Aktualisiert am:

Pseudonymisierte Daten: Definition, Unterschied zur Anonymisierung und Umsetzung

Pseudonymisierte Daten sind personenbezogene Daten, bei denen die direkt identifizierenden Merkmale – Name, Adresse, Personalnummer – durch ein Kennzeichen ersetzt wurden, etwa eine Fallnummer, einen Code oder einen Hashwert, sodass die Daten ohne zusätzliche, getrennt aufbewahrte Informationen keiner Person mehr zugeordnet werden können. Der Schlüssel, der die Zuordnung wiederherstellt, existiert weiter – deshalb bleiben pseudonymisierte Daten personenbezogen und unterliegen der DSGVO. Das unterscheidet sie von anonymisierten Daten, bei denen kein Rückschluss mehr möglich ist und die Verordnung nicht mehr gilt.

Pseudonymisierung in der DSGVO

Art. 4 Nr. 5 DSGVO beschreibt die Pseudonymisierung als Verarbeitung, nach der die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer Person zugeordnet werden können, wobei diese Informationen gesondert aufbewahrt und durch technische und organisatorische Maßnahmen geschützt werden. Die Verordnung nennt sie an mehreren Stellen ausdrücklich als Schutzmaßnahme: bei Datenschutz durch Technikgestaltung (Art. 25), bei der Sicherheit der Verarbeitung (Art. 32), bei der Verarbeitung zu Forschungs- und Statistikzwecken (Art. 89) und als Gesichtspunkt für die Zulässigkeit einer Weiterverarbeitung (Art. 6 Abs. 4). Sie verringert das Risiko für die Betroffenen – bei einer Datenpanne sind pseudonymisierte Daten für den Angreifer wertlos, solange der Schlüssel nicht mitgestohlen wird – und erleichtert die Rechtfertigung von Verarbeitungen, ersetzt aber keine Rechtsgrundlage.

Beispiele

  • Personalwesen: Auswertung von Fehlzeiten oder Gehaltsstrukturen nach Abteilungen mit Personalnummern statt Namen; die Zuordnung liegt nur bei der Personalabteilung.
  • Medizin und Forschung: Patientendaten in Studien mit Studiencode; die Zuordnungsliste bleibt beim behandelnden Arzt.
  • Kundendaten und Analyse: Nutzungsdaten mit gehashten Kundennummern für Statistik und Produktentwicklung, während Vertrieb und Support den Klarnamen sehen.
  • IT und Test: Testsysteme mit pseudonymisierten Produktionsdaten statt echter Kundendaten.
  • Dienstleister: Auftragsverarbeiter erhalten nur pseudonymisierte Datensätze, der Schlüssel bleibt beim Verantwortlichen.

Beliebte Irrtümer: Ein Nickname im Forum ist ein Pseudonym, macht die Daten aber nicht pseudonymisiert im Sinne der DSGVO, wenn der Betreiber die E-Mail-Adresse dazu speichert; und ein Datensatz ohne Namen ist nicht anonym, wenn Geburtsdatum, Postleitzahl und Beruf zusammen eine Person eindeutig machen.

Pseudonymisierung richtig umsetzen

  • Trennung: Schlüssel oder Zuordnungstabelle in einem eigenen System mit eigenem Berechtigungskonzept; wer mit den pseudonymisierten Daten arbeitet, hat keinen Zugriff auf den Schlüssel.
  • Verfahren: zufällige Kennzeichen oder kryptografische Hashfunktionen mit geheimem Zusatz (Salt oder Schlüssel); einfache Hashes von E-Mail-Adressen lassen sich durch Ausprobieren zurückrechnen.
  • Umfang: auch indirekt identifizierende Merkmale prüfen – seltene Kombinationen wie Geburtsdatum und Postleitzahl vergröbern.
  • Dokumentation: als technische und organisatorische Maßnahme im TOM-Dokument und im Verzeichnis der Verarbeitungstätigkeiten beschreiben; Zugriff auf den Schlüssel protokollieren.
  • Löschung: Wird der Schlüssel unwiderruflich gelöscht und ist kein Rückschluss mehr möglich, werden die Daten anonym – vorher nicht.

Im Datenschutzmanagementsystem ist die Pseudonymisierung eine der wirksamsten Maßnahmen, um Datenminimierung und Sicherheit zugleich zu erreichen – siehe technische und organisatorische Maßnahmen.

Häufige Fragen zu pseudonymisierten Daten

Was ist der Unterschied zwischen pseudonymisierten und anonymisierten Daten?

Bei pseudonymisierten Daten sind die identifizierenden Merkmale durch ein Kennzeichen ersetzt, die Zuordnung lässt sich aber mit einem getrennt aufbewahrten Schlüssel wiederherstellen – sie bleiben personenbezogen und unterliegen der DSGVO. Bei anonymisierten Daten ist kein Rückschluss auf eine Person mehr möglich, auch nicht mit Zusatzwissen; für sie gilt die DSGVO nicht.

Gilt die DSGVO für pseudonymisierte Daten?

Ja. Solange ein Schlüssel existiert, mit dem die Zuordnung zu einer Person wiederhergestellt werden kann, sind pseudonymisierte Daten personenbezogen. Die Pseudonymisierung ist eine Schutzmaßnahme, die das Risiko senkt und in der DSGVO ausdrücklich empfohlen wird, ersetzt aber weder eine Rechtsgrundlage noch die Betroffenenrechte.

Verwandte Begriffe

Mehr zu Schutzmaßnahmen im Datenschutz: Datenschutz nach ISO 27701 und DSGVO.

Veröffentlicht in | ISO-Glossar