Según el RGPD, la pseudonimización es “aquella información que, sin incluir los datos denominativos de un sujeto, permite identificarlo mediante información adicional, siempre que ésta figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable.”
Qué es pseudonimización
En pocas palabras, la pseudonimización consiste en tratar los datos personales sin los datos identificativos del interesado, pero sin supresión de la vinculación entre los datos que consigan determinar la persona titular de los mismos.
Un ejemplo sería la sustitución de los nombres de clientes o sus DNIs (NIFs) por un código o por un identificador numérico, es decir, cambiar los datos personales por seudónimos.
Procedimiento
El procedimiento es el siguiente: se trata de no identificar directamente a una persona física, a través de los datos facilitados. Nunca se puede asegurar al 100% que la identidad del titular de los datos no pueda ser averiguada a través de información adicional.
Tipos de pseudonimización
Se puede realizar de diferentes maneras:
- Mediante la sustitución de cifras y códigos por palabras.
- A través de la codificación de la información.
- Almacenar información bajo un número aleatorio que carezca de relación con la información original.
- Sustituir cifras y códigos por palabras y a la vez se cuenta con una clave para su desencriptación.
- Intercambiar un número aleatorio por un conjunto de datos.
Finalidad de pseudonimización
Tiene la misma finalidad que la anonimización, es decir, minimizar que el interesado pueda ser identificado, en la medida de lo posible.
En estos casos lo más importante es determinar cómo se va a proteger la información adicional, ya que será esa información la que permita la identificación del afectado.
Quién es el responsable de realizarla
Conforme a la normativa vigente, serán llevados a cabo por el responsable del tratamiento y por el encargado del tratamiento.
Además, el responsable y el encargado del tratamiento deben determinar qué personas estarán autorizadas para tener acceso.