Dokumente nach UK GDPR anonymisieren: Was der Leitfaden der ICO sagt
Was der Anonymisierungsleitfaden der britischen ICO von 2025 für Dokumente bedeutet: motivierter Eindringling, Freigabekontext, Pseudonymisierung.
Nach der UK GDPR ist ein Dokument nur anonym, wenn niemand darin eine Person mit Mitteln identifizieren kann, die nach allgemeinem Ermessen wahrscheinlich genutzt werden. Die britische Aufsichtsbehörde ICO (Information Commission's Office) verlangt, dass das Risiko einer Identifizierung „hinreichend fernliegend“ ist (sufficiently remote), für das Dokument und für jeden Leser. Ihr Leitfaden Anonymisation, erschienen am 28. März 2025, warnt: Schwärzen allein, etwa das Löschen von Namen, genügt nicht.
Welche britischen Regeln gelten für die Anonymisierung eines Dokuments?
Seit dem Brexit hat das Vereinigte Königreich ein eigenes Regelwerk. Es besteht aus der UK General Data Protection Regulation (UK GDPR), der britischen DSGVO, und dem Data Protection Act 2018 (DPA 2018), dem britischen Datenschutzgesetz. Nach Erwägungsgrund 26 der UK GDPR gelten die Regeln nicht für anonyme Informationen. Doch die ICO betont: Anonymisieren ist selbst eine Verarbeitung und braucht eine Rechtsgrundlage.

Der Leitfaden ist kein gesetzlicher Verhaltenskodex (statutory code), also ein Rat und kein Gesetz. Er gilt für alle Medien, auch für Freitext, Bilder und Audio.
Der Data (Use and Access) Act 2025, ein Gesetz über Datennutzung und Datenzugang, erhielt am 19. Juni 2025 die königliche Zustimmung. Laut ICO sind alle seine Datenschutzbestimmungen in Kraft. Der Wortlaut der Definitionen von personenbezogenen Daten und Pseudonymisierung blieb unverändert, nur ihre Nummern änderten sich. Trotzdem wird der Anonymisierungsleitfaden laut ICO wegen des Gesetzes überarbeitet.
Auch die Behörde selbst hat sich verändert. Am 30. September 2026 hat die Information Commission das Amt des Information Commissioner abgelöst, auf Grundlage der Verordnung S.I. 2026/1015. Die ICO nennt sich jetzt Information Commission's Office, und dieser Beitrag behält die Abkürzung.
Wann ist eine Person für die ICO identifizierbar?
Die ICO sieht Identifizierbarkeit als Spektrum. An einem Ende nennt ein Dokument Personen und ist immer personenbezogen. Am anderen Ende kann kein Leser es zuverlässig einer Person zuordnen. Dazwischen liegt eine Grauzone, in der alles von den Umständen abhängt.
Um ein Dokument einzuordnen, wägen Sie die Mittel ab, die nach allgemeinem Ermessen wahrscheinlich zur Identifizierung genutzt werden: Kosten, Zeit, verfügbare Technik. Die ICO ergänzt: Ein Nullrisiko wird nicht verlangt.
Das Gesetz nennt keine Methode für diese Prüfung, deshalb nutzt die ICO den Test des motivierten Eindringlings (motivated intruder). Stellen Sie sich eine einigermaßen kompetente Person vor, die jemanden identifizieren will. Sie sucht im Internet, in Bibliotheken und öffentlichen Unterlagen und hört sich um. Die ICO nennt das Wählerverzeichnis, das Grundbuch (Land Registry), soziale Medien, Pressearchive und sogar Chatbots mit generativer KI.
Nehmen wir einen internen Untersuchungsbericht über Erika Mustermann. Sie löschen ihren Namen. Doch im Text steht noch: die einzige Leiterin der Nachtschicht im Depot Swindon, krankgeschrieben seit dem 3. März. Ein flüchtiger Leser erfährt nichts. Eine Kollegin weiß sofort Bescheid. Die ICO warnt: Der Eindringling kann auch jemand sein, der die Daten sehen darf.
Warum ändert der Freigabekontext, was Sie schwärzen müssen?
Die ICO verknüpft den Test mit Ihrem Freigabemodell (release model): Veröffentlichung, Weitergabe an festgelegte Gruppen oder rein interne Nutzung. Eine Veröffentlichung verlangt ein sehr robustes Vorgehen, denn Sie verlieren die Kontrolle und können die Daten kaum je zurückholen.
| Wer das Dokument erhält | Was die ICO sagt | Für den Untersuchungsbericht |
|---|---|---|
| Die Öffentlichkeit: Website, Bericht | Sehr robustes Vorgehen: Sie verlieren die Kontrolle | Depot, Schicht und Daten entfernen |
| Eine festgelegte Gruppe mit Vereinbarung | Prüfen, was die Gruppe weiß. Verträge und Zugriffskontrollen zählen | Mehr Details können bleiben, wenn der Gruppe die Ortskenntnis fehlt |
| Ein anderes Team Ihrer Organisation | Behalten Sie das Original, ist die Kopie nur pseudonymisiert | Als personenbezogene Daten behandeln |
| Ihr Auftragsverarbeiter oder ein gemeinsam Verantwortlicher | Entscheidend ist der Status in Ihren Händen | Schwärzen erhöht die Sicherheit, aber der Bericht bleibt personenbezogen |
Ist ein pseudonymisiertes Dokument im Vereinigten Königreich noch personenbezogen?
Ja, für jeden, der den Schlüssel hat. Artikel 4 Absatz 1 Nummer 5 der UK GDPR (vor dem 5. Februar 2026: Artikel 4 Nummer 5) definiert Pseudonymisierung. Die Daten lassen sich ohne getrennt aufbewahrte Zusatzinformationen keiner Person mehr zuordnen. Ersetzen Sie Erika Mustermann durch MITARBEITERIN-1 und bewahren Sie die Liste in der Personalabteilung auf. Für Sie bleibt der Bericht personenbezogen. Ohne die Liste weitergegeben, kann er laut ICO für den Empfänger anonym sein.
Das britische Recht kennt zudem eine Straftat. Nach Section 171 des DPA 2018 ist es strafbar, de-identifizierte personenbezogene Daten wissentlich oder leichtfertig zu re-identifizieren, ohne Zustimmung des Verantwortlichen, der sie de-identifiziert hat. Die ICO sagt, „de-identifiziert“ umfasse pseudonymisierte Daten und fälschlich für anonym gehaltene Daten. Section 196 sieht dafür eine Geldstrafe vor. Es gibt Verteidigungsgründe, etwa das öffentliche Interesse.
Was sollten Sie in einem britischen Dokument vor der Freigabe prüfen?
| Worauf achten | Beispiele in einem britischen Dokument | Was tun |
|---|---|---|
| Direkte Identifikatoren | Name, National Insurance Number, NHS Number, E-Mail, Telefon | Alles entfernen |
| Adresse und Postleitzahl | 14 Example Road, vollständige Postleitzahl | Höchstens Stadt oder Region behalten |
| Indirekte Identifikatoren | Stelle in einem kleinen Team, seltenes Ereignis, genaue Daten | Verallgemeinern: breitere Rolle, Monat oder Jahr |
| Freitext | Zeugenaussagen, Zitate, Unterschriften | Zeile für Zeile lesen: Laut ICO kann das sorgfältiges menschliches Urteil erfordern |
| Dateidetails | Autor und weitere Eigenschaften, Kommentare, Dateiname | Eine neue, gerasterte Datei exportieren und umbenennen |
Bei einem britischen Dokument nutzt ONYRI Sanitize seine britischen Formate: National Insurance Numbers, britische Postleitzahlen und Telefonnummern, IBANs sowie englische Vor- und Nachnamen. Es hat keinen Detektor für die NHS Number und keinen für britische Straßenadressen. Eine Stelle oder ein seltenes Ereignis kann es nicht beurteilen. Schwärzen Sie diese selbst mit „Text auswählen“ oder „Außerdem schwärzen“ und prüfen Sie dann die Vorschau.
Halten Sie die Entscheidung dann fest. Laut ICO müssen Sie sie dokumentieren, begründen und regelmäßig überprüfen, etwa vor jedem neuen Empfänger. Die ICO empfiehlt eine Datenschutz-Folgenabschätzung (DPIA), eine schriftliche Risikoprüfung, um diese Arbeit zu strukturieren. Notieren Sie, wer entschieden hat, für welchen Leser und warum das Risiko fernliegt.
Dürfen Unternehmen aus der EU weiter Daten ins Vereinigte Königreich senden?
Ja. Mit Angemessenheitsbeschlüssen hat die Europäische Kommission festgestellt, dass das britische Recht personenbezogene Daten etwa so gut schützt wie das EU-Recht. Sie erließ die Beschlüsse am 28. Juni 2021 und verlängerte sie am 19. Dezember 2025 bis zum 27. Dezember 2031. Laut BfDI braucht eine Übermittlung unter einem solchen Beschluss keine weiteren Schutzmaßnahmen. Personenbezogene Daten können also aus dem Europäischen Wirtschaftsraum ins Vereinigte Königreich fließen. Doch Angemessenheit betrifft Übermittlungen, nicht Anonymität. Ein Dokument, das noch Personen erkennen lässt, bleibt auf beiden Seiten personenbezogen.
Dieser Beitrag gibt den Stand vom Oktober 2026 wieder und ist keine Rechtsberatung. Fragen Sie in Grenzfällen Ihren Datenschutzbeauftragten oder eine britische Anwaltskanzlei.
Häufige Fragen
Ist der Anonymisierungsleitfaden der ICO verbindlich?
Nein. Laut ICO gibt es keine Sanktion, wenn Sie ihm nicht folgen, aber Sie müssen das Gesetz dann auf andere Weise einhalten. Und wenn die ICO einen Fall zur Anonymisierung prüft, berücksichtigt sie den Leitfaden.
Ist es eine Offenlegung, wenn ein Leser errät, wer hinter einem geschwärzten Dokument steckt?
Für sich genommen nicht, sagt die ICO, selbst wenn die Vermutung stimmt. Der Leser muss den Text mit einem gewissen Grad an Sicherheit einer einzigen Person zuordnen können.
Gilt das britische Datenschutzrecht für Dokumente über Verstorbene?
Nein. Der DPA 2018 erfasst nur identifizierbare lebende Personen. Die ICO weist aber darauf hin, dass solche Unterlagen weiter durch Vertraulichkeit oder andere Gesetze geschützt sein können.
Ist das Schwärzen eines Dokuments eine Verarbeitung?
Ja, sagt die ICO. Das anonyme Ergebnis fällt nicht unter das Gesetz, der Schritt des Schwärzens aber schon. Die ICO ergänzt, dass Anonymisieren in der Regel voraussichtlich fair und rechtmäßig ist, Sie müssen aber Ihren Zweck klar festlegen.
Quellen und Verweise
- Kommission verlängert Beschlüsse zur Sicherstellung des freien und sicheren Verkehrs personenbezogener Daten mit dem Vereinigten Königreich (IP/25/3059, 19. Dezember 2025)Europäische Kommission
- Internationale Datenübermittlungen: AngemessenheitsbeschlussBfDI
- Anonymisation: About this guidance (28 March 2025)Information Commission's Office (ICO), auf Englisch
- Anonymisation: Introduction to anonymisationInformation Commission's Office (ICO), auf Englisch
- Anonymisation: How do we ensure anonymisation is effective?Information Commission's Office (ICO), auf Englisch
- Anonymisation: PseudonymisationInformation Commission's Office (ICO), auf Englisch
- Anonymisation: What accountability and governance measures do we need?Information Commission's Office (ICO), auf Englisch
- Data (Use and Access) Act 2025Information Commission's Office (ICO), auf Englisch
- UK GDPR, Article 4: Definitionslegislation.gov.uk
- Data Protection Act 2018, section 171: Re-identification of de-identified personal datalegislation.gov.uk
- Data Protection Act 2018, section 196: Penalties for offenceslegislation.gov.uk
- The Data (Use and Access) Act 2025 (Commencement No. 9 and Transitional and Saving Provisions) Regulations 2026 (S.I. 2026/1015)legislation.gov.uk
- ICO welcomes transition to new Information Commission (30 September 2026)Information Commission's Office (ICO), auf Englisch