仮名化とは、データレコード内の個人識別情報フィールドを1つ以上の人工識別子、つまり仮名に置き換えるデータ管理および匿名化手順です。[ 1 ]置き換えられたフィールドまたは置き換えられたフィールドの集合ごとに1つの仮名を使用することで、データ分析やデータ処理に適したまま、データレコードの識別可能性を低くすることができます。
仮名化(欧州のガイドラインでは、pseudonymisation と綴られる)は、個人情報の安全なデータ保存に関する欧州連合の一般データ保護規則(GDPR)の要求を満たす方法の 1 つです。 [ 2 ]仮名化されたデータは、個人を再識別できる情報を追加することで元の状態に戻すことができます。これに対し、匿名化は、データセット内の個人が再識別されないようにすることを目的としています。欧州委員会による実施決定(EU)2021/914 の採択の第 4 項第 18 条脚注 2 では、「個人が誰からも識別されなくなるような方法でデータを匿名化し、このプロセスが不可逆であること」が求められています。[ 3 ]
欧州データ保護監督機関(EDPS)は2021年12月9日、シュレムスII準拠のための最重要技術的補足措置として仮名化を強調した。[ 4 ]その2週間足らず後、欧州委員会は、シュレムスII判決により米国が失った地位である韓国の同等性決定の重要な要素として仮名化を強調した。[ 5 ]
GDPRに準拠した仮名化の重要性は、2021年6月に欧州データ保護委員会(EDPB)と欧州委員会が、欧州司法裁判所(CJEU)の「Schrems II」判決に基づき、第三国(つまりEU域外)のクラウド処理業者またはリモートサービスプロバイダーを使用する際に、EU個人データの継続的な合法的使用のための最新の技術的補完措置としてGDPRに準拠した仮名化を強調したことで劇的に高まりました。[ 6 ] GDPRおよびEDPBの最終的なSchrems IIガイダンス[ 7 ]では、仮名化という用語は、保護された結果を生み出す新しい保護されたデータの「状態」を必要とします。
これらの保護措置の組み合わせは、GDPR第4条(5)項で要求されているように、またEDPBシュレムスII最終ガイダンス第85項(4)項でさらに強調されているように、別途保管されている追加情報を使用せずにデータ主体を再識別することを防止するために必要です。
GDPRに準拠した仮名化では、データはEUの最も厳密な意味で「匿名」である必要があり、つまり世界的に匿名である必要がありますが、データ管理者が許可した個々のデータ主体の再識別のために、別途保持され、管理された条件下で利用可能となる追加情報は例外です。欧州委員会による実施決定(EU) 2021/914の採択の第18条、第4モジュール、脚注2では、「規則(EU) 2016/679の前文26に従って、個人が誰からも識別されなくなるような方法でデータを匿名化し、このプロセスが不可逆的であること」が求められています。[ 3 ]
シュレムスII判決以前は、匿名化は、セキュリティ専門家や政府関係者が、データ構造と情報のプライバシーを維持するために、個人を特定できる情報を隠蔽する手法でした。機密情報の一般的な例としては、郵便番号、個人の所在地、個人の名前、人種、性別などが挙げられます。
シュレムスII判決以降、GDPRに準拠した仮名化は、単なる技術ではなく、「結果」として上記の要素を満たさなければならない。
どのデータフィールドを匿名化するかという選択は、部分的に主観的なものです。生年月日や郵便番号など、選択性の低いフィールドも、他の情報源から入手できることが多いため、レコードの識別が容易になることから、しばしば匿名化の対象に含まれます。これらの識別性の低いフィールドを匿名化すると、分析上の価値のほとんどが失われるため、通常は生年やより広い郵便番号地域など、新たに派生した識別性の低い形式が導入されます。
出席日など、個人を特定しにくいデータ項目は、通常、匿名化されません。これは、匿名化によって統計的な有用性が著しく損なわれるためであり、データが特定できないからではありません。例えば、出席日がいくつか分かっていれば、その日付パターンを持つ人だけを選択することで、匿名化されたデータセットから簡単に個人を特定できます。これは推論攻撃の一例です。
GDPR施行前の匿名化データが推論攻撃に対して脆弱であるという点は、しばしば見過ごされがちです。有名な例として、AOLの検索データスキャンダルが挙げられます。AOLの事例では、不正な再識別は、GDPRに準拠した匿名化に必要な、データ管理者が管理する別途保管された「追加情報」へのアクセスを必要としませんでした。この追加情報については、後述の「GDPRにおける匿名化の新しい定義」の項で説明します。
統計的に有用な匿名化データを再識別から保護するには、以下のことが必要です。
仮名を使用することでデータの出所を追跡できるため、匿名化とは区別されます。 [ 9 ]匿名化では、追跡を可能にする可能性のある個人関連データはすべて削除されます。仮名化は、例えば、臨床センター間で安全に受け渡さなければならない患者関連データにおいて問題となります。
eヘルスへの仮名化の適用は、患者のプライバシーとデータの機密性を保護することを目的としています。これにより、医療記録の一次利用は認可された医療提供者によって、二次利用は研究者によってプライバシーが保護されます。[ 10 ]米国では、HIPAAは医療データの取り扱い方法に関するガイドラインを提供しており、データの匿名化または仮名化はHIPAA準拠を簡素化する方法の1つです。[ 11 ]しかし、プライバシー保護のための単純な仮名化は、遺伝子データが関係する場合、しばしば限界に達します(遺伝子プライバシーも参照)。遺伝子データは識別可能な性質を持つため、非個人化では対応する人物を隠すのに十分でないことがよくあります。潜在的な解決策は、仮名化と断片化および暗号化の組み合わせです。
仮名化手順の適用例としては、識別語を同じカテゴリの単語に置き換えることによって匿名化研究用のデータセットを作成することが挙げられます(たとえば、名前を名前辞書からのランダムな名前に置き換えるなど)。 [ 12 ] [ 13 ] [ 14 ]ただし、この場合、一般的にはデータの出所を追跡することはできません。
2018 年 5 月 25 日発効の EU一般データ保護規則(GDPR) は、第 4 条 (5) で EU レベルで初めて仮名化を定義しています。第 4 条 (5) の定義要件の下では、別途保管されている「追加情報」を使用せずに特定のデータ主体に帰属させることができない場合、データは仮名化されます。仮名化されたデータは、直接識別子と間接識別子の両方 (直接識別子だけでなく) の保護を必要とするため、設計およびデフォルトによるデータ保護の最先端技術を体現しています[ 15 ]。仮名化に具現化された GDPR の設計およびデフォルトによるデータ保護の原則は、直接識別子と間接識別子の両方の保護を必要とし、管理者が別途保管している「追加情報」にアクセスしない限り、個人データが「モザイク効果」[ 16 ]を介して相互参照 (または再識別) できないようにします。再識別には別途保管されている「追加情報」へのアクセスが必要となるため、データ管理者は、合法的な目的を支援する場合に限り、特定のデータ主体へのデータの帰属を制限することができる。
GDPR第25条(1)は、仮名化を「適切な技術的および組織的措置」として特定しており、第25条(2)は、データ管理者に対し以下のことを要求している。
「…処理の各目的に必要な個人データのみがデフォルトで処理されるよう、適切な技術的および組織的措置を実施しなければならない。この義務は、収集される個人データの量、処理の範囲、保存期間、およびアクセス可能性に適用される。特に、このような措置は、個人データが個人の介入なしに無数の自然人にアクセス可能にならないよう、デフォルトで確保されなければならない。」
GDPR第25条に基づく設計段階およびデフォルト設定におけるデータ保護の中核は、適切な利用と約束の履行を可能にする技術的制御の実施です。設計段階およびデフォルト設定におけるデータ保護を徹底する匿名化などの技術は、データ主体に対し、組織がデータから価値を引き出す新たな方法を考案するだけでなく、データプライバシーを保護するための革新的な技術的アプローチも追求していることを示します。これは、世界中でデータセキュリティ侵害が蔓延している現状において、特に重要かつ時事的な問題です。
活気に満ち成長を続ける経済活動分野――「信頼経済」、ライフサイエンス研究、個別化医療・教育、モノのインターネット(IoT)、商品・サービスのパーソナライゼーション――は、個人が自身のデータがプライベートに保たれ、保護され、自身と社会に最大限の価値をもたらす適切な目的にのみ使用されると信頼していることを前提としています。このような信頼は、時代遅れのデータ保護手法では維持できません。GDPRで新たに定義された仮名化は、設計段階から、そしてデフォルト設定からデータ保護を実現し、信頼を獲得・維持し、企業、研究者、医療提供者、そしてデータの完全性に依存するすべての人々に、より効果的なサービスを提供するための手段です。
GDPRに準拠した仮名化は、データ共有と結合が盛んな「ビッグデータ」の世界において、プライバシーを尊重したデータ利用を促進するだけでなく、データ管理者と処理者が、適切に仮名化されたデータに対してGDPRの下で明確なメリットを享受することを可能にします。適切に仮名化されたデータの利点は、GDPRの複数の条項で強調されています。
{{cite web}}: CS1メンテナンス: 場所 (リンク){{cite book}}: CS1メンテナンス: 場所の発行元が見つかりません (リンク)