Anonymisering etter GDPR krever at sannsynligheten for å identifisere noen er ubetydelig, vurdert fra perspektivet til den som skal bruke dataene. EDPBs utkast til retningslinjer 02/2026 bygger på SRB-dommen og tester tre kriterier, isolering, kobling og slutninger. En databehandler arver kundens perspektiv, og vurderingen må gjentas over tid.
Markedsavdelingen vil dele kundedata med et analysebyrå. Navn, e-post og kundenummer er fjernet, og igjen står postnummer, fødselsår, kjønn og alt kunden har kjøpt de siste tre årene. Datasettet er merket «anonymt». Etter de nye retningslinjene fra Personvernrådet (EDPB) er det trolig ikke det.
Anonyme data faller utenfor GDPR. Det gjør anonymisering til en av de mest verdifulle merkelappene en virksomhet kan sette på et datasett, og en av de mest risikable å sette feil.
Hva er anonymisering etter GDPR?
Data er anonyme når de ikke gjelder en identifisert eller identifiserbar fysisk person. Det følger av fortalepunkt 26 i personvernforordningen, som er speilbildet av definisjonen av personopplysninger i GDPR art. 4 nr. 1. Ved vurderingen skal det tas hensyn til alle hjelpemidler som det er rimelig sannsynlig at noen vil bruke for å identifisere personen, og til objektive faktorer som kostnader, tid og tilgjengelig teknologi.
Anonymisering må holdes atskilt fra pseudonymisering. Pseudonymisering etter GDPR art. 4 nr. 5 betyr at opplysningene ikke kan knyttes til en person uten tilleggsopplysninger som oppbevares separat. For den som har nøkkelen, er pseudonymiserte data fortsatt personopplysninger.
Hva er nytt i EDPBs retningslinjer om anonymisering?
EDPB vedtok Guidelines 02/2026 on Anonymisation 7. juli 2026. Dokumentet er en høringsversjon, og høringen løper til 30. oktober 2026. Innholdet kan derfor bli endret før endelig vedtak.
Retningslinjene erstatter i praksis Artikkel 29-gruppens Opinion 05/2014 om anonymiseringsteknikker, som har vært referansen i tolv år. Den gamle uttalelsen opererte med tre risikoer, utskilling, kobling og slutninger. EDPB beholder tankegangen, men bygger den om på grunnlag av rettspraksis fra EU-domstolen.
Det viktigste nye er at anonymitet er relativ. Samme datasett kan være personopplysninger for én virksomhet og anonymt for en annen. Spørsmålet EDPB stiller, er hvem dataene skal være anonyme for.
Hva sa EU-domstolen i SRB-dommen?
Den 4. september 2025 avsa EU-domstolen dom i sak C-413/23 P EDPS mot SRB. Det europeiske tilsynsorganet for bankavvikling (SRB) hadde samlet inn kommentarer fra aksjonærer og kreditorer i Banco Popular Español, pseudonymisert dem og sendt dem til Deloitte for en verdivurdering. Saken gjaldt forordning 2018/1725, som gjelder for EUs egne institusjoner, men begrepene er de samme som i GDPR.
Domstolen kom til tre resultater, slik de går fram av pressemeldingen fra domstolen. Personlige meninger er personopplysninger om den som har dem. Pseudonymiserte data er ikke i alle tilfeller og for enhver personopplysninger, fordi pseudonymiseringen kan hindre andre enn den behandlingsansvarlige i å identifisere noen. Og informasjonsplikten skal vurderes fra den behandlingsansvarliges ståsted på innsamlingstidspunktet, slik at SRB måtte opplyse om Deloitte som mottaker uansett om dataene var anonyme for Deloitte. Domstolen opphevet underrettens dom og sendte saken tilbake.
Dommen bygger på Breyer-dommen (C-582/14) fra 2016. Der ble dynamiske IP-adresser regnet som personopplysninger for en nettstedseier som hadde rettslige midler til å få tilleggsopplysninger fra internettleverandøren.
Hvordan vurderer EDPB om data er anonyme?
Retningslinjene bygger på to vilkår for at noe er personopplysninger. Opplysningene må gjelde en fysisk person ut fra innhold, formål eller virkning, og personen må være identifisert eller identifiserbar med midler som det er rimelig sannsynlig at noen bruker. Mangler ett av dem, er dataene anonyme for den aktøren.
Sannsynligheten for identifisering trenger ikke være null. Den må være ubetydelig i virkeligheten. Ved vurderingen skal virksomheten se på dataenes egenskaper, sammenhengen de deles i, tilgangen til tilleggsopplysninger, kostnad og tid, og teknologien som er tilgjengelig nå og i overskuelig framtid. Kretsen av mulige aktører er vid. EDPB nevner blant annet illojale ansatte, naboer og kolleger, undersøkende journalister, utenlandske etterretningstjenester og nettkriminelle.
Et kontraktsforbud mot reidentifisering likestilles ikke med et lovforbud. EDPB skriver at avtalevilkår bare kan supplere tekniske tiltak. Det er en direkte beskjed til virksomheter som har basert delinger på at mottakeren har lovet å ikke prøve.
Hva er de tre kriteriene for anonymisering?
Den tekniske delen av retningslinjene tester datasettet mot tre kriterier. Er alle oppfylt, kan dataene regnes som anonyme. Er ett brutt, må virksomheten gå videre og undersøke om noen faktisk kan skilles ut.
| Kriterium | Spørsmålet | Typisk brudd |
|---|---|---|
| Ingen isolering av poster | Har noen en unik kombinasjon av verdier i datasettet? | Kjønn, fødselsdato og postnummer på samme rad |
| Ingen kobling | Kan en post kobles til en post om samme person i et annet datasett? | Kjøpshistorikk som også ligger på en offentlig profil |
| Ingen slutninger | Kan noen utlede spesifikke og meningsfulle opplysninger om en person? | Statistikk over så små grupper at diagnosen til én person kan leses ut |
Virksomheten kan velge mellom en kontekstuell og en forenklet tilnærming. Den kontekstuelle vurderer hva hver enkelt mottaker faktisk har av midler. Den forenklede ser bort fra forskjellene og antar at noen har midlene hvis de finnes. Den er tryggere, men kan føre til at data som egentlig er anonyme, likevel behandles som personopplysninger.
EDPB peker på at data på postnivå med mange felt og høy detaljgrad er mest sårbare. Aggregerte data er tryggere, men ikke alltid trygge.
Hva betyr retningslinjene for databehandlere?
En databehandler arver den behandlingsansvarliges perspektiv. Behandler et analysebyrå data på vegne av en kunde som kan identifisere personene, er dataene personopplysninger også for byrået, selv om byrået selv ikke har nøkkelen. Byrået er da databehandler med alle plikter etter GDPR, og det må foreligge en databehandleravtale etter GDPR art. 28 nr. 3.
Det motsatte gjelder når mottakeren bestemmer formål og midler selv. Et uavhengig forskningsinstitutt som får utdrag fra pasientjournaler og aldri sender noe tilbake, skal vurdere anonymiteten fra sitt eget ståsted. Selve anonymiseringen er dessuten en behandling av personopplysninger. Den krever behandlingsgrunnlag etter GDPR art. 6, og virksomheten må opplyse de registrerte om at opplysningene blir anonymisert.
Hvorfor må anonymiseringen vurderes på nytt over tid?
Data som er anonyme i dag, kan bli personopplysninger i morgen. EDPB skriver at sannsynligheten for reidentifisering som regel øker over tid, fordi teknikkene blir bedre og fordi mer tilleggsinformasjon blir tilgjengelig. Retningslinjene peker særlig på at KI og agentbasert KI vil gjøre reidentifisering billigere og raskere.
Et sikkerhetsbrudd kan også endre vurderingen. Bygget anonymiteten på at en nøkkel eller et internt register holdes hemmelig, og det registeret lekker, kan virksomheten plutselig ha et avvik å melde.
Anonymitet er en vurdering som må fornyes, og den gjelder bare for den som vurderingen er gjort for.
Hva betyr dette for analyse, deling og KI-trening?
For analyse og deling betyr retningslinjene at «anonymt» må begrunnes for hver mottaker. EDPB skriver også at virksomheter ikke skal kalle data anonyme eller avidentifiserte hvis personene fortsatt kan identifiseres. Merkelappen i personvernerklæringen kan altså i seg selv bli et brudd på åpenhetsprinsippet.
For KI-trening er det særlig kriteriet om slutninger som biter. Retningslinjene peker på at både KI-modeller og syntetiske data kan avsløre opplysninger om enkeltpersoner når de spørres med tilleggsinformasjon. Det samsvarer med EDPBs Opinion 28/2024 om KI-modeller, der utgangspunktet er at en modell trent på personopplysninger ikke automatisk er anonym. Syntetiske testdata generert fra kundedatabasen må derfor vurderes på samme måte, slik vi har omtalt i artikkelen om personopplysninger i testmiljø.
Er anonymiteten tvilsom og risikoen høy, bør dataene behandles som personopplysninger, og det kan være nødvendig med en vurdering av personvernkonsekvenser. Flere artikler om temaet ligger på pilarsiden om personvern.
Hva bør virksomheten gjøre?
- Finn alle datasett som internt eller i avtaler er merket som anonyme, og noter hvem som har tilgang til hvert av dem.
- Test hvert datasett mot de tre kriteriene, og dokumenter resultatet.
- Vurder hver mottaker for seg, og husk at en databehandler arver kundens perspektiv.
- Ikke la et avtaleforbud mot reidentifisering bære vurderingen alene.
- Sett en dato for ny vurdering, og gjør en ekstraordinær vurdering etter sikkerhetsbrudd eller når nye datakilder blir offentlige.
- Rett opp personvernerklæringer og avtaler som kaller pseudonymiserte data for anonyme.
Det er punkt 6 som raskest gir uttelling. Et analysebyrå som får «anonyme» kundedata med postnummer, fødselsår og full kjøpshistorikk, er etter retningslinjene trolig en databehandler som mangler databehandleravtale.
Spørsmål og svar
Er pseudonymiserte data det samme som anonyme data?
Nei. For den som har nøkkelen eller kan skaffe den, er pseudonymiserte data personopplysninger. Etter SRB-dommen kan de likevel være anonyme for en mottaker som ikke har rimelige midler til å identifisere noen. Det må vurderes konkret, og vurderingen faller bort dersom mottakeren er databehandler for den som har nøkkelen.
Må vi gjøre anonymiseringen på nytt fordi det kommer nye retningslinjer?
EDPB skriver at en virksomhet som har vurdert et datasett som anonymt etter Opinion 05/2014, ikke forventes å gjøre en ny vurdering. Det er likevel god praksis å revurdere risikoen for reidentifisering jevnlig, og nye delinger eller nye datakilder utløser uansett en ny vurdering.
Er en KI-modell anonym når den er trent på personopplysninger?
Ikke automatisk. EDPB peker på at slutninger kan trekkes fra en KI-modell ved å spørre den med tilleggsopplysninger om en person. Kan modellen avsløre meningsfulle opplysninger om enkeltpersoner, er kriteriet om ingen slutninger brutt, og modellen kan ikke uten videre behandles som anonym.
- Personvernforordningen (EU) 2016/679 art. 4 nr. 1 og 5, 6, 28 og fortalepunkt 26
- EDPB, Guidelines 02/2026 on Anonymisation, versjon 1.0 for offentlig høring avsnitt 6–42 og 52–100
- EDPB, offentlig høring om Guidelines 02/2026 on Anonymisation høringsfrist 30. oktober 2026
- EU-domstolen, C-413/23 P EDPS mot SRB (4. september 2025)
- EU-domstolen, pressemelding 107/25 om C-413/23 P EDPS mot SRB
- EU-domstolen, C-582/14 Breyer (19. oktober 2016)
- Artikkel 29-gruppen, Opinion 05/2014 on Anonymisation Techniques (WP216)
- EDPB, Opinion 28/2024 om personvern og KI-modeller
Neste faglige kontroll: 1. mars 2027