Gegevensbescherming
Wat is een adequate mate van anonimisering of pseudonimisering en welke gegevensbeschermingsmaatregelen moet ik nemen bij welk niveau van (her)identificatierisico?
Door middel van anonimiseren of pseudonimiseren wordt het risico op (her)identificatie van gegevens verkleind. Dit dient ter bescherming van de privacy van onderzoeksdeelnemers. Voor meer informatie over wanneer gegevens als anoniem, indirect herleidbaar (pseudoniem) of direct identificeerbaar worden beschouwd, zie deze FAQ.
Voor zover bij de ELSI Servicedesk bekend is er geen stappenplan dat volledig uitsluitsel geeft over of data adequaat beschermd zijn. Wel zijn er enkele tools die behulpzaam kunnen zijn bij dit proces. Deze worden hieronder beschreven.
Het Landelijk Coördinatiepunt Research Data Management (LCRDM) heeft een matrix opgesteld welke dient als hulpmiddel om de juiste gegevensbeschermingsmaatregelen te nemen. Hierin worden de verschillende niveaus van identificatierisico (niet gepseudonimiseerd, wel gepseudonimiseerd op niveau 1, 2 of 3, of geanonimiseerd) weergegeven (1). Op welk niveau het identificatierisico zich bevindt hangt onder andere af van of er directe identificatiegegevens (zoals naam, geboortedatum) aanwezig zijn, of er een sleutelbestand van pseudoniemen is, of het pseudoniem wel of niet willekeurig gegenereerd is, of het mogelijk is om door combinatie van verschillende gegevens een uniek profiel te genereren (singling-out) en hoeveel moeite het kost om een persoon te her-identificeren op basis van de gegevens. Voor ieder niveau worden aanbevelingen gedaan om te komen tot passende gegevensbeschermingsmaatregelen, zoals bijvoorbeeld wanneer er een (pre)DPIA moet worden gedaan. Lees de maatregelen in dit document (1).
De maatregelen zijn gebaseerd op het ‘five safes framework’ (helder uitgelegd in het rapport van Desai et al. (2)), waarin vijf dimensies worden omschreven waarmee sensitieve data veilig kunnen worden verwerkt:
- Veilige projecten: is het gebruik van de gegevens passend en juist?
- Veilige mensen: kan van de onderzoekers verwacht worden de gegevens op een gepaste wijze te gebruiken, oftewel, hebben zij de kennis, vaardigheden en juiste prikkels om veilig met de data om te gaan?
- Veilige gegevens: is er een risico op herleidbaarheid in de gegevens?
- Veilige instellingen: hoe beperkt de omgeving ongeoorloofd gebruik?
- Veilige output: zijn de statistische resultaten niet herleidbaar?
In de LCRDM-matrix zijn de maatregelen onderverdeeld in deze dimensies.
Het framework wordt ook gebruikt in een artikel van Groos en Van Veen (2020) om te beoordelen wanneer gezondheidsgegevens die gebruikt worden voor wetenschappelijk onderzoek geanonimiseerd zijn (3). Groos en Van Veen vullen hierin het ‘five safes framework’ aan met een zesde aspect, namelijk of gegevens tijdens de overdracht van de ene partij naar de andere partij voldoende beschermd zijn. Hierbij gaat het er om dat data niet onderschept kunnen worden, waarbij voldoende versleuteling van belang is. Volgens de auteurs hangen deze aspecten met elkaar samen: de dimensies moeten gezamenlijk worden overwogen in plaats van individueel en met uitzondering van de dimensies ‘projecten’ en ‘overdracht’ kan iets verlaagde veiligheid in een andere dimensie worden gecompenseerd (2, 3).
Bronnen
- Landelijk Coördinatiepunt Research Data Management (LCDRM) - Risicomanagement voor onderzoeksdata over mensen, een generieke matrix als hulpmiddel voor datastewards en onderzoeksondersteuners voor het beoordelen van privacyrisico’s met onderzoeksdata en het vaststellen van de juiste methodes voor risicomanagement
- Desai, T., Ritchie, F., & Welpton, R. (2016). Five Safes: designing data access for research. Economics Working Paper Series 1601.
- Groos, D., & Van Veen, E-B. (2020). Anonymised Data and the Rule of Law. European Data Protection Law Review, 4, 498-508.
Voor het laatst gewijzigd op 22-02-2022.
Heeft u tips voor deze website? Klik hier om uw feedback door te geven.
De informatie op deze website is met de grootst mogelijke zorg en aandacht samengesteld door experts uit verschillende disciplines. Bij het samenstellen van de informatie is gebruik gemaakt van verschillende bronnen. Er is rekening gehouden met de op het moment van plaatsen geldende wet- en regelgeving en ethische kaders, en de interpretatie daarvan door de personen en/of organisaties die bijdragen aan de ELSI Servicedesk. Ondanks deze zorg en aandacht voor de verstrekte informatie kan deze onvolledig of niet geheel juist zijn. Voorts is het antwoord generiek en is meestal een vertaling nodig naar de specifieke situatie van een bepaald onderzoek. Het ELSI kernteam en de organisaties die bijdragen aan de ELSI Servicedesk kunnen geen aansprakelijkheid aanvaarden voor de op deze site geboden informatie en het gebruik daarvan. Indien u teksten van de ELSI Servicedesk integraal overneemt, vragen we u de ELSI Servicedesk als bron te vermelden.