Deidentifizierte Daten in Nordamerika: Kalifornien, US-Bundesstaaten und Québec
Was „deidentified“ in Kalifornien und Virginia bedeutet, was Québecs Loi 25 verlangt und was Sie vor dem Versand eines Dokuments dorthin tun sollten.
Schwärzen allein macht ein Dokument in Nordamerika nicht „deidentified“, also deidentifiziert. In Kalifornien und Virginia muss das Unternehmen, das die Daten hält, außerdem öffentlich zusagen, sie nicht zu reidentifizieren, und seine Empfänger vertraglich binden. In Québec macht das Entfernen direkter Identifikatoren wie Namen Daten nur „dépersonnalisé“, also de-identifiziert. Sie bleiben personenbezogen.
Dieser Leitfaden richtet sich an Teams in Europa, die Dokumente mit den USA oder Québec austauschen. Er hat den Stand Oktober 2026 und ist eine Information, keine Rechtsberatung.
Was bedeutet „deidentified“ im kalifornischen CCPA?
Der California Consumer Privacy Act (CCPA, kalifornisches Verbraucherdatenschutzgesetz) definiert „deidentified“ in Section 1798.140(m) des Civil Code. Der Text der California Privacy Protection Agency in der Fassung vom 1. Januar 2026 beginnt übersetzt so:
„Deidentified“ bezeichnet Informationen, die nach vernünftigem Ermessen nicht genutzt werden können, um auf einen bestimmten Verbraucher zu schließen oder sonst mit ihm verknüpft zu werden, sofern das Unternehmen, das die Informationen besitzt:
- angemessene Maßnahmen ergreift, damit sie keinem Verbraucher und keinem Haushalt zugeordnet werden können;
- sich öffentlich verpflichtet, sie nicht zu reidentifizieren, außer um das eigene Verfahren zu testen;
- alle Empfänger vertraglich verpflichtet, dieselben Regeln einzuhalten.
Der Test betrifft also den Besitzer, nicht nur die Datei. Erika Mustermann, Juristin in Köln, schickt einen perfekt geschwärzten Vertrag an einen Kunden in San Diego. Hat dieser Kunde nicht öffentlich zugesagt, die Daten nicht zu reidentifizieren, ist die Datei nicht deidentifiziert. Sind alle drei Bedingungen erfüllt, fällt sie nach Buchstabe (v)(3) aus den personenbezogenen Informationen heraus.
Buchstabe (aa) definiert „pseudonymize“: Daten, die sich ohne getrennt aufbewahrte Zusatzinformationen keinem Verbraucher mehr zuordnen lassen. Das Gesetz nimmt sie nicht aus den personenbezogenen Informationen heraus. Durch Codes ersetzte Namen, deren Schlüssel woanders liegt, sind pseudonymisiert, nicht deidentifiziert.
Gilt in anderen US-Bundesstaaten derselbe Test?
In Virginia gilt dasselbe Modell. Der Consumer Data Protection Act definiert „de-identified data“ in Section 59.1-575. Gemeint sind Daten, die sich nach vernünftigem Ermessen nicht mit einer identifizierten oder identifizierbaren Person verknüpfen lassen. Section 59.1-581 legt dem Besitzer drei ähnliche Pflichten auf, dazu eine vierte: Wer solche Daten weitergibt, prüft, ob Empfänger ihre Zusagen einhalten.

Beide Gesetze kennen Schwellenwerte bei Umsatz oder Datenmenge, ein kleiner Partner kann daher aus dem Anwendungsbereich fallen. Wir haben nur diese zwei Staaten geprüft, und der Wortlaut variiert. Lesen Sie also das Gesetz, das für Ihren Partner gilt. US-Gesundheitsakten folgen einer eigenen Bundesregel, HIPAA, die ein eigener Artikel behandelt.
Wie definiert Québecs Loi 25 anonymisierte Informationen?
„Loi 25“ ist der Kurzname des Act to modernize legislative provisions as regards the protection of personal information (2021, Kapitel 25). Auf Deutsch etwa: Gesetz zur Modernisierung von Rechtsvorschriften zum Schutz personenbezogener Informationen. Es hat die Loi sur la protection des renseignements personnels dans le secteur privé geändert. Das ist Québecs Gesetz über den Schutz personenbezogener Daten im Privatsektor (Kapitel P-39.1). Seit dem 22. September 2023 heißt es in Artikel 23 dieses Gesetzes (übersetzt):
Informationen über eine natürliche Person sind anonymisiert, wenn jederzeit nach den Umständen vernünftigerweise vorhersehbar ist, dass sie die direkte oder indirekte Identifizierung dieser Person nicht mehr zulassen, und zwar unumkehrbar.
Artikel 12 kennt eine niedrigere Stufe, „dépersonnalisé“, also de-identifiziert: Die Informationen identifizieren die Person nicht mehr direkt. Sie bleiben personenbezogen, und das Unternehmen muss das Risiko einer Reidentifizierung begrenzen. Québecs Datenschutzbehörde, die Commission d’accès à l’information (CAI), nennt als Beispiel das Entfernen von Namen, Adressen und Sozialversicherungsnummern.
Was verlangt die Anonymisierungsverordnung?
Das Règlement sur l’anonymisation des renseignements personnels (Verordnung über die Anonymisierung personenbezogener Daten) erschien am 15. Mai 2024. Es gilt seit dem 30. Mai 2024, fünfzehn Tage später, und die Registerpflicht seit dem 1. Januar 2025. Ein Unternehmen, das personenbezogene Daten anonymisiert, muss:
- zuerst die Zwecke festlegen (Artikel 3);
- unter Aufsicht einer fachkundigen Person arbeiten (Artikel 4);
- direkte Identifikatoren entfernen und dann die Reidentifizierungsrisiken analysieren (Artikel 5);
- anerkannte Techniken und Schutzmaßnahmen anwenden (Artikel 6);
- ein sehr geringes Restrisiko nachweisen, das nicht null sein muss (Artikel 7);
- regelmäßig neu bewerten, auch mit Blick auf neue Technik (Artikel 8);
- alles in einem Register festhalten (Artikel 9).
Die Analyse prüft insbesondere drei Kriterien: Individualisierung (eine Person herausgreifen), Korrelation (Datensätze über dieselbe Person verknüpfen) und Inferenz (aus anderen Daten auf personenbezogene Informationen schließen). Laut der französischen Datenschutzbehörde CNIL nutzen die europäischen Datenschutzbehörden dieselben drei Kriterien.
Was sagt das kanadische Bundesrecht?
Das Bundesgesetz für den Privatsektor, der Personal Information Protection and Electronic Documents Act (PIPEDA, Gesetz über personenbezogene Daten und elektronische Dokumente), definiert den Begriff Anonymisierung nicht. Klausel 4.5.3 seines Anhangs 1 sagt nur, dass nicht mehr benötigte Daten vernichtet, gelöscht oder anonymisiert werden sollen. So steht es auch im Stand vom 21. September 2026. Vorsicht: Die französische Fassung sagt dafür „dépersonnaliser“, in Québec heißt „dépersonnalisé“ aber nur de-identifiziert.
Die Reform kommt langsam voran. Laut dem kanadischen Datenschutzbeauftragten scheiterte Bill C-27 mit dem Ende der Sitzungsperiode im Januar 2025. Bill C-36, eingebracht am 15. Juni 2026, würde Anonymisieren als unumkehrbare Änderung ohne vernünftigerweise vorhersehbares Identifizierungsrisiko definieren. Wie die Parlamentsbibliothek im Juli 2026 festhielt, hat er vor seiner Verabschiedung keine Wirkung.
Wie unterscheiden sich die Regeln im Überblick?
| Rechtsraum | Begriff und Quelle | Test | Pflichten über das Schwärzen hinaus | Für ein Dokument |
|---|---|---|---|---|
| Kalifornien | „Deidentified“, Civil Code 1798.140(m) | Nicht vernünftigerweise mit einem Verbraucher verknüpfbar | Angemessene Maßnahmen, öffentliche Zusage, Verträge mit Empfängern | Schwärzen ist Schritt eins. Den Rest erledigt der Besitzer |
| Virginia | „De-identified data“, Code 59.1-575 und 59.1-581 | Nicht vernünftigerweise mit einer identifizierbaren Person verknüpfbar | Drei ähnliche Pflichten plus Aufsicht über Empfänger | Wie in Kalifornien |
| Québec, anonymisiert | Artikel 23 von P-39.1 und Verordnung von 2024 | Identifiziert unumkehrbar niemanden mehr | Zwecke, fachkundige Aufsicht, Risikoanalyse, Neubewertung, Register | Für ein einzelnes Dokument schwer erreichbar |
| Québec, de-identifiziert | Artikel 12 von P-39.1 | Identifiziert die Person nicht mehr direkt | Angemessene Maßnahmen gegen Reidentifizierung | Hier landet eine geschwärzte Datei meist. Weiter personenbezogen |
| Kanada, Bund | PIPEDA, ohne Definition. C-36 ist kein geltendes Recht | Informationen über eine identifizierbare Person | Heute keine eigenen Pflichten | Als personenbezogen behandeln |
Was sollte ein Unternehmen in der EU vor dem Versand tun?
Die DSGVO gilt beim Versand weiter für Sie. Laut dem BfDI gibt es Angemessenheitsbeschlüsse für Kanada, nur für den Privatsektor, und für die USA nur für Unternehmen im EU-US Data Privacy Framework.
- Schicken Sie nur, was der Empfänger braucht.
- Schwärzen Sie direkte Identifikatoren: Namen, E-Mail-Adressen, Telefon-, Sozialversicherungs- und Kontonummern, Unterschriften.
- Prüfen Sie, was der Empfänger kombinieren kann: Beruf, Datum und Kleinstadt können auf eine Person zeigen.
- Schickt Ihnen ein US-Partner deidentifizierte Daten, rechnen Sie mit einer Klausel gegen Reidentifizierung.
- Ein Unternehmen aus Québec muss laut CAI vor dem Versand die Folgen für die Privatsphäre bewerten und eine schriftliche Vereinbarung schließen (Artikel 17 von P-39.1).
Auf einem amerikanischen Dokument nutzt ONYRI Sanitize seine US-Formate. Es erkennt Sozialversicherungsnummern (nie vergebene Bereiche werden übersprungen), EIN, ZIP-Codes, US-Telefonnummern, Straßenadressen, Passnummern und Bank-Routingnummern. Führerschein- und Kontonummern erkennt es nur neben ihrer Bezeichnung. Kanada gehört nicht zu seinen Ländern: Eine Social Insurance Number schwärzen Sie von Hand. Zusagen und Verträge kann Ihnen kein Werkzeug abnehmen.
Diese Regeln ändern sich. Prüfen Sie vor jeder Entscheidung den aktuellen Text. Fragen Sie dann Ihren Datenschutzbeauftragten, einen Anwalt im Staat oder in der Provinz Ihres Partners oder die CAI.
Häufige Fragen
Ist ein geschwärztes PDF nach dem CCPA automatisch deidentifiziert?
Nein. Der Besitzer muss auch angemessene Maßnahmen treffen, öffentlich auf Reidentifizierung verzichten und seine Empfänger vertraglich binden. Schwärzen deckt nur einen Teil der ersten Bedingung ab.
Ist ein Dokument ohne Namen in Québec anonymisiert?
Meist nicht. Im besten Fall ist es nach Artikel 12 de-identifiziert und bleibt personenbezogen. Anonymisierung verlangt das ganze Verfahren der Verordnung von 2024, mit Risikoanalyse und Register.
Definiert das kanadische Bundesrecht anonymisierte Daten?
Heute nicht. PIPEDA erwähnt das Anonymisieren, ohne es zu definieren. Bill C-36 würde es definieren, doch ein Gesetzentwurf hat keine Wirkung, bevor er verabschiedet und in Kraft ist.
Ist eine in Kalifornien deidentifizierte Datei nach der DSGVO anonym?
Nicht automatisch. Nach Erwägungsgrund 26 der DSGVO zählt, ob der Verantwortliche oder eine andere Person die Person mit Mitteln, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, noch identifizieren kann. Prüfen Sie die Datei auch nach diesem Maßstab.
Quellen und Verweise
- Internationale DatenübermittlungDer Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
- DSGVO, Erwägungsgrund 26: Keine Anwendung auf anonymisierte Datendsgvo-gesetz.de
- California Consumer Privacy Act of 2018, Gesetzestext in der Fassung vom 1. Januar 2026 (Englisch)California Privacy Protection Agency
- Code of Virginia Section 59.1-575, Definitions (Englisch)Virginia General Assembly
- Code of Virginia Section 59.1-576, Scope; exemptions (Englisch)Virginia General Assembly
- Code of Virginia Section 59.1-581, Processing de-identified data (Englisch)Virginia General Assembly
- Bill 64 (2021, chapter 25), An Act to modernize legislative provisions as regards the protection of personal information (Englisch)Québec Official Publisher
- Règlement sur l’anonymisation des renseignements personnels, englische Fassung (Regulation respecting the anonymization of personal information), Erlass 783-2024, Gazette officielle du Québec, 15. Mai 2024Publications du Québec
- Conservation et destruction des renseignements personnels (Französisch)Commission d’accès à l’information du Québec
- Principaux changements apportés par la Loi 25 (Französisch)Commission d’accès à l’information du Québec
- Personal Information Protection and Electronic Documents Act, Volltext, Stand 21. September 2026 (Englisch)Justice Laws Website, Government of Canada
- Loi sur la protection des renseignements personnels et les documents électroniques, Volltext (Französisch)Justice Laws Website, Government of Canada
- 2024-2025 Annual Report to Parliament on the Privacy Act and PIPEDA (Englisch)Office of the Privacy Commissioner of Canada
- Legislative Summary of Bill C-36, vorläufige Fassung vom 6. Juli 2026 (Englisch)Library of Parliament
- L’anonymisation de données personnelles (Französisch)CNIL
- 45 CFR 164.514, Other requirements relating to uses and disclosures of protected health information (Englisch)Legal Information Institute, Cornell Law School