Kişisel Veriler Anonim Hale Getirilebilir mi? Yöntemler ve Sınırlar

Kişisel veriler anonim hale getirilebilir; anonimleştirilen veri artık kişisel veri sayılmaz ve KVKK kapsamı dışına çıkar. Ancak ölçüt katıdır: veri, başka verilerle eşleştirilse dahi hiçbir şekilde belirli veya belirlenebilir bir kişiyle ilişkilendirilemiyorsa anonimdir. Geri döndürülebilen her işlem anonimleştirme değil, takma adlandırmadır ve takma adlı veri kişisel veri olmaya devam eder. Uygulamada en sık yapılan hata, ad soyad sütununu silip veriyi anonim saymaktır.

Anonimleştirme, takma adlandırma ve maskeleme

KavramNe yaparKVKK kapsamı
Anonim hale getirmeKişiyle ilişki kalıcı olarak kopar; geri dönüş imkansızdırKapsam dışı
Takma adlandırmaKimlik bilgisi bir anahtarla değiştirilir; anahtar ayrı tutulurKapsam içinde
MaskelemeVerinin bir kısmı gizlenir (555 *** ** 12)Genellikle kapsam içinde; tek başına yeterli değil

Takma adlandırma bir güvenlik tedbiridir ve değerlidir, ancak muafiyet sağlamaz. Anahtarı elinde tutan taraf için veri hâlâ kişiseldir.

Anonimleştirme yöntemleri

Değer düzeyinde

  • Değişkenleri çıkarma: Kimliği doğrudan belirleyen sütunların (ad, TCKN, e-posta) tamamen silinmesi.
  • Kayıtları çıkarma: Tekil olduğu için ayırt edici hale gelen satırların (tek bir kişiye ait aykırı değer) veri kümesinden çıkarılması.
  • Bölgesel gizleme: Az sayıda kişide görülen değerlerin gizlenmesi; örneğin bir ilçede tek bir kişinin sahip olduğu meslek bilgisinin silinmesi.
  • Genelleştirme: Doğum tarihinin yaş aralığına, adresin ile çevrilmesi.
  • Alt ve üst sınır kodlama: "65 ve üzeri" gibi uçların birleştirilmesi.
  • Gürültü ekleme: Sayısal değerlere kontrollü rastgelelik katılması.

İstatistiksel ölçütler

  • k-anonimlik: Her kayıt, ayırt edici özellikler bakımından en az k-1 başka kayıtla aynı olmalıdır. k arttıkça yeniden kimliklendirme zorlaşır.
  • l-çeşitlilik: Aynı gruptaki hassas değerlerin çeşitli olmasını arar; herkesin aynı hastalığa sahip olduğu bir grup k-anonim olsa da bilgi sızdırır.
  • t-yakınlık: Grup içindeki hassas değer dağılımının, genel dağılıma yakın olmasını arar.
  • Diferansiyel gizlilik: Sorgu sonuçlarına matematiksel olarak ölçülebilir gürültü ekler; tek bir kişinin veri kümesinde olup olmadığının anlaşılmasını engeller.

Anonimlik nasıl bozulur

Kurul'un rehberlerinde ve literatürde bilinen üç risk vardır:

  • Bağlantılandırma: Farklı veri kümelerinin birleştirilmesiyle kişinin yeniden bulunması. Doğum tarihi, cinsiyet ve posta kodunun birlikte çoğu kişiyi tekilleştirdiği bilinmektedir.
  • Çıkarım: Veriden doğrudan olmayan sonuçlara ulaşma; örneğin küçük bir gruptaki tüm kayıtların aynı özelliği taşıması.
  • Tekillik: Veri kümesinde yalnız bir kişiye uyan bir kombinasyonun kalması.

Bu yüzden anonimleştirme tek seferlik bir işlem değil, sonuç testi gerektiren bir süreçtir: işlemden sonra veri kümesi üzerinde yeniden kimliklendirme denemesi yapılmalı ve sonucu belgelenmelidir.

Web analitiğinde anonimlik

"IP anonimleştirme açık, o zaman analitiğim anonim" yaygın bir yanılgıdır. IP kısaltılsa bile çerez kimliği, cihaz bilgisi, ziyaret örüntüsü ve oturum açmış kullanıcı bağlantısı kişiyi belirlenebilir kılmaya devam eder. GA4'te toplanan veri, kullanıcı bazlı raporlar üretebildiği sürece anonim değildir; bu yüzden analitik çerezler rıza gerektirir. Ayrıntı: çerez nedir.

Gerçekten anonim sayılabilecek örnek: yalnız toplam sayfa görüntüleme sayısının, kimlik veya cihaz bağlantısı olmadan tutulduğu bir sayaç. Kişi bazına inebilen her ölçüm bunun dışındadır.

Şirketler için pratik kullanım

  • İmha alternatifi olarak: Saklama süresi dolan veri silinmek yerine anonim hale getirilerek istatistik amacıyla tutulabilir. Bkz. imhayı gerektiren haller.
  • Test ortamlarında: Gerçek müşteri verisiyle test yapmak yerine anonim veri kümesi kullanmak, en yaygın güvenlik açıklarından birini baştan kapatır.
  • Raporlamada: Yönetim raporlarında kişi bazlı veri yerine toplulaştırılmış veri kullanmak, erişim yetkisi ihtiyacını azaltır.

Her üç durumda da yöntem, uygulanan ölçüt ve yeniden kimliklendirme testi yazılı olarak kayıt altına alınmalıdır; denetimde "anonim" iddiasının ispatı veri sorumlusundadır.

Sıkça sorulan sorular

Ad soyadı sildim, veri anonim oldu mu?

Hayır. Kalan sütunların kombinasyonu kişiyi tekilleştirebilir. Anonimlik, kalan verinin bütünüyle değerlendirilmesini gerektirir.

Hash'lemek anonimleştirme midir?

Hayır. Aynı girdi aynı çıktıyı ürettiği için hash bir takma addır; e-posta gibi tahmin edilebilir girdilerde geri çözülmesi de mümkündür.

Anonim veriyi rıza almadan kullanabilir miyim?

Gerçekten anonimse evet, KVKK kapsamı dışındadır. Ancak anonimleştirme işleminin kendisi bir veri işleme faaliyetidir ve öncesinde hukuki sebep gerekir.

Anonimleştirilen veri geri döndürülebilir mi?

Döndürülebiliyorsa zaten anonim değildir. Geri dönüş ihtimali varsa veri takma adlıdır ve kişisel veri olarak korunmalıdır.