Zum Inhalt springen
Grundlagen7 Min. Lesezeit

Tokenisierung, Hashing oder Verschlüsselung: Was pseudonymisiert?

Tokenisierung, Hashing und Verschlüsselung werden alle Pseudonymisierung genannt. So unterscheiden sie sich wirklich, und das bleibt dabei lesbar.

Von Alexis de ONYRI

Tokenisierung, Hashing und Verschlüsselung werden alle als Pseudonymisierung bezeichnet, und die Begriffe geraten durcheinander. Nur manche davon lassen sich einen Namen oder eine Nummer gegen ein Etikett tauschen, dem ein Leser noch folgen kann. Die anderen verwandeln einen Wert in etwas Unlesbares, nützlich zum Abgleichen von Datensätzen, nicht für ein Dokument, das ein Mensch liest.

Was bedeutet Pseudonymisierung nach der DSGVO?

Die DSGVO definiert Pseudonymisierung in Artikel 4 Nummer 5. Gemeint ist die Verarbeitung personenbezogener Daten so, dass niemand sie ohne zusätzliche Informationen einer Person zuordnen kann. Diese zusätzlichen Informationen müssen getrennt aufbewahrt und geschützt werden. Ein Pseudonym allein nimmt der Angabe nicht ihren rechtlichen Status als personenbezogene Daten.

Der Europäische Datenschutzausschuss nennt diesen geschützten Kreis in seinen Leitlinien von 2025 die Pseudonymisierungsdomäne. Gemeint sind alle, die die Daten nicht auf eigene Faust zuordnen können sollen. Die gewählte Technik entscheidet, wie schwer es ist, in diesen Kreis einzudringen.

Welche vier Wege gibt es, einen Wert in einem Dokument zu ersetzen?

ENISA, die Cybersicherheitsagentur der EU, fasst Pseudonymisierung in ihrem Leitfaden von 2019 in einige wenige Bausteine zusammen. Vier davon tauchen immer wieder in Werkzeugen auf, die ein Dokument maskieren.

Der einfachste tauscht einen Wert gegen ein Etikett aus einem Zähler oder einem Zufallsgenerator, etwa Erika Mustermann gegen [NAME1]. Aus ihrem Namen wird nichts berechnet. Wer den Tausch vornimmt, führt dazu eine Tabelle, die zeigt, welches Etikett zu welchem Wert gehört. Diese Tabelle ist der einzige Weg zurück.

Eine kryptografische Hashfunktion verwandelt Erikas E-Mail-Adresse in eine feste Zeichenkette, für dieselbe Eingabe immer dieselbe. Niemand braucht dafür ein Geheimnis. Genau das ist auch ihr Problem, wie der nächste Abschnitt zeigt.

Ein Hash mit Schlüssel, oft HMAC genannt, fügt der Berechnung einen geheimen Schlüssel hinzu. Ohne diesen Schlüssel kann niemand die Zeichenkette nachbilden oder eine Vermutung prüfen. ENISA nennt dies eine robuste Pseudonymisierungstechnik, solange der Schlüssel geheim bleibt.

Verschlüsselung sperrt den ursprünglichen Wert mit einem Schlüssel weg und kann ihn durch Entschlüsselung unverändert zurückgeben. Sie ist die einzige der vier Techniken, die absichtlich zum Umkehren gebaut ist. So wie eine verschlossene Schublade dafür gebaut ist, dass sie jeder wieder öffnen kann, der den Schlüssel besitzt.

TechnikWer kann sie umkehrenLiest sich wie TextPasst zu einem geteilten Dokument
Zähler oder ZufallsetikettWer die Zuordnungstabelle besitztJaJa, so arbeiten Dokumenten-Werkzeuge
Einfacher HashWer Kandidatenwerte auflisten oder erraten kannNeinNein, und riskant bei Namen oder E-Mails
Hash mit Schlüssel (HMAC)Nur wer den geheimen Schlüssel besitztNeinSelten, eher zum Abgleich von Zeilen in einer Datenbank
VerschlüsselungNur wer den Entschlüsselungsschlüssel besitztNeinNein, der verschlüsselte Wert liest sich nicht wie Text
Vier Techniken im Vergleich

Nur die erste Zeile hält ein Dokument lesbar. Die anderen drei verwandeln einen Wert in Rauschen, genau das, was eine Datenbank braucht, und genau das, was ein Dokument nicht braucht.

Warum ist ein einfacher Hash eines Namens oder einer E-Mail-Adresse schwach?

Ein Name oder eine E-Mail-Adresse stammt nicht aus einer unbegrenzten Menge an Möglichkeiten. Wer den Hash brechen will, kann jeden denkbaren Kandidaten hashen und die Ergebnisse vergleichen, ohne die Hashfunktion selbst erraten zu müssen.

Der Europäische Datenschutzausschuss nennt genau dieses Beispiel in seinen Leitlinien von 2025. Weiß ein Angreifer, dass ein Datensatz mit einem einfachen Hash eines Namens pseudonymisiert wurde, kann er jeden Namen hashen, den er anderswo bereits besitzt. Dann schaut er, welche übereinstimmen.

  • Ein geheimer Schlüssel macht aus einem einfachen Hash einen Hash mit Schlüssel, ohne diesen Schlüssel weit schwerer anzugreifen.
  • Eine Passwort-Hashfunktion, die absichtlich langsam läuft, etwa argon2, bremst schnelles Raten aus. ENISA und das deutsche BSI empfehlen beide diese Art von Funktion, so die Leitlinien des EDSA.
  • Ein langes, zufälliges Geheimnis, kein Datum und kein kurzes Wort, lässt einen Angreifer nichts Sinnvolles raten.

Was bedeutet Tokenisierung im Sinne von Zahlungskarten?

In der Zahlungssicherheit hat Tokenisierung eine engere Bedeutung. Der PCI Security Standards Council legt die Regeln für Kartenzahlungen fest. Er definiert ein Token als Ersatzwert für eine Kartennummer und die Detokenisierung als den Schritt, der diese Nummer zurückholt.

Ein Token muss nicht durch Hashen der Kartennummer entstehen. Die Leitlinien des Councils nennen auch einen Index, eine laufende Nummer oder eine Zufallszahl als übliche Wege, eines zu erzeugen. Jedes Token wird mit dem Original in einer sicheren Tabelle namens Card Data Vault verknüpft.

Das rückt die Zahlungs-Tokenisierung näher an die Familie aus Zähler und Zufallsetikett als an Hashing oder Verschlüsselung. Ihre Sicherheit kommt daher, dass diese Tabelle verschlossen bleibt, nicht aus geheimer Mathematik hinter dem Token selbst.

Welche Technik passt zu einem Dokument, das Sie zum Lesen teilen?

Ein Dokument wird von einem Menschen gelesen, also müssen seine maskierten Werte kurz und einheitlich bleiben. [NAME1] muss bei jedem Auftauchen dieselbe Person meinen, und ein Leser muss dem Satz drumherum noch folgen können.

Deshalb baut der Token-Modus von ONYRI Sanitize, in den Pro-Tarifen, seine Etiketten aus einem Zähler statt aus einem Hash. Jeder Wert wird zu einem kurzen Etikett wie [NAME1] oder [MAIL1], bei jedem Auftauchen desselben Wertes dasselbe, sodass das Dokument lesbar bleibt. Es gibt weder einen Verschlüsselungsschlüssel noch eine Wiederherstellen-Schaltfläche: Die Zuordnung lebt nur in Ihrem Browser-Tab, also bewahren Sie die Originaldatei sicher auf.

Ein Hash oder eine verschlüsselte Zeichenkette würde das ebenfalls zerstören: Das Ergebnis sieht dann nicht mehr wie ein Name aus, nur noch wie eine Zeichenfolge. Eine Seite voller Text, der wie Rauschen aussieht, ist zudem schwerer zu prüfen, bevor Sie sie jemandem schicken.

Eine kurze Checkliste, bevor Sie sich entscheiden

  • Sie lesen ein Dokument als Mensch? Nutzen Sie einheitliche Etiketten aus einem Zähler oder einem Zufallsgenerator, mit einer Tabelle, die Sie selbst kontrollieren.
  • Sie gleichen Datensätze zwischen Datenbanken ab, ohne sie zu lesen? Ein Hash mit Schlüssel (HMAC) und einem echten geheimen Schlüssel ist weit sicherer als ein einfacher Hash.
  • Sie brauchen später den genauen Originalwert zurück? Verschlüsselung ist die einzige der vier Techniken, die absichtlich zum Umkehren gebaut ist.
  • Hashen Sie niemals einen Namen, eine E-Mail-Adresse oder einen Wert aus einer kurzen, erratbaren Liste ohne geheimen Schlüssel.
  • Wofür Sie sich auch entscheiden: Die DSGVO behandelt das Ergebnis weiterhin als pseudonymisierte, nicht anonymisierte Daten, Ihre üblichen Pflichten gelten also weiter.

Häufige Fragen

Ist Pseudonymisierung dasselbe wie Anonymisierung?
Nein. Pseudonymisierte Daten lassen sich mit zusätzlichen Informationen immer noch einer Person zuordnen, die DSGVO behandelt sie deshalb weiter als personenbezogene Daten. Anonymisierung soll diese Verbindung endgültig entfernen, eine deutlich höhere Hürde.
Kann ich einen Namen einfach hashen, um ihn zu pseudonymisieren?
Sie können, aber ein einfacher Hash eines Namens oder einer E-Mail-Adresse ist für sich genommen schwach. Namen und E-Mail-Adressen stammen aus einer erratbaren Liste. Ein Angreifer kann also seine eigene Liste hashen und die Ergebnisse abgleichen, wie der ENISA-Bericht von 2019 erklärt.
Was ist der eigentliche Unterschied zwischen Tokenisierung und Verschlüsselung?
Ein Token ist meist ein frei erfundener Wert, der in einer sicheren Tabelle mit dem Original verknüpft ist, ganz ohne Rechenweg zwischen beiden. Verschlüsselung berechnet den geschützten Wert aus dem Original mit einem Schlüssel, sodass derselbe Schlüssel ihn wieder zurückrechnen kann.
Muss ich Kryptografie verstehen, um ein Dokument zu pseudonymisieren?
Nicht für ein Dokument, das Sie teilen und von jemandem lesen lassen wollen. Einheitliche Etiketten aus einem Zähler, mit einer Tabelle, die nur Sie kontrollieren, decken die meisten Alltagsfälle ganz ohne Kryptografie ab.

Quellen und Verweise

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen