Bleiben pseudonymisierte Daten personenbezogen?
Ein EuGH-Urteil aus 2025 und neue EDSA-Leitlinien klären, wann pseudonymisierte Daten personenbezogen bleiben, und was das für geteilte Dokumente bedeutet.
Pseudonymisierte Daten bleiben personenbezogen für jeden, der den Schlüssel zur Umkehrung besitzt. Für einen Empfänger ohne jede Möglichkeit zur Re-Identifizierung sagt ein EuGH-Urteil aus dem Jahr 2025, dass dieselbe Datei gar keine personenbezogenen Daten mehr sein kann. Die Antwort hängt davon ab, wer auf die Datei blickt, nicht nur von der verwendeten Technik.
Was bedeutet Pseudonymisierung nach der DSGVO?
Artikel 4 Nummer 5 der DSGVO definiert Pseudonymisierung als eine besondere Art der Verarbeitung. Personenbezogene Daten werden so verändert, dass sie ohne zusätzliche Informationen keiner bestimmten Person mehr zugeordnet werden können. Diese zusätzlichen Informationen müssen getrennt aufbewahrt und durch technische sowie organisatorische Maßnahmen geschützt werden. Vereinfacht gesagt: Sie ersetzen einen Namen durch einen Code und verschließen die Codeliste getrennt von der Datei selbst.
Einer Pseudonymisierung unterzogene personenbezogene Daten, die durch Heranziehung zusätzlicher Informationen einer natürlichen Person zugeordnet werden könnten, sollten als Informationen über eine identifizierbare natürliche Person betrachtet werden. Erwägungsgrund 26, DSGVO.
Was ergänzen die EDSA-Leitlinien von 2025?
Der Europäische Datenschutzausschuss (EDSA) hat die Leitlinien 01/2025 zur Pseudonymisierung am 16. Januar 2025 angenommen und bis zum 14. März 2025 zur öffentlichen Konsultation gestellt. Bis September 2026 hatte der EDSA noch keine endgültige Fassung veröffentlicht, sodass der Text von Januar 2025 weiterhin die Referenz bleibt. Die Leitlinien führen einen nützlichen Begriff ein, den Pseudonymisierungsbereich: die genaue Gruppe von Personen, die niemanden re-identifizieren können soll. Außerhalb dieser Gruppe gilt derselbe Schutz womöglich nicht mehr.
Was hat der Gerichtshof im Fall EDSB gegen SRB entschieden?
Im Fall EDSB gegen SRB, Rechtssache C-413/23 P, urteilte der Gerichtshof der Europäischen Union am 4. September 2025. Formell betrifft der Fall die Verordnung 2018/1725, die Schwesterverordnung der DSGVO für EU-Institutionen. Die Argumentation zum Begriff der personenbezogenen Daten gilt aber ebenso für die DSGVO. Der Einheitliche Abwicklungsausschuss (SRB) hatte Kommentare von Anteilseignern der Banco Popular pseudonymisiert und an Deloitte für eine finanzielle Bewertung übermittelt. Der Europäische Datenschutzbeauftragte (EDSB) argumentierte, Deloitte habe personenbezogene Daten erhalten und die Betroffenen hätten informiert werden müssen. Der SRB widersprach.
Der Gerichtshof wählte eine mittlere Position. Pseudonymisierte Daten dürfen nicht in jedem Fall und für jede Person als personenbezogene Daten gelten, so das Urteil. Kann ein Empfänger wie Deloitte tatsächlich niemanden re-identifizieren, ist die Datei für ihn womöglich keine personenbezogenen Daten mehr. Doch die eigenen Pflichten des Absenders verschwinden nicht. Dazu zählt die Pflicht, Betroffene über die Empfänger ihrer Daten zu informieren. Diese Pflicht wird aus Sicht des Absenders zum Zeitpunkt der Erhebung beurteilt, unabhängig davon, was später mit der Datei geschieht.
| Technik | Umkehrbar? | Personenbezogen für den Absender? | Personenbezogen für den Empfänger? |
|---|---|---|---|
| Vollständige Anonymisierung, Schlüssel vernichtet | Nein | Nein, sobald wirklich anonym | Nein |
| Pseudonymisierung, Absender behält den Schlüssel | Ja | Ja, immer | Oft nicht, wenn Re-Identifizierung für ihn unrealistisch ist |
| Pseudonymisierung, Schlüssel mit dem Empfänger geteilt | Ja | Ja | Ja |
| Schwärzung einzelner Werte mit schwarzem Balken | Nein, für diese Werte | Nein, für diese Werte | Nein, für diese Werte |
Was bedeutet das für ein Dokument, das Sie versenden?
Stellen Sie sich Erika Mustermann vor, eine Personalleiterin. Sie ersetzt in einem Bericht jeden Mitarbeiternamen durch einen Code wie [NAME12], bevor sie ihn an eine externe Prüferin sendet. Erika behält die Namensliste bei sich. Für sie bleibt der Bericht personenbezogen: Sie kann ihn in Sekunden zurückverwandeln. Für die Prüferin ist das womöglich nicht der Fall, wenn sie keine Möglichkeit hat, an diese Liste zu gelangen, und auch sonst niemanden zuordnen kann.
Der Token-Modus von ONYRI Sanitize, Teil des Pro-Plans, arbeitet genau nach diesem Prinzip. Jeder Wert wird durch ein einheitliches Etikett ersetzt, und ONYRI bewahrt keinen Schlüssel auf: Die Originaldatei kann also nicht für Sie wiederhergestellt werden. Das macht das Dokument in Ihren eigenen Händen nicht anonym. Sie besitzen weiterhin die Ausgangsdatei, sodass die tokenisierte Kopie nach der obigen Logik für Sie als Absenderin personenbezogen bleibt.
- Fragen Sie sich, wer den Schlüssel behält: Sie, der Empfänger oder niemand.
- Prüfen Sie, ob der Empfänger Personen anders re-identifizieren könnte, etwa durch Abgleich mit anderen Daten, die er bereits besitzt.
- Halten Sie Ihre Begründung schriftlich fest, wenn Sie entscheiden, dass eine Datei für einen Empfänger nicht personenbezogen ist. Eine Aufsichtsbehörde könnte danach fragen.
- Denken Sie daran: Ihre eigenen Pflichten verschwinden nicht. Ihre Informationspflicht wird aus Ihrer Sicht beurteilt, nicht aus der des Empfängers.
Nichts davon ist eine Rechtsberatung, und die nationalen Aufsichtsbehörden lesen diese Urteile nicht immer gleich. Bei hohen Einsätzen, etwa einer umfangreichen Übermittlung oder besonderen Kategorien personenbezogener Daten, fragen Sie einen Datenschutzbeauftragten oder eine Anwältin. Tun Sie das, bevor Sie eine Datei für den Empfänger als nicht mehr personenbezogen behandeln.
Häufige Fragen
- Ist pseudonymisiert dasselbe wie anonymisiert?
- Nein. Anonymisierung entfernt den Bezug zu einer Person endgültig. Pseudonymisierung bewahrt einen Weg zurück, über einen Schlüssel oder zusätzliche Informationen, die getrennt aufbewahrt werden. Erwägungsgrund 26 der DSGVO behandelt pseudonymisierte Daten als Information über eine identifizierbare Person, sofern nicht die strengeren Bedingungen echter Anonymität erfüllt sind.
- Wer entscheidet, ob mein Empfänger jemanden re-identifizieren kann?
- Das müssen Sie als Absender ehrlich einschätzen. Prüfen Sie, was der Empfänger bereits besitzt, was er sich realistisch beschaffen könnte, und wie viel Aufwand eine Re-Identifizierung erfordern würde. Ist das für ihn leicht, behandeln Sie die Daten auch für ihn als personenbezogen.
- Erlaubt das Urteil EDSB gegen SRB, pseudonymisierte Dateien frei zu teilen?
- Nein. Der Gerichtshof stellte nur fest, dass pseudonymisierte Daten nicht automatisch für jeden Empfänger in jedem Fall personenbezogen sind. Ihre eigenen Pflichten als Absender, einschließlich der Information Betroffener über die Übermittlung, gelten weiterhin aus Ihrer Sicht.
- Was haben die EDSA-Leitlinien von 2025 geändert?
- Sie haben das Gesetz nicht geändert. Sie erklären, wie Artikel 4 Nummer 5 in der Praxis anzuwenden ist, unter anderem wie Sie den Pseudonymisierungsbereich festlegen und den Schlüssel davon fernhalten. Im September 2026 gilt weiterhin die im Januar 2025 zur Konsultation gestellte Fassung: Prüfen Sie die Website des EDSA auf eine endgültige Version.
- Was sollten Sie vor dem Versand eines pseudonymisierten Dokuments an Dritte prüfen?
- Klären Sie, wer den Schlüssel besitzt, notieren Sie, ob der Empfänger Personen anders re-identifizieren könnte, und halten Sie Ihre Begründung schriftlich fest. Bewahren Sie Ihre Originaldatei und die Schlüsselliste getrennt auf, und prüfen Sie, ob Ihre Datenschutzinformation die Übermittlung widerspiegelt.
Quellen und Verweise
- Art. 4 Nr. 5 DSGVO — Definition der Pseudonymisierung — dsgvo-gesetz.de (Volltext DSGVO)
- EuGH zu personenbezogenen Daten und Pseudonymisierung — Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (LDI NRW)
- Pressemitteilung 107/25 — Urteil in der Rechtssache C-413/23 P, EDSB/SRB — Gerichtshof der Europäischen Union
- Guidelines 01/2025 on Pseudonymisation — Europäischer Datenschutzausschuss (EDSA)
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.