Första uppdateringen av anonymiseringsreglerna sedan 2014
Den 7 juli 2026 antog Europeiska dataskyddsstyrelsen riktlinjer 02/2026 om anonymisering och öppnade dem för synpunkter till den 30 oktober 2026. De uppdaterar artikel 29-gruppens yttrande 05/2014 om anonymiseringstekniker, och de bär med sig tolv år av rättspraxis, integritetsteknik, europeiska datautrymmen och maskininlärning.
Riktlinjerna rättar det vanligaste missförståndet på området. Företag behandlar anonymiserat som en egenskap hos en fil, något en datamängd antingen är eller inte är när namnen har tagits bort. Riktlinjerna säger tvärtom. Om uppgifter är anonyma enligt förordning (EU) 2016/679 kan variera från en aktör till en annan, i linje med EU-domstolens dom i mål C-413/23 P, EDPS mot SRB, av den 4 september 2025. Samma kalkylblad kan vara anonymt hos en aktör och personuppgifter hos en annan.
Vad testet faktiskt frågar
Frågan delas i två. Avser uppgifterna en fysisk person, genom sitt innehåll, sitt syfte eller sin verkan? Om de gör det, är den personen identifierad eller identifierbar? Ett nej på någondera frågan innebär att uppgifterna är anonyma. Att identifiera någon definieras funktionellt: att skilja personen från andra i ett visst sammanhang, så att det blir möjligt att behandla personen annorlunda.
Kravet är inte fulländning. Sannolikheten för identifiering behöver inte vara noll, bara försumbar i praktiken. Medel kan anses inte rimligen komma till användning om identifiering vore omöjlig, skulle kräva oproportionerlig ansträngning i tid, kostnad och arbete, eller är förbjuden i lag. Den sista punkten är svagare än den ser ut, eftersom antagandet att människor följer lagen kan motbevisas när förbudet inte kontrolleras effektivt, när vinsten överstiger risken eller när jämförbara uppgifter har läckt tidigare. Det är Breyer- och EDPS mot SRB-linjen i rättspraxis, förd vidare.
Tre kriterier, och vad vart och ett frågar
Inga unika poster
Uppfyllt om uppgifterna inte innehåller någon unik kombination av attributvärden som hör till en enda person. Ju fler attribut en post bär, desto större chans att den är unik, och unikhet gör det lättare att peka ut någon, även om den inte i sig avgör frågan. Kriteriet kan oftast prövas mot datamängden ensam.
Ingen sammanlänkning
Sannolikt uppfyllt om uppgifterna inte har registrerats någon annanstans och inte samvarierar med liknande uppgifter om samma person i ett annat sammanhang. Svar i en opinionsundersökning kan uppfylla det, förutsatt att de inte innehåller demografiska uppgifter som kan spåras till en person. En post som matchar en uppgift i någon annans datamängd gör det inte. EDPB är påtagligt skeptisk till att lägga till brus som försvar, eftersom brusiga uppgifter ändå kan läcka nog för en träff.
Ingen slutledning
Uppfyllt om ingen specifik och meningsfull slutsats kan dras. En slutsats är specifik om den rör en identifierad eller identifierbar person, och meningsfull om den kan påverka den personens rättigheter och intressen, vilar på just de aktuella uppgifterna och inte hade kunnat dras ur allmän kunskap eller ur uppgifter om befolkningen i stort. Kravet på att slutsatsen vilar på uppgifterna gör verklig nytta: vad en bank sluter sig till om en sökande som aldrig fanns i datamängden är inte meningsfullt, eftersom det inte bygger på uppgifterna. Här kommer också AI in. Riktlinjerna säger uttryckligen att uppgifter som aggregerats för att återge samband snarare än posterna själva omfattar AI-modeller och syntetiska data, och att promptning av en modell räknas som att fråga uppgifterna.
Att missa ett kriterium avslutar inte saken. Riktlinjerna är tydliga med att en brist inte automatiskt gör uppgifterna till personuppgifter, bara att analysen måste fortsätta.
Två sätt att göra bedömningen
Den personuppgiftsansvarige kan välja ett kontextuellt angreppssätt och kartlägga varje aktör som kan få tillgång och vad var och en realistiskt kan göra, eller ett förenklat angreppssätt som bortser från de skillnaderna. Den förenklade vägen är snabbare och försiktigare, och EDPB är noga med att den inte är någon alternativ rättslig standard. Den flyttar frivilligt risken från falska positiva till falska negativa, så ni kan komma att behandla något som personuppgifter fastän det i själva verket var anonymt. Ofta en klok avvägning, men gör den medvetet och dokumentera den.
Var det svider mest
Tre partier gör mer kommersiell skada än resten av dokumentet tillsammans.
Det första gäller personuppgiftsbiträden. Är uppgifterna personuppgifter för den personuppgiftsansvarige är de det också för den som behandlar dem för dennes räkning, bedömt utifrån den ansvariges perspektiv. Det välkända argumentet att en leverantör inte kan identifiera någon och därför hanterar anonyma uppgifter håller inte längre, och det uttalade skälet är att biträdesbegreppet finns för att hindra ansvariga från att slippa undan GDPR genom att lägga ut behandlingen.
Det andra gäller överföringar. Om ni sannolikt kommer att skicka uppgifter till en mottagare vars förmåga att identifiera personer inte kan uteslutas, är uppgifterna personuppgifter för överföringen, för mottagarens fortsatta behandling och indirekt även för er.
Det tredje gäller avtal. Ett avtalsförbud mot återidentifiering är inte ett förbud i lag. Det kan omförhandlas eller helt enkelt ignoreras, och riktlinjerna säger att sådana villkor ska komplettera tekniska åtgärder snarare än ersätta dem, och att de bör vara tillförlitliga, kontrollerbara och möjliga att genomdriva. Vår läsning är att ett stort antal svenska arrangemang för datadelning i dag vilar på just den klausulen och föga annat.
En punkt till hör hemma i akten: att kalla uppgifter anonyma när personer fortfarande är identifierbara är i sig en transparensbrist.
Praktiskt exempel
En handlare i Malmö skickar orderhistorik, rensad från namn och adresser, till en analysbyrå som arbetar på handlarens instruktion. Byrån kan inte identifiera en enda kund utifrån det den får, och båda parter har i åratal behandlat utdraget som anonymt. Enligt riktlinjerna styr handlarens perspektiv, eftersom byrån arbetar på handlarens instruktion i stället för att bestämma egna ändamål, och därmed är utdraget personuppgifter för båda och byrån är personuppgiftsbiträde med de skyldigheter som följer. Skicka samma utdrag till en universitetsforskargrupp som bestämmer sina egna ändamål och aldrig lämnar tillbaka uppgifterna, så görs bedömningen i stället utifrån den gruppens perspektiv. Samma fil, annat svar.
Vanliga misstag
Att se aggregering som en säker hamn är det dyraste. Aggregerade uppgifter klarar oftast kriteriet om unika poster, men uppgifter på postnivå går ibland att rekonstruera ur dem, särskilt när avvikande värden eller överlappande aggregat är inblandade, och även frånvaron av ett värde kan bära en slutsats. Kryptering behandlas likartat: byggd för att vara vändbar är den inte anonymisering, även om den kan stödja den. Antagandet att återidentifiering är för dyrt försvagas, eftersom de flesta dokumenterade teknikerna kan köras på vanlig hårdvara och agentisk AI sannolikt pressar kostnaden vidare nedåt. Och anonymitet är inte permanent. Stiger sannolikheten för identifiering över det försumbara är uppgifterna personuppgifter igen, och den ansvarige svarar för dem.
Rekommenderade åtgärder
Börja med att lista de datamängder ni i dag kallar anonyma och skriv för var och en ned vem som har tillgång, vem som kan få del av dem och vad var och en realistiskt kan göra, eftersom riktlinjerna ser den kartläggningen som ett tidigt steg. Bestäm datamängd för datamängd om bedömningen är kontextuell eller förenklad, och anteckna vilken. Kom ihåg att själva anonymiseringen är en behandling, som kräver en rättslig grund enligt artikel 6 och, för känsliga personuppgifter, ett undantag enligt artikel 9.2. Gå igenom de tre kriterierna och dokumentera resultatet, inklusive testningen, eftersom riktlinjerna förutsätter att dokumentationen behålls efteråt. Granska noga varje arrangemang vars säkerhet vilar på ett löfte att inte återidentifiera, och lägg tekniska åtgärder under det. Tränar eller köper ni modeller, behandla deras utdata som en del av bedömningen. Sätt sedan ett datum för omprövning, för svaret har hållbarhetstid.
Vanliga frågor
Måste vi göra om bedömningar gjorda enligt 2014 års yttrande?
Nej. Riktlinjerna säger att en personuppgiftsansvarig som bedömde en datamängd som anonym enligt yttrande 05/2014 innan riktlinjerna publicerades inte förväntas göra en ny bedömning, med tillägget att återkommande omprövning är god praxis.
Är tränade AI-modeller anonyma?
Det svarar riktlinjerna inte på. De placerar modeller och syntetiska data inom kriteriet om slutledning, behandlar promptning som en form av frågande och hänvisar vidare till EDPB:s yttrande 28/2024 om AI-modeller. Svaret avgörs modell för modell.
Är riktlinjerna bindande för oss?
Inte som lag. De är en remissversion öppen till den 30 oktober 2026, och EDPB:s riktlinjer är inte rättsligt bindande. De är däremot den samlade hållningen hos de myndigheter som utövar tillsyn över er, däribland IMY, och domstolar läser dem.
Slutsats
Förändringen i riktlinjer 02/2026 är kort att formulera och lång att genomföra. Anonymitet är inte något ni intygar en gång om en fil. Det är något ni bedömer om en fil i händerna på en viss aktör, vid en viss tidpunkt, mot tre kriterier där ni måste kunna visa hur ni tänkt. För de flesta företag blir det första offret ett arrangemang för datadelning som sett färdigt ut i åratal. På Lawgent hjälper vi företag att pröva om de uppgifter de kallar anonyma verkligen är det, att bygga leverantörs- och delningsupplägg så att svaret håller, och att dokumentera bedömningen i en form som står sig när IMY frågar. Hör av dig om ett affärsupplägg hos er i dag bygger på att en datamängd är anonym.