Até 30 de outubro, encontram-se em consulta pública as Orientações 2/2026 do Comité Europeu para a Proteção de Dados (CEPD) sobre anonimização.
As Orientações procuram clarificar quando é que determinada informação pode ser considerada verdadeiramente anónima e, por isso, ficar fora do âmbito de aplicação do RGPD.
Quando é que um dado é anónimo?
O CEPD propõe duas perguntas:
Se a resposta for “não” a uma delas, poderemos estar perante dados anónimos.
Mas atenção: os mesmos dados podem ser anónimos para uma entidade e continuar a ser dados pessoais para outra.
A avaliação deve, por isso, ser feita considerando a perspetiva de cada entidade relevante e os meios razoavelmente suscetíveis de serem utilizados para identificar a pessoa em causa.
Isto significa que a anonimização não exige que a identificação seja absolutamente impossível. O que importa é que, atendendo às circunstâncias concretas, a probabilidade de identificação seja insignificante.
E quais os critérios técnicos de anonimização?
O CEPD aponta três critérios:
Se a resposta for “não” às três perguntas, os três critérios estão preenchidos e os dados podem ser considerados anónimos. Se a resposta for “sim” a alguma delas, é necessário aprofundar a análise, de forma a confirmar se estamos perante dados anónimos.
Basta eliminar o nome?
Não necessariamente.
A simples eliminação de nomes, endereços de email ou de outros identificadores diretos não garante, por si só, que os dados sejam anónimos.
Importa avaliar se a pessoa pode continuar a ser identificada através da combinação de diferentes elementos, da associação com outras fontes de informação ou de técnicas de inferência.
E se apenas parte do conjunto de dados estiver anonimizada?
Também aqui é necessário cuidado.
Se a anonimização apenas for eficaz relativamente a algumas das pessoas incluídas no conjunto de dados, o dataset não deverá, em princípio, ser tratado globalmente como anónimo.
A anonimização está sujeita ao RGPD?
O resultado pode deixar de estar sujeito ao RGPD; o processo de anonimização não.
Enquanto estiverem a ser tratados dados pessoais para produzir informação anónima, continuam a aplicar-se as regras do RGPD.
Assim, o próprio processo de anonimização deve, designadamente:
Como boas práticas, as organizações devem:
Isto porque dados que hoje são anónimos podem deixar de o ser amanhã, nomeadamente devido à evolução das tecnologias e das técnicas de reidentificação ou à disponibilização de nova informação. Se a probabilidade de identificação deixar de ser insignificante, os dados deverão voltar a ser tratados como dados pessoais.