Главное правило обезличивания - результат должен исключать возможность определить конкретного человека без использования дополнительной информации, которая хранится отдельно и с ограниченным доступом. Если из обезличенного набора данных личность можно восстановить по косвенным признакам - например, по уникальному сочетанию возраста, города и должности, - обезличивание сделано формально и данные по-прежнему считаются персональными со всеми вытекающими обязанностями оператора.
На практике для этого убирают или заменяют прямые идентификаторы (ФИО, телефон, email, паспортные данные) на условные коды, а также проверяют, не остались ли косвенные идентификаторы, по которым человека можно вычислить в небольшой выборке. Чем меньше людей в базе и чем более редкое у них сочетание признаков, тем выше риск, что обезличивание окажется обратимым - это особенно актуально для данных сотрудников небольшой компании, где по одному отделу и должности человек узнается сразу.
Правила и методы обезличивания оператор вправе установить сам - закон не предписывает конкретную технологию, но требует зафиксировать порядок внутренним актом: кто и как проводит обезличивание, какие данные признаются обезличенными, где хранится таблица соответствия, если она вообще нужна. Этот акт стоит хранить вместе с остальной документацией по обработке персональных данных.
Важный момент: если для работы аналитиков таблица соответствия кодов и реальных ФИО все равно где-то существует, формально это уже не обезличенные данные, а псевдонимизированные - режим защиты для них должен быть таким же, как для исходных персональных данных, доступ к таблице соответствия нужно жестко ограничивать отдельно от доступа к самой обезличенной выборке.