Anonymisierung: Was Europas Datenschutzbehörden sagen, Land für Land
Zehn europäische Datenschutzbehörden zur Anonymisierung: genaue Titel und Daten, Gemeinsamkeiten, echte Unterschiede und Folgen für ein Dokument im Ausland.
In der EU entscheidet ein einziger rechtlicher Test, ob ein Dokument anonym ist. Könnte jemand eine Person mit den Mitteln identifizieren, die nach allgemeinem Ermessen wahrscheinlich genutzt werden? Das Vereinigte Königreich und die Schweiz haben eigene Gesetze mit einem ähnlichen Test. Doch jede nationale Behörde ergänzt praktische Hinweise mit eigenen Schwerpunkten. Prüfen Sie daher die Leitlinien des Landes, in dem das Dokument gelesen wird.
Hier stehen zehn Behörden nebeneinander, jede mit einem Schlüsseldokument, geprüft am 4. Oktober 2026. Das ist eine Information, keine Rechtsberatung. Andere Artikel behandeln das Vereinigte Königreich, die Schweiz und nationale Ausweisnummern ausführlich.
Was ist der rechtliche Test für anonyme Daten in Europa?
In der EU steht der Test in Erwägungsgrund 26 der Datenschutz-Grundverordnung (DSGVO), einem erläuternden Absatz der Verordnung. Er berücksichtigt alle Mittel, die der Verantwortliche oder eine andere Person nach allgemeinem Ermessen wahrscheinlich nutzt, gemessen an Kosten, Zeit und Technik. Anonyme Informationen fallen nicht unter die DSGVO. Pseudonymisierte Daten, die sich mit Zusatzwissen einer Person zuordnen lassen, bleiben personenbezogen.
Das Vereinigte Königreich und die Schweiz wenden eigene Gesetze an, die auf demselben Gedanken beruhen. Die britische Behörde ist das Information Commissioner's Office (ICO). In der Schweiz gilt das revidierte Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG) seit dem 1. September 2023. Die Schweizer Behörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB). Er zitiert die Botschaft des Bundesrates von 2017 zum DSG: Zu betrachten ist die Gesamtheit der Mittel, die vernünftigerweise eingesetzt werden können.
Was sagt jede europäische Behörde zur Anonymisierung?
Die Dokumente sind unterschiedlicher Art: Hinweisseiten, ein Positionspapier, ein Bescheid zu einer Beschwerde, ein Glossareintrag, eine Checkliste. Ältere Texte bleiben online, achten Sie also auf das Jahr.

| Behörde | Land | Schlüsseldokument zur Anonymisierung | Kernaussage |
|---|---|---|---|
| CNIL | Frankreich | „L'anonymisation de données personnelles“ (Die Anonymisierung personenbezogener Daten), 19. Mai 2020 | Identifizierung praktisch unmöglich und unumkehrbar, sonst ein nachweislich vernachlässigbares Risiko, laufend überprüft. |
| BfDI | Deutschland (Bund) | „Positionspapier zur Anonymisierung unter der DSGVO unter besonderer Berücksichtigung der TK-Branche“, 29. Juni 2020 | Anonymisierung braucht eine Rechtsgrundlage. Absolute Anonymität ist meist nicht gefordert. |
| DSB | Österreich | Bescheid DSB-D123.270/0009-DSB/2018, 5. Dezember 2018 | Anonymisierung kann eine Löschung sein, wenn niemand sie ohne unverhältnismäßigen Aufwand umkehren kann. |
| APD/GBA | Belgien | „Recherche“ (Forschung), Themenseite zu Forschungsdaten, ohne Datum | Name und Adresse zu löschen, reicht nicht immer. |
| CNPD | Luxemburg | „Donnée anonyme“ (Anonyme Daten), Glossar, aktualisiert am 25. Juli 2023 | Gibt Erwägungsgrund 26 wieder: Die DSGVO gilt nicht für anonyme Informationen. |
| AP | Niederlande | „Datalek voorkomen bij documenten publiceren of delen“ (Datenpannen beim Veröffentlichen oder Teilen von Dokumenten vermeiden), 7. April 2026 | Schwärzungssoftware nutzen, nie schwarze Kästen über Text, der in der Datei bleibt, Entscheidungen festhalten. |
| AEPD mit dem EDSB | Spanien | „10 malentendidos relacionados con la anonimización“ (10 Missverständnisse zur Anonymisierung), April 2021 | Nach den direkten Merkmalen die indirekten suchen. Der Kontext ist je nach Land anders. |
| Garante | Italien | „Linee guida in materia di trattamento di dati personali, contenuti anche in atti e documenti amministrativi […]“ (Leitlinien zu personenbezogenen Daten in Verwaltungsdokumenten im Internet), 15. Mai 2014 (vor der DSGVO), Teil 1, Abschnitt 3 | Initialen statt eines Namens reichen nicht, wenn öffentliche Stellen Dokumente online veröffentlichen. |
| EDÖB (FDPIC, PFPDT) | Schweiz | „Leitfaden zu den technischen und organisatorischen Massnahmen des Datenschutzes (TOM)“, Abschnitt 5.3, 15. Januar 2024 | Unumkehrbar, ohne unverhältnismäßigen Aufwand. Fotos und Videos brauchen angepasste Techniken. |
| ICO | Vereinigtes Königreich | „Anonymisation“ (Leitlinien), 28. März 2025, wegen des Data (Use and Access) Act in Überarbeitung | Risiko auf ein „sufficiently remote“ (ausreichend fernes) Niveau senken, bei Veröffentlichung besonders sorgfältig. |
Worin sind sich Europas Behörden einig?
- Einzelfallprüfung. Die CNIL verlangt eine gründliche Bewertung. Die spanische AEPD und der Europäische Datenschutzbeauftragte (EDSB) betonen, dass Anonymisierung kein Rezept ist.
- Drei Risiken: Herausgreifen, Verknüpfbarkeit und Inferenz. CNIL und EDÖB verweisen beide auf eine Stellungnahme von 2014 der früheren Artikel-29-Gruppe der EU-Behörden.
- Der Kontext zählt. Erwägungsgrund 26 und die CNIL erfassen die Mittel „einer anderen Person“, und das ICO fragt, wer Zugriff erhalten könnte.
- Regelmäßig neu prüfen, sagen CNIL, BfDI und ICO.
- Pseudonymisierte Daten bleiben personenbezogen, sagen Erwägungsgrund 26, CNIL, BfDI, ICO, AEPD und EDSB.
Wo unterscheiden sich die nationalen Ansätze wirklich?
Die Unterschiede betreffen Schwerpunkt, Detailtiefe und rechtliches Gewicht, nicht den Test selbst. Vier davon zählen für Dokumente.
Braucht die Anonymisierung eine Rechtsgrundlage?
Ja, sagen BfDI und ICO: Anonymisieren verändert personenbezogene Daten und ist damit selbst eine Verarbeitung. Der BfDI ist am ausführlichsten. Er nennt mögliche Grundlagen: Einwilligung, Vereinbarkeit mit dem ursprünglichen Zweck nach Art. 6 Abs. 4 DSGVO oder eine gesetzliche Löschpflicht. Beide verlangen, die Betroffenen über den Zweck zu informieren.
Kann Anonymisierung das Löschen ersetzen?
In der Schweiz verlangt Art. 6 Abs. 4 DSG, Daten zu vernichten oder zu anonymisieren, sobald sie nicht mehr nötig sind, wie der EDÖB festhält. In Österreich hat die Datenschutzbehörde (DSB) 2018 anerkannt, dass Anonymisierung grundsätzlich ein Mittel zur Löschung sein kann. Bedingung: Niemand darf den Personenbezug ohne unverhältnismäßigen Aufwand wiederherstellen können. Der BfDI zitiert diesen Bescheid. CNIL und ICO sehen Anonymisierung ebenfalls als Option am Ende einer Aufbewahrungsfrist. Gleiche Idee, anderes rechtliches Gewicht: ein Gesetz, ein Bescheid, Leitlinien.
Wie hoch liegt die Messlatte?
Die Formulierungen unterscheiden sich. Die CNIL verlangt eine Identifizierung, die praktisch unmöglich und unumkehrbar ist, ersatzweise ein nachgewiesen vernachlässigbares Risiko nach gründlicher Bewertung. Der BfDI hält absolute Anonymität meist nicht für gefordert. Das ICO zielt auf ein „ausreichend fernes“ Risiko.
Welche Behörden schreiben über Dokumente?
Die meisten Leitlinien zielen auf Datenbestände, einige aber auf Dokumente. Der italienische Garante hält in einem Text von 2014, vor der DSGVO, Initialen statt eines Namens in Dokumenten, die öffentliche Stellen online veröffentlichen, für unzureichend. Der EDÖB ergänzt, dass Fotos und Videos angepasste Techniken brauchen.
Die niederländische Autoriteit Persoonsgegevens (AP) erzählt eine Geschichte von einer Gemeindemitarbeiterin. Sie beruht auf echten Meldungen, die Details sind geändert. Trotz schwarzer Balken blieben Name und Adresse einer Bürgerin per Suche auffindbar. Die AP-Checkliste beruht auf einem ICO-Leitfaden vom Juli 2025.
Wie anonymisieren Sie ein Dokument, das eine Grenze überquert?
Ein erfundener Fall: Erika Mustermann, Personalreferentin in Wien, schickt eine Disziplinarakte an eine Konzernjuristin in Mailand, die daraus in einem öffentlichen Bericht zitieren könnte.
- Benennen Sie den Leser, das Land und ob die Akte öffentlich werden könnte. Vor einer Veröffentlichung verlangt das ICO einen sehr robusten Ansatz.
- Lesen Sie die Hinweise beider Behörden, Ihrer und der des Lesers, und folgen Sie den strengeren. Hier also: keine Initialen statt Namen.
- Schwärzen Sie direkte Merkmale, dann indirekte wie eine Funktion, einen kleinen Ort oder ein genaues Datum.
- Fragen Sie, womit der Leser die Akte verknüpfen könnte: öffentliche Register, Presse, soziale Netzwerke, Unterlagen, die er schon hat.
- Halten Sie fest, wer was wann und warum geschwärzt hat, wie es die niederländische AP empfiehlt.
Software kann den ersten Durchgang übernehmen. Mit dem Standardprofil erkennt ONYRI Sanitize das Land des Dokuments an seinem Inhalt. Es kennt 11 Länder, darunter Deutschland, Österreich und die Schweiz. Dann wendet es die Formate dieses Landes an, etwa nationale Identifikationsnummern und Postleitzahlen. Doch direkte Merkmale zu schwärzen ist nur der erste Schritt. Ob das Ergebnis anonym ist, hängt vom Kontext und vom Empfänger ab, und dieses Urteil bleibt bei Ihnen.
Steht viel auf dem Spiel, etwa bei Gesundheitsdaten oder einer Veröffentlichung, fragen Sie Ihren Datenschutzbeauftragten oder einen Anwalt. Sie wissen, welche Behörde für Sie zuständig ist.
Werden die EDSA-Leitlinien die nationalen Hinweise annähern?
Vielleicht. Der Europäische Datenschutzausschuss (EDSA) hat am 7. Juli 2026 den Entwurf der Leitlinien 02/2026 zur Anonymisierung angenommen. Stand Oktober 2026 läuft die öffentliche Konsultation bis zum 30. Oktober. Der Entwurf beurteilt Anonymität aus Sicht jeder Partei, für die die Daten anonym sein sollen. Außerdem sagt er, dass Anonymisieren eine Rechtsgrundlage nach Art. 6 DSGVO braucht. In endgültiger Form könnte er den EU-Behörden einen gemeinsamen Maßstab geben.
Der EDSA arbeitet auf Grundlage der DSGVO. ICO und EDÖB wenden daher weiter ihre eigenen Gesetze an. Außerhalb Europas gelten andere Gesetze, etwa in Kalifornien und Québec. Ein eigener Artikel behandelt sie.
Häufige Fragen
Sind nationale Leitlinien zur Anonymisierung rechtlich verbindlich?
Meist nicht. Sie zeigen, wie eine Behörde das Gesetz liest. Verbindlich sind die DSGVO, die UK GDPR oder das Schweizer DSG. Der österreichische Bescheid von 2018 entschied eine einzelne Beschwerde, zeigt aber, wie die DSB argumentiert.
Welche Leitlinien gelten, wenn ich ein Dokument von Deutschland nach Österreich schicke?
Beide Länder wenden die DSGVO an, der Test ist also derselbe. Lesen Sie das BfDI-Papier und den DSB-Bescheid und folgen Sie der strengeren Lesart. Der BfDI schreibt, dass Privatunternehmen meist von den Landesbehörden beaufsichtigt werden. Fragen Sie Ihren Datenschutzbeauftragten, welche Behörde zuständig ist.
Reichen schwarze Balken in einem PDF zur Anonymisierung?
Nein. Die niederländische AP warnt, dass schwarze Rechtecke den Text in der Datei lassen können, lesbar per Kopieren und Einfügen. Nutzen Sie Schwärzungssoftware und lassen Sie das Ergebnis von einer zweiten Person prüfen.
Quellen und Verweise
- Erwägungsgrund 26 DSGVO: Keine Anwendung auf anonymisierte Datendsgvo-gesetz.de (Text der Verordnung (EU) 2016/679)
- Positionspapier zur Anonymisierung unter der DSGVO unter besonderer Berücksichtigung der TK-Branche, 29. Juni 2020Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
- BfDI-Seite zum Positionspapier: Datum 29. Juni 2020 und Hinweis, wer Unternehmen beaufsichtigtBundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
- Bescheid DSB-D123.270/0009-DSB/2018 vom 5. Dezember 2018Datenschutzbehörde (DSB), Österreich, über das Rechtsinformationssystem RIS
- Leitfaden zu den technischen und organisatorischen Massnahmen des Datenschutzes (TOM), 15. Januar 2024Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Schweiz
- Leitfaden TOM publiziert, Meldung vom 23. Januar 2024Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Schweiz
- Stärkung des Datenschutzes (Inkrafttreten des neuen Gesetzes am 1. September 2023)Bundesamt für Justiz (BJ), Schweiz
- L'anonymisation de données personnelles, 19. Mai 2020 (auf Französisch)Commission nationale de l'informatique et des libertés (CNIL), Frankreich
- Recherche, Themenseite für Fachleute (auf Französisch)Autorité de protection des données (APD), Belgien
- Glossaire : Donnée anonyme, aktualisiert am 25. Juli 2023 (auf Französisch)Commission nationale pour la protection des données (CNPD), Luxemburg
- Datalek voorkomen bij documenten publiceren of delen, 7. April 2026 (auf Niederländisch)Autoriteit Persoonsgegevens (AP), Niederlande
- Eva (38) dacht dat een zwart balkje genoeg was om een document te anonimiseren, 7. April 2026 (auf Niederländisch)Autoriteit Persoonsgegevens (AP), Niederlande
- 10 misunderstandings related to anonymisation, April 2021 (auf Englisch)Agencia Española de Protección de Datos (AEPD) und Europäischer Datenschutzbeauftragter (EDSB)
- Linee guida in materia di trattamento di dati personali, contenuti anche in atti e documenti amministrativi, effettuato per finalità di pubblicità e trasparenza sul web da soggetti pubblici e da altri enti obbligati, Beschluss Nr. 243 vom 15. Mai 2014 (auf Italienisch)Garante per la protezione dei dati personali, Italien
- Anonymisation guidance: About this guidance, 28. März 2025, in Überarbeitung (auf Englisch)Information Commissioner's Office (ICO), Vereinigtes Königreich
- Anonymisation guidance: Introduction to anonymisation (auf Englisch)Information Commissioner's Office (ICO), Vereinigtes Königreich
- Anonymisation guidance: How do we ensure anonymisation is effective? (auf Englisch)Information Commissioner's Office (ICO), Vereinigtes Königreich
- Disclosing documents to the public securely, veröffentlicht am 31. Juli 2025 (auf Englisch)Information Commissioner's Office (ICO), Vereinigtes Königreich
- Guidelines 02/2026 on Anonymisation, öffentliche Konsultation bis 30. Oktober 2026Europäischer Datenschutzausschuss (EDSA)
- Guidelines 02/2026 on Anonymisation, Version 1.0, angenommen am 7. Juli 2026 (auf Englisch)Europäischer Datenschutzausschuss (EDSA)