Drei Wege zum Schutz von Daten

Jede Technik erfüllt einen anderen Zweck. Entscheidend ist, ob Sie Daten weitergeben, intern verarbeiten oder bei der Speicherung schützen möchten.

Anonymisierung

Identifizierende Angaben werden unumkehrbar entfernt. Nach der Anonymisierung lassen sich die Daten keiner Person mehr zuordnen. Die ursprünglichen Werte sind dauerhaft vernichtet.

  • DSGVO-Einordnung: Außerhalb des Anwendungsbereichs — keine personenbezogenen Daten
  • Umkehrbar: Nein — dauerhafte Veränderung
  • Am besten geeignet für: Auswertungen, Forschung, Weitergabe von Daten

Pseudonymisierung

Identifizierende Angaben werden umkehrbar durch Token oder Pseudonyme ersetzt. Mit einem gesonderten Schlüssel oder einer Zuordnungstabelle können Berechtigte die Person wieder identifizieren.

  • DSGVO-Einordnung: Personenbezogene Daten (Art. 4 Nr. 5)
  • Umkehrbar: Ja — mit Schlüssel oder Zuordnung
  • Am besten geeignet für: Interne Verarbeitung, Sicherungskopien, Tests

Verschlüsselung

Ein kryptografischer Schlüssel wandelt Daten mathematisch in Geheimtext um. Durch Entschlüsselung werden die ursprünglichen Daten genau wiederhergestellt.

  • DSGVO-Einordnung: Personenbezogene Daten — mit Schlüssel umkehrbar
  • Umkehrbar: Ja — mit Entschlüsselungsschlüssel
  • Am besten geeignet für: Gespeicherte und übertragene Daten, Zugriffskontrolle

Die Verfahren im direkten Vergleich

Zehn Merkmale helfen bei der Wahl einer Datenschutztechnik. Jedes Verfahren hat andere Stärken.

Vergleich von Anonymisierung, Pseudonymisierung und Verschlüsselung anhand von zehn Merkmalen
Merkmal Anonymisierung Pseudonymisierung Verschlüsselung
Definition Unumkehrbares Entfernen oder Verändern personenbezogener Kennungen Umkehrbares Ersetzen von Kennungen durch Token oder Pseudonyme Mathematische Umwandlung von Daten in Geheimtext mithilfe eines Schlüssels
Umkehrbarkeit Nein Ja — mit Schlüssel Ja — mit Schlüssel
DSGVO-Einordnung Außerhalb des Anwendungsbereichs Personenbezogene Daten (Art. 4 Nr. 5) Personenbezogene Daten
Nutzbarkeit der Daten Eingeschränkt Erhalten Erhalten
Verarbeitungsgeschwindigkeit Schnell Schnell Mittel
Schlüssel erforderlich Nein Ja Ja
Risiko der erneuten Identifizierung Beseitigt Kontrolliert Kontrolliert
Typische Methoden Ersetzen, entfernen, verallgemeinern Durch Token ersetzen, Hashwert bilden, maskieren AES-256 (symmetrische Verschlüsselung), RSA (asymmetrische Verschlüsselung), TLS (Transportschutz)
Anwendungsfälle Weitergabe, Auswertung, Training maschinellen Lernens Tests, Entwicklung, Sicherungskopien Speicherung, Übertragung, Zugriff
Aufwand bei der Umsetzung Mittel Mittel Hoch

Hinweis: Erwägungsgrund 26 der DSGVO stellt klar: Tatsächlich anonyme Daten, die sich mit vernünftigerweise zu erwartenden Mitteln keiner natürlichen Person zuordnen lassen, fallen nicht unter die Verordnung. Art. 4 Nr. 5 definiert Pseudonymisierung dagegen ausdrücklich als Verarbeitungstechnik und nicht als Ausnahme.

Anonymisierung — von Grund auf unumkehrbar

Was bedeutet das?

Bei der Anonymisierung werden personenbezogene Kennungen dauerhaft entfernt oder verändert. Die betroffene Person lässt sich danach weder direkt noch indirekt mit Mitteln identifizieren, die nach allgemeinem Ermessen wahrscheinlich genutzt werden. Die ursprünglichen Daten werden vernichtet — es gibt keinen Schlüssel, keine Zuordnungstabelle und keinen Rückweg.

Aus dieser Unumkehrbarkeit ergibt sich der rechtliche Vorteil: Tatsächlich anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO. Sie können ohne die Beschränkungen für personenbezogene Daten weitergegeben, veröffentlicht und verarbeitet werden.

So funktioniert es

Die Erkennungssoftware findet alle personenbezogenen Angaben im Text und verändert sie anschließend unumkehrbar. Welche Methode zum Einsatz kommt, hängt von der Datenart und dem gewünschten Ausgabeformat ab:

  • Ersetzen — Ein allgemeiner Platzhalter tritt an die Stelle des Werts: Aus „John Smith“ wird „PERSON_1“
  • Entfernen — Der Wert verschwindet vollständig: Aus „4532-8821-1234-5678“ wird „[REDACTED]“
  • Verallgemeinern — Die Genauigkeit wird verringert: Aus „15. März 1987“ wird „1987“

Beispiele aus der Praxis

VORHER

Der Patient John Smith (Geburtsdatum: 15/03/1987) wurde an der Berliner Charité behandelt. Kontakt: john.smith@email.de

NACHHER (ERSETZEN)

Der Patient PERSON_1 (Geburtsdatum: 1987) wurde an der ORGANIZATION_1 behandelt. Kontakt: [REDACTED]

NACHHER (ENTFERNEN)

Der Patient **** (Geburtsdatum: ****) wurde an der **** behandelt. Kontakt: ****

Unsere 5 Methoden

anonymize.solutions unterstützt Ersetzen, Entfernen, Maskieren, Hashwert bilden und Verschlüsseln. Ersetzen und Entfernen sind unumkehrbar und dienen der Anonymisierung. Auch Maskieren und das Bilden eines Hashwerts sind unumkehrbar. Nur Verschlüsseln ist mit dem richtigen Schlüssel umkehrbar.

Pseudonymisierung — für Berechtigte umkehrbar

Was bedeutet das?

Bei der Pseudonymisierung werden identifizierende Angaben durch künstliche Kennungen ersetzt: Pseudonyme oder Token. Ein gesonderter, sicher aufbewahrter Schlüssel oder eine Zuordnungstabelle ermöglicht Berechtigten, die Veränderung rückgängig zu machen und die ursprünglichen Daten wiederherzustellen.

DSGVO, Art. 4 Nr. 5: „‚Pseudonymisierung‘ die Verarbeitung personenbezogener Daten in einer Weise, dass die personenbezogenen Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden […]“

So funktioniert das Ersetzen durch Token

Jede erkannte Angabe wird durch einen eindeutigen Token ersetzt. Eine sichere Zuordnungstabelle hält fest, welcher Token zu welchem ursprünglichen Wert gehört. Soll die Person wieder identifiziert werden, wird anhand dieser Tabelle der ursprüngliche Wert wiederhergestellt.

John Smith
→
TOKEN_A3F9
john@email.de
→
TOKEN_B7E2
DE89 3704 0044
→
TOKEN_C1D5

Wann Organisationen sie benötigen

Pseudonymisierung ist die richtige Wahl, wenn Sie personenbezogene Daten verarbeiten müssen, dabei aber die Offenlegung begrenzen und den Grundsatz der Datenminimierung nach der DSGVO beachten möchten.

  • Tests mit realistischen Daten — Entwicklungsteams brauchen Daten, die sich wie Produktivdaten verhalten, ohne echte Identitäten offenzulegen. Pseudonymisierte Testdaten erhalten Format, Länge und Beziehungen.
  • Interne Auswertungen — Teams für Unternehmensanalysen können Muster in pseudonymisierten Datenbeständen untersuchen, ohne auf echte personenbezogene Daten zuzugreifen. Das senkt das Risiko und erhält den Wert der Auswertung.
  • Weitergabe zwischen Abteilungen — Datenbestände lassen sich zwischen Abteilungen teilen. Beispielsweise kann das Marketing Angaben zum Kundenverhalten vom Kundendienst erhalten, ohne dass unberechtigte Teams personenbezogene Kennungen sehen.
  • Sicherung und Wiederherstellung nach Störungen — Pseudonymisieren Sie Sicherungskopien, damit ein Einbruch in deren Speicher keine echten personenbezogenen Daten offenlegt. Bei Bedarf stellen Sie die Daten mit dem Schlüssel wieder her.
  • Forschung und klinische Studien — Forschende können Patientendaten auswerten, ohne die Identität der Patienten zu kennen. Für eine medizinisch notwendige Nachverfolgung ist die erneute Identifizierung möglich.

Vorteil nach der DSGVO

Pseudonymisierte Daten bleiben personenbezogene Daten. Die DSGVO erkennt Pseudonymisierung jedoch ausdrücklich als Sicherheitsmaßnahme an (Art. 32). Für Forschung und Statistik enthält sie besondere Bestimmungen, die die Verarbeitung pseudonymisierter Daten erleichtern (Art. 89).

Verschlüsselung — mathematische Zugriffskontrolle

Was bedeutet das?

Ein mathematisches Verfahren und ein kryptografischer Schlüssel wandeln Daten bei der Verschlüsselung in unverständlichen Geheimtext um. Nur mit dem richtigen Entschlüsselungsschlüssel lassen sich die ursprünglichen Daten wiederherstellen. Ohne diesen Schlüssel ist das Lesen der verschlüsselten Daten rechnerisch praktisch unmöglich.

Symmetrisch und asymmetrisch

Symmetrisch (AES-256)

Derselbe Schlüssel ver- und entschlüsselt die Daten. Das Verfahren ist schnell, effizient und ideal für gespeicherte Daten sowie die Verarbeitung großer Mengen. Die Desktop-Anwendung von anonym.legal nutzt es für ihren lokalen Tresor.

Asymmetrisch (RSA)

Ein öffentlicher Schlüssel verschlüsselt, ein privater Schlüssel entschlüsselt. Das ist langsamer, ermöglicht aber einen sicheren Schlüsselaustausch. Es wird bei TLS/HTTPS und digitalen Signaturen verwendet.

Wann Verschlüsselung sinnvoll ist

  • Gespeicherte Daten — Schutz von Datenbanken, Dateisystemen und Sicherungskopien vor unbefugtem Zugriff
  • Übertragene Daten — Schutz beim Austausch zwischen Systemen, etwa über TLS/HTTPS, VPN oder verschlüsselte API-Aufrufe
  • Zugriffskontrolle — Sicherstellen, dass nur Personen mit dem Schlüssel bestimmte Datenfelder oder Dokumente lesen können

Verschlüsselung in den einzelnen Produkten

Die Verarbeitungsart „Verschlüsseln“ in anonym.legal verwendet AES im CBC-Modus mit PKCS7-Auffüllung, wie von Microsoft Presidio bereitgestellt. Wer den Schlüssel besitzt, kann die Verarbeitung rückgängig machen. Der Schlüssel wird mit der Anfrage an den Dienst gesendet. Deshalb liest der gehostete Dienst den Text während der Verarbeitung. Der Desktop-Tresor und gespeicherte Schlüssel sind mit AES-256-GCM geschützt. Dieses Verfahren verschlüsselt und prüft zugleich die Echtheit der Daten. Der dafür verwendete Schlüssel wird mit Argon2id aus Ihrem Passwort abgeleitet.

Wofür „Zero-Knowledge“ gilt

Bei anonym.legal gilt dies nur für gespeicherte eigene Muster: Sie werden in Ihrem Browser verschlüsselt; der Server speichert ausschließlich Geheimtext. Die Verschlüsselungsschlüssel werden mit Argon2id auf Ihrem Gerät abgeleitet. Die Anmeldung erfolgt nicht nach dem Zero-Knowledge-Prinzip. Auch die Dokumentenverarbeitung ist damit nicht gemeint: Sie findet auf unseren Servern in Deutschland statt. Bei anonym.plus verlässt der Text Ihren Rechner nie.

Welche Methode sollten Sie wählen?

Gehen Sie von Ihrem Anwendungsfall aus. Die passende Methode hängt davon ab, was nach dem Schutz mit den Daten geschehen soll.

„Ich muss Daten extern weitergeben“

Wenn Daten Ihren Einflussbereich verlassen — etwa bei der Weitergabe an Partner, einer Veröffentlichung als offene Daten oder Auswertungen durch Dritte —, prüfen Sie Zweck, Rechtsgrundlage, Empfänger und das Risiko einer erneuten Identifizierung. Eine tatsächlich erreichte Anonymisierung nimmt die Daten aus dem Anwendungsbereich der DSGVO. Auch die ordnungsgemäß geregelte Übermittlung personenbezogener oder pseudonymisierter Daten kann rechtmäßig sein, wenn Rechtsgrundlage, Vertrag und Schutzmaßnahmen stimmen.

Anonymisierung verwenden
Unumkehrbar. Sind die Daten tatsächlich anonym, hat der Empfänger dafür keine Pflichten nach der DSGVO.

„Ich muss Daten intern verarbeiten“

Bleiben Daten in Ihrer Organisation — etwa für Tests, Entwicklung, interne Auswertungen oder die Weitergabe zwischen Abteilungen —, erhält Pseudonymisierung ihre Nutzbarkeit und senkt zugleich das Risiko.

Pseudonymisierung verwenden
Umkehrbar. Die Daten bleiben nutzbar. Berechtigte können die Person wieder identifizieren.

„Ich muss Daten sicher speichern oder übertragen“

Sollen Daten vor unbefugtem Zugriff geschützt werden — in Datenbanken, bei der Übertragung über Netze oder in Sicherungskopien —, ist Verschlüsselung das übliche Verfahren.

Verschlüsselung verwenden
Zugriffskontrolle durch Schlüssel. Die Daten bleiben vollständig erhalten. Das Verfahren ist branchenüblich.

So unterstützt anonymize.solutions alle drei Techniken

Eine Plattform, fünf Schutzmethoden und alle drei Techniken. Wählen Sie für jede Art personenbezogener Daten die passende Methode oder lassen Sie sie durch Compliance-Voreinstellungen automatisch bestimmen.

  • Ersetzen & Entfernen (Anonymisierung) — Unumkehrbare Veränderung. Aus Namen wird PERSON_1, aus Kreditkartennummern wird [REDACTED]. Eine Schlüsselverwaltung ist nicht erforderlich. Ideal für die externe Weitergabe, Auswertungen und Trainingsdaten für künstliche Intelligenz (KI).
  • Maskieren & Hashwert bilden — Beide Methoden sind unumkehrbar. Maskieren überschreibt einen Teil des Werts, etwa als ****1234. Beim Hashen entsteht ein SHA-256- oder SHA-512-Hashwert. So bleibt derselbe Wert über mehrere Datensätze hinweg erkennbar, ohne wiederherstellbar zu sein.
  • Verschlüsseln (Verschlüsselung) — AES ist die einzige umkehrbare Methode: Wer den Schlüssel besitzt, kann den Wert wiederherstellen. Bei anonym.legal wird der Schlüssel mit der Anfrage an den Dienst übertragen.
  • Compliance-Voreinstellungen wählen die passende Methode automatisch — Compliance-Voreinstellungen, etwa für die DSGVO, ordnen anhand der Datenart und der rechtlichen Anforderungen automatisch die passende Methode zu. Eine manuelle Einrichtung ist nicht nötig.
  • Verschlüsselter lokaler Tresor in der Desktop-Anwendung von anonym.legal — Der Tresor bleibt auf Ihrem Gerät. Er ist mit AES-256-GCM und einem Schlüssel verschlüsselt, der mit Argon2id aus Ihrem Passwort abgeleitet wird. Ohne dieses Passwort sind seine Inhalte nicht lesbar. Der Dokumenttext selbst wird zur Analyse an den Dienst von anonym.legal gesendet. Nur bei anonym.plus bleibt der Text vollständig auf Ihrem Rechner.

Methode je Datenart wählen

In einem Dokument können Sie für verschiedene Datenarten unterschiedliche Methoden nutzen: Namen anonymisieren (Ersetzen), E-Mail-Adressen maskieren (Maskieren) und Krankenaktennummern verschlüsseln (Verschlüsseln). Das geschieht in einem Verarbeitungsschritt.

267 Arten personenbezogener Daten, 48 Sprachen

Unsere kombinierte Erkennung mit Sprachverarbeitung und Mustern findet 267 Arten personenbezogener Daten in 48 Sprachen. Die Genauigkeit hängt von Sprache, Datenart und Eingabe ab. Messen Sie sie deshalb an Ihren eigenen Daten. Jeder erkannten Datenart lässt sich unabhängig eine der fünf Schutzmethoden zuweisen.

Häufig gestellte Fragen

Sind pseudonymisierte Daten nach der DSGVO weiterhin personenbezogene Daten?

Ja. Art. 4 Nr. 5 der DSGVO definiert Pseudonymisierung ausdrücklich als Verarbeitung personenbezogener Daten, die sich ohne zusätzliche Informationen keiner bestimmten betroffenen Person mehr zuordnen lassen. Weil mit dem Schlüssel oder der Zuordnungstabelle eine erneute Identifizierung möglich ist, bleiben pseudonymisierte Daten personenbezogen. Die Pflichten der DSGVO gelten vollständig weiter, darunter Rechtsgrundlage, Rechte betroffener Personen und die Meldung von Datenschutzverletzungen. Die DSGVO erkennt Pseudonymisierung jedoch als wertvolle Sicherheitsmaßnahme an und enthält für pseudonymisierte Daten im Forschungskontext besondere Regelungen (Art. 89).

Lassen sich anonymisierte Daten jemals vollständig wiederherstellen?

Nein. Anonymisierung ist ihrem Begriff nach unumkehrbar. Sind Daten tatsächlich anonymisiert, können weder ein Schlüssel noch eine Zuordnungstabelle oder ein Algorithmus die ursprünglichen Werte wiederherstellen. Darin unterscheidet sie sich von Pseudonymisierung und Verschlüsselung. Deshalb fallen anonymisierte Daten vollständig aus dem Anwendungsbereich der DSGVO. Lässt sich ein als „Anonymisierung“ bezeichnetes Verfahren umkehren, handelt es sich um Pseudonymisierung, nicht um Anonymisierung.

Welche Methode eignet sich besser für KI-Trainingsdaten?

Für KI-Trainingsdaten wird Anonymisierung empfohlen. Trainingsdaten werden breit weitergegeben, fließen in Modellgewichte ein und lassen sich nach dem Training nicht zuverlässig löschen. Unumkehrbare Anonymisierung beseitigt das Risiko, dass personenbezogene Daten über Modellausgaben bekannt werden. Pseudonymisierung reicht dafür nicht aus, weil die umkehrbaren Token theoretisch erneut einer Person zugeordnet werden könnten. Verschlüsselung ist unpraktisch, weil verschlüsselte Daten vor dem Training erst entschlüsselt werden müssten.

Gilt Verschlüsselung nach der DSGVO als Anonymisierung?

Nein. Mit dem richtigen Schlüssel lässt sich eine Verschlüsselung umkehren. Die Daten können damit wieder einer identifizierbaren Person zugeordnet werden. Nach der DSGVO gelten verschlüsselte Daten deshalb weiterhin als personenbezogene Daten. Art. 32 erkennt Verschlüsselung aber ausdrücklich als geeignete technische Maßnahme für die Sicherheit der Verarbeitung an. Sie kann die Folgen einer Datenschutzverletzung erheblich mindern. In manchen Fällen muss eine Verletzung bei verschlüsselten Daten nach Art. 34 nicht mitgeteilt werden.

Welche Anonymisierungsmethode ist am schnellsten?

Ersetzen und Entfernen sind am schnellsten. Sie tauschen Zeichenfolgen aus oder löschen sie, ohne kryptografische Berechnungen oder Aufwand für die Schlüsselverwaltung. Sie eignen sich für Verarbeitungsketten mit hohem Durchsatz, wenn Geschwindigkeit zählt und die Umkehrbarkeit nicht benötigt wird. Das Bilden eines Hashwerts verursacht nur wenig zusätzlichen Aufwand: eine Hashberechnung je erkannter Angabe. Verschlüsseln erfordert je Angabe eine kryptografische Berechnung, bei anonym.legal mit AES-CBC. Es ist die einzige umkehrbare Methode.

Kann ich in einem Dokument mehrere Schutzmethoden kombinieren?

Ja. Mit anonymize.solutions können Sie die Methode je Datenart wählen. So lassen sich Namen anonymisieren (Ersetzen), Kreditkartennummern entfernen (Entfernen), E-Mail-Adressen maskieren (Maskieren) und Krankenaktennummern verschlüsseln (Verschlüsseln). Alles geschieht im selben Dokument und in einem Verarbeitungsschritt. Compliance-Voreinstellungen, etwa für die DSGVO, weisen anhand der Datenart und der rechtlichen Anforderungen automatisch die passende Methode zu.

Gilt das für Ihre Organisation?

Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.

Beide Anonymisierungsmethoden selbst ausprobieren

Testen Sie unumkehrbare Anonymisierung und umkehrbare Pseudonymisierung auf unseren Plattformen:

Unsere Server stehen in Deutschland. 267 Arten personenbezogener Daten, 48 Sprachen. Kostenloser Tarif, danach ab 3 € im Monat.

anonym.legal öffnen ↗

Auf Ihrem Rechner — anonym.plus

Ein lokal arbeitendes Desktop-Programm. Der Text verlässt den Rechner nie. 317 eigene Mustererkenner. Kostenlos für einen Rechner, danach eine einmalig bezahlte Lizenz ab 149 €.

anonym.plus öffnen ↗
Beide Produkte vergleichen →