Для большинства операторов обезличивание персональных данных не обязанность, а право: 152-ФЗ называет его одной из мер, которые оператор вправе применять по своему усмотрению, чтобы снизить риски при обработке и хранении данных. Обязательным оно становится только в отдельных случаях - например, если так прямо предписано ведомственным актом для конкретной отрасли или разновидности обработки, а не как общее правило для всех сайтов и компаний.
Обезличивание - это преобразование данных так, чтобы без дополнительной информации нельзя было определить, какому конкретно человеку они принадлежат. Для тестовой базы разработчиков практический вариант такой: заменить реальные ФИО на сгенерированные, телефоны и email - на случайные значения в том же формате, а уникальные идентификаторы (паспорт, СНИЛС) убрать полностью или заменить хешем. Таблица соответствия старых и новых значений хранится отдельно и с ограниченным доступом - без нее массив снова становится персональными данными.
С организационной стороны стоит закрепить порядок обезличивания внутренним документом: кто отвечает за выгрузку тестовых баз, каким способом проводится замена значений и кто имеет доступ к таблице соответствия. Это не отменяет остальные обязанности оператора по основной боевой базе - уведомление в Роскомнадзор, политику конфиденциальности и согласия клиентов, обезличивание касается только копий, которые уходят за пределы продовской среды.