Was die DSGVO zur Datenminimierung sagt
Artikel 5 Absatz 1 Buchstabe c – Datenminimierung: Personenbezogene Daten müssen „dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein („Datenminimierung“)“.
Aus diesem scheinbar einfachen Satz ergeben sich drei Prüfungen, die Datenschutzbeauftragte auf jede Verarbeitungstätigkeit anwenden müssen:
- Angemessen: Ermöglichen die Daten tatsächlich den angegebenen Zweck? Daten, die nichts zu diesem Zweck beitragen, bestehen diese Prüfung nicht.
- Erheblich: Besteht ein nachvollziehbarer Zusammenhang zwischen den erhobenen Daten und dem Zweck? Für eine Lieferung sind Name und Anschrift erheblich, das Geburtsdatum nicht.
- Auf das notwendige Maß beschränkt: Auch wenn Daten erheblich sind, dürfen Sie nur die kleinste ausreichende Menge erheben. Wenn die Postleitzahl genügt, benötigen Sie keine vollständige Straßenanschrift.
Aufsichtsbehörden legen „notwendig“ durchweg streng aus. Erheben Sie im Zweifel weniger Daten.
Artikel 5: Die 7 Datenschutzgrundsätze
Neben der Datenminimierung stehen in Artikel 5 Absatz 1 sechs weitere Grundsätze. Wenn Datenschutzbeauftragte sie als zusammenhängendes System verstehen, können sie stimmige Programme zur Einhaltung der Vorschriften aufbauen:
| Grundsatz | Artikel 5 Absatz 1 | Wesentliche Anforderung |
|---|---|---|
| Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz | (a) | Rechtsgrundlage haben und betroffene Personen informieren |
| Zweckbindung | (b) | Daten nur für festgelegte, eindeutige Zwecke erheben |
| Datenminimierung | (c) | Angemessen, erheblich und auf das notwendige Maß beschränkt |
| Richtigkeit | (d) | Daten richtig halten und unverzüglich berichtigen |
| Speicherbegrenzung | (e) | Daten nur so lange wie nötig aufbewahren |
| Integrität und Vertraulichkeit | (f) | Geeignete Sicherheitsmaßnahmen treffen |
| Rechenschaftspflicht | Art. 5(2) | Die Einhaltung nachweisen |
Artikel 25: Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen
Artikel 25 überträgt die Datenminimierung auf die Gestaltung von Systemen. Verantwortliche müssen geeignete technische und organisatorische Maßnahmen umsetzen: bereits bei der Gestaltung und durch die Voreinstellungen im Betrieb.
Datenschutz durch Technikgestaltung (Art. 25(1)): Wenn Sie ein neues System, eine Verarbeitungstätigkeit oder ein Produkt gestalten, müssen Sie Datenminimierung von Anfang an einbauen. Dazu gehört:
- Vor der Entwicklung als gute Praxis eine Prüfung der Auswirkungen auf die Privatsphäre durchzuführen und eine förmliche Datenschutz-Folgenabschätzung (DSFA), wenn die Schwelle für ein hohes Risiko nach Artikel 35 erreicht ist
- Formulare, APIs und Datenbanken so zu gestalten, dass sie nur erforderliche Felder erfassen
- Automatische Löschfristen vom ersten Tag an umzusetzen
- Anonymisierung oder Pseudonymisierung bereits bei der Aufnahme der Daten in die Datenflüsse einzubauen
Datenschutzfreundliche Voreinstellungen (Art. 25(2)): Ohne eine ausdrückliche Handlung der betroffenen Person muss das System die datenschutzfreundlichsten Einstellungen verwenden. Vorab angekreuzte Einwilligungsfelder, eine möglichst weit gefasste Datenerhebung und eine unbegrenzte Aufbewahrung verstoßen gegen diese Anforderung.
Artikel 32: Sicherheit der Verarbeitung
Artikel 32 verlangt von Verantwortlichen und Auftragsverarbeitern „geeignete technische und organisatorische Maßnahmen“ für die Sicherheit der Verarbeitung. Dabei müssen sie den Stand der Technik, die Kosten und die mit der Verarbeitung verbundenen Risiken berücksichtigen.
Artikel 32 Absatz 1 Buchstabe a nennt ausdrücklich Pseudonymisierung und Verschlüsselung als Beispiele geeigneter technischer Maßnahmen. Daraus folgt ein unmittelbarer Auftrag: Organisationen, die personenbezogene Daten verarbeiten, müssen diese Maßnahmen prüfen und umsetzen oder dokumentieren, warum sie nicht geeignet sind.
Der Bezug zur Datenminimierung ist unmittelbar: Werden Daten bei der Aufnahme anonymisiert oder pseudonymisiert, ist das Risiko bei einer Datenschutzverletzung deutlich geringer. Dadurch können auch die Meldepflichten nach Artikel 33 (Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden) und Artikel 34 (Benachrichtigung betroffener Personen) entfallen.
Die 5 Techniken der Datenminimierung
Welche Technik geeignet ist, hängt vom jeweiligen Einsatz und Risikoprofil ab:
- Daten nicht erheben: Das ist die wirksamste Technik. Gestalten Sie Formulare, APIs und Abläufe so um, dass sie unnötige Daten gar nicht erst abfragen. Für die Anmeldung zu einem Newsletter ist kein Geburtsdatum nötig.
- Pseudonymisierung: Ersetzen Sie identifizierende Werte durch Token. Mit einem Zuordnungsschlüssel lassen sich die ursprünglichen Werte wiederherstellen. Das eignet sich für betriebliche Daten, bei denen eine erneute Identifizierung aus berechtigtem Grund nötig sein kann, etwa im Kundendienst oder bei Streitigkeiten über Rechnungen.
- Anonymisierung: Entfernen oder verändern Sie Daten so, dass eine erneute Identifizierung vernünftigerweise nicht möglich ist. Das eignet sich für Auswertungen, Berichte und Trainingsdaten für künstliche Intelligenz (KI). Auf tatsächlich anonymisierte Daten ist die DSGVO nicht mehr anwendbar.
- Aggregation: Ersetzen Sie einzelne Datensätze durch statistische Zusammenfassungen. „47 Kunden in Berlin“ tritt an die Stelle einer Liste mit Namen und Anschriften. Das ist für Berichte und betriebliche Auswertungen wirksam.
- Kürzung und Verallgemeinerung: Verringern Sie die Genauigkeit. Speichern Sie das Geburtsjahr statt des vollständigen Geburtsdatums und den Postleitzahlenbereich statt der vollständigen Postleitzahl. Das eignet sich, wenn ungefähre Werte für den Zweck ausreichen.
Prüfliste für Datenschutzbeauftragte
Nutzen Sie diese Prüfliste mit 12 Punkten für jede Verarbeitungstätigkeit in Ihrem Verzeichnis von Verarbeitungstätigkeiten (VVT):
- ☐ Legen Sie den konkreten Verarbeitungszweck fest, bevor Sie den Datenfluss gestalten
- ☐ Listen Sie jedes erhobene Datenfeld auf und dokumentieren Sie, warum es für den Zweck nötig ist
- ☐ Entfernen oder anonymisieren Sie jedes Feld, das sich anhand des Zwecks nicht rechtfertigen lässt
- ☐ Legen Sie für jede Datenkategorie eine Aufbewahrungsfrist fest – keine unbegrenzte Aufbewahrung
- ☐ Setzen Sie am Ende der Aufbewahrungsfrist eine automatische Löschung oder Anonymisierung um
- ☐ Pseudonymisieren Sie betriebliche Daten bei der Aufnahme, wenn eine erneute Identifizierung nötig werden kann
- ☐ Anonymisieren Sie Daten für Auswertungen, das Training maschinellen Lernens und Berichte
- ☐ Führen Sie bei Verarbeitungstätigkeiten mit hohem Risiko eine Prüfung der Auswirkungen auf die Privatsphäre durch
- ☐ Dokumentieren Sie alle technischen Maßnahmen wie Verschlüsselung, Pseudonymisierung und Zugriffskontrollen in Ihrem VVT
- ☐ Prüfen Sie die Datenminimierung erneut, wenn Sie neue Auftragsverarbeiter einbinden oder Zwecke ändern
- ☐ Prüfen Sie bestehende Datenbankexporte mit der anonym.legal-API auf nicht dokumentierte personenbezogene Daten
- ☐ Testen Sie Löschanträge betroffener Personen, um zu prüfen, ob die Daten tatsächlich aus allen Systemen entfernt werden
Bestehende Daten mit piisafe.eu prüfen
Bevor Sie Daten minimieren, müssen Sie wissen, welche personenbezogenen Daten Sie bereits vorhalten. piisafe.eu prüft öffentliche Website-Inhalte. Die Oberfläche ist kostenlos; für die Erkennung personenbezogener Daten benötigen Sie einen anonym.legal-API-Schlüssel ab 3 € pro Monat.
Schritt 1: Website prüfen. Geben Sie Ihre Domain auf piisafe.eu ein. Die Prüfung sucht nach personenbezogenen Daten in HTML, JavaScript und API-Antworten, die für öffentliche Suchprogramme sichtbar sind. Das ist eine häufige Quelle unbeabsichtigter Offenlegung.
Schritt 2: Dokumente prüfen. Prüfen Sie Text aus exportierten Datenbankeinträgen und CSV-Dateien über den Analyse-Endpunkt von anonym.legal. Er gibt die erkannten Fundstellen mit Art, Bewertungswert und Positionen zurück. Zählen Sie die Funde je Datenart, um zu sehen, welche Kategorien in welchem Umfang vorkommen.
# CSV-Export auf DSGVO-relevante personenbezogene Daten prüfen (Textlängenbegrenzungen hängen von Ihrem Tarif ab)
jq -Rs '{text: ., language: "en"}' customer-export.csv | \
curl -X POST https://anonym.legal/api/presidio/analyze \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d @-
# Die zurückgegebene JSON-Struktur enthält in der Liste "results" eine Fundstelle je Treffer:
# Datenart, Bewertungswert sowie Start- und Endposition.
# Zählen Sie die Treffer je Datenart, um die vorhandenen Kategorien zu ermitteln.Schritt 3: Funde mit Ihrem VVT abgleichen. Prüfen Sie für jede gefundene Kategorie personenbezogener Daten, ob sie im Verzeichnis von Verarbeitungstätigkeiten mit Rechtsgrundlage, Aufbewahrungsfrist und technischen Maßnahmen dokumentiert ist.
Datenminimierung für Datenschutz-Folgenabschätzungen dokumentieren
Nach Artikel 35 ist eine Datenschutz-Folgenabschätzung (DSFA) für Verarbeitungstätigkeiten erforderlich, die voraussichtlich ein hohes Risiko zur Folge haben. Die DSFA muss die Notwendigkeit und Verhältnismäßigkeit der Verarbeitung dokumentieren. Genau das wird bei der Datenminimierung geprüft.
Ihre DSFA-Dokumentation sollte Folgendes enthalten:
- Festlegung des Zwecks: eine genaue Beschreibung, wofür die Daten verwendet werden
- Prüfung der Notwendigkeit: eine Begründung für jedes erhobene Datenfeld
- Technische Maßnahmen: Pseudonymisierung, Verschlüsselung und Zugriffskontrollen mit konkreten Werkzeugen, etwa „anonym.legal-API, eigene voreingestellte Erkennungsregeln, Verarbeitungsart zum Bilden von Hashwerten für die Pseudonymisierung“
- Aufbewahrungsfristen: konkrete Daten oder Ereignisse, die eine Löschung oder Anonymisierung auslösen
- Restrisiken: dokumentierte Risiken nach Umsetzung der Maßnahmen und die Begründung, warum sie akzeptiert werden
Grenzen und ehrliche Einschränkungen
Datenminimierung ist ein rechtlicher Grundsatz. Sie lässt sich nicht vollständig mit einem Schalter automatisieren. Ihre Grenzen sind real: Welche Daten „dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt“ sind, müssen Sie für jeden Zweck beurteilen. Diese Entscheidung kann Ihnen kein Werkzeug abnehmen. Eine zu weit gehende Minimierung kann berechtigte Verarbeitungen unbemerkt beeinträchtigen, etwa die Rechnungsstellung, Betrugsprüfungen oder Sicherheitspflichten, für die Daten tatsächlich gebraucht werden. Anonymisierung hilft, doch eine echte, unumkehrbare Anonymisierung ist schwer zu erreichen und eignet sich nicht für jedes Feld. Wenn Sie eine Verbindung zur erneuten Identifizierung behalten müssen, ist eine dokumentierte Pseudonymisierung die ehrlichere Wahl. Nutzen Sie die hier beschriebenen Techniken als Grundlage für eine DSFA, nicht als deren Ersatz.