2026年7月7日,欧洲数据保护委员会(EDPB)发布了关于匿名化的《02/2026号指南》(以下简称《指南》)第一版,并公开征求公众意见。
(文件链接:edpb.europa.eu/system/files/2026-07/edpb_guidelines_202602_anonymisation_v1_en_0.pdf)
欧盟层面上一次就该议题发布监管指南是在2014年(第05/2014号意见),当时由《通用数据保护条例》(GDPR)生效后被EDPB取代的第29条工作组发布。此后,法律和技术环境发生了重大变化,包括欧洲法院就个人数据和匿名化概念作出的多项重要判例。更新后的《指南》旨在反映这些变化。这种转变重塑了组织对匿名化的认知方式,尤其是在基于数据匿名性(因此不受GDPR约束)而共享或复用数据时。
一、一项法律标准
1. 个人数据的相对性原则
该准则的核心法律主张是,匿名性不是数据集的单一、普遍属性,而是一个相对属性,需要从可能接触到数据的每个实体的角度进行评估。《指南》重申了判断数据是否匿名(即数据是否与已识别或可识别的自然人“相关”)的核心法律标准,并强调:
1. 不同实体的评估结果可能有所不同,导致同一数据集在一个组织手中可能是个人信息,而在另一个组织手中则是匿名的(正如 EDPS v SRB 案所确认的那样);
2. 判断一个人是否已被识别或可识别,并非绝对意义上的评估,而是基于相关实体识别该个人的可能性,同时需考虑该实体合理可能使用的手段。
因此,必须同时考虑每个相关实体的不同视角——目的是确保最终数据对所有相关实体而言都是匿名的——以及该实体重新识别身份的实际可能性。如果这种可能性“实际上微乎其微”,则可以认为数据是匿名的。
为恰当阐述这一考量,EDPB提供了一份广泛的、非详尽的“相关实体”清单。这些实体可能有助于识别身份——无论是通过接收数据(直接或间接),还是通过提供能够重新识别的附加信息——范围从控制者本身和任何数据接收者,到通过非法手段访问数据的网络犯罪分子。
2. 数据处理者的视角
《指南》确认,对于数据处理者而言,数据是否属于个人数据应参照数据控制者的角度进行评估。这有效地防止了数据控制者仅仅通过将数据处理活动外包给第三方来规避GDPR合规义务。
3. “合理可能使用的方法”
再次援引欧洲法院判例法(包括 EDPS v SRB 案),在判断合理可能用于识别个人的手段时,应考虑所有客观因素,包括数据属性、背景、任何有效的访问限制、附加信息的可用性、获取信息所需的成本和时间、现有技术水平,以及合理可预见的技术发展。“手段”的概念十分广泛,涵盖了可通过第三方获得的手段(即通过一系列手段)。EDPB提醒,不应依赖实体所谓“缺乏重新识别动机”的理由,因为动机难以客观证明且可能发生变化。此外,合同中禁止重新识别的规定不能等同于法律上的禁止;鉴于合同通常可以修改或忽略,因此只能作为技术措施的补充。
针对欧洲法院裁定“手段”无需考虑(因为如果法律禁止使用,实际使用可能性微乎其微),《指南》从人们通常会遵守法律的一般假设出发,但如果存在“充分证据表明存在具体风险,即非法手段仍有可能被合理地使用”,则将此视为可反驳的推定。例如,应考虑执法不力、收益大于成本、数据特别脆弱或在类似情况下发生违规行为的证据。
4. 匿名化是一种处理活动
EDPB简要回顾了其他注意事项,并强调数据保护原则适用于任何个人数据处理过程。EDPB提醒各组织,匿名化(包括为获取匿名信息而进行的处理操作)本身也是一种处理活动,需要遵守GDPR的规定。如果个人身份仍然可识别,数据控制者不应将数据描述为“匿名”或“去标识化”,并且应以透明的方式告知数据主体将进行匿名化处理。《指南》建议充分记录匿名化过程及其测试,以便证明匿名化的合规性和有效性。
二、两种评估方法:情境法与简化法,以及如何选择
在阐述了匿名化的法律分析之后,《指南》转而从技术层面分析如何判断数据是否匿名,并纳入了一个考虑最新重新识别技术的框架。该框架的一个显著特点是,允许数据控制者在两种评估匿名性的方法中进行选择:“情境法”和“简化法”。
1. 情境法
根据情境分析法,数据控制者需识别每个相关实体,考虑该实体的具体能力,并评估其可能合理使用的任何手段是否会导致身份识别。EDPB承认,这种方法可能很复杂,并可能导致这样的结论:即使对于披露者而言数据仍是个人信息,但对特定接收者而言数据却是匿名的。
EDPB还警告说,情境分析可能存在误报风险——由于低估了相关实体的重新识别能力,错误地得出数据是匿名的结论。因此,建议在评估中建立足够的安全边际,以便随着这些能力的演变,评估结果依然稳健。
2. 简化法
这种简化的方法忽略了不同实体在获取特定数据、附加信息或其他可能有助于重新识别身份的资源方面的差异。《指南》强调,这并非替代性的法律标准;相反,这是一种自愿的风险转移,即数据控制者接受:即使某些相关实体实际上对数据是匿名的,数据仍可能被视为个人数据,从而采取比严格必要程度更为谨慎和一致的保护措施。
对于处理敏感信息、受重叠监管制度约束或无法准确映射接收方能力的组织而言,即使会牺牲一些分析准确性,简化法也可能是一个更站得住脚的起点。
3. 如何抉择
《指南》并未要求在两种框架之间做出“非此即彼”的选择。EDPB预计,许多控制者会将两者结合使用——例如,首先进行简化分析,以检验重新识别在理论上是否可行;如果可行,则转向情境分析,以考虑相关实体是否可能合理地使用这些方法。
这种混合方法的价值在于其处理顺序:简化流程可以快速筛选信息,而情境分析则保留给真正需要更精细判断的事项。这也意味着,虽然简化流程可以帮助数据控制者证明信息是匿名的(因此不在GDPR管辖范围内),但第三方不能依赖它来证明数据控制者实际上正在处理个人数据。
三、三项检验准则
这两种方法都基于一个三标准测试,用于评估数据是否匿名,并评估可能针对数据部署的(重新)识别技术的有效性(无论这些技术是有意还是无意部署的):
记录隔离缺失? 数据是否包含与单个个体相关的唯一属性值组合;
无关联性? 任何记录是否可以链接到另一个数据集中的另一条记录,且该记录也能够确定或极有可能与同一人相关;
无推论? 能否根据给定的数据得出任何“具体而有意义的”推论,该推论可能会影响个人的权利和利益,并且无法从一般知识或关于广大人口的数据中获得。
“记录隔离”标准仅根据给定数据进行评估。“关联性”标准则要求了解和理解可能关联的其他数据集,以及合理可能用于关联这些数据集的方法。
EDPB明确指出,通过查询或提示人工智能模型和合成数据集得出的推论,如果具有意义,则可能违反“无推论”标准——这对将模型输出视为本质上匿名的组织来说是一个警告。
如果满足所有三个条件,则数据被推定为匿名数据。否则,需要进行进一步分析以确定数据是否仍可被视为匿名数据。
《指南》在需要的地方力求务实,通篇提供实用、示例性的例子,并支持相关的、针对特定实体的标准,旨在使组织能够与真正无法重新识别个人的接收者共享受到适当保护的数据。此外,还提供了匿名性技术分析的流程图,以帮助组织进行评估。
尽管如此,这些《指南》在几个方面比许多组织一直以来所采取的立场更为严格:对处理者的评估是从控制者的角度进行的,法律禁止的证据门槛提高了,合同的作用也受到限制,这可能需要重新审视现有的数据流。
有理由认为,各组织将利用《指南》来确定评估其匿名化实践的方法,并探索如果能得出结论认为其数据点可被视为匿名数据,则可将匿名数据用于哪些其他用途。可以预计,出于问责目的,会有更多组织需要开展并记录可识别性评估,以支持其观点。
EDPB强调,虽然《指南》的发布并不要求进行新的评估,但组织定期重新评估所处理匿名数据被重新识别的可能性仍是良好做法。安全事件可能会触发新的匿名性评估,而人工智能(尤其是智能体AI)的技术进步预计将缩短重新识别所需的时间和成本。因此,今天有效的匿名化措施明天可能就失效——这也是不应将匿名化视为“一劳永逸”的另一个原因。在进行定期重新评估时,组织应考虑以下因素:
对匿名数据进行数据映射练习;确定哪些实体必须遵守这种匿名规定;应用这三个标准,并决定简化法、情境法或二者结合哪种方法最适合数据集的风险状况;记录匿名化过程,并在过程完成后保留此文档。
(翻译/编辑/校对:David)
来源:专业机构洞察,如有侵权请联系删减。未经授权,请勿转载。
免责声明:本文洞察仅用于学习目的及提供一般信息和法律的一般理解,任何内容都不应被用作您所在司法辖区内进行经营决策的依据及持照法律/监管建议的替代品。

