Методы обезличивания: что признает регулятор
Приказ Роскомнадзора № 996 от 5 сентября 2013 года устанавливает перечень методов обезличивания, которые регулятор признает допустимыми. Выбор конкретного метода должен соответствовать цели обезличивания и категориям обрабатываемых данных; оператор обязан до начала обезличивания оценить достаточность выбранного метода.
Введение идентификаторов
Замена прямых идентификаторов (ФИО, номер телефона, СНИЛС, адрес электронной почты) условными обозначениями или кодами. При этом обязательно создается ключ сопоставления, который хранится отдельно от обезличенных данных и не передается третьим лицам. Технически это псевдонимизация — данные остаются восстановимыми при наличии ключа. Именно поэтому ключ должен быть надежно защищен.
Изменение состава или семантики
Удаление, изменение или искажение отдельных атрибутов. Включает несколько вариантов: удаление атрибутов, добавление «шума» (сведений, препятствующих идентификации), замену конкретных значений обобщенными (например, «32 года» → «от 30 до 35 лет»), замену случайными значениями.
Перемешивание
Перестановка значений или групп значений атрибутов между записями массива таким образом, что связь между конкретным субъектом и конкретными значениями атрибутов разрывается.
Декомпозиция
Разделение массива данных на несколько частей с их раздельным хранением, при котором ни одна часть в отдельности не позволяет идентифицировать субъекта.
Преобразование
Вспомогательный метод, применяемый совместно с другими; обобщение или агрегация атрибутов по заданным правилам (например, переход от индивидуальных данных к групповым показателям).
Выбор метода или сочетания методов определяется с учетом конкретной ситуации: чем более чувствительны данные и чем выше угроза реидентификации, тем более надежные методы необходимы.