Op anonieme gegevens is de AVG niet van toepassing, op gepseudonimiseerde gegevens wel. Maar wanneer is er nu sprake van anonimisering? Dat is uiteindelijk een juridische vraag, die u met technische toetsen moet onderbouwen. Het gaat erom of de partij die de gegevens verwerkt, met middelen waarvan redelijkerwijs valt aan te nemen dat zij worden gebruikt, een individuele natuurlijke persoon kan identificeren. Kan zij dat niet, dan zijn de gegevens voor haar anoniem; kan zij dat wel, dan blijft de AVG onverkort gelden.
De praktijk komt neer op drie dingen.
- Bepaal voor wie de gegevens anoniem moeten zijn, want dat verschilt per partij.
- Toets vervolgens of niemand meer te isoleren, te koppelen of via een gevolgtrekking te herleiden is.
- Leg die toets vast en herhaal hem periodiek.
Het toetsingskader
Bepalend is niet of iemand in theorie kan worden achterhaald, maar of dat redelijkerwijs kan. Artikel 4 onder 1 AVG bepaalt wanneer iemand identificeerbaar is; overweging 26 laat daarbij kosten, tijd en de stand van de techniek meewegen. Die maatstaf is objectief, maar niet absoluut: dat heridentificatie theoretisch denkbaar blijft, maakt gegevens nog geen persoonsgegevens (Breyer). Het gaat daarbij om legitieme middelen: wat wettelijk verboden is, telt in beginsel niet mee. Het EDPB-richtsnoer voegt daaraan toe dat zo’n verbod alleen gewicht heeft als er geen concrete aanwijzing is dat onrechtmatige middelen toch worden gebruikt. In Breyer bestond zo’n legitieme route wel: bij een cyberaanval kon de sitebeheerder de identiteit achter een IP-adres via de bevoegde autoriteit bij de provider laten opvragen. Daarnaast moet de informatie betrekking hebben op een persoon. Ook die eis is ruim: zelfs examenantwoorden en de opmerkingen van de examinator zijn persoonsgegevens (Nowak). Pseudonimisering is een technische waarborg, in artikel 4 onder 5 AVG ook als zodanig gedefinieerd. Zij verkleint het risico, maar een persoonsgegeven blijft een persoonsgegeven.
Een relatieve of absolute benadering
De literatuur onderscheidt twee benaderingen. Absoluut: informatie is een persoonsgegeven zodra heridentificatie door wie dan ook mogelijk is. Relatief: per partij wordt beoordeeld of die over redelijkerwijs in te zetten middelen beschikt. De AVG was altijd relatief geformuleerd, maar de uitleg was omstreden. Overweging 26 rekent namelijk ook middelen mee die een ander gebruikt, en Breyer rekende middelen mee die langs juridische weg bij een derde opvraagbaar zijn.
EDPS/SRB bevestigt de relatieve benadering. Het Hof beoordeelde de verstrekking aan een derde vanuit het perspectief van die ontvanger; die zaak speelde onder Verordening 2018/1725, die voor EU-instellingen gelijkluidende begrippen kent. Eenzelfde dataset kan dus bij de verstrekker een persoonsgegeven zijn en bij de ontvanger anoniem. Het perspectief verschilt dus per partij, de maatstaf: niet de bedoeling van een partij is beslissend, maar de middelen die zij redelijkerwijs kan inzetten. Daarbij horen twee begrenzingen. Gepseudonimiseerde gegevens zijn niet in het algemeen anoniem: kan een partij ze langs redelijke weg combineren met identificerende informatie, dan blijft het een persoonsgegeven (IAB Europe, Scania). En de verstrekker blijft gebonden aan haar eigen verplichtingen, waaronder transparantie over de ontvangers.
De Commissie koos in het Digital Omnibus-voorstel dezelfde lijn, maar die bepaling sneuvelde in het Raadscompromis van februari 2026; de behandeling is nog niet afgerond. Wie zich nu op de relatieve benadering beroept, doet dat dus op grond van rechtspraak en richtsnoeren, niet van nieuwe wetgeving.
Drie arresten in kort bestek
Scania (C-319/22) – Een vereniging van onderdelenhandelaren wilde toegang tot chassisnummers om reparatie-informatie te kunnen opvragen. Het Hof: een chassisnummer is als reeks tekens geen persoonsgegeven, maar wordt dat voor wie het met kentekengegevens aan een houder kan verbinden, en daarmee ook voor de fabrikant die het verstrekt.
IAB Europe (C-604/22) – De Belgische toezichthouder trad op tegen de TC String, de reeks waarin de toestemmingskeuzes van websitebezoekers worden vastgelegd. Het Hof: die reeks is een persoonsgegeven wanneer zij met redelijke middelen aan een identificator zoals een IP-adres kan worden verbonden.
EDPS/SRB (C-413/23 P) – De SRB stuurde 1.104 opmerkingen van aandeelhouders van Banco Popular, met codes in plaats van namen, naar waardeerder Deloitte, dat de sleutel niet had. Het Hof: voor Deloitte kunnen dat niet-persoonsgegevens zijn, maar de informatieplicht wordt beoordeeld vanuit de verantwoordelijke op het moment van verzamelen, zodat pseudonimiseren achteraf niet ontslaat van het noemen van de ontvanger.
Richtsnoeren 02/2026: een norm, twee routes, drie criteria
Het richtsnoer van de EDPB is nog in consultatie, maar geeft de uitleg die toezichthouders naar verwachting zullen toepassen: identificeerbaarheid wordt beoordeeld per partij die de gegevens onder zich heeft. Daarvoor zijn twee routes. De contextuele route kijkt per partij welke middelen, datasets en capaciteit die feitelijk heeft. De vereenvoudigde route stapt daarover heen: gegevens gelden als persoonsgegevens, tenzij heridentificatie ook theoretisch is uitgesloten. Dat is strenger dan het recht vereist, maar bruikbaar als filter. Combineren mag.
Drie cumulatieve criteria:
- Geen individualisering: geen record is via een unieke combinatie van kenmerken te isoleren.
- Geen koppelbaarheid: records zijn niet met grote waarschijnlijkheid aan andere gegevensverzamelingen te verbinden.
- Geen gevolgtrekking: uit de gegevens mag niets nieuws over een individu volgen. Staat in een tabel dat alle veertig medewerkers van één afdeling het afgelopen jaar ziek zijn gemeld, dan weet u dat van elke medewerker van die afdeling, zonder dat u één record hoeft aan te wijzen. Wat al uit algemene kennis volgt, telt niet mee.
Op het derde criterium sneuvelen veel AI-modellen en synthetische datasets. Dat gevolgtrekkingen juridisch gewicht hebben, bleek al in OT: de naam van een partner kon daar de seksuele gerichtheid prijsgeven, en daarmee was de publicatie een verwerking van bijzondere categorieën van persoonsgegevens. Het richtsnoer wijst er verder op dat het anonimiseren zelf een verwerking is: daarvoor is een grondslag nodig en betrokkenen moeten erover worden geïnformeerd. De relatieve benadering geeft dus ruimte, maar de verantwoordingsplicht van artikel 5 lid 2 AVG ligt bij de partij die zich erop beroept.
De praktijk in zes stappen
- Breng de data in kaart, inclusief de sleutels, logbestanden, vrije tekstvelden en publieke bronnen die heridentificatie mogelijk maken.
- Bepaal voor wie de gegevens anoniem moeten zijn en leg per partij vast welke toegang en datasets die heeft, ook indirect via derden.
- Kies de route: vereenvoudigd als filter, contextueel voor wat overblijft. Leg de motivering vast.
- Toets de criteria op de dataset zelf: zoek unieke combinaties van kenmerken, probeer een koppeling met een tweede bron en test bij een model met prompts welke gevolgtrekkingen mogelijk zijn.
- Weeg aggregatieniveau, aantal betrokkenen en detailniveau. Volgens het richtsnoer kan een contractueel heridentificatieverbod technische maatregelen alleen aanvullen.
- Documenteer methode, testen en uitkomst, en beoordeel periodiek opnieuw en na een incident dat de vertrouwelijkheid raakt waarop de anonimiteit rustte.
Pseudonimisering: geen anonimiteit, wel een waarborg
De concept-richtsnoeren 01/2025 noemen drie elementen: identificatoren vervangen, de aanvullende informatie apart bewaren en die scheiding beveiligen, binnen een omgeving die de EDPB het pseudonimiseringsdomein noemt. Zolang jouw organisatie de sleutel heeft, blijft sprake van persoonsgegevens. Zij wordt wel uitdrukkelijk genoemd bij beveiliging (artikel 32), bij gegevensbescherming door ontwerp (artikel 25) en bij verenigbaar hergebruik (artikel 6 lid 4), weegt mee in de belangenafweging (artikel 6 lid 1 onder f) en verkleint de ernst van een datalek.
Het Blauwe Boekje van Hoepman, een standaardwerk over privacy by design, brengt dat terug tot acht ontwerpstrategieën. Pseudonimiseren hoort bij Verberg: persoonsgegevens afschermen of onbegrijpelijk maken. Anonimiseren leunt op Minimaliseer en Abstraheer: minder gegevens vastleggen en het detailniveau verlagen, bijvoorbeeld door te aggregeren.
Anonimiteit is geen vaste eigenschap van een dataset, maar een conclusie over één partij op één moment: deze partij kan met de middelen die zij redelijkerwijs kan inzetten niemand meer identificeren. Verandert de partij, de context of de techniek, dan moet die conclusie opnieuw worden getrokken.


