Leitfaden zur Datenanonymisierung nach der DSGVO
Ein praktischer Leitfaden für Datenschutzbeauftragte und Teams, die Anonymisierung nach der Datenschutz-Grundverordnung (DSGVO) umsetzen. Von den rechtlichen Anforderungen bis zur technischen Umsetzung.
Wichtige DSGVO-Artikel zur Datenanonymisierung
Drei Artikel bilden die rechtliche Grundlage für Anforderungen an die Anonymisierung nach der DSGVO. Sie sollten diese kennen, bevor Sie ein technisches Verfahren auswählen.
Artikel 4 Nr. 1 — personenbezogene Daten
Der Artikel definiert personenbezogene Daten als alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Das ist die Grenze: Lässt sich eine betroffene Person direkt oder indirekt identifizieren, sind die Daten personenbezogen und die DSGVO gilt vollständig.
Artikel 5 Absatz 1 Buchstabe c — Datenminimierung
Personenbezogene Daten müssen dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein. Anonymisierung setzt diesen Grundsatz unmittelbar um, indem sie nicht benötigte personenbezogene Daten entfernt.
Artikel 25 — Datenschutz durch Technikgestaltung
Verantwortliche müssen geeignete technische und organisatorische Maßnahmen wie Pseudonymisierung und Datenminimierung ergreifen. Das gilt bei der Gestaltung und während der Verarbeitung. Der Artikel nennt Anonymisierung nicht ausdrücklich. Sie kann jedoch dem dort geforderten Grundsatz der Datenminimierung dienen.
Was die DSGVO tatsächlich zur Anonymisierung sagt
Die deutlichste Aussage der DSGVO zur Anonymisierung steht nicht in den Artikeln, sondern in Erwägungsgrund 26. Gerichte und Aufsichtsbehörden ziehen ihn zur Auslegung heran.
Erwägungsgrund 26 — DSGVO
„Die Grundsätze des Datenschutzes sollten daher nicht für anonyme Informationen gelten, d.h. für Informationen, die sich nicht auf eine identifizierte oder identifizierbare natürliche Person beziehen, oder personenbezogene Daten, die in einer Weise anonymisiert worden sind, dass die betroffene Person nicht oder nicht mehr identifiziert werden kann.“
Das ist die entscheidende Erkenntnis: Wirklich anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO. Werden personenbezogene Daten so anonymisiert, dass weder der Verantwortliche noch eine andere Person die betroffene Person erneut identifizieren kann, auch nicht mit allen Mitteln, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“, gilt die DSGVO für diese Daten nicht mehr. Keine Einwilligung erforderlich. Keine Betroffenenrechte. Keine Beschränkungen der Verarbeitung. Keine Pflichten zur Meldung von Datenschutzverletzungen.
Was das in der Praxis bedeutet
Organisationen, die nachweisen können, dass ihre Daten tatsächlich anonymisiert sind, gewinnen erhebliche Freiheit bei deren Nutzung. Sie können die Daten an Dritte weitergeben, für Analysen verwenden, unbegrenzt speichern und ohne Beschränkung verarbeiten. Die zentrale Herausforderung besteht darin, nachzuweisen, dass die Anonymisierung unumkehrbar ist.
Prüfung der erneuten Identifizierbarkeit
Aufsichtsbehörden prüfen, welche Mittel „nach allgemeinem Ermessen wahrscheinlich genutzt werden“. Sie berücksichtigen alle Mittel, mit denen der Verantwortliche oder eine andere Person die betroffene Person vernünftigerweise identifizieren könnte. Dazu zählen verfügbare Technik, Kosten der Identifizierung und das Umfeld der Daten. Ein Verfahren muss diese Prüfung bestehen, damit es nach der DSGVO als Anonymisierung gilt.
Anonymisierung und Pseudonymisierung nach der DSGVO
Diese Begriffe werden oft verwechselt. Die DSGVO behandelt sie jedoch sehr unterschiedlich. Der Unterschied ist entscheidend, wenn Sie ein Verfahren auswählen und die Einhaltung der Vorschriften planen.
| Gesichtspunkt | Anonymisierung | Pseudonymisierung |
|---|---|---|
| Geltung der DSGVO | Außerhalb des Anwendungsbereichs — die DSGVO gilt nicht | Weiterhin personenbezogene Daten — die DSGVO gilt vollständig |
| Umkehrbarkeit | Unumkehrbar — die ursprünglichen Daten lassen sich nicht wiederherstellen | Mit einem Schlüssel umkehrbar — die ursprünglichen Daten lassen sich wiederherstellen |
| Nutzbarkeit der Daten | Geringer — ein Teil des analytischen Werts geht verloren | Höher — Datenstruktur und Beziehungen bleiben erhalten |
| Beispiele für Verfahren | Verallgemeinerung, Unterdrückung, Hinzufügen von Rauschen | Tokenisierung, Verschlüsselung, Hashwertbildung |
| Einsatzgebiete | Analysen, Forschung, Weitergabe von Daten an Dritte | Interne Verarbeitung, Sicherungskopien, Arbeitsabläufe zwischen Teams |
| Risiko der erneuten Identifizierung | Beseitigt — muss die Prüfung der Mittel bestehen, die nach allgemeinem Ermessen wahrscheinlich genutzt werden | Gesteuert — das Risiko ist verringert, aber nicht beseitigt |
anonymize.solutions unterstützt beide Ansätze. Ersetzen, Entfernen und Maskieren beseitigen oder überschreiben erkannte Kennungen unumkehrbar. Ob das Ergebnis nach Erwägungsgrund 26 der DSGVO als anonymisiert gilt, hängt vom Kontext und davon ab, ob alle Kennungen erkannt wurden. Die Bildung eines Hashwerts ist eine Einweg-Pseudonymisierung. Nur Verschlüsseln erzeugt eine umkehrbare Pseudonymisierung mit Schlüssel. Ausführlichen Vergleich lesen →
Kosten bei Verstößen
Artikel 83 der DSGVO sieht zwei Stufen für Geldbußen vor. Verstöße gegen Grundsätze der Datenverarbeitung, darunter Datenminimierung und Zweckbindung, können mit bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes geahndet werden. Maßgeblich ist der höhere Betrag. Für weniger schwere Verstöße, etwa gegen Pflichten zur Führung von Verzeichnissen, sind bis zu 10 Millionen Euro oder 2 % des Umsatzes möglich. Seit 2018 haben Aufsichtsbehörden Geldbußen in kumulierter Milliardenhöhe verhängt. Anonymisierung ist damit nicht nur eine Compliance-Maßnahme, sondern auch eine Strategie zur Verringerung finanzieller Risiken.
Verfahren und Methoden der Anonymisierung
Fünf grundlegende Verfahren verändern personenbezogene Daten. Sie erfüllen unterschiedliche Zwecke für die Einhaltung von Vorschriften und die weitere Datennutzung. Welche Methode passt, hängt von Ihrem Anwendungsfall, der Datenart und den rechtlichen Anforderungen ab.
Ersetzen
Ersetzen Sie echte Werte durch realistisch wirkende künstliche Daten. Aus „Maria Schmidt“ wird „[NAME_1]“ oder „Jane Doe“. Das Ergebnis behält dieselbe Struktur und dasselbe Format. Es eignet sich für Tests, Vorführungen und Analysen, bei denen die Form der Daten wichtig ist. Dies ist die am häufigsten verwendete Methode zur Anonymisierung nach der DSGVO.
Entfernen
Entfernen Sie personenbezogene Daten vollständig oder schwärzen Sie sie. Die erkannte Angabe wird ohne Ersatz aus dem Text gelöscht. Am besten geeignet ist das für Dokumente, die veröffentlicht oder extern weitergegeben werden und auch keine Platzhalter enthalten sollen. Die Methode garantiert, dass keine personenbezogenen Daten offengelegt werden, verringert aber teilweise die Lesbarkeit.
Maskieren
Verdecken Sie einen Teil eines sensiblen Werts und lassen Sie genug für die Zuordnung sichtbar. Aus einer Kreditkartennummer wird „**** **** **** 4532“, aus einer E-Mail-Adresse „m***@company.com“. Das ist ideal für Anwendungen mit Kundenkontakt, in denen Nutzer ihre eigenen Daten prüfen müssen, ohne sie vollständig zu sehen.
Hashwert bilden
Eine kryptografische Einweg-Umwandlung ermöglicht es, Beziehungen zu untersuchen, ohne die ursprünglichen Werte offenzulegen. Dieselbe Eingabe erzeugt immer denselben Hashwert. So können Sie Verbindungen zwischen Datensätzen verfolgen, etwa wenn dieselbe Person in mehreren Dokumenten vorkommt, ohne ihre Identität offenzulegen. Hinweis: Die Bildung eines Hashwerts ist eine Pseudonymisierung. Die DSGVO gilt weiterhin.
Verschlüsseln
Diese Umwandlung lässt sich mit einem Schlüssel rückgängig machen. Berechtigte Personen mit dem Entschlüsselungsschlüssel können den ursprünglichen Wert wiederherstellen. Unter den fünf Methoden ist dies die einzige umkehrbare. Sie ermöglicht die vollständige Wiederherstellung der Daten für berechtigte Zwecke. Verwendet wird AES mit einem Schlüssel, den Sie je Art personenbezogener Daten bereitstellen.
Checkliste zur Umsetzung für Datenschutzbeauftragte
Ein schrittweiser Plan, um Anonymisierung nach der DSGVO in Ihrer Organisation einzuführen. Er reicht von der Erfassung der Datenflüsse bis zur laufenden Überprüfung.
Datenflüsse erfassen
Ermitteln Sie alle Vorgänge, bei denen personenbezogene Daten verarbeitet werden: in jeder Abteilung, jedem System und jedem Datenfluss. Halten Sie fest, welche Daten erhoben werden, wo sie gespeichert sind, wer Zugriff hat und wofür sie genutzt werden.
Daten nach ihrer Schutzbedürftigkeit einordnen
Ordnen Sie personenbezogene Daten nach ihrer Schutzbedürftigkeit ein: allgemeine Angaben wie Namen und E-Mail-Adressen, besondere Kategorien wie Gesundheitsdaten, biometrische Daten und politische Meinungen sowie besondere Kennungen wie US-Sozialversicherungsnummern und Finanzdaten. Jede Stufe verlangt eine andere Sorgfalt bei der Anonymisierung.
Anforderungen je Datenkategorie festlegen
Entscheiden Sie für jede Kategorie, ob eine vollständige Anonymisierung oder eine Pseudonymisierung geeignet ist. Berücksichtigen Sie Aufbewahrungsregeln, Anforderungen an die Weitergabe und den Bedarf für Analysen.
Geeignete Verfahren für jeden Anwendungsfall wählen
Ordnen Sie die Methoden den konkreten Anwendungsfällen zu: Ersetzen für Testumgebungen, Entfernen für veröffentlichte Dokumente, Maskieren für Kundenportale, Hashwerte für die Analyse von Verbindungen und Verschlüsseln für umkehrbare Arbeitsabläufe.
Automatische Erkennung einführen
Setzen Sie Systeme zur Erkennung personenbezogener Daten ein, die alle für Ihre Daten wichtigen Arten abdecken. anonymize.solutions erkennt 267 Arten personenbezogener Daten in 48 Sprachen. Dafür werden Sprachverarbeitung und Mustererkennung für eine umfassende Abdeckung kombiniert.
Compliance-Voreinstellungen konfigurieren
Wenden Sie vorbereitete Regelsätze für rechtliche Anforderungen wie die DSGVO an. Diese Voreinstellungen wählen für die jeweilige Vorschrift automatisch die passenden Arten personenbezogener Daten, Anonymisierungsmethoden und Schwellenwerte für den Zuverlässigkeitswert aus.
Arbeitsabläufe zur Anonymisierung einrichten
Binden Sie die Anonymisierung in bestehende Datenabläufe ein: Prozesse zum Extrahieren, Umwandeln und Laden von Daten (ETL), API-Zugänge, Dokumentenverwaltung und Arbeitsabläufe mit künstlicher Intelligenz (KI). Automatisierung beseitigt menschliche Fehler und sorgt für eine einheitliche Anwendung.
Prüfprotokolle und Aufzeichnungen einrichten
Artikel 30 der DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten, kein Protokoll jedes einzelnen Vorgangs. Wenn Sie dokumentieren, was erkannt wurde, welche Methode angewandt wurde und wer sie freigegeben hat, können Sie Aufsichtsbehörden die Einhaltung der Vorschriften belegen.
Mitarbeitende in Anonymisierungsverfahren schulen
Sorgen Sie dafür, dass alle Personen, die mit Daten arbeiten, wissen, wann und wie Anonymisierung angewandt werden soll. Nehmen Sie die Anonymisierung in Datenschutzschulungen auf und legen Sie fest, an wen schwierige Fälle weitergegeben werden.
Verarbeitungstätigkeiten dokumentieren (Art. 30)
Ergänzen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 um die Anonymisierung als technische Maßnahme. Dokumentieren Sie die Rechtsgrundlage, die verwendeten Verfahren und die Aufbewahrungsregeln für ursprüngliche und anonymisierte Daten.
Wirksamkeit der Anonymisierung prüfen
Bewerten Sie das Risiko einer erneuten Identifizierung in anonymisierten Datensätzen. Nutzen Sie den Test des „motivierten Angreifers“ (motivated intruder): Könnte eine entschlossene Person mit vernünftigerweise verfügbaren Mitteln irgendeine Person erneut identifizieren? Halten Sie die Ergebnisse als Nachweis für Aufsichtsbehörden fest.
Regelmäßige Prüfungen und Aktualisierungen planen
Anonymisierung ist keine einmalige Aufgabe. Neue Datenquellen, technische Entwicklungen und geänderte Vorschriften machen wiederholte Bewertungen nötig. Planen Sie vierteljährliche Prüfungen der Wirksamkeit und jährliche Bewertungen des Risikos einer erneuten Identifizierung.
Wie anonymize.solutions Sie bei der Einhaltung unterstützt
Eigens für die Anonymisierung nach der DSGVO gebaute Infrastruktur. Jede Funktion ist darauf ausgelegt, die Checkliste für Datenschutzbeauftragte oben zu vereinfachen und die Umsetzungszeit von Monaten auf Tage zu verkürzen.
Automatische Erkennung
267 Arten personenbezogener Daten in 48 Sprachen. Eine Kombination aus Sprachverarbeitung und Mustererkennung findet Namen, E-Mail-Adressen, IBANs, Gesundheitsdaten, Steuerkennungen und Hunderte weitere Arten automatisch, ohne dass Sie selbst Regeln erstellen müssen.
DSGVO-Voreinstellungen
Vorbereitete Regelsätze für rechtliche Anforderungen, etwa die DSGVO. Weitere Voreinstellungen für bestimmte Vorschriften sind auf Anfrage erhältlich. Wählen Sie eine Voreinstellung aus. Die passenden Arten personenbezogener Daten, Anonymisierungsmethoden und Schwellenwerte für den Zuverlässigkeitswert werden automatisch angewandt.
Prüfprotokoll
Der Verarbeitungsverlauf ist optional. Wenn Sie ihn einschalten, wird jeder Vorgang verschlüsselt gespeichert: mit den Arten personenbezogener Daten, den angewandten Methoden und einem Zeitstempel. Die Einträge bleiben gespeichert, bis Sie sie löschen.
Schlüssel auf Ihrem Gerät
Verschlüsselungsschlüssel werden auf Ihrem Gerät mit Argon2id abgeleitet. Eigene Muster, die Sie speichern, werden in Ihrem Browser verschlüsselt. Der Server speichert nur den Geheimtext. Der Text selbst wird nach Deutschland übertragen und dort analysiert. Die Datenminimierung entsteht durch das Entfernen der Kennungen, nicht dadurch, dass der Text vor dem Verarbeiter verborgen wird.
Betrieb in der EU
Die grundlegende Textanalyse läuft auf Servern von Hetzner in Falkenstein, Deutschland. Die optionale, durch KI unterstützte Erstellung von Erkennungsregeln kann externe KI-Anbieter aufrufen: OpenAI, Anthropic, Google oder Abacus RouteLLM. Für diese Funktion gilt die Standortangabe nicht.
5 Methoden
Alle fünf Schutzmethoden werden unterstützt: Ersetzen, Entfernen, Maskieren, Hashwert bilden und Verschlüsseln. Sie können die Methode je Art personenbezogener Daten, je Dokument oder je Arbeitsablauf wählen. So behalten Sie die volle Kontrolle über das Verhältnis von Anonymisierung und Pseudonymisierung.
FERPA oder DSGVO: Was gilt für Ihre Organisation?
Organisationen, die Bildungsdaten verarbeiten, müssen häufig sowohl den US-amerikanischen Family Educational Rights and Privacy Act (FERPA) als auch die DSGVO der EU einhalten. Beide Regelwerke verfolgen teils ähnliche Ziele. Sie unterscheiden sich jedoch im Geltungsbereich, in der Durchsetzung und bei den technischen Anforderungen.
| Gesichtspunkt | FERPA (USA) | DSGVO (EU) |
|---|---|---|
| Geltungsbereich | Bildungsunterlagen an Einrichtungen, die US-Bundesmittel erhalten | Alle personenbezogenen Daten von Einwohnern der EU, in jeder Branche |
| Geschützte Daten | Bildungsunterlagen von Lernenden, etwa Noten, Leistungsnachweise und Disziplinarakten | Alle Informationen über eine identifizierte oder identifizierbare Person |
| Einwilligung | Einwilligung der Eltern oder Lernenden zur Offenlegung; Ausnahme für Schulbedienstete | Sechs Rechtsgrundlagen, darunter Einwilligung, berechtigtes Interesse und Vertrag |
| Sanktionen | Verlust von US-Bundesmitteln, keine unmittelbaren Geldbußen | Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes |
| Wirkung der Anonymisierung | De-identifizierte Unterlagen sind von FERPA ausgenommen | Anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO |
| Grenzüberschreitende Übermittlung | Auf die USA ausgerichtet; kein ausdrückliches Regelwerk für grenzüberschreitende Übermittlungen | Strenge Übermittlungsregeln (Standarddatenschutzklauseln nach Art. 46, Angemessenheitsbeschlüsse) |
Wenn beide gelten
Wenn Ihre Einrichtung Lernende aus der EU betreut oder Daten von Einwohnern der EU verarbeitet, gelten FERPA und DSGVO gleichzeitig. Beispiele sind Auslandsstudienprogramme, internationale Einschreibungen und gemeinsame Forschung. Anonymisierung erfüllt beide Regelwerke: De-identifizierte Daten sind von FERPA ausgenommen, und anonymisierte Daten liegen außerhalb des Anwendungsbereichs der DSGVO.
Anwendungsfälle im Bildungsbereich
Die Verarbeitung von Leistungsnachweisen, die Weitergabe von Forschungsdaten, die Analyse von Lerndaten und die Anbindung von Bildungstechnik profitieren von einer vorherigen Anonymisierung. Bildungsszenarien im Leitfaden für Branchen ansehen →
Gilt das für Ihre Organisation?
Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.
Anonymisierung nach der DSGVO selbst ausprobieren
Beide Produkte setzen Pseudonymisierung im Sinne von Artikel 4 Nr. 5 der DSGVO um. anonym.legal verarbeitet die Daten auf unseren Servern in Deutschland. anonym.plus verarbeitet sie auf Ihrem eigenen Rechner, unabhängig von dessen Standort:
Auf Servern in Deutschland — anonym.legal
Unsere Server stehen in Deutschland. 267 Arten personenbezogener Daten, 48 Sprachen. Kostenloser Tarif, danach ab 3 € im Monat.
anonym.legal öffnen ↗Auf Ihrem Rechner — anonym.plus
Ein lokal arbeitendes Desktop-Programm. Der Text verlässt den Rechner nie. 317 eigene Mustererkenner. Kostenlos für einen Rechner, danach eine einmalig bezahlte Lizenz ab 149 €.
anonym.plus öffnen ↗