2025年9月4日、欧州連合裁判官(CJEU)は、その判断を下しました EDPS Vシングル解像度ボード(C-413/23 P)。判決は、EUデータ保護法の基本的な質問に対処しています。 仮名情報が個人データとしての資格がある場合、誰のために。
これ 決断 特に個人識別子がコードに置き換えられ、コントローラーのみが再識別キーを保持する状況で、EUデータ保護法の範囲に関する重要な明確化を提供します。
背景
ケースはの活動から生じました 単一解像度ボード(SRB)、解決策の影響を受けた株主と債権者からコメントを集めていました。 IDを保護するために、SRBはランダムコードに名前を置き換えました。 SRB自体のみが、これらのコードを実際の個人にリンクすることができました。
会計事務所 デロイト、プロセッサとして行動すると、キーにアクセスすることなく、仮名形式でのみコメントを受け取りました。
欧州データ保護監督者(EDP) デロイトへの転送には依然として個人データが含まれており、透明性の義務に沿ってデータ主体に開示されるべきだったと考えていました。一般裁判所は、データがデロイトの手で個人的な資格がないと認定し、反対しました。 EDPはCJEUに訴えました。
CJEUの推論
- 仮名化すると、受信者のデータが非個人的なものになる可能性があります
CJEUは、特定の状況では、仮名化がコントローラー以外の当事者にとってデータがもはや個人ではないことを意味することを確認したことを確認しました。 CJEUが述べたように:
「仮名化されたデータは、すべての場合において、およびすべての人の個人データ(…)を構成するものと見なされてはなりません。これは、ケースの状況に応じて、コントローラー以外の人がデータ主体を識別することを効果的に防止する可能性がある限り、データ主体が識別されないようにします。」(へ86)。
要するに、 場合によります。仮名データは、一部のコンテキストでは個人的なものであり、他のコンテキストでは効果的に匿名である場合があります。これにより、処理の具体的な状況と、データを保持しているアクターの位置がオンになります。
- コントローラーの場合、仮名データは個人的なままです
CJEUは、SRB自体がコメントを個人にリンクする鍵を持っていることを強調しました。個人を再識別できる限り、データはEUデータ保護法の全範囲の対象となります。したがって、コントローラーはGDPRの義務を逃れるために仮名化に依存することはできません。
対照的に、デロイトにはそのような手段はありませんでした。 CJEUは強調しました:
「第二に、これらの措置は、実際には、デロイトが他の要因とのクロスチェックなどの他の識別手段に頼ることを含むデータ主体にそれらのコメントを帰属させることを防ぐためのものでなければなりません。」(へ。76)。
これは、分析が鍵の欠如に限定されないことを明らかにしています。重要なのは、受信者がによって再識別できるかどうかです 合理的に利用可能な手段。
- 識別可能性は文脈的で相対的です
建物 ブレイヤー(C-582/14) そしてその後の症例法では、CJEUは、識別可能性は、データを保持している特定のアクターが「合理的に使用する可能性が高いことを意味するかどうか」に依存することを繰り返し述べました。手元の場合:
- のために 受信者 データの中で、キーにアクセスせず、再識別の現実的な手段がない場合、仮名データは個人データとして資格がない場合があります。
- のために コントローラー(SRB)、キーを手にして、データは明らかに個人的なままです。
したがって、裁定は抱きしめます 俳優固有の理解 個人データの: 同じデータセットは、あるパーティにとっては個人的なものである可能性がありますが、別のパーティーでは個人ではありません。
この判断が重要な理由
この判決は、EUデータ保護法における仮名化のバランスのとれた微妙な解釈を提供します。その重要性は、個人データの範囲のまさに定義にあります。情報が個人として資格がある場合、GDPRとその一連の義務が適用されます。そうでない場合(たとえば、本当に匿名化されている場合)、規制はまったく適用されません。
- コントローラーの場合: 仮名データは、再識別手段を保持する限り、個人データのままです。
- 受信者の場合: 厳密な条件下では、個人を合理的に再識別できない場合、仮名データはEUデータ保護法の範囲外に収まる可能性があります。
したがって、CJEUはEDPの「ワンサイズフィット」の位置を拒否し、代わりに文脈的で比例的なアプローチを確認しました。
支配 SRBのEDP EUのデータ保護法の大幅な改良性を示し、個々の保護と運用上の現実との比例的なバランスをとっています。
最も重要なことは、判断が次のことを示しています 個人としてのデータの資格には、実用的なケースごとの評価が必要です。それは俳優、利用可能な情報、そして再識別の現実的な手段に依存します。
組織の場合、これは、仮名化の適用が自動的ではないことを意味します。 常にデータ保護責任者またはプライバシーコンサルタントを巻き込みます データが個人として適格かどうかを評価するとき、およびGDPRに基づく対応する義務を決定するとき。これを間違えると、コンプライアンス、透明性、リスク管理に直接的な結果が得られます。
#仮名データに関するCJEU判決