Zum Inhalt springen
DSGVO und Compliance6 Min. Lesezeit

Deidentifizierte Daten in Nordamerika: Kalifornien, US-Bundesstaaten und Québec

Was „deidentified“ in Kalifornien und Virginia bedeutet, was Québecs Loi 25 verlangt und was Sie vor dem Versand eines Dokuments dorthin tun sollten.

Von Alexis de ONYRI

Schwärzen allein macht ein Dokument in Nordamerika nicht „deidentified“, also deidentifiziert. In Kalifornien und Virginia muss das Unternehmen, das die Daten hält, außerdem öffentlich zusagen, sie nicht zu reidentifizieren, und seine Empfänger vertraglich binden. In Québec macht das Entfernen direkter Identifikatoren wie Namen Daten nur „dépersonnalisé“, also de-identifiziert. Sie bleiben personenbezogen.

Dieser Leitfaden richtet sich an Teams in Europa, die Dokumente mit den USA oder Québec austauschen. Er hat den Stand Oktober 2026 und ist eine Information, keine Rechtsberatung.

Was bedeutet „deidentified“ im kalifornischen CCPA?

Der California Consumer Privacy Act (CCPA, kalifornisches Verbraucherdatenschutzgesetz) definiert „deidentified“ in Section 1798.140(m) des Civil Code. Der Text der California Privacy Protection Agency in der Fassung vom 1. Januar 2026 beginnt übersetzt so:

„Deidentified“ bezeichnet Informationen, die nach vernünftigem Ermessen nicht genutzt werden können, um auf einen bestimmten Verbraucher zu schließen oder sonst mit ihm verknüpft zu werden, sofern das Unternehmen, das die Informationen besitzt:
  • angemessene Maßnahmen ergreift, damit sie keinem Verbraucher und keinem Haushalt zugeordnet werden können;
  • sich öffentlich verpflichtet, sie nicht zu reidentifizieren, außer um das eigene Verfahren zu testen;
  • alle Empfänger vertraglich verpflichtet, dieselben Regeln einzuhalten.

Der Test betrifft also den Besitzer, nicht nur die Datei. Erika Mustermann, Juristin in Köln, schickt einen perfekt geschwärzten Vertrag an einen Kunden in San Diego. Hat dieser Kunde nicht öffentlich zugesagt, die Daten nicht zu reidentifizieren, ist die Datei nicht deidentifiziert. Sind alle drei Bedingungen erfüllt, fällt sie nach Buchstabe (v)(3) aus den personenbezogenen Informationen heraus.

Buchstabe (aa) definiert „pseudonymize“: Daten, die sich ohne getrennt aufbewahrte Zusatzinformationen keinem Verbraucher mehr zuordnen lassen. Das Gesetz nimmt sie nicht aus den personenbezogenen Informationen heraus. Durch Codes ersetzte Namen, deren Schlüssel woanders liegt, sind pseudonymisiert, nicht deidentifiziert.

Gilt in anderen US-Bundesstaaten derselbe Test?

In Virginia gilt dasselbe Modell. Der Consumer Data Protection Act definiert „de-identified data“ in Section 59.1-575. Gemeint sind Daten, die sich nach vernünftigem Ermessen nicht mit einer identifizierten oder identifizierbaren Person verknüpfen lassen. Section 59.1-581 legt dem Besitzer drei ähnliche Pflichten auf, dazu eine vierte: Wer solche Daten weitergibt, prüft, ob Empfänger ihre Zusagen einhalten.

Drei weiße Luftpostumschläge fächerförmig auf weißem Grund, eingefasst mit roten und marineblauen Schrägstreifen
Eine geschwärzte Datei an einen US-Partner trifft auf Landesrecht: Virginia folgt dem Modell Kaliforniens.Foto: Irenè Lazarova, Pexels

Beide Gesetze kennen Schwellenwerte bei Umsatz oder Datenmenge, ein kleiner Partner kann daher aus dem Anwendungsbereich fallen. Wir haben nur diese zwei Staaten geprüft, und der Wortlaut variiert. Lesen Sie also das Gesetz, das für Ihren Partner gilt. US-Gesundheitsakten folgen einer eigenen Bundesregel, HIPAA, die ein eigener Artikel behandelt.

Wie definiert Québecs Loi 25 anonymisierte Informationen?

„Loi 25“ ist der Kurzname des Act to modernize legislative provisions as regards the protection of personal information (2021, Kapitel 25). Auf Deutsch etwa: Gesetz zur Modernisierung von Rechtsvorschriften zum Schutz personenbezogener Informationen. Es hat die Loi sur la protection des renseignements personnels dans le secteur privé geändert. Das ist Québecs Gesetz über den Schutz personenbezogener Daten im Privatsektor (Kapitel P-39.1). Seit dem 22. September 2023 heißt es in Artikel 23 dieses Gesetzes (übersetzt):

Informationen über eine natürliche Person sind anonymisiert, wenn jederzeit nach den Umständen vernünftigerweise vorhersehbar ist, dass sie die direkte oder indirekte Identifizierung dieser Person nicht mehr zulassen, und zwar unumkehrbar.

Artikel 12 kennt eine niedrigere Stufe, „dépersonnalisé“, also de-identifiziert: Die Informationen identifizieren die Person nicht mehr direkt. Sie bleiben personenbezogen, und das Unternehmen muss das Risiko einer Reidentifizierung begrenzen. Québecs Datenschutzbehörde, die Commission d’accès à l’information (CAI), nennt als Beispiel das Entfernen von Namen, Adressen und Sozialversicherungsnummern.

Was verlangt die Anonymisierungsverordnung?

Das Règlement sur l’anonymisation des renseignements personnels (Verordnung über die Anonymisierung personenbezogener Daten) erschien am 15. Mai 2024. Es gilt seit dem 30. Mai 2024, fünfzehn Tage später, und die Registerpflicht seit dem 1. Januar 2025. Ein Unternehmen, das personenbezogene Daten anonymisiert, muss:

  1. zuerst die Zwecke festlegen (Artikel 3);
  2. unter Aufsicht einer fachkundigen Person arbeiten (Artikel 4);
  3. direkte Identifikatoren entfernen und dann die Reidentifizierungsrisiken analysieren (Artikel 5);
  4. anerkannte Techniken und Schutzmaßnahmen anwenden (Artikel 6);
  5. ein sehr geringes Restrisiko nachweisen, das nicht null sein muss (Artikel 7);
  6. regelmäßig neu bewerten, auch mit Blick auf neue Technik (Artikel 8);
  7. alles in einem Register festhalten (Artikel 9).

Die Analyse prüft insbesondere drei Kriterien: Individualisierung (eine Person herausgreifen), Korrelation (Datensätze über dieselbe Person verknüpfen) und Inferenz (aus anderen Daten auf personenbezogene Informationen schließen). Laut der französischen Datenschutzbehörde CNIL nutzen die europäischen Datenschutzbehörden dieselben drei Kriterien.

Was sagt das kanadische Bundesrecht?

Das Bundesgesetz für den Privatsektor, der Personal Information Protection and Electronic Documents Act (PIPEDA, Gesetz über personenbezogene Daten und elektronische Dokumente), definiert den Begriff Anonymisierung nicht. Klausel 4.5.3 seines Anhangs 1 sagt nur, dass nicht mehr benötigte Daten vernichtet, gelöscht oder anonymisiert werden sollen. So steht es auch im Stand vom 21. September 2026. Vorsicht: Die französische Fassung sagt dafür „dépersonnaliser“, in Québec heißt „dépersonnalisé“ aber nur de-identifiziert.

Die Reform kommt langsam voran. Laut dem kanadischen Datenschutzbeauftragten scheiterte Bill C-27 mit dem Ende der Sitzungsperiode im Januar 2025. Bill C-36, eingebracht am 15. Juni 2026, würde Anonymisieren als unumkehrbare Änderung ohne vernünftigerweise vorhersehbares Identifizierungsrisiko definieren. Wie die Parlamentsbibliothek im Juli 2026 festhielt, hat er vor seiner Verabschiedung keine Wirkung.

Wie unterscheiden sich die Regeln im Überblick?

RechtsraumBegriff und QuelleTestPflichten über das Schwärzen hinausFür ein Dokument
Kalifornien„Deidentified“, Civil Code 1798.140(m)Nicht vernünftigerweise mit einem Verbraucher verknüpfbarAngemessene Maßnahmen, öffentliche Zusage, Verträge mit EmpfängernSchwärzen ist Schritt eins. Den Rest erledigt der Besitzer
Virginia„De-identified data“, Code 59.1-575 und 59.1-581Nicht vernünftigerweise mit einer identifizierbaren Person verknüpfbarDrei ähnliche Pflichten plus Aufsicht über EmpfängerWie in Kalifornien
Québec, anonymisiertArtikel 23 von P-39.1 und Verordnung von 2024Identifiziert unumkehrbar niemanden mehrZwecke, fachkundige Aufsicht, Risikoanalyse, Neubewertung, RegisterFür ein einzelnes Dokument schwer erreichbar
Québec, de-identifiziertArtikel 12 von P-39.1Identifiziert die Person nicht mehr direktAngemessene Maßnahmen gegen ReidentifizierungHier landet eine geschwärzte Datei meist. Weiter personenbezogen
Kanada, BundPIPEDA, ohne Definition. C-36 ist kein geltendes RechtInformationen über eine identifizierbare PersonHeute keine eigenen PflichtenAls personenbezogen behandeln

Was sollte ein Unternehmen in der EU vor dem Versand tun?

Die DSGVO gilt beim Versand weiter für Sie. Laut dem BfDI gibt es Angemessenheitsbeschlüsse für Kanada, nur für den Privatsektor, und für die USA nur für Unternehmen im EU-US Data Privacy Framework.

  1. Schicken Sie nur, was der Empfänger braucht.
  2. Schwärzen Sie direkte Identifikatoren: Namen, E-Mail-Adressen, Telefon-, Sozialversicherungs- und Kontonummern, Unterschriften.
  3. Prüfen Sie, was der Empfänger kombinieren kann: Beruf, Datum und Kleinstadt können auf eine Person zeigen.
  4. Schickt Ihnen ein US-Partner deidentifizierte Daten, rechnen Sie mit einer Klausel gegen Reidentifizierung.
  5. Ein Unternehmen aus Québec muss laut CAI vor dem Versand die Folgen für die Privatsphäre bewerten und eine schriftliche Vereinbarung schließen (Artikel 17 von P-39.1).

Auf einem amerikanischen Dokument nutzt ONYRI Sanitize seine US-Formate. Es erkennt Sozialversicherungsnummern (nie vergebene Bereiche werden übersprungen), EIN, ZIP-Codes, US-Telefonnummern, Straßenadressen, Passnummern und Bank-Routingnummern. Führerschein- und Kontonummern erkennt es nur neben ihrer Bezeichnung. Kanada gehört nicht zu seinen Ländern: Eine Social Insurance Number schwärzen Sie von Hand. Zusagen und Verträge kann Ihnen kein Werkzeug abnehmen.

Diese Regeln ändern sich. Prüfen Sie vor jeder Entscheidung den aktuellen Text. Fragen Sie dann Ihren Datenschutzbeauftragten, einen Anwalt im Staat oder in der Provinz Ihres Partners oder die CAI.

Häufige Fragen

Ist ein geschwärztes PDF nach dem CCPA automatisch deidentifiziert?

Nein. Der Besitzer muss auch angemessene Maßnahmen treffen, öffentlich auf Reidentifizierung verzichten und seine Empfänger vertraglich binden. Schwärzen deckt nur einen Teil der ersten Bedingung ab.

Ist ein Dokument ohne Namen in Québec anonymisiert?

Meist nicht. Im besten Fall ist es nach Artikel 12 de-identifiziert und bleibt personenbezogen. Anonymisierung verlangt das ganze Verfahren der Verordnung von 2024, mit Risikoanalyse und Register.

Definiert das kanadische Bundesrecht anonymisierte Daten?

Heute nicht. PIPEDA erwähnt das Anonymisieren, ohne es zu definieren. Bill C-36 würde es definieren, doch ein Gesetzentwurf hat keine Wirkung, bevor er verabschiedet und in Kraft ist.

Ist eine in Kalifornien deidentifizierte Datei nach der DSGVO anonym?

Nicht automatisch. Nach Erwägungsgrund 26 der DSGVO zählt, ob der Verantwortliche oder eine andere Person die Person mit Mitteln, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, noch identifizieren kann. Prüfen Sie die Datei auch nach diesem Maßstab.

Quellen und Verweise

  1. Internationale DatenübermittlungDer Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
  2. DSGVO, Erwägungsgrund 26: Keine Anwendung auf anonymisierte Datendsgvo-gesetz.de
  3. California Consumer Privacy Act of 2018, Gesetzestext in der Fassung vom 1. Januar 2026 (Englisch)California Privacy Protection Agency
  4. Code of Virginia Section 59.1-575, Definitions (Englisch)Virginia General Assembly
  5. Code of Virginia Section 59.1-576, Scope; exemptions (Englisch)Virginia General Assembly
  6. Code of Virginia Section 59.1-581, Processing de-identified data (Englisch)Virginia General Assembly
  7. Bill 64 (2021, chapter 25), An Act to modernize legislative provisions as regards the protection of personal information (Englisch)Québec Official Publisher
  8. Règlement sur l’anonymisation des renseignements personnels, englische Fassung (Regulation respecting the anonymization of personal information), Erlass 783-2024, Gazette officielle du Québec, 15. Mai 2024Publications du Québec
  9. Conservation et destruction des renseignements personnels (Französisch)Commission d’accès à l’information du Québec
  10. Principaux changements apportés par la Loi 25 (Französisch)Commission d’accès à l’information du Québec
  11. Personal Information Protection and Electronic Documents Act, Volltext, Stand 21. September 2026 (Englisch)Justice Laws Website, Government of Canada
  12. Loi sur la protection des renseignements personnels et les documents électroniques, Volltext (Französisch)Justice Laws Website, Government of Canada
  13. 2024-2025 Annual Report to Parliament on the Privacy Act and PIPEDA (Englisch)Office of the Privacy Commissioner of Canada
  14. Legislative Summary of Bill C-36, vorläufige Fassung vom 6. Juli 2026 (Englisch)Library of Parliament
  15. L’anonymisation de données personnelles (Französisch)CNIL
  16. 45 CFR 164.514, Other requirements relating to uses and disclosures of protected health information (Englisch)Legal Information Institute, Cornell Law School

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.