匿名化数据评估新框架

2026年7月7日,欧洲数据保护委员会(EDPB)发布修订后的《匿名化指南》(Guidelines 02/2026 on Anonymisation),统一了数据匿名化的判断标准。

修订背景及原因

此次修订旨在应对近年来法律与技术的重大变革。《05/2014号意见》发布后,欧盟法院(CJEU)通过一系列判决进一步明确了“可识别性”(identifiability)的法律标准;与此同时,人工智能等技术也带来了更高的数据重新识别(re-identification)风险。新版指南更新和细化了有效匿名化的判断标准,进一步明确了数据匿名化的合规要求。

匿名化(Anonymisation)与假名化(Pseudonymisation)

匿名化与假名化的区分,以及数据是否真正达到匿名化标准,是对数据处理活动进行法律定性时的核心问题。

在综合考虑所有合理可用的识别手段后,若数据主体已不可识别或不再可识别,则相关数据为匿名化数据。此类数据不属于《通用数据保护条例》(GDPR)的适用范围,原则上可以用于多种处理目的,例如数据分析、科学研究以及人工智能模型训练等。

与匿名化数据不同,假名化数据仍属于个人数据,因而继续适用《通用数据保护条例》。在假名化过程中,姓名等直接识别个人身份的信息会被密钥、代码或其他标识符所替代,但只要结合额外信息,仍有可能重新识别相关个人,因此并未消除数据的个人属性。

新版指南的主要变化

新版指南取代了EDPB前身——第29条数据保护工作组发布的《05/2014号意见》。此次更新并非对既有原则的否定,而是在吸收欧盟法院最新司法实践并回应技术演进的基础上,对原有匿名化判断框架进行了延伸和完善。

主要更新包括:更新数据匿名性评估框架,引入所谓“视角分析方法”,简化对具体匿名化措施的评估流程,并针对实践中的适用问题作出多项澄清。

1、视角分析方法

新版指南最重要的变化之一,是引入所谓“视角分析方法”。EDPB首次明确回应了一个核心问题:数据的可识别性应从谁的视角进行判断。EDPB认为,判断数据究竟属于匿名数据还是个人数据,原则上应基于相关数据处理主体自身的视角进行分析。关键不在于是否有任何人能够识别数据主体,而在于接收或使用该数据的特定主体能否借助其合理可获得的手段实现识别。

此外,EDPB区分了独立控制者与数据处理者在匿名化判断中的不同地位。当数据被传输给独立控制者时,应以该控制者所具备的信息和识别能力作为评估基础。由此,同一数据集可能在数据提供方视角下仍具有个人数据属性,而在接收方视角下,由于其不具备合理识别相关个人的可能性,可被认定为匿名数据。EDPB给出了向独立研究机构传输患者数据的情形作为示例说明。

对于数据处理者,EDPB给出了不同的判断方式。鉴于数据处理者仅受控制者委托处理个人数据,其自身是否具备识别数据主体的能力并不重要,关键在于控制者是否能够通过合理可用的手段来识别数据主体。因此,只要相关数据对于控制者而言仍具有个人数据属性,则该数据在受托处理者处同样属于个人数据,并继续受到GDPR的规制。

2、匿名化评估的核心标准

该指南以GDPR第4条第1项对“个人数据”的界定为出发点。EDPB认为,判断相关数据是否达到匿名化标准,关键在于回答以下两个问题:

(1)该信息是否与特定自然人相关?

(2)该自然人是否已被识别,或者是否具有可识别性?

仅当上述两项要件同时具备时,相关信息才属于GDPR意义上的个人数据。此外,判断某一自然人是否具有可识别性,并不取决于理论层面的识别可能性,而是要在综合考虑所有合理可用的识别手段后,判断是否具有识别该个人的现实可能性。在评估过程中,仅需考虑那些实际上已经获得或合理可能获得的相关必要信息。

3、两种评估路径

为指导实践中适用上述判断标准,指南提出了两种不同的评估方法。其中,“情境化评估方法”要求分别评估每一个相关主体所具备的识别可能性,从而完整实现GDPR下的匿名化判断标准。

此外,指南还提出了一种简化评估方法。该方法假定数据处理者将会利用现存的识别可能性。该方法的判断标准虽严于GDPR的法律要求,但评估更为高效、稳妥。实践中,两种方法可以结合适用:先通过简化方法进行初步筛查,仅在存在疑问的情况下,再进一步开展基于具体情境的分析。

企业实践意义

虽然该指南本身不具备法律约束力,但其反映了欧洲数据保护监管机构的基本立场,将在很大程度上影响未来的数据保护执法实践。但对GDPR的最终解释权仍属于欧盟法院。

新版指南一方面增强了企业开展匿名化处理时的法律确定性,另一方面也提高了其在匿名化措施记录、评估和证明方面的合规要求。企业今后不能仅以采用某项匿名化技术作为合规依据,而应能够充分说明并留存依据,证明在具体处理场景下,利用合理可用手段重新识别相关个人的可能性并不现实。

为促进该指南的实践应用,附件提供了一套用于评估数据匿名性的流程化审查框架。该框架可为企业开展匿名化评估及相关记录工作提供具有实践指导意义的参考。

联系我们

"*" indicates required fields

这个字段是用于验证目的,应该保持不变。

同意声明与隐私条款
提交此表格即表示我同意:由 mip Consult GmbH 负责管理的数据库可处理我在本次问询中提供的个人数据,并仅将其用于本次问询的处理与答复。同时,我同意 mip Consult GmbH 通过邮寄、电子邮件或电话向我发送与本次问询相关的消息。 上述同意可被随时撤回,例如邮寄至:mip Consult GmbH, Wilhelm-Kabus-Str. 9, 10829 Berlin,或发送邮件至:sofortdatenschutz@mip-consult.de。撤回自提出之日起对未来生效。您的数据会被严格保密,不会提供给任何第三方。数据传输过程将以加密方式进行。更多数据保护信息请参见https://www-stage.sofortdatenschutz.de/en/privacy-notice/ .

Table of Contents