание. Для внутренней аналитики достаточно убрать прямые идентификаторы; для публикации набора данных наружу планка кратно выше. Пока цель не ясна, невозможно выбрать метод.
- Уберите прямые идентификаторы. Первый слой — данные, которые сами по себе указывают на человека: ФИО, паспорт, СНИЛС, ИНН, телефон, электронная почта, точный адрес, номер карты. Их заменяют, удаляют или маскируют. Но одного этого шага почти никогда не хватает: по оставшимся «безобидным» полям человека часто можно вычислить косвенно.
- Обработайте косвенные идентификаторы. Второй и самый недооценённый слой — квазиидентификаторы: дата рождения, пол, город, должность, редкая профессия, геолокация, время события. Каждый по отдельности безобиден, но их комбинация часто уникальна и выдаёт человека. Их обобщают (возраст вместо даты рождения, регион вместо адреса) или огрубляют, чтобы одна и та же строка подходила многим людям, а не одному.
- Выберите метод обезличивания. Типовые методы: замена идентификаторов на условные коды, изменение состава и обобщение значений, декомпозиция (разнесение частей записи по разным таблицам) и перемешивание. Метод выбирают под цель и характер данных; часто их комбинируют. Главное требование — по результату нельзя определить принадлежность данных конкретному человеку без дополнительной информации.
- Изолируйте дополнительную информацию. Обезличивание почти всегда обратимо при наличии «ключа» — таблицы соответствия кодов и реальных людей. Если этот ключ лежит рядом с обезличенным набором и доступен тем же людям, обезличивания фактически нет. Ключ и вспомогательные данные хранят отдельно, с жёстким разграничением доступа, — иначе процедура превращается в фикцию.
- Задокументируйте способ и проверьте на повторную идентификацию. Зафиксируйте применённый метод и порядок обезличивания во внутренних документах и проверьте результат «на пробой»: можно ли по набору вычислить человека, сопоставив его с открытыми или другими вашими данными. Если да — обобщайте сильнее. Обезличивание — это не разовая галочка, а проверяемое свойство набора данных.
Обезличивание нередко используют, когда цель обработки достигнута, но данные хочется сохранить для статистики — это законная альтернатива уничтожению. Когда что выбирать — в материале про сроки хранения. А для части аналитических задач возможна и обработка без согласия на иных законных основаниях.
Частые ошибки
- Убирают только ФИО и считают данные обезличенными — забывают про квазиидентификаторы.
- Хранят ключ (таблицу соответствия) рядом с обезличенным набором и в том же доступе.
- Путают псевдонимизацию с обезличиванием и думают, что вышли из-под 152-ФЗ.
- Не проверяют результат «на пробой» — можно ли вычислить человека по комбинации полей.
- Обобщают слишком слабо — редкие значения (уникальная должность, точная геометка) выдают личность.
- Считают обезличивание разовой галочкой, а не проверяемым свойством набора.
- Обезличивают формально «на бумаге», чтобы снять обязанности, но данные остаются восстановимыми.
Общий знаменатель — вера, что «убрал имена — значит обезличил». На деле обезличивание проверяется результатом: если по набору всё ещё можно узнать человека, это персональные данные со всеми обязанностями.
Читайте также
- Оценка вреда субъектам персональных данных — обезличивание снижает оценённый вред.
- Срок хранения и уничтожение ПДн — обезличивание как альтернатива уничтожению.
- Что относится к персональным данным — где проходит граница обратимости.
- Обработка персональных данных без согласия — законные основания для аналитики.
- Обязанности оператора персональных данных — что остаётся, пока данные персональные.
Частые вопросы
01Что такое обезличивание персональных данных?
02Чем обезличивание отличается от удаления и псевдонимизации?
03Обезличенные данные — это всё ещё персональные данные?
04Какие есть методы обезличивания?
05Когда обезличивание снимает часть обязанностей оператора?
06Помогает ли обезличивание при утечке?
Материал носит информационный характер и не является юридической консультацией. Определение и требования к обезличиванию, методы и правовые последствия для обезличенных данных периодически уточняются — перед принятием решений сверяйтесь с действующей редакцией 152-ФЗ и подзаконных актов Роскомнадзора.