数据合规与个人信息保护专业实务平台 · 内容持续更新 ● 数据合规与个人信息保护专业实务平台 · 李章虎律师团队创办运营 | 咨询 159 0234 0199 咨询 159 0234 0199

重庆数据合规法律网

CHONGQING DATA COMPLIANCE PORTAL · EST. 2026
数据合规与个人信息保护 · 专业实务平台 实务文章 / 司法观点 / 常用法条 / 案例情景 / 在线工具
内容由 李章虎 律师团队整理审校 · 持续更新
首页›实务文章›数据安全
数据安全

去标识化与匿名化:识别风险分级与实务运用|重庆数据合规法律网

李章虎 律师团队|2026-10-04|阅读约 8 分钟

一、两个容易混淆的词:去标识化与匿名化

数据合规里有一组常被并用的概念:去标识化与匿名化。去标识化,是指对个人信息采取技术处理,使其在不借助额外信息的情况下无法识别到特定自然人,但借助额外信息仍可能重新识别;匿名化,则要求处理后无法识别特定自然人且不能复原。二者的分野不在技术名词,而在「能否复原」——去标识化后的数据仍属个人信息,须继续按个人信息规则处理;匿名化后不再属于个人信息,规则约束随之不同。判断时不能只看做了哪一步变换,要看是否存在可以复原的路径。

二、为什么这个区分会影响合规义务

《中华人民共和国个人信息保护法》第六条要求处理个人信息应当具有明确、合理的目的,并采取对个人权益影响较小的方式。对数据进行去标识化,既是降低泄露影响的技术手段,也是论证「影响较小」的重要依据。反过来,若企业把只是去标识化的数据当作已匿名化处理,据此省去告知同意与安全措施,一旦被认定可以复原,相关处理就落回个人信息规则,前期的「简化」反而成为违规证据。因此,区分二者的意义在于确定义务边界。

平台提示匿名化的认定标准较为严格,实务中通常认为「去标识化」更常见,「匿名化」需谨慎主张;具体认定以官方文本与配套标准为准。

三、与数据安全技术措施的衔接

《中华人民共和国数据安全法》第二十七条要求开展数据处理活动应当建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施,保障数据安全。去标识化、加密、访问权限分级、日志留存都属于这里所说的技术措施。把识别风险分级与安全措施强度对应起来,是一个实用的做法:识别风险越高的数据,越应施加更强的访问控制与更严格的留存管理。

四、落地时的四个动作

  • 建模识别路径:梳理有哪些额外信息可能把去标识化数据重新关联到个人,明确这些信息的存放与访问限制。
  • 分级配置措施:按识别风险高低配置加密、脱敏、权限与审计措施。
  • 区分用途与场景:分析、测试等场景可优先使用去标识化数据,减少对原始信息的直接使用。
  • 留痕与复核:记录处理方式与评估结论,处理方式变化时重新评估。

五、小结

把「能不能复原」作为判断的起点,就能避免把去标识化错当成匿名化。对企业而言,较稳妥的做法是:默认按个人信息规则处理,只有在能够充分论证不可复原时,才主张匿名化的效果;同时用《数据安全法》第二十七条要求的技术措施把识别风险压实。这样既贴合最小必要的方向,也为数据安全义务留下可核查的证据。

延伸阅读:常见问答 | 案例情景库 | 常用法条要旨。本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果;具体合规方案请结合业务场景正式咨询。
李

李章虎 律师团队

重庆数据合规法律网 · 上海锦天城(重庆)律师事务所

本文由 李章虎 律师团队整理审校。执业 10 年以上,专注数据合规、个人信息保护与网络安全。Benchmark Litigation 诉讼之星(2021–2026 连续六届)。

查看律师团队介绍 →
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。
相关关键词:#去标识化# #匿名化# #数据安全措施# #重庆数据合规律师# #重庆数据合规法律网#

继续了解

KEEP READING全部文章 →