SecurityTechInsider AI-veiligheid & governance
EN/ NL
Data

Waarom pseudonieme AI-data onder de AVG blijft: het onderscheid dat EDPB 02/2026 scherpstelt

EDPB-Guidelines 02/2026 verduidelijken wanneer AI-data echt anoniem is en wanneer pseudonieme data onder de AVG blijft, met gevolgen voor training en inference.

29 augustus 2026 4 min
Illustratie bij dit artikel: Waarom pseudonieme AI-data onder de AVG blijft.
Pseudonieme AI-data valt volledig onder de AVG en vereist dezelfde compliance als originele persoonsgegevens. Beeld: SecurityTechInsider — originele redactionele illustratie

U moet nu expliciet kunnen aantonen welke datasets in uw AI-workflows pseudoniem zijn en welke werkelijk anoniem, omdat pseudonieme data volledig onder de AVG blijft en niet zomaar naar modellen mag.

Aan de orde is een analyse van 29 augustus 2026 van het onderscheid tussen pseudonimisering en anonimisering onder de EDPB-richtlijnen, die betoogt dat pseudoniem gemaakte AI-data geen route buiten de AVG biedt en onder volledige GDPR-compliance moet vallen. De analyse onderzoekt hoe de EDPB-Guidelines 02/2026 van 7 juli 2026 een cumulatieve drieledige toets invoeren: geen isolatie van records, geen koppelbaarheid en geen afleidbaarheid. In onze beoordeling betekent dit dat veel data die in de praktijk als 'anoniem' wordt gelabeld werkelijk pseudoniem is, en dat organisaties hun AI-workflows daarom opnieuw moeten inrichten om die scheidslijn zichtbaar en controleerbaar te maken.

Wat is het juridische verschil tussen pseudonimisering en anonimisering?

Pseudonimisering is een veiligheidsmaatregel die koppelingen reduceert — een naam wordt vervangen door een code, een ID wordt gehashed — maar de verbinding met een identificeerbare persoon blijft technisch mogelijk. Anonimisering is kwalitatief anders: de gegevens zijn zo ver bewerkt dat ze niet langer aan een bepaalde persoon kunnen worden gekoppeld, zelfs niet met aanvullende informatie of nieuwe technieken.

De EDPB-Guidelines 02/2026 leggen vast dat anonimiteit niet automatisch ontstaat doordat een naam is vervangen. In plaats daarvan moet een dataset drie criteria cumulatief doorstaan: geen enkele record mag in isolatie herkenbaar zijn, geen enkele record mag aan andere records of externe bronnen worden gekoppeld, en geen enkele record mag worden afgeleid uit andere gegevens. Deze toets moet per relevante entiteit en over tijd worden uitgevoerd, rekening houdend met nieuwe re-identificatietechnieken.

Waarom blijft pseudonieme AI-data onder de AVG?

Zolang re-identificatie technisch mogelijk is — en dat is het bij hashing, tokenisering en codering zolang sleutels bestaan — blijven de gegevens juridisch persoonsgegevens. Dit geldt ook als die sleutels goed beveiligd zijn of alleen door bepaalde personen kunnen worden gebruikt. De EDPB benadrukt dat pseudonimisering een verwerking van persoonsgegevens is, niet een uitweg eruit.

Voor AI-workflows betekent dit dat modellen die op pseudoniem gemaakte data trainen of inference uitvoeren volledig onder de AVG vallen. Dit brengt verplichtingen met zich mee:

  • Gegevensbeschermingseffectbeoordeling (DPIA) — voor elke workflow waarin pseudonieme data wordt verwerkt.
  • Verwerkersovereenkomsten — als externe partijen de data of modellen aanraken.
  • Beperking van re-identificatiepaden — documentatie van wie toegang tot sleutels heeft en onder welke voorwaarden.
  • Technische en organisatorische maatregelen — encryptie, toegangscontrole en logging van wie welke data aanraakt.
  • Retentiebeleid — pseudonieme data mag niet langer worden bewaard dan nodig is voor het doel.
  • Transparantie naar betrokkenen — u moet kunnen uitleggen hoe hun data wordt gebruikt, zelfs in pseudonieme vorm.

Welke controles moet u per AI-workflow kunnen aantonen?

Om aan te tonen dat u het onderscheid begrijpt en toepast, moet u voor elke workflow kunnen documenteren:

  1. Welke datasets pseudoniem zijn en waarom — welke velden zijn gecodeerd of gehashed, wie beheert de sleutels, en onder welke voorwaarden kunnen ze worden gebruikt.
  2. Welke datasets werkelijk anoniem zijn volgens de drieledige toets — welke cumulatieve criteria zijn getoetst, welke re-identificatierisico's zijn beoordeeld, en welke externe informatie is meegenomen.
  3. Waar herleidbaarheidspaden zijn vastgelegd — wie kan pseudonieme records terug naar originele personen koppelen, en onder welke governance gebeurt dat.
  4. Hoe u nieuwe re-identificatietechnieken monitort — hoe u regelmatig beoordeelt of pseudonieme data nog steeds onder de drieledige toets valt.
  5. Welke GDPR-verplichtingen per laag gelden — DPIAs, verwerkersovereenkomsten, en technische maatregelen voor pseudonieme data; geen van deze voor werkelijk anonieme data.

Hoe past dit in klinische en andere hoog-trust contexten?

In sectoren als gezondheidszorg en onderzoek is het onderscheid acute. Een klinische trial kan pseudoniem gemaakte subject-ID's gebruiken — bijvoorbeeld 'TRIAL-0001' in plaats van een patiëntnaam — maar zolang een sleutel bestaat die die ID terug naar een patiënt kan koppelen, blijft het persoonsgegevens. AI-modellen die op die pseudonieme data trainen of inference uitvoeren vallen onder volledige GDPR-compliance, inclusief sleutelbeheer en beperking van re-identificatiepaden.

Echt anonimisering in zo'n context vereist meer: niet alleen het vervangen van namen, maar ook het verwijderen of aggregeren van alle gegevens die samen met externe bronnen (ziekenhuisregisters, demografische databases, genetische databases) tot herkenning kunnen leiden. Dit is veel strenger dan pseudonimisering en veel zeldzamer in de praktijk.

Wat kunnen tools doen en wat niet?

Verificatietools kunnen helpen zichtbaar te maken welke datasets pseudoniem en welke anoniem zijn, welke re-identificatierisico's zijn beoordeeld, en waar governance zich moet richten. Ze kunnen workflows zo inrichten dat pseudonieme data op EU-infrastructuur blijft en alleen inhoud naar externe AI-modellen gaat die intern als anoniem is geclassificeerd. Ze kunnen ook voorkomen dat pseudonieme data per vergissing als anoniem wordt behandeld.

Maar het eindoordeel — of een dataset werkelijk anoniem is volgens de drieledige toets, of welke re-identificatierisico's aanvaardbaar zijn — blijft uw professionele verantwoordelijkheid. Tools geven inzicht; zij nemen de juridische beoordeling niet over.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van EDPB, Mdp-data, Secureprivacy en Iliomadhealthdata.

Noor El Amrani

Geschreven door

Noor El Amrani

Gegevensbescherming, anonimisering in de praktijk, en wat toezichthouders daadwerkelijk als bewijs accepteren.