Zum Inhalt springen
Grundlagen6 Min. Lesezeit

PII oder personenbezogene Daten: Was unterscheidet US-Recht von der DSGVO?

Das PII des NIST, Kaliforniens CCPA und die DSGVO definieren identifizierbare Informationen unterschiedlich weit. Vergleich und praktische Schwärzregel.

Von Alexis de ONYRI

PII und personenbezogene Daten klingen nach demselben Begriff mit zwei Namen. Sie sind ähnlich, aber nicht identisch. PII ist der Begriff des US-Rechts für Informationen, die eine Person identifizieren. Personenbezogene Daten ist der Begriff der Europäischen Union, und seine rechtliche Definition ist weiter gefasst. Sie erfasst auch indirekte Hinweise, etwa eine Berufsbezeichnung oder ein Geburtsdatum.

Das ist wichtig für ein Dokument. Eine Datei kann eine enge PII-Prüfung bestehen und trotzdem personenbezogene Daten nach EU-Recht enthalten. Dieser Beitrag vergleicht die US-amerikanische und die europäische Definition, Stand September 2026, und nennt eine einfache Regel für das Schwärzen von Dokumenten.

Was bedeutet PII nach US-Recht?

Die wichtigste US-Quelle ist die NIST Special Publication 800-122, veröffentlicht im April 2010 vom National Institute of Standards and Technology. Sie richtet sich an US-Bundesbehörden und definiert PII als jede Information über eine Person, die eine Behörde vorhält.

PII is any information about an individual maintained by an agency, including (1) any information that can be used to distinguish or trace an individual's identity, such as name, social security number, date and place of birth, mother's maiden name, or biometric records; and (2) any other information that is linked or linkable to an individual, such as medical, educational, financial, and employment information.
  • Manche Angaben weisen für sich allein auf eine Person hin: ein vollständiger Name, eine Sozialversicherungsnummer, eine Passnummer, ein Fingerabdruck.
  • Andere weisen erst in Kombination mit einer weiteren Angabe auf jemanden hin: ein Geburtsdatum, eine Berufsbezeichnung, eine Krankenakte, ein Gehalt. Das NIST fasst diese zweite Gruppe unter einem Begriff zusammen: „verknüpft oder verknüpfbar“ (linked or linkable).
  • Viele US-Bundesstaaten und Branchenregeln übernehmen den Wortlaut des NIST, legen aber jeweils einen eigenen Anwendungsbereich fest.

Kalifornien hat ein weiter gefasstes Landesgesetz. Sein Datenschutzgesetz definiert personenbezogene Information als alles, was einen Verbraucher oder einen Haushalt identifiziert, betrifft, oder vernünftigerweise direkt oder indirekt mit ihm verknüpft werden könnte. Das klingt schon nach dem europäischen Maßstab. Section 1798.140 des kalifornischen Zivilgesetzbuchs nennt Identifikatoren, den Browserverlauf, Standortdaten und sogar abgeleitete Profile.

Was bedeutet personenbezogene Daten nach EU-Recht?

Artikel 4 Nummer 1 der Datenschutz-Grundverordnung, kurz DSGVO, definiert personenbezogene Daten. Gemeint sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, die sogenannte betroffene Person.

personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen

Identifizierbar ist das entscheidende Wort. Erwägungsgrund 26 der DSGVO verlangt, alle Mittel zu berücksichtigen, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, um diese Person direkt oder indirekt zu identifizieren. Das gilt für den Verantwortlichen selbst, aber auch für jede andere Person, die es versuchen könnte. Dazu zählen auch die Kosten und der Zeitaufwand, gemessen an der heute verfügbaren Technik.

Die französische Aufsichtsbehörde CNIL nennt häufige indirekte Identifikatoren: eine Telefonnummer, ein amtliches Kennzeichen, eine Post- oder E-Mail-Adresse, eine Stimme oder ein Bild. Sie warnt auch vor Kombinationen. Stellen Sie sich eine Notiz vor: eine Frau, wohnhaft in einer benannten Straße, geboren 1986, aktiv in einem örtlichen Verein. Kein Name steht dort, doch die Kombination kann eine Person wie Erika Mustermann kennzeichnen.

Warum ist die EU-Definition weiter gefasst als das US-PII?

BegriffRechtsgrundlageTypische BeispieleErfasst indirekte Identifikatoren?
PIINIST SP 800-122 (US-Bundesrichtlinie, 2010)Name, Sozialversicherungsnummer, Geburtsdatum, biometrisches MerkmalJa, als verknüpfbare Information
Personenbezogene InformationKalifornisches Zivilgesetzbuch, Section 1798.140 (CCPA/CPRA)Name, Adresse, IP-Adresse, Browserverlauf, abgeleitetes ProfilJa, unmittelbar im Gesetz genannt
Personenbezogene DatenDSGVO, Artikel 4 Nummer 1 (EU)Name, Kennnummer, Standortdaten, Online-Kennung, jedes IdentitätsmerkmalJa, in Artikel 4 Nr. 1 und Erwägungsgrund 26

Alle drei Regelwerke zeigen in dieselbe Richtung: Identitätshinweise zählen, nicht nur Namen und Ausweisnummern. Der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) hat im April 2026 ein Arbeitspapier zur Identifizierbarkeit natürlicher Personen veröffentlicht. Es bestätigt, dass eine Identifizierung indirekt erfolgen kann, durch eine Verknüpfung, die auch jemand anderes als der Dokumenteninhaber herstellen könnte, nicht nur durch die Angaben auf der Seite selbst.

Was sollten Sie in einem Dokument schwärzen, im Zweifel?

Wenn Ihr Dokument eine Leserin oder einen Leser in der EU erreichen könnte, oder wenn Sie sich einfach nicht sicher sind, welches Recht gilt, schwärzen Sie nach dem weiteren EU-Maßstab. Es ist sicherer, zu viel zu verdecken, als einen indirekten Hinweis offen sichtbar zu lassen.

  • Schwärzen Sie immer direkte Identifikatoren: vollständige Namen, E-Mail-Adressen, Telefonnummern, Sozialversicherungs- oder Ausweisnummern, Unterschriften.
  • Schwärzen Sie auch indirekte Identifikatoren, wenn nur eine kleine Gruppe betroffen sein könnte: Geburtsdaten, Postleitzahlen, Berufsbezeichnungen, Kontonummern, IP-Adressen.
  • Achten Sie auf Kombinationen: eine Rolle, ein Datum und ein Ort zusammen können jemanden auch ohne Namen kennzeichnen.

Ein Werkzeug kann helfen, beide Kategorien zugleich zu erfassen. Die Erkennung von ONYRI Sanitize läuft in Ihrem Browser und deckt direkte Identifikatoren ab, etwa Namen, E-Mail-Adressen, Telefonnummern und Ausweisnummern, dazu viele indirekte, wie Daten, Adressen und Kontonummern. Die Grenze: Eine Identifizierung allein aus dem Kontext, etwa eine seltene Berufsbezeichnung in einem kleinen Team, braucht weiterhin eine menschliche Prüfung vor dem Versand.

Die Definitionen werden sich weiterentwickeln, sobald Gerichte auf beiden Seiten des Atlantiks neue Fälle prüfen. Behandeln Sie bis dahin jeden Hinweis, der ein Dokument auf eine einzige Person eingrenzt, als personenbezogene Daten, unabhängig davon, welches Recht gilt.

Häufige Fragen

Ist PII dasselbe wie personenbezogene Daten?
Nein. PII ist der US-amerikanische Begriff, meist definiert durch die NIST-Richtlinie für Bundesbehörden. Personenbezogene Daten ist der EU-Begriff nach Artikel 4 Nummer 1 der DSGVO. Die europäische Definition erfasst mehr, einschließlich indirekter Identifikatoren wie ein Geburtsdatum oder eine Berufsbezeichnung.
Verwendet das kalifornische CCPA den Begriff PII?
Nein, Section 1798.140 des kalifornischen Zivilgesetzbuchs verwendet den Begriff „personenbezogene Information“, nicht PII. Seine Definition erfasst bereits Daten, die vernünftigerweise direkt oder indirekt mit einem Verbraucher oder einem Haushalt verknüpft werden könnten, und liegt damit näher am europäischen Maßstab als am PII-Begriff des NIST.
Kann ein Dokument kein PII, aber trotzdem personenbezogene Daten enthalten?
Ja. Eine Datei ohne Namen, ohne Sozialversicherungsnummer und ohne Kontonummer kann eine Person nach der DSGVO trotzdem identifizieren, durch eine Kombination aus Titel, Datum und Ort. Der europäische Test fragt, ob eine Identifizierung vernünftigerweise wahrscheinlich ist, nicht nur, ob ein Kennungsfeld vorhanden ist.
Was sollte ich schwärzen, wenn mein Dokument in der EU gelesen werden könnte?
Schwärzen Sie direkte Identifikatoren, wie Namen und E-Mail-Adressen, und auch indirekte, wie Daten, Adressen und Berufsbezeichnungen, die nur eine einzige Person betreffen könnten. Wenn Sie unsicher sind, welches Recht gilt, ist der weitere EU-Maßstab die sicherere Wahl.

Quellen und Verweise

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen