Arrow Left Anonimisering, pseudonimisering en overige gegevensbeschermingsmaatregelen

Wat kan ik doen om mijn onderzoeksdata die persoonsgegevens bevatten te beschermen?

Als je met persoonsgegevens werkt, moet je die beschermen volgens de principes van de Algemene Verordening Gegevensbescherming (AVG).

Persoonsgegevens moeten altijd rechtmatig, rechtvaardig en op basis van transparantie gebruikt worden voor een specifiek doel. Daarnaast moeten zij accuraat zijn, mag je niet meer persoonsgegevens gebruiken dan nodig en mag je persoonsgegevens alleen opslaan zolang je ze nodig hebt. Ten alle tijde moet je de integriteit en vertrouwelijkheid waarborgen. Dit laatste kun je doen door beschermende maatregelen te nemen. 

De AVG schrijft niet voor welke maatregelen je precies moet nemen: als ze maar passend en effectief zijn om de specifieke persoonsgegevens te beschermen. We adviseren om in de eerste plaats de standaard maatregelen toe te passen in je onderzoek. Die maatregelen vind je hier. Gebruik deze flowchart om te zien of de standaard maatregelen voldoende zijn. Vraag bij twijfel advies aan je lokale privacy officer of data steward. 

Naast de standaard maatregelen zijn er ook nog andere maatregelen mogelijk, bijvoorbeeld: 

  • Pseudonimiseer of anonimiseer persoonsgegevens waar mogelijk en wenselijk, bijvoorbeeld door: 
    • waarden, hele variabelen, of individuen uit de dataset te verwijderen (suppressie); 
    • waarden te generaliseren (bijv. geboortedatum hercoderen naar leeftijd of leeftijdscategorie, postcode generaliseren naar woonplaats); 
    • waarden te vervangen door minder herleidbare alternatieven (bijv. een naam door een participantcode, of identificeerbare tekst door “[redacted]”) 
    • top- en bottom-coding: zet een maximum of minimumwaarde voor een numerieke variabele en vervang alles boven het maximum of onder het minimum met het maximum of het minimum, respectievelijk; 
    • ruis toe te voegen. Bij video- en audiogegevens kun je denken aan het vervagen of vervormen van de video- of audiostream. Bij numerieke gegevens kun je denken aan het gebruik van computationele technieken zoals differential privacy. 
  • Maak gebruik van synthetische data als dat kan: kunstmatige gegevens die lijken op de echte dataset, maar die niet zijn; 
  • Versleutel persoonsgegevens tijdens de opslag of als je ze met anderen moet delen. Bewaar de encryptiesleutel op een veilige plek; 
  • Analyseer persoonsgegevens op een afstand, of laat externe partijen dat doen. Dat houdt in dat degene die de analyse doet niet direct toegang heeft tot de gegevens, maar alleen tot de resultaten van de analyse. Bij meerdere partijen heet dit concept federated analysis
  • Gebruik een Trusted Third Party om de gegevens te pseudonimiseren en het sleutelbestand te beheren.

 

Laatst bijgewerkt op 01-12-2023.

Deel deze pagina…