Британское Управление Комиссара по информации (ICO) официально запустило общественные консультации. Они посвящены проекту руководства по анонимизации и псевдонимизации данных в научных, архивных и статистических целях. Прием отзывов и замечаний продлится до 19 октября 2026 года.
Целевая аудитория и сфера применения
Проект руководства представляет практическую ценность для многих секторов. В первую очередь он ориентирован на университеты, медицинские компании и IT-разработчиков. Более того, регулятор разъясняет правила применения принципов минимизации данных в современных условиях. В частности, документ раскрывает порядок соблюдения новых мер защиты, введенных Законом о использовании и доступе к данным 2025 года (DUAA).
Требования к безопасности и управлению рисками
Закон DUAA обязывает исследователей внедрять технические и организационные меры для минимизации данных. По этой причине оценивать риски повторной идентификации необходимо на всех этапах проекта. Например, ICO рекомендует использовать концепцию «Five Safes». Благодаря этому подходу компании могут легко подтвердить безопасность людей, проектов, сред, данных и итоговых результатов.
Ограничения защищенных сред и синтетических данных
Использование защищенных сред (TRE), доверенных третьих сторон (TTP) и синтетических данных существенно снижает риски. Однако такие инструменты не делают информацию полностью анонимной автоматически. На самом деле даже синтетические массивы, созданные на основе реальных персональных данных, требуют оценки рисков. Следовательно, выбор модели доступа к данным остается критически важным.
Сложности при работе с неструктурированными данными
Обычное удаление имен и контактов не работает для сложных форматов. В частности, это касается аудиозаписей, фото, видео, данных с датчиков и свободного текста. Дело в том, что личная информация часто заложена в самом контексте или биометрических деталях. Таким образом, это создает серьезные вызовы для разработчиков ИИ, обучающих нейросети на медицинских картах или пользовательских логах.
Что необходимо сделать уже сейчас
Хотя документ пока остается проектом, проверить внутренние процедуры стоит сегодня. Во-первых, организациям следует провести аудит действующих оценок воздействия на конфиденциальность (DPIA) и настроек доступа. Во-вторых, при использовании личных данных команда должна быть готова обосновать, почему поставленные цели нельзя решить с помощью анонимизированной информации.