Directrices del CEPD: aclaración de los criterios de anonimización y evaluación del riesgo de reidentificación
ASPECTOS CLAVE
- El 7 de julio de 2026, el Comité Europeo de Protección de Datos (“CEPD”) adoptó las Directrices sobre la anonimización, que estarán sometidas a consulta pública hasta el 30 de octubre de 2026. En ellas se aclara en qué circunstancias los datos personales se consideran anónimos y quedan fuera del ámbito de aplicación del Reglamento General de Protección de Datos (“RGPD”).
- La anonimización debe evaluarse caso por caso, desde la perspectiva de cada entidad pertinente y teniendo en cuenta los medios que, razonablemente, puedan permitir identificar a una persona física.
- La eliminación de identificadores directos, la seudonimización o el cifrado no son suficientes, por sí solos, si persiste un riesgo real de identificación o reidentificación.
- La evaluación debe cumplir tres criterios técnicos: ausencia de aislamiento de registros (No Record Isolation), de asociación (No Linkage) y de inferencia (No Inference).
- El proceso debe tener una base jurídica adecuada, estar documentado y reevaluarse de forma periódica.