Zum Inhalt springen
Nach Beruf6 Min. Lesezeit

DSB und Compliance-Teams: eine Schwärzungsrichtlinie erstellen

Eine Schwärzungsrichtlinie für Datenschutzbeauftragte: Rollen, zugelassene Werkzeuge, die Prüfroutine und was nach einem Fehler zu protokollieren ist.

Von Alexis de ONYRI

Eine Schwärzungsrichtlinie macht aus spontanem Handeln eine Routine, der jeder folgen kann. Sie legt fest, welche Dokumente geschwärzt werden, wer sie schwärzt, wer das Ergebnis prüft und was bei einem Fehler passiert. Ohne schriftliche Richtlinie wird jede Anfrage neu erfunden, und genau dabei rutscht ein Name durch.

Dieser Leitfaden folgt der DSGVO, mit Hinweisen aus Deutschland, Frankreich und dem Vereinigten Königreich, Stand September 2026. Er ist keine Rechtsberatung. Klären Sie den für Ihren Fall geltenden Sachverhalt mit Ihrer Datenschutzbeauftragten oder einer Anwältin.

Wann braucht ein Dokument wirklich eine Schwärzungsrichtlinie?

Eine Richtlinie lohnt sich, sobald ein Dokument mit fremden Daten Ihre Organisation verlassen soll. Sechs Situationen kommen immer wieder vor, jede mit eigenem Empfänger und eigenem Risiko. Schreiben Sie die Richtlinie einmal, dann verweisen Sie jede neue Anfrage darauf.

  • Ein Auskunftsersuchen nach der DSGVO: Die anfragende Person erhält ihre eigene Akte, nicht die Daten anderer Personen darin.
  • Ein Antrag auf Informationszugang nach dem IFG: Die Öffentlichkeit liest mit, nicht nur eine einzelne Person.
  • Ein Rechtsstreit oder eine Offenlegung von Unterlagen: Die Beweismittel gehen hinaus, nicht jeder Name, der zufällig darauf steht.
  • Eine Veröffentlichung: ein Bericht, eine Abschlussarbeit oder eine Pressemitteilung, gebaut aus echten internen Dateien.
  • Die Weitergabe an einen Dienstleister, eine Prüferin oder einen Softwareanbieter: Sie brauchen das Layout oder die Zahlen, nicht die Personen.
  • Ein Dokument in ein KI-Werkzeug laden: Das Modell liest alles, was Sie einfügen, also fügen Sie weniger ein.

Wer macht was: Antragstellerin, Bearbeiter, Prüferin und Freigeber?

Vier Rollen sichern die Zuverlässigkeit einer Schwärzung. Eine Person fragt an, eine schwärzt, eine andere prüft, und eine letzte gibt frei. Die Freigeberin entscheidet auch, was sichtbar bleibt, wenn die Regel unklar ist, damit diese Entscheidung nie allein beim Bearbeiter liegt.

RolleWas sie tatsächlich tut
AntragstellerinBenennt das Dokument, den Empfänger und die Frist. Begründet, warum das Dokument nötig ist.
Bearbeiter (Schwärzung)Wendet die Schwärzung auf einer Kopie an, nach dem Regelwerk für diesen Dokumenttyp.
Prüferin (Vier-Augen-Prinzip)Eine andere Person als der Bearbeiter. Öffnet die exportierte Datei erneut und sucht, was noch sichtbar ist.
FreigeberGibt das Dokument zum Versand frei. Entscheidet, was sichtbar bleibt, wenn die Regel unklar ist.

Welche Werkzeuge sind zugelassen, welche Methoden verboten?

Zwei Arten von Werkzeugen entfernen Daten wirklich. Die eine ist eine eigene Schwärzungssoftware, die den zugrunde liegenden Text löscht. Die andere ist ein Export, der die Seite zu einem Bild macht. Die Durchstreichfunktion eines Textverarbeitungsprogramms, eine gezeichnete Form oder ein allgemeines Bildbearbeitungsprogramm sind dafür nicht gemacht. Sie scheitern immer auf dieselbe Weise.

MethodeWarum sie scheitert
Ein schwarzer Kasten, in einem PDF-Betrachter über den Text gelegtDer Kasten liegt über dem Text, entfernt ihn aber nicht. Kopieren der Seite, oder das Öffnen in einem anderen Betrachter, kann ihn wieder zeigen, warnt die britische Aufsichtsbehörde ICO.
Marker oder Textmarker auf einer ausgedruckten SeiteGegen eine Lampe gehalten, oder mit hohem Kontrast gescannt, bleibt der überdeckte Text lesbar, wie eine deutsche Datenschutzbehörde festgestellt hat.
Ein Zuschnitt oder ein weißer Kasten auf einem ScanEin weißer Kasten oder ein Zuschnitt entfernt die Daten darunter nicht immer. Eine deutsche Datenschutzbehörde rät davon ab, im Korrekturmodus zu schwärzen, weil sich eine ältere Version manchmal aus der Datei rekonstruieren lässt.

Eine Richtlinie kann ONYRI Sanitize als zugelassenes Werkzeug für PDF, Word-Dateien und Scans benennen. Es läuft im Browser, die Datei verlässt das Gerät nie, und es zeigt eine Liste Erkannte Daten, die die Prüferin durchgehen kann. Eine unlesbare Seite blockiert den Export, statt ein ungeschwärztes Dokument auszugeben. Seine Grenze: geteilte Regeln, Rollen und Protokolle für Teams gibt es noch nicht, das Vier-Augen-Prinzip und das Protokoll bleiben also in Ihrem eigenen Prozess.

Was prüft die Kontrollroutine wirklich?

Prüfen heißt nicht Gegenlesen der Form nach. Es heißt, die eigene Schwärzung zu knacken, bevor es jemand anderes tut. Die Prüferin arbeitet mit der exportierten Datei, nie mit der Arbeitskopie, und gibt niemals ihre eigene Schwärzung frei.

  1. 1Öffnen Sie die exportierte Datei erneut, nicht die Arbeitskopie, und lesen Sie sie von der ersten bis zur letzten Seite.
  2. 2Markieren Sie den ganzen Text und fügen Sie ihn in ein leeres Dokument ein. Nichts Sensibles darf erscheinen.
  3. 3Durchsuchen Sie die Datei nach den Namen, Nummern oder Begriffen, die geschwärzt werden sollten.
  4. 4Öffnen Sie Dateieigenschaften und Kommentare. Die Umwandlung in PDF entfernt alte Metadaten nicht von allein, wie eine US-Anleitung zum Schwärzen seit 2005 warnt.
  5. 5Unterschreiben Sie das Protokoll: Dokument-ID, Datum, Bearbeiter, Prüferin, Ergebnis, niemals die geschwärzten Werte selbst.

Was passiert, wenn eine Schwärzung fehlschlägt?

Eine übersehene Schwärzung, die den Empfänger erreicht, ist meist eine Verletzung des Schutzes personenbezogener Daten. Artikel 33 DSGVO gibt dem Verantwortlichen 72 Stunden Zeit, die Aufsichtsbehörde zu benachrichtigen, ab dem Moment, in dem er davon Kenntnis erlangt. Diese Pflicht entfällt nur, wenn die Offenlegung voraussichtlich kein Risiko für die betroffenen Personen darstellt.

Artikel 34 fügt eine eigene Pflicht hinzu: die betroffenen Personen selbst zu informieren, in klarer Sprache, wenn das Risiko hoch ist. Das gilt etwa, wenn eine Kontoverbindung oder eine Gesundheitsakte hinausgelangt ist. Auch ohne Meldepflicht verlangt Artikel 33, die Verletzung zu dokumentieren: die Fakten, ihre Auswirkungen und die ergriffenen Maßnahmen.

Eine Richtlinie auf einer Seite, zum Anpassen

Halten Sie die Routine kurz genug, damit jemand ihr auch unter Druck folgen kann. Passen Sie die Rollen an die Größe Ihres Teams an, behalten Sie aber die Reihenfolge.

SchrittWerAktion
1. EingangAntragstellerinAnfrage, Empfänger und Frist protokollieren.
2. Regeln wählenFreigeberFestlegen, welche Kategorien für diesen Fall geschwärzt werden müssen.
3. SchwärzenBearbeiterEine Kopie mit dem zugelassenen Werkzeug schwärzen. Nie das Original bearbeiten.
4. PrüfenPrüferinExport erneut öffnen. Durchsuchen, alles markieren, Eigenschaften prüfen. Allein.
5. FreigebenFreigeberFreigeben oder mit den fehlenden Punkten zurückgeben.
6. VersendenAntragstellerin oder VerantwortlicheNur den gerasterten Export teilen, auf dem vereinbarten Weg.
7. ProtokollierenPrüferin und FreigeberFesthalten, wer was wann getan hat. Nie die geschwärzten Werte.

Häufige Fragen

Brauchen wir eine schriftliche Richtlinie, wenn nur zwei oder drei Personen solche Anfragen bearbeiten?
Ja. Eine Richtlinie hängt nicht von der Teamgröße ab, sie sorgt dafür, dass der Bearbeiter nie die einzige Kontrolle ist. In einem Dreierteam kann die zweite Prüfung von einer Kollegin an einem anderen Schreibtisch kommen, solange es nicht dieselbe Person ist, die geschwärzt hat.
Darf die Person, die geschwärzt hat, das Ergebnis auch prüfen?
Besser nicht. Die britische Aufsichtsbehörde ICO empfiehlt vor der Freigabe eine Prüfung durch eine Kollegin oder eine Vorgesetzte. Der Grund: Der Bearbeiter sieht am schlechtesten, was er selbst übersehen hat. Halten Sie Bearbeiter und Prüferin als zwei verschiedene Personen.
Was gehört ins Protokoll, wenn eine Schwärzung schiefgeht?
Artikel 33 Absatz 5 DSGVO verlangt die Fakten der Verletzung, ihre Auswirkungen und die ergriffenen Maßnahmen. Das gilt unabhängig davon, ob eine Meldung an eine Behörde nötig war. Protokollieren Sie das Dokument, das Datum, die betroffenen Personen und das weitere Vorgehen. Nie die offengelegten Werte selbst.
Zählt ein schwarzer Kasten in einem PDF-Betrachter als Schwärzung?
Nein. Eine deutsche Datenschutzbehörde warnt ausdrücklich davor, Text mit einem schwarzen Kasten zu überdecken, auch in PDF-Dokumenten. Ein gezeichneter Kasten, ein Textmarker auf einem Ausdruck und ein zugeschnittener Scan scheitern auf dieselbe Weise: Die Daten sind verborgen, nicht entfernt. Nutzen Sie stattdessen eine eigene Schwärzungssoftware oder einen gerasterten Export.

Quellen und Verweise

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen