GDPR, PII и UUID

Sep 08 2020

GDPR утверждает, что

Человек считается «идентифицированным» или «идентифицируемым», если вы можете отличить его от других людей.

а также что

GDPR предоставляет неполный список идентификаторов, включая: имя; идентификационный номер; данные о местоположении; и сетевой идентификатор.

Имея это в виду, я пытаюсь понять, что это означает с практической точки зрения. Если у меня есть две таблицы базы данных, обе зашифрованы.

Одна таблица доступна глобально и содержит пользовательские сеансы. Для разговора предположим, что глобально означает, что он физически размещен в странах, которые ЕС теперь может счесть эквивалентными с точки зрения защиты. Он не содержит PII, только статус сеанса и время истечения срока действия. Он также содержит пользовательский UUID, который был сгенерирован случайным образом, но привязан к продолжительности жизни пользователя, то есть после назначения пользователю он не изменяется.

Другая таблица физически размещена в ЕС и содержит сопоставление UUID и электронной почты.

Если нарушение приводит к утечке первой таблицы, данные анонимны, только при объединении со второй пользовательский сеанс может быть привязан к PII (адресу электронной почты).

Означает ли это, что обе таблицы подпадают под GDPR и, следовательно, должны быть помещены в ЕС (или эквивалент), или достаточно, чтобы там находилась только таблица, содержащая PII?

Ответы

3 amon Sep 09 2020 at 01:05

Как вы описываете этот UUID, это псевдонимные данные (см. GDPR, ст. 4 (5) и декларации 28–29). То есть это не прямая идентификация, но у вас есть сопоставление между псевдонимами и идентификаторами, которые можно использовать для повторной идентификации этих данных. Эффективная псевдонимизация требует не только логического разделения данных, но и наличия эффективных организационных и технических мер, предотвращающих повторное объединение данных неуполномоченными лицами. Наряду с шифрованием, псевдонимизация является одной из мер безопасности, которую GDPR явно требует, когда это необходимо (см. Ст. 25, ст. 32).

Псевдонимные данные по-прежнему являются личными данными, потому что вы можете легко повторно идентифицировать данные. Концепция PII специфична для США и вводит в заблуждение в контексте GDPR, где важны не сами идентифицирующие характеристики информации, а реальная способность контроллера данных выделить субъектов данных, к которым эти данные относятся (ср. 4 (1) и Сольный текст 26).

Однако если бы вы безвозвратно стерли сопоставление UUID – электронная почта, все было бы сложнее. Больше нет связи с данными, непосредственно идентифицирующими вас, поэтому эти данные могут быть анонимными. С другой стороны, такой постоянный UUID по-прежнему позволяет распознавать / различать людей, поэтому это могут быть личные данные. Это может иметь место, особенно когда UUID используется в долгоживущих файлах cookie посетителей веб-сайта, что соответствует концепции GDPR о «онлайн-идентификаторе». Этого вывода можно избежать, ограничив повторное использование UUID, например, создав новый UUID после некоторого контекстно-зависимого подходящего времени.

GDPR не требует, чтобы все данные хранились в ЕС, но требует, чтобы передача личных данных за границу имела достаточную защиту. Если вы обрабатываете эти данные в странах, где отсутствует надлежащая правовая защита (например, в США), необходимо использовать дополнительные меры безопасности. Псевдонимизация может быть частью таких гарантий и была предложена некоторыми органами по защите данных после решения Schrems II. Однако сама по себе псевдонимизация не делает международную передачу законной, это скорее стратегия снижения остающихся рисков.

Я думаю, что у ваших систем есть хорошие шансы на то, чтобы быть в порядке, но не обязательно. В случае сомнений выполните DPIA и, возможно, проконсультируйтесь с вашим органом по защите данных в соответствии со статьей 36 GDPR. Если возможно, хранение / обработка данных только в ЕЭЗ или в странах, где принято решение об адекватности , упростит соблюдение. Такие меры безопасности, как псевдонимизация, можно усилить путем ротации UUID и ограничения доступа к таблице с идентификаторами.

2 Matthew Sep 08 2020 at 22:05

Означает ли это, что обе таблицы подпадают под GDPR и, следовательно, должны быть помещены в ЕС (или эквивалент), или достаточно, чтобы там находилась только таблица, содержащая PII?

Не требуется, чтобы данные, подпадающие под действие GDPR, физически находились в ЕС. Он может храниться в стране, которая, как считается, обеспечивает тот же уровень защиты, что и существующие законы ЕС о данных.

Обе таблицы подпадают под действие GDPR, поскольку таблица «сеансов» теоретически может быть объединена с таблицей «электронные письма» и использоваться для идентификации физического лица.