AVG-gids

Anonimiseren van persoonsgegevens: wat het is, hoe het werkt en het verschil met pseudonimiseren (AVG, 2026)

Gepubliceerd 22 september 2026 · Bijgewerkt 22 september 2026 · het Occlira-team

Anonimiseren is persoonsgegevens zo bewerken dat de betrokkene niet meer identificeerbaar is, gelet op de middelen waarvan redelijkerwijs valt te verwachten dat de verwerkingsverantwoordelijke of een ander ze gebruikt (overweging 26 AVG). Na geslaagde anonimisering vallen gegevens buiten de AVG. Zijn gegevens alleen met apart bewaarde aanvullende informatie (zoals een koppeltabel) aan iemand te koppelen, dan is dat pseudonimisering: in beginsel blijven het persoonsgegevens. Een zwart vlak over pdf-tekst tekenen haalt die tekst niet weg. (Bron: Autoriteit Persoonsgegevens (AP), Datalek voorkomen bij documenten publiceren of delen.) Algemene informatie, geen juridisch advies.

Wat is anonimiseren volgens de AVG?

De AVG trekt de grens in overweging 26:

AVG, overweging 26
(26) De beginselen van gegevensbescherming moeten voor elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon gelden. Gepseudonimiseerde persoonsgegevens die door het gebruik van aanvullende gegevens aan een natuurlijke persoon kunnen worden gekoppeld, moeten als gegevens over een identificeerbare natuurlijke persoon worden beschouwd. Om te bepalen of een natuurlijke persoon identificeerbaar is, moet rekening worden gehouden met alle middelen waarvan redelijkerwijs valt te verwachten dat zij worden gebruikt door de verwerkingsverantwoordelijke of door een andere persoon om de natuurlijke persoon direct of indirect te identificeren, bijvoorbeeld selectietechnieken. Om uit te maken of van middelen redelijkerwijs valt te verwachten dat zij zullen worden gebruikt om de natuurlijke persoon te identificeren, moet rekening worden gehouden met alle objectieve factoren, zoals de kosten van en de tijd benodigd voor identificatie, met inachtneming van de beschikbare technologie op het tijdstip van verwerking en de technologische ontwikkelingen. De gegevensbeschermingsbeginselen dienen derhalve niet van toepassing te zijn op anonieme gegevens, namelijk gegevens die geen betrekking hebben op een geïdentificeerde of identificeerbare natuurlijke persoon of op persoonsgegevens die zodanig anoniem zijn gemaakt dat de betrokkene niet of niet meer identificeerbaar is. Deze verordening heeft derhalve geen betrekking op de verwerking van dergelijke anonieme gegevens, onder meer voor statistische of onderzoeksdoeleinden.

(Bron: Verordening (EU) 2016/679, Nederlandse tekst, PDF op de site van de Autoriteit Persoonsgegevens; geraadpleegd op 22 september 2026.)

In zijn veelgestelde vragen voor bestuursorganen noemt KOOP (Kennis- en exploitatiecentrum officiële overheidspublicaties) anonimiseren in het dagelijks taalgebruik „het verwijderen van persoonsgegevens uit een openbaar te maken versie van documenten”. In AVG-zin is er volgens KOOP pas sprake van anonimiseren „als op geen enkele manier meer kan worden achterhaald over welke persoon het gaat”, en dat lukt bij die documenten niet, „omdat het bevoegd gezag altijd een origineel behoudt waarin de persoonsgegevens leesbaar blijven”. De AVG zelf is minder absoluut: overweging 26 kijkt naar middelen waarvan redelijkerwijs valt te verwachten dat ze worden gebruikt. Wie het leesbare origineel heeft, heeft zo’n middel. (Bron: KOOP, Veelgestelde vragen anonimiseren – bestuursorganen, vraag 1; geraadpleegd op 22 september 2026.)

Anonimiseren en pseudonimiseren: het verschil

Het verschil zit in de identificeerbaarheid, en daarvan hangt af of de AVG geldt. De AP schrijft: „Pseudonimiseren is niet hetzelfde als anonimiseren. Bij gepseudonimiseerde gegevens is weliswaar niet direct duidelijk over welke personen de gegevens gaan, maar de gegevens kunnen alsnog herleidbaar zijn tot specifieke personen door aanvullende gegevens te gebruiken.” De maatstaf is dus niet of een bewerking technisch terug te draaien is, maar of de persoon met aanvullende gegevens te herleiden is. (Bron: AP, Gegevens pseudonimiseren, bijgewerkt 17 maart 2025; geraadpleegd op 22 september 2026.)

KenmerkGepseudonimiseerdAnoniemVersleuteld
Te herleiden tot de persoon?Ja, met aanvullende gegevens die apart worden bewaardNee, niet met middelen die de verwerkingsverantwoordelijke of een ander redelijkerwijs zou gebruikenJa, voor wie de sleutel heeft
Persoonsgegeven, dus onder de AVG?In beginsel ja; voor een ontvanger die niet kan heridentificeren, kan dat afhankelijk van de omstandigheden anders zijn (Hof van Justitie, 2025)Nee (overweging 26)In beginsel ja: versleuteling kan een instrument voor pseudonimisering zijn, maar is geen anonimisering

(Bronnen: AVG, overweging 26; Hof van Justitie, persbericht nr. 107/25. Versleuteling: het gezamenlijke document van de Spaanse toezichthouder AEPD en de Europees Toezichthouder voor gegevensbescherming (EDPS) over misverstanden rond anonimisering (2021) stelt „Encryption is not an anonymisation technique, but it can be a powerful pseudonymisation tool” (PDF, in het Engels). Geraadpleegd op 22 september 2026.)

Wat is pseudonimiseren? De definitie van pseudonimisering in de AVG

AVG, artikel 4
5) „pseudonimisering”: het verwerken van persoonsgegevens op zodanige wijze dat de persoonsgegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld zonder dat er aanvullende gegevens worden gebruikt, mits deze aanvullende gegevens apart worden bewaard en technische en organisatorische maatregelen worden genomen om ervoor te zorgen dat de persoonsgegevens niet aan een geïdentificeerde of identificeerbare natuurlijke persoon worden gekoppeld;

(Bron: Verordening (EU) 2016/679, artikel 4, punt 5; geraadpleegd op 22 september 2026.)

Drie voorwaarden dus: zonder aanvullende gegevens geen koppeling aan een betrokkene; die gegevens (een sleutel, een koppeltabel) apart bewaard; en maatregelen die koppeling voorkomen. De AP noemt pseudonimiseren „een beveiligingsmaatregel”: „dat maakt bijvoorbeeld de impact kleiner bij een datalek”. Het CBS beschrijft de praktijk: „Direct identificerende persoonskenmerken worden zo snel als mogelijk na ontvangst vervangen door een unieke code.” (Bronnen: AP, Gegevens pseudonimiseren; CBS, Wat is pseudonimiseren?; geraadpleegd op 22 september 2026.)

Alleen namen schrappen volstaat niet, waarschuwt de AP: „Dat is geen pseudonimisering als de overgebleven gegevens voldoende informatie bevatten om deze te herleiden naar individuele personen.” (Bron: AP, Gegevens pseudonimiseren; geraadpleegd op 22 september 2026.)

Documenten en pdf’s anonimiseren

Een „geanonimiseerde” kopie van een document is voor wie het origineel bewaart meestal niet anoniem, om de reden die KOOP noemt. Gepseudonimiseerd in de zin van artikel 4, punt 5 is die kopie pas als de aanvullende gegevens apart worden bewaard en beschermd. De Rechtspraak noemt haar regels voor gepubliceerde uitspraken „Pseudonimiseringsrichtlijn” (laatste versie: 30 september 2025). Uitgangspunt: „alle gegevens die een natuurlijke persoon […] direct identificeren moeten worden gepseudonimiseerd.” Vervangingen en weglatingen komen tussen blokhaken, „om aan te geven dat de originele tekst is gewijzigd”.

Gegeven in de uitspraakWat de Pseudonimiseringsrichtlijn voorschrijft
Naam van een procespartijVervangen door de rol in het proces, bijvoorbeeld [eiser], [verweerder], [verdachte] of [belanghebbende]
Volledige geboortedatumVervangen door het geboortejaar: „[geboortedatum] 1989”. Het jaar blijft staan „omdat leeftijd bij de beoordeling van een uitspraak relevant kan zijn”
Rechters, advocaten, gerechtsdeurwaarders, tolken, deskundigenNamen blijven staan: het is hun werk om recht te spreken, bij te staan, te adviseren of te tolken

(Bron: Rechtspraak, Pseudonimiseringsrichtlijn, laatste versie 30 september 2025; geraadpleegd op 22 september 2026.)

Zo anonimiseert u een document of pdf

Artikel 4, punt 1 AVG noemt als identificatoren onder meer „een naam, een identificatienummer, locatiegegevens, een online identificator”. Meer voorbeelden: wat is PII? (Bron: AVG, artikel 4, punt 1; geraadpleegd op 22 september 2026.)

  1. Werk op een kopie. Bewerk een kopie en laat het origineel ongemoeid. Zolang u dat origineel bewaart, is de kopie voor u niet anoniem.
  2. Zoek de directe identificatoren. Namen, adressen, e-mailadressen, telefoonnummers, identificatienummers zoals het BSN, rekeningnummers, handtekeningen en foto’s, ook in voetnoten en bijlagen.
  3. Beoordeel combinaties van gegevens. Geboortedatum, postcode, beroep of werkgever kunnen samen iemand herkenbaar maken. Maak ze grover waar dat kan, bijvoorbeeld alleen het geboortejaar.
  4. Vervang of verwijder de gegevens daadwerkelijk. Kies neutrale aanduidingen als de tekst leesbaar moet blijven, of lak onomkeerbaar weg; een zwart vlak over de tekst is geen verwijdering. Schoon ook opmerkingen, bijgehouden wijzigingen en documenteigenschappen op.
  5. Controleer het resultaat. Zoek in de kopie naar de verwijderde namen en nummers, probeer weggelakte passages te kopiëren en lees de tekst na op details die een ingewijde herkent.
  6. Bewaar de koppeltabel apart. Bewaar een eventuele koppeltabel beveiligd en gescheiden van de kopie, en stuur hem nooit mee.

Tekst zwart maken in een pdf: waarom een zwart vlak niet volstaat

Wilt u een pdf anonimiseren, dan komt er één valkuil bij. Een zwarte rechthoek of markering die u in een pdf-lezer of in Word over tekst legt, is een extra laag: de tekst eronder blijft in het bestand en is dan mogelijk nog te selecteren, te kopiëren of te doorzoeken. Onder „Verkeerde technieken bij lakken” noemt de AP: „Informatie in elektronische documenten bedekken met zwarte rechthoeken en de tekst eronder laten staan.” Bij zo’n zwart vlak „kan de ontvanger de gegevens soms toch zien door de tekst te kopiëren en te plakken”. (Bron: AP, Datalek voorkomen bij documenten publiceren of delen, bijgewerkt 7 april 2026; geraadpleegd op 22 september 2026.) Bekende blunders en controles staan in PII redigeren uit Word, PDF en Excel.

Het kan op twee manieren wél goed. Vervangen door neutrale termen of plaatshouders houdt de tekst leesbaar; met een koppeltabel is dat pseudonimisering. Onomkeerbaar weglakken haalt de tekst onder het vlak echt uit het bestand: met een lakfunctie die de onderliggende tekst verwijdert, of door de pagina’s opnieuw op te bouwen als afbeeldingen zonder tekstlaag (dan kan selecteren ook niet meer). Geen van beide maakt een document vanzelf anoniem: functie, datum of plaats kunnen iemand nog verraden.

Zijn gepseudonimiseerde gegevens nog persoonsgegevens?

Voor wie de koppeltabel bewaart of op een andere redelijke manier kan identificeren: ja. Het Europees Comité voor gegevensbescherming (EDPB) schreef in januari 2025: „Als de gegevens door de verwerkingsverantwoordelijke of iemand anders aan een persoon kunnen worden gekoppeld, blijven het immers persoonsgegevens.” De kopie met codes en de koppeltabel vallen dus, voor wie ze beheert, onder de AVG. (Bron: EDPB, persbericht van 17 januari 2025; geraadpleegd op 22 september 2026.)

Het SRB-arrest van het Hof van Justitie (C-413/23 P, 4 september 2025)

Na de afwikkeling van Banco Popular Español liet de Gemeenschappelijke Afwikkelingsraad (GAR, in het Engels SRB) voormalige aandeelhouders en schuldeisers opmerkingen indienen en gaf een deel daarvan in gepseudonimiseerde vorm door aan Deloitte. Een aantal van hen klaagde bij de EDPS dat de GAR hen daarover niet had geïnformeerd. De EDPS oordeelde dat de GAR de informatieplicht had geschonden; het Gerecht van de EU vernietigde dat besluit. Op hogere voorziening van de EDPS vernietigde het Hof van Justitie op 4 september 2025 het arrest van het Gerecht en verwees de zaak terug. Volgens het Hof had het Gerecht op twee punten het recht onjuist toegepast, waaronder de informatieplicht; op het punt van gepseudonimiseerde gegevens kreeg het Gerecht wel gelijk. (Bron: persbericht nr. 107/25, in het Engels.) De kern:

Persbericht Hof van Justitie nr. 107/25 (in het Engels)Onze samenvatting
„pseudonymised data must not be regarded as constituting, in all cases and for every person, personal data”Gepseudonimiseerde gegevens hoeven niet in alle gevallen en voor iedereen als persoonsgegevens te worden beschouwd.
„pseudonymisation may, depending on the circumstances of the case, effectively prevent persons other than the controller from identifying the data subject in such a way that, for them, the data subject is not or is no longer identifiable”Afhankelijk van de omstandigheden kan pseudonimisering voorkomen dat anderen dan de verwerkingsverantwoordelijke de betrokkene identificeren; voor hen is de betrokkene dan niet (meer) identificeerbaar.
„With regard to that obligation to provide information, […] the identifiable nature of the data subject must be assessed at the time of collection of the data and from the point of view of the controller”Voor de informatieplicht wordt de identificeerbaarheid beoordeeld op het moment van verzamelen, vanuit het perspectief van de verwerkingsverantwoordelijke.

(Bron: Hof van Justitie, persbericht nr. 107/25, 4 september 2025, in het Engels; geraadpleegd op 22 september 2026.)

Het Hof paste niet de AVG toe, maar Verordening (EU) 2018/1725 voor de instellingen, organen en instanties van de EU. De anonimiseringsrichtsnoeren van het EDPB van juli 2026 verduidelijken het begrip anonieme gegevens „mede rekening houdend met het arrest”. (Bronnen: persbericht nr. 107/25; EDPB, persbericht van 8 juli 2026; geraadpleegd op 22 september 2026.)

EDPB-richtsnoeren over pseudonimisering (01/2025) en anonimisering (02/2026)

Het EDPB stelde de richtsnoeren inzake pseudonimisering vast in januari 2025. Reageren kon, na verlenging, tot en met 14 maart 2025. Een definitieve versie vonden wij op 22 september 2026 niet: de nieuwslijst op de EDPB-themapagina vermeldt er geen, en de AP-pagina (bijgewerkt 17 maart 2025) noemt de richtsnoeren „nog niet definitief”. Volgens het persbericht van 17 januari 2025 kan pseudonimisering „het gemakkelijker maken om legitieme belangen als rechtsgrondslag te gebruiken (artikel 6, lid 1, punt f), AVG), zolang aan alle andere vereisten van de AVG wordt voldaan”, en helpen bij verenigbaarheid (artikel 6, lid 4), gegevensbescherming door ontwerp (artikel 25) en beveiliging (artikel 32). (Bronnen: EDPB, persbericht van 17 januari 2025; AP, nieuwsbericht van 21 januari 2025 met update februari 2025; AP, Gegevens pseudonimiseren; EDPB-themapagina; geraadpleegd op 22 september 2026.)

Op 8 juli 2026 maakte het EDPB richtsnoeren over anonimisering bekend (02/2026), in raadpleging tot en met 30 oktober 2026: „Gegevens zijn anoniem als ze geen betrekking hebben op een geïdentificeerde of identificeerbare natuurlijke persoon. Of dit het geval is, kan van entiteit tot entiteit verschillen.” De toets bestaat uit drie criteria: „1) geen recordisolatie, 2) geen koppeling, en 3) geen gevolgtrekking”; is aan alle drie voldaan, dan „kunnen de gegevens veilig als anoniem worden beschouwd”. De Artikel 29-werkgroep (WP29), de voorganger van het EDPB, keek in advies 05/2014 naar vergelijkbare factoren: „Herleidbaarheid, Koppelbaarheid en Deduceerbaarheid” in de weergave van het Algoritmekader. (Bronnen: EDPB, persbericht van 8 juli 2026; raadplegingspagina Guidelines 02/2026; WP29, advies 05/2014; Algoritmekader, maatregel dat-04; geraadpleegd op 22 september 2026.)

Waar de AVG pseudonimisering noemt

Naast de definitie komt pseudonimisering terug in deze artikelen:

ArtikelContextTekst
Art. 6, lid 4, punt e)Verenigbaarheid met het oorspronkelijke doel„het bestaan van passende waarborgen, waaronder eventueel versleuteling of pseudonimisering”
Art. 25, lid 1Gegevensbescherming door ontwerp (privacy by design)„passende technische en organisatorische maatregelen, zoals pseudonimisering”
Art. 32, lid 1, punt a)Beveiliging van de verwerking„de pseudonimisering en versleuteling van persoonsgegevens”
Art. 40, lid 2, punt d)Gedragscodes„de pseudonimisering van persoonsgegevens”
Art. 89, lid 1Archivering, onderzoek en statistiek„Deze maatregelen kunnen pseudonimisering omvatten”

(Bron: Verordening (EU) 2016/679, Nederlandse tekst; geraadpleegd op 22 september 2026.)

Een algemene plicht om te pseudonimiseren volgt daar niet uit: artikel 25 zegt „zoals”, artikel 89 „kunnen”, en de invoering van pseudonimisering „is niet bedoeld om andere gegevensbeschermingsmaatregelen uit te sluiten” (overweging 28). (Bron: AVG, overweging 28; geraadpleegd op 22 september 2026.)

Heridentificatie: wanneer „anonieme” gegevens toch naar iemand leiden

AOL, 2006. The New York Times schreef op 9 augustus 2006 dat er weinig speurwerk nodig was („it did not take much investigating”, in het Engels) om achter „AOL Searcher No. 4417749” een 62-jarige weduwe uit Lilburn (Georgia) te vinden. (Bron: M. Barbaro en T. Zeller Jr., „A Face Is Exposed for AOL Searcher No. 4417749”, kopie in het archief van de EFF; geraadpleegd op 22 september 2026.)

Drie kenmerken, daarna vijftien. Latanya Sweeney (Carnegie Mellon, 2000) schatte dat 87% van de bevolking van de VS (216 van de 248 miljoen) waarschijnlijk uniek was op basis van slechts drie opgegeven kenmerken: postcode van vijf cijfers, geslacht en geboortedatum. Rocher, Hendrickx en de Montjoye (Nature Communications, 2019) berekenden met hun model dat 99,98% van de Amerikanen in elke dataset met vijftien demografische kenmerken correct te heridentificeren zou zijn. (Bronnen: L. Sweeney, „Simple Demographics Often Identify People Uniquely”; Rocher, Hendrickx en de Montjoye, Nature Communications; geraadpleegd op 22 september 2026.)

Dichter bij huis. Volgens de AP is een geboortedatum met de vier cijfers van een postcode „vaak uniek genoeg om een persoon te herleiden met informatie uit de Basisregistratie Personen (BRP)”. (Bron: AP, Gegevens pseudonimiseren; geraadpleegd op 22 september 2026.)

Anonimiseren vóór AI-gebruik

Op 6 augustus 2024 schreef de AP dat zij „meerdere meldingen” van datalekken had gekregen, „doordat medewerkers persoonsgegevens van bijvoorbeeld patiënten of klanten deelden met een chatbot die gebruikmaakt van kunstmatige intelligentie (AI)”. In één geval had een medewerker van een huisartsenpraktijk „tegen de afspraken in” medische gegevens van patiënten in een AI-chatbot ingevoerd. En: „De meeste bedrijven achter chatbots slaan alle ingevoerde gegevens op.” Voor de zorg: AI en het beroepsgeheim voor zorgverleners. (Bron: AP, Let op: gebruik AI-chatbot kan leiden tot datalekken, 6 augustus 2024; geraadpleegd op 22 september 2026.)

Een contract of dossier dat u met AI wilt bewerken, moet bruikbaar blijven; volledig anonimiseren gaat daar vaak niet mee samen. Wat wel kan: namen, adressen en nummers vervangen door consistente plaatshouders (dezelfde persoon is overal <PERSON_1>) en de koppeltabel op uw eigen computer houden. Dat is pseudonimisering in de zin van artikel 4, punt 5: de aanbieder krijgt codes, de aanvullende gegevens blijven apart.

Artikel 4, punt 5 eist dat die aanvullende gegevens apart worden bewaard en beschermd, maar zegt niet door wie. Wij raden aan de tabel lokaal te houden, binnen uw eigen organisatie; de Radboud Universiteit geeft onderzoekers een vergelijkbaar advies: „Save the key file in a separate location from the pseudonymised data” (in het Engels). Wie de tabel meestuurt, geeft de ontvanger de middelen om te heridentificeren. (Bron: Radboud Universiteit, Anonymising and pseudonymising; geraadpleegd op 22 september 2026.)

Pseudonimisering maakt het delen niet op zichzelf rechtmatig: rechtsgrondslag, doelbinding, afspraken met de aanbieder en doorgifte buiten de EU blijven aan de orde (zie AI gebruiken zonder de AVG te schenden). En met de hand gaat het makkelijk mis: in een lang dossier glipt een naam door in een voetnoot, of krijgt dezelfde persoon halverwege een andere code. Stap voor stap: documenten anonimiseren voordat u ze in ChatGPT plakt.

Pseudonimiseren en weglakken op uw eigen computer met Occlira

Occlira is een desktopapp voor Windows en macOS (Apple Silicon) die lokaal met bestanden werkt, met twee functies die voor de AVG niet hetzelfde betekenen.

Anonymize is pseudonimisering in de zin van artikel 4, punt 5. Een lokaal model en op patronen gebaseerde regels markeren mogelijke persoonsgegevens, met een betrouwbaarheidsscore; u controleert ze en selecteert in de tekst wat ontbreekt. Elke waarde wordt een consistente plaatshouder zoals <PERSON_1>. Word- (DOCX) en Excel-bestanden (XLSX) blijven Word en Excel, met hun opmaak; opmerkingen, bijgehouden wijzigingen en documenteigenschappen worden opgeschoond. Pdf’s, EML-e-mails en afbeeldingen (ook scans, met OCR op het apparaat) worden een .txt-bestand; „Copy anonymized text” kopieert de tekst. De koppeltabel blijft op uw computer (bestandsrechten 0600) en verloopt standaard na 7 dagen (instelbaar). Deanonymize zet het als bestand opgeslagen AI-antwoord om in een kopie _restored met de echte waarden.

Redact, voor pdf’s en afbeeldingen van tekst, verwijdert gegevens in plaats van ze te vervangen. Na een voorvertoning, waarin u kaders weghaalt, een gemiste term toevoegt of zelf een kader tekent, worden de kaders ingebrand in een nieuw bestand naam_redacted.pdf naast het origineel. Dat bestand bestaat alleen uit afbeeldingen, zonder tekstlaag en zonder metadata of annotaties van het origineel; het origineel zelf blijft ongewijzigd. Dat is onomkeerbaar, zonder koppeltabel; een controle na het inbranden kijkt of er nog een term uit de pdf te halen is (bij scans alleen indicatief), en de tekst is niet meer te selecteren. Redact maakt die kopie niet vanzelf anoniem in de zin van overweging 26: of de overgebleven context iemand herkenbaar maakt, beoordeelt u zelf.

Occlira markeert persoonsgegevens in een document, zoals namen, een organisatie, datums, een adres en een telefoonnummer, en toont ze ter controle op de computer van de gebruiker voordat ze door plaatshouders worden vervangen.
Controle op uw eigen computer: u controleert de gevonden gegevens en voegt gemiste tekst toe door die te selecteren.

De detectie werkt offline; de app gebruikt het netwerk alleen om de licentie via Polar te activeren, het model te downloaden en op updates te controleren. Occlira helpt u methodisch te pseudonimiseren en weg te lakken; het garandeert geen naleving van de AVG en vervangt de beoordeling van de verwerkingsverantwoordelijke niet.

Veelgestelde vragen

Anonimiseren is persoonsgegevens zo bewerken dat niemand de betrokkene nog kan identificeren met middelen waarvan redelijkerwijs te verwachten is dat ze worden gebruikt; daarbij tellen kosten, tijd en beschikbare technologie (overweging 26 AVG). Na geslaagde anonimisering geldt de AVG niet meer voor die gegevens. In het dagelijks taalgebruik betekent anonimiseren vaak iets ruimers: persoonsgegevens verwijderen uit een versie van een document die openbaar wordt.

Gepseudonimiseerde gegevens zijn zonder aanvullende informatie, zoals een sleutel of koppeltabel, niet meer aan een persoon te koppelen, maar met die informatie wel. Ze blijven daarom in beginsel persoonsgegevens en de AVG blijft gelden. Bij anonimiseren is de persoon ook met redelijke middelen niet meer te identificeren. Het EDPB stelt in conceptrichtsnoeren uit 2026, nog in raadpleging, drie toetsen voor: geen recordisolatie, geen koppeling, geen gevolgtrekking.

Pseudonimisering is volgens artikel 4, punt 5 AVG het verwerken van persoonsgegevens zodat ze zonder aanvullende gegevens niet meer aan een specifieke betrokkene te koppelen zijn. Die aanvullende gegevens moeten apart worden bewaard en beschermd met technische en organisatorische maatregelen. De Autoriteit Persoonsgegevens noemt het een beveiligingsmaatregel: het verkleint bijvoorbeeld de gevolgen van een datalek.

In beginsel wel: overweging 26 en het EDPB behandelen ze als gegevens over een identificeerbare persoon, omdat iemand ze met aanvullende informatie weer aan die persoon kan koppelen. Het Hof van Justitie oordeelde in 2025 dat dit, afhankelijk van de omstandigheden, anders kan liggen voor een ontvanger die geen middelen heeft om te heridentificeren. Voor wie de koppeltabel bewaart, blijven het persoonsgegevens.

Werk op een kopie en haal namen, adressen, nummers en andere identificerende gegevens echt uit het bestand, niet alleen uit het beeld. Kies tussen vervangen door neutrale aanduidingen, waarbij de tekst leesbaar blijft, en onomkeerbaar weglakken, waarbij de tekst onder het vlak uit het bestand verdwijnt. Zoek daarna in het resultaat naar de verwijderde termen en beoordeel of de overgebleven context iemand herkenbaar maakt.

Niet als u alleen een zwart vlak of een zwarte markering over de tekst legt. Dat vlak is een extra laag: de tekst eronder blijft in het bestand, en volgens de Autoriteit Persoonsgegevens kan een ontvanger de gegevens dan soms toch zien door te kopiëren en te plakken. Gebruik een functie die de tekst zelf verwijdert, of maak een versie zonder tekstlaag, en zoek daarna naar de weggelakte woorden.

Meestal niet. De Autoriteit Persoonsgegevens noemt hashen een methode om te pseudonimiseren en stelt dat gehashte persoonsgegevens doorgaans gepseudonimiseerde persoonsgegevens zijn. Een hash zonder geheime sleutel is bovendien zwak bij voorspelbare waarden: volgens de Artikel 29-werkgroep is een gehasht nationaal identificatienummer te achterhalen door alle mogelijke nummers te hashen en de uitkomsten te vergelijken.

Niet als algemene regel. Artikel 25 noemt pseudonimisering als voorbeeld van een passende maatregel voor gegevensbescherming door ontwerp, en artikel 32 noemt haar samen met versleuteling bij de beveiliging. De verwerkingsverantwoordelijke moet passende maatregelen nemen; pseudonimisering is er één van, en volgens overweging 28 sluit ze andere maatregelen niet uit.

Het ging om opmerkingen die de Gemeenschappelijke Afwikkelingsraad (GAR, in het Engels SRB) in gepseudonimiseerde vorm aan Deloitte had doorgegeven. Op 4 september 2025 (C-413/23 P) vernietigde het Hof het arrest van het Gerecht en verwees de zaak terug. Zulke gegevens hoeven volgens het Hof niet voor iedereen persoonsgegevens te zijn; voor de informatieplicht telt wel het perspectief van de verwerkingsverantwoordelijke bij het verzamelen.

Niet automatisch: pseudonimiseren beperkt wat de aanbieder te zien krijgt, codes in plaats van namen, maar vervangt de AVG-toets niet. Voor u blijft het een verwerking van persoonsgegevens, dus u hebt nog steeds een grondslag, een doel, afspraken met de aanbieder en aandacht voor doorgifte buiten de EU nodig. Houd de koppeltabel op uw eigen systeem en controleer de tekst op details die iemand verraden.

(Bron bij de vraag over tekst zwart maken: AP, Datalek voorkomen bij documenten publiceren of delen, bijgewerkt 7 april 2026; geraadpleegd op 22 september 2026.)

Verder lezen: wat is PII? · PII redigeren uit Word, PDF en Excel · lokale versus cloudredactie

Probeer het op uw eigen document

14 dagen gratis op Windows en macOS (Apple Silicon). Eenmalige licentie vanaf € 149 per werkplek, zonder abonnement.