Wichtige DSGVO-Artikel zur Datenanonymisierung

Drei Artikel bilden die rechtliche Grundlage für Anforderungen an die Anonymisierung nach der DSGVO. Sie sollten diese kennen, bevor Sie ein technisches Verfahren auswählen.

Artikel 4 Nr. 1 — personenbezogene Daten

Der Artikel definiert personenbezogene Daten als alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Das ist die Grenze: Lässt sich eine betroffene Person direkt oder indirekt identifizieren, sind die Daten personenbezogen und die DSGVO gilt vollständig.

Artikel 5 Absatz 1 Buchstabe c — Datenminimierung

Personenbezogene Daten müssen dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein. Anonymisierung setzt diesen Grundsatz unmittelbar um, indem sie nicht benötigte personenbezogene Daten entfernt.

Artikel 25 — Datenschutz durch Technikgestaltung

Verantwortliche müssen geeignete technische und organisatorische Maßnahmen wie Pseudonymisierung und Datenminimierung ergreifen. Das gilt bei der Gestaltung und während der Verarbeitung. Der Artikel nennt Anonymisierung nicht ausdrücklich. Sie kann jedoch dem dort geforderten Grundsatz der Datenminimierung dienen.

Was die DSGVO tatsächlich zur Anonymisierung sagt

Die deutlichste Aussage der DSGVO zur Anonymisierung steht nicht in den Artikeln, sondern in Erwägungsgrund 26. Gerichte und Aufsichtsbehörden ziehen ihn zur Auslegung heran.

Erwägungsgrund 26 — DSGVO

„Die Grundsätze des Datenschutzes sollten daher nicht für anonyme Informationen gelten, d.h. für Informationen, die sich nicht auf eine identifizierte oder identifizierbare natürliche Person beziehen, oder personenbezogene Daten, die in einer Weise anonymisiert worden sind, dass die betroffene Person nicht oder nicht mehr identifiziert werden kann.“

Das ist die entscheidende Erkenntnis: Wirklich anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO. Werden personenbezogene Daten so anonymisiert, dass weder der Verantwortliche noch eine andere Person die betroffene Person erneut identifizieren kann, auch nicht mit allen Mitteln, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“, gilt die DSGVO für diese Daten nicht mehr. Keine Einwilligung erforderlich. Keine Betroffenenrechte. Keine Beschränkungen der Verarbeitung. Keine Pflichten zur Meldung von Datenschutzverletzungen.

Was das in der Praxis bedeutet

Organisationen, die nachweisen können, dass ihre Daten tatsächlich anonymisiert sind, gewinnen erhebliche Freiheit bei deren Nutzung. Sie können die Daten an Dritte weitergeben, für Analysen verwenden, unbegrenzt speichern und ohne Beschränkung verarbeiten. Die zentrale Herausforderung besteht darin, nachzuweisen, dass die Anonymisierung unumkehrbar ist.

Prüfung der erneuten Identifizierbarkeit

Aufsichtsbehörden prüfen, welche Mittel „nach allgemeinem Ermessen wahrscheinlich genutzt werden“. Sie berücksichtigen alle Mittel, mit denen der Verantwortliche oder eine andere Person die betroffene Person vernünftigerweise identifizieren könnte. Dazu zählen verfügbare Technik, Kosten der Identifizierung und das Umfeld der Daten. Ein Verfahren muss diese Prüfung bestehen, damit es nach der DSGVO als Anonymisierung gilt.

Anonymisierung und Pseudonymisierung nach der DSGVO

Diese Begriffe werden oft verwechselt. Die DSGVO behandelt sie jedoch sehr unterschiedlich. Der Unterschied ist entscheidend, wenn Sie ein Verfahren auswählen und die Einhaltung der Vorschriften planen.

Vergleich von Anonymisierung und Pseudonymisierung nach wichtigen Gesichtspunkten der DSGVO
Gesichtspunkt Anonymisierung Pseudonymisierung
Geltung der DSGVO Außerhalb des Anwendungsbereichs — die DSGVO gilt nicht Weiterhin personenbezogene Daten — die DSGVO gilt vollständig
Umkehrbarkeit Unumkehrbar — die ursprünglichen Daten lassen sich nicht wiederherstellen Mit einem Schlüssel umkehrbar — die ursprünglichen Daten lassen sich wiederherstellen
Nutzbarkeit der Daten Geringer — ein Teil des analytischen Werts geht verloren Höher — Datenstruktur und Beziehungen bleiben erhalten
Beispiele für Verfahren Verallgemeinerung, Unterdrückung, Hinzufügen von Rauschen Tokenisierung, Verschlüsselung, Hashwertbildung
Einsatzgebiete Analysen, Forschung, Weitergabe von Daten an Dritte Interne Verarbeitung, Sicherungskopien, Arbeitsabläufe zwischen Teams
Risiko der erneuten Identifizierung Beseitigt — muss die Prüfung der Mittel bestehen, die nach allgemeinem Ermessen wahrscheinlich genutzt werden Gesteuert — das Risiko ist verringert, aber nicht beseitigt

anonymize.solutions unterstützt beide Ansätze. Ersetzen, Entfernen und Maskieren beseitigen oder überschreiben erkannte Kennungen unumkehrbar. Ob das Ergebnis nach Erwägungsgrund 26 der DSGVO als anonymisiert gilt, hängt vom Kontext und davon ab, ob alle Kennungen erkannt wurden. Die Bildung eines Hashwerts ist eine Einweg-Pseudonymisierung. Nur Verschlüsseln erzeugt eine umkehrbare Pseudonymisierung mit Schlüssel. Ausführlichen Vergleich lesen →

Kosten bei Verstößen

Artikel 83 der DSGVO sieht zwei Stufen für Geldbußen vor. Verstöße gegen Grundsätze der Datenverarbeitung, darunter Datenminimierung und Zweckbindung, können mit bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes geahndet werden. Maßgeblich ist der höhere Betrag. Für weniger schwere Verstöße, etwa gegen Pflichten zur Führung von Verzeichnissen, sind bis zu 10 Millionen Euro oder 2 % des Umsatzes möglich. Seit 2018 haben Aufsichtsbehörden Geldbußen in kumulierter Milliardenhöhe verhängt. Anonymisierung ist damit nicht nur eine Compliance-Maßnahme, sondern auch eine Strategie zur Verringerung finanzieller Risiken.

Verfahren und Methoden der Anonymisierung

Fünf grundlegende Verfahren verändern personenbezogene Daten. Sie erfüllen unterschiedliche Zwecke für die Einhaltung von Vorschriften und die weitere Datennutzung. Welche Methode passt, hängt von Ihrem Anwendungsfall, der Datenart und den rechtlichen Anforderungen ab.

ERSETZEN

Ersetzen

Ersetzen Sie echte Werte durch realistisch wirkende künstliche Daten. Aus „Maria Schmidt“ wird „[NAME_1]“ oder „Jane Doe“. Das Ergebnis behält dieselbe Struktur und dasselbe Format. Es eignet sich für Tests, Vorführungen und Analysen, bei denen die Form der Daten wichtig ist. Dies ist die am häufigsten verwendete Methode zur Anonymisierung nach der DSGVO.

ENTFERNEN

Entfernen

Entfernen Sie personenbezogene Daten vollständig oder schwärzen Sie sie. Die erkannte Angabe wird ohne Ersatz aus dem Text gelöscht. Am besten geeignet ist das für Dokumente, die veröffentlicht oder extern weitergegeben werden und auch keine Platzhalter enthalten sollen. Die Methode garantiert, dass keine personenbezogenen Daten offengelegt werden, verringert aber teilweise die Lesbarkeit.

MASKIEREN

Maskieren

Verdecken Sie einen Teil eines sensiblen Werts und lassen Sie genug für die Zuordnung sichtbar. Aus einer Kreditkartennummer wird „**** **** **** 4532“, aus einer E-Mail-Adresse „m***@company.com“. Das ist ideal für Anwendungen mit Kundenkontakt, in denen Nutzer ihre eigenen Daten prüfen müssen, ohne sie vollständig zu sehen.

HASHWERT

Hashwert bilden

Eine kryptografische Einweg-Umwandlung ermöglicht es, Beziehungen zu untersuchen, ohne die ursprünglichen Werte offenzulegen. Dieselbe Eingabe erzeugt immer denselben Hashwert. So können Sie Verbindungen zwischen Datensätzen verfolgen, etwa wenn dieselbe Person in mehreren Dokumenten vorkommt, ohne ihre Identität offenzulegen. Hinweis: Die Bildung eines Hashwerts ist eine Pseudonymisierung. Die DSGVO gilt weiterhin.

VERSCHLÜSSELN

Verschlüsseln

Diese Umwandlung lässt sich mit einem Schlüssel rückgängig machen. Berechtigte Personen mit dem Entschlüsselungsschlüssel können den ursprünglichen Wert wiederherstellen. Unter den fünf Methoden ist dies die einzige umkehrbare. Sie ermöglicht die vollständige Wiederherstellung der Daten für berechtigte Zwecke. Verwendet wird AES mit einem Schlüssel, den Sie je Art personenbezogener Daten bereitstellen.

Checkliste zur Umsetzung für Datenschutzbeauftragte

Ein schrittweiser Plan, um Anonymisierung nach der DSGVO in Ihrer Organisation einzuführen. Er reicht von der Erfassung der Datenflüsse bis zur laufenden Überprüfung.

Datenflüsse erfassen

Ermitteln Sie alle Vorgänge, bei denen personenbezogene Daten verarbeitet werden: in jeder Abteilung, jedem System und jedem Datenfluss. Halten Sie fest, welche Daten erhoben werden, wo sie gespeichert sind, wer Zugriff hat und wofür sie genutzt werden.

Daten nach ihrer Schutzbedürftigkeit einordnen

Ordnen Sie personenbezogene Daten nach ihrer Schutzbedürftigkeit ein: allgemeine Angaben wie Namen und E-Mail-Adressen, besondere Kategorien wie Gesundheitsdaten, biometrische Daten und politische Meinungen sowie besondere Kennungen wie US-Sozialversicherungsnummern und Finanzdaten. Jede Stufe verlangt eine andere Sorgfalt bei der Anonymisierung.

Anforderungen je Datenkategorie festlegen

Entscheiden Sie für jede Kategorie, ob eine vollständige Anonymisierung oder eine Pseudonymisierung geeignet ist. Berücksichtigen Sie Aufbewahrungsregeln, Anforderungen an die Weitergabe und den Bedarf für Analysen.

Geeignete Verfahren für jeden Anwendungsfall wählen

Ordnen Sie die Methoden den konkreten Anwendungsfällen zu: Ersetzen für Testumgebungen, Entfernen für veröffentlichte Dokumente, Maskieren für Kundenportale, Hashwerte für die Analyse von Verbindungen und Verschlüsseln für umkehrbare Arbeitsabläufe.

Automatische Erkennung einführen

Setzen Sie Systeme zur Erkennung personenbezogener Daten ein, die alle für Ihre Daten wichtigen Arten abdecken. anonymize.solutions erkennt 267 Arten personenbezogener Daten in 48 Sprachen. Dafür werden Sprachverarbeitung und Mustererkennung für eine umfassende Abdeckung kombiniert.

Compliance-Voreinstellungen konfigurieren

Wenden Sie vorbereitete Regelsätze für rechtliche Anforderungen wie die DSGVO an. Diese Voreinstellungen wählen für die jeweilige Vorschrift automatisch die passenden Arten personenbezogener Daten, Anonymisierungsmethoden und Schwellenwerte für den Zuverlässigkeitswert aus.

Arbeitsabläufe zur Anonymisierung einrichten

Binden Sie die Anonymisierung in bestehende Datenabläufe ein: Prozesse zum Extrahieren, Umwandeln und Laden von Daten (ETL), API-Zugänge, Dokumentenverwaltung und Arbeitsabläufe mit künstlicher Intelligenz (KI). Automatisierung beseitigt menschliche Fehler und sorgt für eine einheitliche Anwendung.

Prüfprotokolle und Aufzeichnungen einrichten

Artikel 30 der DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten, kein Protokoll jedes einzelnen Vorgangs. Wenn Sie dokumentieren, was erkannt wurde, welche Methode angewandt wurde und wer sie freigegeben hat, können Sie Aufsichtsbehörden die Einhaltung der Vorschriften belegen.

Mitarbeitende in Anonymisierungsverfahren schulen

Sorgen Sie dafür, dass alle Personen, die mit Daten arbeiten, wissen, wann und wie Anonymisierung angewandt werden soll. Nehmen Sie die Anonymisierung in Datenschutzschulungen auf und legen Sie fest, an wen schwierige Fälle weitergegeben werden.

Verarbeitungstätigkeiten dokumentieren (Art. 30)

Ergänzen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 um die Anonymisierung als technische Maßnahme. Dokumentieren Sie die Rechtsgrundlage, die verwendeten Verfahren und die Aufbewahrungsregeln für ursprüngliche und anonymisierte Daten.

Wirksamkeit der Anonymisierung prüfen

Bewerten Sie das Risiko einer erneuten Identifizierung in anonymisierten Datensätzen. Nutzen Sie den Test des „motivierten Angreifers“ (motivated intruder): Könnte eine entschlossene Person mit vernünftigerweise verfügbaren Mitteln irgendeine Person erneut identifizieren? Halten Sie die Ergebnisse als Nachweis für Aufsichtsbehörden fest.

Regelmäßige Prüfungen und Aktualisierungen planen

Anonymisierung ist keine einmalige Aufgabe. Neue Datenquellen, technische Entwicklungen und geänderte Vorschriften machen wiederholte Bewertungen nötig. Planen Sie vierteljährliche Prüfungen der Wirksamkeit und jährliche Bewertungen des Risikos einer erneuten Identifizierung.

Wie anonymize.solutions Sie bei der Einhaltung unterstützt

Eigens für die Anonymisierung nach der DSGVO gebaute Infrastruktur. Jede Funktion ist darauf ausgelegt, die Checkliste für Datenschutzbeauftragte oben zu vereinfachen und die Umsetzungszeit von Monaten auf Tage zu verkürzen.

Automatische Erkennung

267 Arten personenbezogener Daten in 48 Sprachen. Eine Kombination aus Sprachverarbeitung und Mustererkennung findet Namen, E-Mail-Adressen, IBANs, Gesundheitsdaten, Steuerkennungen und Hunderte weitere Arten automatisch, ohne dass Sie selbst Regeln erstellen müssen.

DSGVO-Voreinstellungen

Vorbereitete Regelsätze für rechtliche Anforderungen, etwa die DSGVO. Weitere Voreinstellungen für bestimmte Vorschriften sind auf Anfrage erhältlich. Wählen Sie eine Voreinstellung aus. Die passenden Arten personenbezogener Daten, Anonymisierungsmethoden und Schwellenwerte für den Zuverlässigkeitswert werden automatisch angewandt.

Prüfprotokoll

Der Verarbeitungsverlauf ist optional. Wenn Sie ihn einschalten, wird jeder Vorgang verschlüsselt gespeichert: mit den Arten personenbezogener Daten, den angewandten Methoden und einem Zeitstempel. Die Einträge bleiben gespeichert, bis Sie sie löschen.

Schlüssel auf Ihrem Gerät

Verschlüsselungsschlüssel werden auf Ihrem Gerät mit Argon2id abgeleitet. Eigene Muster, die Sie speichern, werden in Ihrem Browser verschlüsselt. Der Server speichert nur den Geheimtext. Der Text selbst wird nach Deutschland übertragen und dort analysiert. Die Datenminimierung entsteht durch das Entfernen der Kennungen, nicht dadurch, dass der Text vor dem Verarbeiter verborgen wird.

Betrieb in der EU

Die grundlegende Textanalyse läuft auf Servern von Hetzner in Falkenstein, Deutschland. Die optionale, durch KI unterstützte Erstellung von Erkennungsregeln kann externe KI-Anbieter aufrufen: OpenAI, Anthropic, Google oder Abacus RouteLLM. Für diese Funktion gilt die Standortangabe nicht.

5 Methoden

Alle fünf Schutzmethoden werden unterstützt: Ersetzen, Entfernen, Maskieren, Hashwert bilden und Verschlüsseln. Sie können die Methode je Art personenbezogener Daten, je Dokument oder je Arbeitsablauf wählen. So behalten Sie die volle Kontrolle über das Verhältnis von Anonymisierung und Pseudonymisierung.

FERPA oder DSGVO: Was gilt für Ihre Organisation?

Organisationen, die Bildungsdaten verarbeiten, müssen häufig sowohl den US-amerikanischen Family Educational Rights and Privacy Act (FERPA) als auch die DSGVO der EU einhalten. Beide Regelwerke verfolgen teils ähnliche Ziele. Sie unterscheiden sich jedoch im Geltungsbereich, in der Durchsetzung und bei den technischen Anforderungen.

Vergleich von FERPA und DSGVO nach wichtigen Anforderungen
Gesichtspunkt FERPA (USA) DSGVO (EU)
Geltungsbereich Bildungsunterlagen an Einrichtungen, die US-Bundesmittel erhalten Alle personenbezogenen Daten von Einwohnern der EU, in jeder Branche
Geschützte Daten Bildungsunterlagen von Lernenden, etwa Noten, Leistungsnachweise und Disziplinarakten Alle Informationen über eine identifizierte oder identifizierbare Person
Einwilligung Einwilligung der Eltern oder Lernenden zur Offenlegung; Ausnahme für Schulbedienstete Sechs Rechtsgrundlagen, darunter Einwilligung, berechtigtes Interesse und Vertrag
Sanktionen Verlust von US-Bundesmitteln, keine unmittelbaren Geldbußen Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes
Wirkung der Anonymisierung De-identifizierte Unterlagen sind von FERPA ausgenommen Anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO
Grenzüberschreitende Übermittlung Auf die USA ausgerichtet; kein ausdrückliches Regelwerk für grenzüberschreitende Übermittlungen Strenge Übermittlungsregeln (Standarddatenschutzklauseln nach Art. 46, Angemessenheitsbeschlüsse)

Wenn beide gelten

Wenn Ihre Einrichtung Lernende aus der EU betreut oder Daten von Einwohnern der EU verarbeitet, gelten FERPA und DSGVO gleichzeitig. Beispiele sind Auslandsstudienprogramme, internationale Einschreibungen und gemeinsame Forschung. Anonymisierung erfüllt beide Regelwerke: De-identifizierte Daten sind von FERPA ausgenommen, und anonymisierte Daten liegen außerhalb des Anwendungsbereichs der DSGVO.

Anwendungsfälle im Bildungsbereich

Die Verarbeitung von Leistungsnachweisen, die Weitergabe von Forschungsdaten, die Analyse von Lerndaten und die Anbindung von Bildungstechnik profitieren von einer vorherigen Anonymisierung. Bildungsszenarien im Leitfaden für Branchen ansehen →

Gilt das für Ihre Organisation?

Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.

Anonymisierung nach der DSGVO selbst ausprobieren

Beide Produkte setzen Pseudonymisierung im Sinne von Artikel 4 Nr. 5 der DSGVO um. anonym.legal verarbeitet die Daten auf unseren Servern in Deutschland. anonym.plus verarbeitet sie auf Ihrem eigenen Rechner, unabhängig von dessen Standort:

Unsere Server stehen in Deutschland. 267 Arten personenbezogener Daten, 48 Sprachen. Kostenloser Tarif, danach ab 3 € im Monat.

anonym.legal öffnen ↗

Auf Ihrem Rechner — anonym.plus

Ein lokal arbeitendes Desktop-Programm. Der Text verlässt den Rechner nie. 317 eigene Mustererkenner. Kostenlos für einen Rechner, danach eine einmalig bezahlte Lizenz ab 149 €.

anonym.plus öffnen ↗
Beide Produkte vergleichen →