PSEUDONIMIZZAZIONE

Uno strumento di pseudonimizzazione locale per sostituire e ripristinare

Sostituisca nomi, e-mail, codici fiscali e altri identificativi rilevati con segnaposto coerenti, poi ripristini i segnaposto riconosciuti in una risposta dell’IA verificata finché la corrispondenza della sessione è disponibile. DataAnonymiser è uno strumento di pseudonimizzazione locale per contratti, corrispondenza e altri testi sensibili. Nell’edizione Individual dell’app desktop, elaborazione e ripristino restano sul suo dispositivo.

Anonimizza e ripristina in locale · Esempio fittizio

Anonimizza e ripristina in locale · Esempio fittizio

L’app desktop DataAnonymiser mostra nomi fittizi e un’email sostituiti da segnaposto, poi ripristinati nella risposta deanonimizzata sottostante.

Che cos’è la pseudonimizzazione secondo l’art. 4, n. 5 del GDPR?

Secondo l’art. 4, n. 5 del GDPR, la pseudonimizzazione è il trattamento dei dati personali in modo tale che la loro attribuzione a una persona specifica richieda informazioni aggiuntive. Tali informazioni devono essere conservate separatamente e protette da misure tecniche e organizzative. Sostituire un nome con un codice è un possibile passaggio; conta anche come vengono trattate le informazioni circostanti e la tabella di corrispondenza. [1][5]

Consideri un documento di revisione in cui Elena diventa [first_name_1]. Chi legge può seguire le azioni di quella persona senza vederne il nome in ogni paragrafo. Un’associazione separata tra Elena e il segnaposto permette a una persona autorizzata di rimettere il nome al suo posto quando serve.

Il vantaggio pratico è un accesso selettivo al dettaglio. Chi modifica una lettera può lavorare sulla sua formulazione mentre la persona responsabile della lettera conserva i valori identificativi. Inizi decidendo cosa deve sapere chi effettua la revisione e se un successivo ritorno a quei valori serva uno scopo legittimo.

Pseudonimizzazione e anonimizzazione: la distinzione che conta

Il CEPD distingue la pseudonimizzazione, che riduce la collegabilità di una persona, dall’anonimizzazione, che elimina l’identificabilità. Le informazioni veramente anonime non rientrano nel diritto UE sulla protezione dei dati. La sola presenza di segnaposto non dimostra questo risultato. [2]

Per un’organizzazione in grado di ricollegare i registri alle persone usando informazioni conservate separatamente, i registri restano dati personali. La pseudonimizzazione è una garanzia, non un’esenzione automatica dagli obblighi che governano il trattamento. Valuti il destinatario previsto e il contesto prima di fare affermazioni su una particolare divulgazione. [1]

Il 4 settembre 2025 la Corte di giustizia dell’UE (causa C-413/23 P) ha chiarito che i dati pseudonimizzati non sono automaticamente personali per un destinatario che non può annullare la corrispondenza; per il titolare che vi ha accesso lo restano. Questo sostiene l’approccio di tenere la corrispondenza esclusivamente in locale, ma non rende anonimo per il destinatario ogni testo con segnaposto se il contesto rivela una persona. [4]

Il Garante per la protezione dei dati personali dedica alla pseudonimizzazione una pagina tematica che rimanda alle Linee guida 1/2025 del CEPD sulla materia. [6]

Eliminare una corrispondenza non dimostra che ogni via verso l’identificazione sia scomparsa. Il documento originale può ancora esistere, oppure il testo può descrivere un episodio riconoscibile. Un dipendente non nominato che ha ricevuto un premio annunciato pubblicamente la settimana scorsa, ad esempio, può restare facilmente identificabile da quella descrizione.

In pratica, decida se le serve una sostituzione temporanea per la modifica, un collegamento controllato per l’analisi oppure un risultato valutato come anonimo. Sono obiettivi diversi. Una breve sessione di revisione documentale e una banca dati di ricerca con anni di follow-up richiedono disposizioni diverse.

Metodi di pseudonimizzazione: segnaposto, token, hashing e cifratura

I metodi comprendono la tokenizzazione, l’hashing e la cifratura. I token sostituiscono un identificativo con un altro valore e possono usare una tabella di corrispondenza controllata separatamente. L’hashing deriva un valore da un input; input prevedibili e hashing non protetto possono consentire attacchi per tentativi. La cifratura può trasformare gli identificativi usando una chiave. L’idoneità di ciascun metodo dipende dalla sua progettazione e dalle sue protezioni. [3]

Per il testo discorsivo, segnaposto leggibili offrono una rappresentazione utile. Una frase che contiene [first_name_1] e [first_name_2] è più facile da modificare di una che contiene lunghi identificativi opachi. Le etichette rivelano però anche le categorie, quindi decida se sia opportuno rivelare che un valore è un nome o un numero di conto.

DataAnonymiser sostituisce i valori rilevati con segnaposto etichettati e supporta il ripristino locale dalla corrispondenza di sessione. Questi segnaposto non sono versioni cifrate dell’intero documento. Il testo circostante resta leggibile e richiede una propria revisione.

Mascherare solo parte di un valore, ad esempio lasciando visibili alcune cifre di un numero di conto, serve a uno scopo pratico diverso dal sostituire l’intero valore. Per un’attività di revisione bozze, anche quelle ultime cifre possono essere superflue. Scelga ciò di cui l’attività ha bisogno, invece di conservare un dettaglio solo perché una particolare mascheratura lo consente.

La fonte dell’ICO descrive questi metodi nel contesto del Regno Unito ed è attualmente segnalata come in revisione a seguito di modifiche legislative. Qui fornisce un contesto tecnico di base; non è presentata come un’affermazione di diritto UE né come una certificazione di prodotto. [3]

Esempio 1: rivedere un documento senza perdere traccia delle parti

Gli esempi seguenti usano dettagli fittizi e sostituzioni illustrative. Mostrano le decisioni coinvolte in un flusso di lavoro, non risultati misurati del prodotto né prova di anonimato legale.

Originale: «Elena invierà la bozza a Jonas. Jonas restituirà i suoi commenti a Elena prima della riunione di revisione».

Testo preparato: «[first_name_1] invierà la bozza a [first_name_2]. [first_name_2] restituirà i suoi commenti a [first_name_1] prima della riunione di revisione».

Chi rivede il documento può controllare la sequenza delle responsabilità senza vedere i nomi. Sostituire entrambe le persone con uno spazio vuoto identico farebbe perdere questa distinzione. Una richiesta di accorciare il paragrafo può indicare esplicitamente di conservare i segnaposto e chi compie ciascuna azione.

Controlli separatamente alias e varianti di scrittura. Un nome, un cognome e un indirizzo e-mail possono riferirsi alla stessa persona senza essere lo stesso valore estratto. La sostituzione coerente non garantisce la risoluzione dell’identità. Legga il risultato per confermare che esprima ancora le relazioni previste.

Esempio 2: preparare una risposta con un ritorno locale ai valori reali

Originale: «Lena, all’indirizzo lena@example.com, ha segnalato una fattura duplicata. Amir controllerà i registri di fatturazione e contatterà Lena con un aggiornamento».

Testo preparato: «[first_name_1], all’indirizzo [email], ha segnalato una fattura duplicata. [first_name_2] controllerà i registri di fatturazione e contatterà [first_name_1] con un aggiornamento».

Una richiesta di stesura potrebbe dire: «Scrivi una breve conferma di ricezione a [first_name_1]. Di’ che [first_name_2] farà accertamenti. Conserva esattamente i segnaposto e non inventare una decisione sul rimborso o una scadenza».

Una risposta illustrativa è: «Ciao [first_name_1], grazie per aver segnalato la fattura duplicata. [first_name_2] controllerà i registri di fatturazione e la ricontatterà con un aggiornamento». Il ripristino locale può reinserire Lena e Amir finché la corrispondenza di sessione rilevante resta disponibile.

La corrispondenza deve restare fuori dal materiale fornito per la stesura. Dopo il ripristino, controlli il messaggio per verificare nomi, responsabilità e affermazioni corrette. Il passaggio inverso sostituisce i token riconosciuti; non può dirle se la bozza ha attribuito la responsabilità di un’attività alla persona giusta.

Esempio 3: riconoscere quando un flusso di lavoro di ricerca richiede un identificativo duraturo

Immagini uno studio che confronta le risposte a un questionario in tre visite. Un codice partecipante permette ai ricercatori autorizzati di collegare le visite senza mostrare il nome del partecipante in ogni file di analisi. La tabella di corrispondenza, le disposizioni di accesso e le regole di conservazione fanno parte del disegno di quello studio.

Questa esigenza è diversa dalla modifica di un documento in un’unica sessione di lavoro. I ricercatori potrebbero dover ricollegare un codice a un partecipante mesi dopo e distinguere quel partecipante da tutti gli altri per l’intera durata dello studio. Serve loro un processo approvato progettato per mantenere questa continuità.

La corrispondenza di sessione di DataAnonymiser non è un registro persistente dei partecipanti. Non faccia affidamento su un segnaposto come [first_name_1] come identità duratura tra esecuzioni indipendenti. La stessa etichetta in un altro documento non dimostra che i due documenti riguardino la stessa persona.

Uno strumento documentale può comunque aiutare a preparare un particolare estratto per la revisione, ma non sostituisce il processo di gestione dell’identità dello studio. Stabilisca quale sistema sia responsabile del collegamento a lungo termine prima di decidere come trasformare i singoli documenti.

Cosa succede alla corrispondenza quando la sessione termina?

Nel flusso di lavoro desktop autonomo, DataAnonymiser mantiene in memoria le associazioni tra segnaposto e valori originali per la sessione di lavoro. Non scrive quella corrispondenza su disco. Quando l’app si chiude e la corrispondenza va persa, riaprire il risultato non ricrea quelle associazioni.

Completi ogni ripristino di cui ha bisogno finché la corrispondenza rilevante è disponibile. Mantenga intatte ortografia e numerazione dei segnaposto nella risposta. Se chi rivede il testo o il modello modifica un token, il passaggio inverso potrebbe lasciarlo senza corrispondenza. Se ne scambia due validi, entrambi possono essere ripristinati correttamente pur assegnando i valori sbagliati alle frasi.

Il confine pratico è la corrispondenza creata dall’app. Chiudere DataAnonymiser non elimina il documento di origine originale, una copia salvata altrove o informazioni che un’altra persona già conosce. La conservazione limitata alla sessione riduce quindi la persistenza della tabella di corrispondenza; non è una garanzia che nessuno possa identificare una persona dal materiale rimanente.

Una volta ripristinati i valori, il risultato contiene di nuovo quei dettagli. Decida dove debba collocarsi quel documento finale prima di copiarlo in un’altra applicazione. Un flusso di lavoro può minimizzare l’input di stesura e richiedere comunque una gestione attenta del risultato finito.

Un flusso di lavoro di pseudonimizzazione in cinque passaggi per la revisione dei documenti

1. Definisca l’attività di revisione. Identifichi il destinatario, il contesto necessario e se serva il ripristino. Un controllo grammaticale, un riepilogo delle attività da svolgere e un’analisi a lungo termine hanno requisiti informativi diversi. Selezioni l’estratto più piccolo in grado di sostenere l’attività.

2. Prepari il testo. Passi il materiale rilevante attraverso DataAnonymiser e verifichi le sostituzioni. Se il suo piano include i termini personalizzati, aggiunga riferimenti sensibili ai clienti o nomi interni specifici del lavoro. Controlli che le persone diverse restino distinguibili.

3. Riveda ciò che resta. Guardi oltre nomi e dati di contatto, verso qualifiche, luoghi, date ed eventi distintivi. Rimuova manualmente i passaggi superflui quando rivelano troppo. Risolva gli avvisi di rischio residuo e il rilevamento incompleto prima di decidere sulla condivisione.

4. Condivida la versione verificata attraverso il flusso di lavoro approvato. Mantenga l’originale e la corrispondenza separati da ciò che riceve il destinatario. Controlli allegati, messaggi citati e nomi dei file. Se è previsto un passaggio di ritorno, chieda al destinatario di lasciare invariato ogni segnaposto.

5. Ripristini e verifichi. Recuperi la risposta modificata finché la corrispondenza rilevante resta disponibile. Controlli il ruolo di ciascuna persona e il significato fattuale, quindi usi il risultato solo per lo scopo previsto. Registri la decisione di revisione nel processo della sua organizzazione senza copiare in quel documento dettagli identificativi superflui.

Cosa non rimuove la pseudonimizzazione

Un documento può rivelare fatti sensibili senza contenere un nome. «L’unica persona della filiale che questa settimana ha iniziato il congedo parentale» può identificare una collega per chi lavora in quella filiale. Una cronologia dettagliata può collegare un caso a una notizia pubblica. Si chieda cosa potrebbe dedurre un destinatario dall’intero testo.

Può anche rivelare informazioni aziendali riservate estranee all’identità personale. Sostituire i nomi dei partecipanti non nasconde un’acquisizione non annunciata, una strategia di prezzo o un progetto proprietario. Decida se quei fatti debbano finire nelle mani del destinatario prima di considerare sufficiente una scansione degli identificativi priva di riscontri.

Il risultato leggibile richiede una gestione appropriata dopo la sostituzione. Eviti di accompagnare il documento originale alla copia verificata o di incollare la corrispondenza sotto di essa per comodità. Se l’attività richiede davvero le identità originali, usi il processo approvato per condividere quell’informazione.

La pseudonimizzazione può ridurre l’esposizione sostenendo comunque un lavoro utile. Non fornisce una base giuridica, un permesso di riutilizzare un registro né un periodo di conservazione universale. Queste decisioni dipendono dalla finalità del trattamento e dagli obblighi applicabili. [1]

Come scegliere uno strumento di pseudonimizzazione per il suo flusso di lavoro

Valuti uno strumento con documenti fittizi rappresentativi prima di usare materiale reale. Includa nomi ripetuti, due persone con nomi simili, un identificativo suddiviso su più righe e una descrizione distintiva priva di un nome evidente. Controlli cosa il risultato preserva, oltre a cosa rimuove.

Esamini il passaggio di ritorno. Modifichi una risposta mantenendo intatti i suoi segnaposto, quindi controlli il ripristino. Provi un token modificato o mancante per capire come si comporta il flusso di lavoro quando chi rivede il testo lo riscrive. Decida se una persona possa individuare e risolvere in modo affidabile quella situazione.

Si chieda dove viene trattato l’originale, dove risiede la tabella di corrispondenza, chi vi può accedere e per quanto tempo resta disponibile. Una corrispondenza limitata alla sessione può adattarsi a un’attività di stesura breve; un flusso di lavoro che richiede un recupero il mese successivo ha bisogno di una diversa progettazione della conservazione. Includa in quella decisione i registri originali e le copie esterne.

Controlli anche la copertura e i controlli di revisione. Il rilevamento solo basato su regole, l’estrazione assistita dal modello e i termini personalizzati espliciti hanno ruoli diversi. Nessuna modalità di rilevamento può conoscere tutto il contesto di cui dispone un destinatario. Chiarisca la responsabilità della revisione umana prima di introdurre lo strumento in un processo ricorrente.

Usi DataAnonymiser su un’infrastruttura che controlla

L’edizione Individual tratta i contenuti sul suo dispositivo. Enterprise può trattarli su un server che la sua organizzazione installa e gestisce all’interno della propria rete, attivato tramite una configurazione esplicita dell’amministratore. Nessuna delle due edizioni instrada il contenuto dei documenti verso un’infrastruttura gestita da DataAnonymiser per il trattamento.

Per il lavoro documentale autonomo, segnaposto coerenti e una corrispondenza in memoria sostengono un ciclo di modifica locale di andata e ritorno. DataAnonymiser presenta informazioni di revisione accanto al risultato, così può verificare le sostituzioni rilevate e gli avvisi di rischio residuo prima di copiare il testo altrove.

Inizi con un’attività ricorrente, come rivedere una bozza o preparare una risposta a un cliente. Definisca cosa serve al lettore successivo, provi il flusso di lavoro con testo fittizio e controlli il risultato tramite il ripristino.

  1. [1]CNIL: dati personali e pseudonimizzazione ai sensi del GDPR
  2. [2]CEPD: anonimizzazione e pseudonimizzazione
  3. [3]ICO: metodi e controlli di pseudonimizzazione (linee guida del Regno Unito, in revisione)
  4. [4]Corte di giustizia UE, causa C-413/23 P, EDPS contro SRB (4 settembre 2025)
  5. [5]GDPR (Regolamento (UE) 2016/679), testo italiano
  6. [6]Garante per la protezione dei dati personali: pagina tematica sulla pseudonimizzazione

Domande frequenti

Domande su questo flusso di lavoro.

Qual è la differenza tra pseudonimizzazione e anonimizzazione?

La pseudonimizzazione riduce il collegamento con una persona, mentre informazioni conservate separatamente possono consentirne l’attribuzione. L’anonimizzazione raggiunge il diverso risultato di eliminare l’identificabilità. Un documento che contiene segnaposto va valutato nel suo contesto reale; l’aspetto visivo dell’oscuramento non ne determina lo status giuridico.

Qual è un esempio di dato pseudonimizzato?

Da «Elena invia la bozza a Jonas» si ottiene «[first_name_1] invia la bozza a [first_name_2]». La corrispondenza tra Elena e [first_name_1] è tenuta separata; chi la possiede può reinserire i nomi. Altri esempi sono i codici dei partecipanti negli studi o un numero cliente al posto del nome in un’analisi.

Dove conserva DataAnonymiser la corrispondenza dei segnaposto?

Nel flusso di lavoro desktop autonomo, la corrispondenza è mantenuta in memoria per la sessione di lavoro e non viene scritta su disco. Consente il ripristino locale finché è disponibile. Questa affermazione riguarda la corrispondenza dell’app; non significa che i documenti originali o le copie altrove siano stati eliminati.

Posso invertire un documento dopo aver riavviato l’app?

No. Riavviare l’app non recupera la corrispondenza della sessione precedente. Completi il ripristino di cui ha bisogno finché quella corrispondenza è disponibile. Rielaborare un documento di origine è una nuova esecuzione e non si deve presumere che ricrei le stesse assegnazioni di segnaposto.

La pseudonimizzazione ci rende conformi al GDPR?

No. Può sostenere le garanzie previste, ma l’organizzazione deve comunque valutare la finalità, la base giuridica applicabile, il destinatario, la sicurezza e le disposizioni di conservazione. Uno strumento non può determinare tutte queste condizioni a partire dal testo. Riveda sia il documento trasformato sia il processo più ampio.

La stessa persona riceverà lo stesso segnaposto in ogni documento?

Non presuma una continuità di identità tra esecuzioni indipendenti. La coerenza all’interno di un documento di lavoro non rende i suoi segnaposto identificativi permanenti della persona. Un flusso di lavoro che collega le persone tra documenti o nel tempo richiede una progettazione esplicita del collegamento e controlli appropriati.

Una risposta dell’IA può sempre essere ripristinata correttamente?

Il ripristino può sostituire i segnaposto riconosciuti finché la corrispondenza corrispondente è disponibile. Non può correggere un token modificato, recuperare una formulazione omessa né rilevare che l’IA ha attribuito un’azione alla persona sbagliata. Chieda di mantenere invariati i segnaposto e verifichi il risultato dopo il ripristino.

Correlati

Dove si presenta anche questo.

ANONIMIZZARE I PROMPT

Anonimizzi i dati per ChatGPT prima di inviare il prompt

Anonimizzi in locale i prompt per ChatGPT e simili: oscuri, verifichi, incolli e ripristini i segnaposto della risposta sul suo dispositivo.

ANONIMIZZAZIONE GDPR

Anonimizzazione dei dati personali secondo il GDPR: requisiti, metodi ed esempi

Comprenda l’anonimizzazione GDPR, confronti le tecniche e riduca i dettagli identificativi prima di condividere documenti o usare l’IA.

DATI DEI PAZIENTI E SEGRETO PROFESSIONALE

Anonimizzi i dati dei pazienti in referti e lettere cliniche prima di usare l’IA

Prepari in locale referti, lettere di dimissione e richieste di visita per flussi di IA approvati, con verifiche separate di privacy e accuratezza clinica.

FONDAMENTI

Cos’è l’anonimizzazione dei dati?

Cosa distingue anonimizzazione, pseudonimizzazione e mascheramento e perché conta per il GDPR.

DataAnonymiser supporta l’oscuramento e la verifica. Non garantisce un rilevamento completo, l’anonimato legale né la conformità al GDPR. Questa guida fornisce informazioni generali, non una consulenza legale; valuti i risultati e il loro uso previsto.

Usi qualsiasi IA. Tenga i suoi dati.