ГОСТ Р 55036—2012/ISO/TS 25237:2008
Обезличенные данные отличаются от псевдонимизированных тем, чтодля последних предусмотрен
метод группировки по критериям, сформулированным в терминах характеристик персональныхданных, из
которых получены псевдонимизированныеданные.
Рисунок 5 — Обратимая псевдонимизация
5.1.5 Псевдонимизация в реальном мире
5.1.5.1 Основания
В 5.1.4 описан концептуальный подход к псевдонимизации, при котором понятия «связь», «идентифи
цирующий». «псевдоним» и другие рассматриваются как абсолютные. На практике трудно оценить угрозу
восстановления идентичности персональных данных. В настоящем подпункте уточняются понятия псевдо-
нимизации и нежелательного/несанкционированного восстановления идентичности.
Согласно декларации 26 Европейскойдирективы о защите персональныхданных «для определения
того, является ли лицо идентифицируемым, необходимо учитывать все правдоподобные средства, которые
оператор или любоедругое лицо могут использоватьдля идентификации названноголица: при этом принци
пы защиты не должны примеряться кданным, сделанным обезличенными таким способом, что субъект
данных более не идентифицируется; при этом нормы регулирования, указанные в содержании статьи
27, могут быть полезным правилом предоставления руководства по способам, с помощью которых
данные делаются обезличенными и сохраняются вформе, при которой идентификация лица становится
невозмож ной».
Как и само определение персональных данных, данная декларация делает упор на «идентифика
цию». то есть на связь между персональными данными и субъектом данных.
Смысл выражений «все правдоподобные средства» или «любое другое лицо» не является достаточ
но определенным. И поскольку смысл понятий «идентифицируемый» и «псевдоним» зависит от неопреде
ленного способа действий («учитывать все правдоподобные средства») и неопределенныхдействующих
лиц («любое другое лицо»), то концептуальная модель, описанная в настоящем стандарте, должна
содер жать «разумные» предположения обо «всех средствах», которые могут применяться «любым
другим ли цом» для установления связи характеристик с субъектом персональных данных.
В концептуальную модель будут внесены уточнения, отражающие различные возможности восста
новления идентичности. Кроме того, в ней будут приняты во внимание такие понятия, как «базы данных
наблюдений» и «злоумышленники».
5.1.5.2 Степени гарантий обеспечения конфиденциальности
В существующей терминологии некоторые определения страдали отсутствием точности, например
определения терминов «псевдоним» или «идентифицируемый». Нереально предполагать,что можно устра
нить все неточности терминологии, поскольку псевдонимизация всегда является предметом статистики. Но
можнооценить степеньугрозы несанкционированного восстановления идентичности. Система классифика
ции этой угрозыдолжна учитывать вероятность идентификации свойств данных, а также четкое представ-
9