FONDAMENTI
Cos’è l’anonimizzazione dei dati?
L’anonimizzazione modifica i dati personali affinché nessuno possa identificare la persona con mezzi ragionevolmente probabili. Se questa soglia viene raggiunta, i dati escono dall’ambito del GDPR. Proprio per questo il requisito è molto più elevato di quanto spesso si pensi.
La definizione e la parola decisiva
Anonimizzare significa impedire l’identificazione diretta e indiretta. Rimuovere il nome non basta se CAP, data di nascita e professione, combinati, indicano ancora una persona.
Il test consiste nel valutare se qualcuno possa identificare l’interessato combinando il risultato con altri dati ragionevolmente accessibili.
Anonimizzazione, pseudonimizzazione e mascheramento non sono sinonimi
L’anonimizzazione effettiva è irreversibile per chiunque e, secondo il considerando 26 del GDPR, non riguarda più informazioni personali.
La pseudonimizzazione sostituisce gli identificatori ma conserva separatamente l’informazione necessaria al ripristino. Resta trattamento di dati personali, pur riducendo il rischio.
Il mascheramento descrive solo l’occultamento di caratteri. Può sostenere uno degli obiettivi precedenti o nessuno. Gli strumenti venduti come anonimizzatori conservano di norma una chiave permanente; DataAnonymiser non ne conserva alcuna: la mappa di corrispondenza vive solo in memoria per una sessione e sparisce con essa. Per qualunque parte a cui consegni il risultato non esiste più una chiave con cui invertirlo. Resta la seconda metà del criterio: se il testo rimanente identifichi ancora qualcuno indirettamente. Il rilevamento è a massimo impegno e i quasi-identificatori vi sopravvivono.
Le tecniche principali
La soppressione elimina campi; la generalizzazione riduce la precisione; la perturbazione aggiunge rumore calibrato; l’aggregazione pubblica gruppi invece di singole righe; i dati sintetici imitano la struttura statistica.
k-anonimato, l-diversità e t-closeness valutano se una riga resta distinguibile tramite quasi-identificatori. La privacy differenziale pone un limite matematico al contributo di una persona.
Perché l’anonimizzazione fallisce
Dati apparentemente anonimi da soli possono identificare una persona quando vengono collegati a un altro insieme. I dati rari e ad alta dimensionalità sono particolarmente vulnerabili.
Il rischio cambia nel tempo: nuove fonti ausiliarie possono reidentificare domani ciò che oggi appare sicuro. La valutazione deve quindi essere continua.
Testo libero e immagini sono un problema diverso
Nei dati strutturati le colonne sono note. Nel testo libero un nome, una diagnosi o un conto può comparire ovunque; nelle immagini anche il contesto può identificare.
Il rilevamento nei contenuti non strutturati è basato sul massimo impegno, non una garanzia. Il risultato va sempre verificato prima di considerarlo sicuro.
Dove si inserisce uno strumento locale
Per impedire che le identità raggiungano un assistente IA o un altro terzo, la pseudonimizzazione locale affronta il rischio pratico: il destinatario non riceve i valori e la mappa di ripristino non lascia il dispositivo.
DataAnonymiser conserva tale mappa solo nella sessione attiva. È un aiuto pratico e locale, non una determinazione automatica di conformità.