DSB und Compliance-Teams: eine Schwärzungsrichtlinie erstellen
Eine Schwärzungsrichtlinie für Datenschutzbeauftragte: Rollen, zugelassene Werkzeuge, die Prüfroutine und was nach einem Fehler zu protokollieren ist.
Eine Schwärzungsrichtlinie macht aus spontanem Handeln eine Routine, der jeder folgen kann. Sie legt fest, welche Dokumente geschwärzt werden, wer sie schwärzt, wer das Ergebnis prüft und was bei einem Fehler passiert. Ohne schriftliche Richtlinie wird jede Anfrage neu erfunden, und genau dabei rutscht ein Name durch.
Dieser Leitfaden folgt der DSGVO, mit Hinweisen aus Deutschland, Frankreich und dem Vereinigten Königreich, Stand September 2026. Er ist keine Rechtsberatung. Klären Sie den für Ihren Fall geltenden Sachverhalt mit Ihrer Datenschutzbeauftragten oder einer Anwältin.
Wann braucht ein Dokument wirklich eine Schwärzungsrichtlinie?
Eine Richtlinie lohnt sich, sobald ein Dokument mit fremden Daten Ihre Organisation verlassen soll. Sechs Situationen kommen immer wieder vor, jede mit eigenem Empfänger und eigenem Risiko. Schreiben Sie die Richtlinie einmal, dann verweisen Sie jede neue Anfrage darauf.
- Ein Auskunftsersuchen nach der DSGVO: Die anfragende Person erhält ihre eigene Akte, nicht die Daten anderer Personen darin.
- Ein Antrag auf Informationszugang nach dem IFG: Die Öffentlichkeit liest mit, nicht nur eine einzelne Person.
- Ein Rechtsstreit oder eine Offenlegung von Unterlagen: Die Beweismittel gehen hinaus, nicht jeder Name, der zufällig darauf steht.
- Eine Veröffentlichung: ein Bericht, eine Abschlussarbeit oder eine Pressemitteilung, gebaut aus echten internen Dateien.
- Die Weitergabe an einen Dienstleister, eine Prüferin oder einen Softwareanbieter: Sie brauchen das Layout oder die Zahlen, nicht die Personen.
- Ein Dokument in ein KI-Werkzeug laden: Das Modell liest alles, was Sie einfügen, also fügen Sie weniger ein.
Wer macht was: Antragstellerin, Bearbeiter, Prüferin und Freigeber?
Vier Rollen sichern die Zuverlässigkeit einer Schwärzung. Eine Person fragt an, eine schwärzt, eine andere prüft, und eine letzte gibt frei. Die Freigeberin entscheidet auch, was sichtbar bleibt, wenn die Regel unklar ist, damit diese Entscheidung nie allein beim Bearbeiter liegt.
| Rolle | Was sie tatsächlich tut |
|---|---|
| Antragstellerin | Benennt das Dokument, den Empfänger und die Frist. Begründet, warum das Dokument nötig ist. |
| Bearbeiter (Schwärzung) | Wendet die Schwärzung auf einer Kopie an, nach dem Regelwerk für diesen Dokumenttyp. |
| Prüferin (Vier-Augen-Prinzip) | Eine andere Person als der Bearbeiter. Öffnet die exportierte Datei erneut und sucht, was noch sichtbar ist. |
| Freigeber | Gibt das Dokument zum Versand frei. Entscheidet, was sichtbar bleibt, wenn die Regel unklar ist. |
Welche Werkzeuge sind zugelassen, welche Methoden verboten?
Zwei Arten von Werkzeugen entfernen Daten wirklich. Die eine ist eine eigene Schwärzungssoftware, die den zugrunde liegenden Text löscht. Die andere ist ein Export, der die Seite zu einem Bild macht. Die Durchstreichfunktion eines Textverarbeitungsprogramms, eine gezeichnete Form oder ein allgemeines Bildbearbeitungsprogramm sind dafür nicht gemacht. Sie scheitern immer auf dieselbe Weise.
| Methode | Warum sie scheitert |
|---|---|
| Ein schwarzer Kasten, in einem PDF-Betrachter über den Text gelegt | Der Kasten liegt über dem Text, entfernt ihn aber nicht. Kopieren der Seite, oder das Öffnen in einem anderen Betrachter, kann ihn wieder zeigen, warnt die britische Aufsichtsbehörde ICO. |
| Marker oder Textmarker auf einer ausgedruckten Seite | Gegen eine Lampe gehalten, oder mit hohem Kontrast gescannt, bleibt der überdeckte Text lesbar, wie eine deutsche Datenschutzbehörde festgestellt hat. |
| Ein Zuschnitt oder ein weißer Kasten auf einem Scan | Ein weißer Kasten oder ein Zuschnitt entfernt die Daten darunter nicht immer. Eine deutsche Datenschutzbehörde rät davon ab, im Korrekturmodus zu schwärzen, weil sich eine ältere Version manchmal aus der Datei rekonstruieren lässt. |
Eine Richtlinie kann ONYRI Sanitize als zugelassenes Werkzeug für PDF, Word-Dateien und Scans benennen. Es läuft im Browser, die Datei verlässt das Gerät nie, und es zeigt eine Liste Erkannte Daten, die die Prüferin durchgehen kann. Eine unlesbare Seite blockiert den Export, statt ein ungeschwärztes Dokument auszugeben. Seine Grenze: geteilte Regeln, Rollen und Protokolle für Teams gibt es noch nicht, das Vier-Augen-Prinzip und das Protokoll bleiben also in Ihrem eigenen Prozess.
Was prüft die Kontrollroutine wirklich?
Prüfen heißt nicht Gegenlesen der Form nach. Es heißt, die eigene Schwärzung zu knacken, bevor es jemand anderes tut. Die Prüferin arbeitet mit der exportierten Datei, nie mit der Arbeitskopie, und gibt niemals ihre eigene Schwärzung frei.
- 1Öffnen Sie die exportierte Datei erneut, nicht die Arbeitskopie, und lesen Sie sie von der ersten bis zur letzten Seite.
- 2Markieren Sie den ganzen Text und fügen Sie ihn in ein leeres Dokument ein. Nichts Sensibles darf erscheinen.
- 3Durchsuchen Sie die Datei nach den Namen, Nummern oder Begriffen, die geschwärzt werden sollten.
- 4Öffnen Sie Dateieigenschaften und Kommentare. Die Umwandlung in PDF entfernt alte Metadaten nicht von allein, wie eine US-Anleitung zum Schwärzen seit 2005 warnt.
- 5Unterschreiben Sie das Protokoll: Dokument-ID, Datum, Bearbeiter, Prüferin, Ergebnis, niemals die geschwärzten Werte selbst.
Was passiert, wenn eine Schwärzung fehlschlägt?
Eine übersehene Schwärzung, die den Empfänger erreicht, ist meist eine Verletzung des Schutzes personenbezogener Daten. Artikel 33 DSGVO gibt dem Verantwortlichen 72 Stunden Zeit, die Aufsichtsbehörde zu benachrichtigen, ab dem Moment, in dem er davon Kenntnis erlangt. Diese Pflicht entfällt nur, wenn die Offenlegung voraussichtlich kein Risiko für die betroffenen Personen darstellt.
Artikel 34 fügt eine eigene Pflicht hinzu: die betroffenen Personen selbst zu informieren, in klarer Sprache, wenn das Risiko hoch ist. Das gilt etwa, wenn eine Kontoverbindung oder eine Gesundheitsakte hinausgelangt ist. Auch ohne Meldepflicht verlangt Artikel 33, die Verletzung zu dokumentieren: die Fakten, ihre Auswirkungen und die ergriffenen Maßnahmen.
Eine Richtlinie auf einer Seite, zum Anpassen
Halten Sie die Routine kurz genug, damit jemand ihr auch unter Druck folgen kann. Passen Sie die Rollen an die Größe Ihres Teams an, behalten Sie aber die Reihenfolge.
| Schritt | Wer | Aktion |
|---|---|---|
| 1. Eingang | Antragstellerin | Anfrage, Empfänger und Frist protokollieren. |
| 2. Regeln wählen | Freigeber | Festlegen, welche Kategorien für diesen Fall geschwärzt werden müssen. |
| 3. Schwärzen | Bearbeiter | Eine Kopie mit dem zugelassenen Werkzeug schwärzen. Nie das Original bearbeiten. |
| 4. Prüfen | Prüferin | Export erneut öffnen. Durchsuchen, alles markieren, Eigenschaften prüfen. Allein. |
| 5. Freigeben | Freigeber | Freigeben oder mit den fehlenden Punkten zurückgeben. |
| 6. Versenden | Antragstellerin oder Verantwortliche | Nur den gerasterten Export teilen, auf dem vereinbarten Weg. |
| 7. Protokollieren | Prüferin und Freigeber | Festhalten, wer was wann getan hat. Nie die geschwärzten Werte. |
Häufige Fragen
- Brauchen wir eine schriftliche Richtlinie, wenn nur zwei oder drei Personen solche Anfragen bearbeiten?
- Ja. Eine Richtlinie hängt nicht von der Teamgröße ab, sie sorgt dafür, dass der Bearbeiter nie die einzige Kontrolle ist. In einem Dreierteam kann die zweite Prüfung von einer Kollegin an einem anderen Schreibtisch kommen, solange es nicht dieselbe Person ist, die geschwärzt hat.
- Darf die Person, die geschwärzt hat, das Ergebnis auch prüfen?
- Besser nicht. Die britische Aufsichtsbehörde ICO empfiehlt vor der Freigabe eine Prüfung durch eine Kollegin oder eine Vorgesetzte. Der Grund: Der Bearbeiter sieht am schlechtesten, was er selbst übersehen hat. Halten Sie Bearbeiter und Prüferin als zwei verschiedene Personen.
- Was gehört ins Protokoll, wenn eine Schwärzung schiefgeht?
- Artikel 33 Absatz 5 DSGVO verlangt die Fakten der Verletzung, ihre Auswirkungen und die ergriffenen Maßnahmen. Das gilt unabhängig davon, ob eine Meldung an eine Behörde nötig war. Protokollieren Sie das Dokument, das Datum, die betroffenen Personen und das weitere Vorgehen. Nie die offengelegten Werte selbst.
- Zählt ein schwarzer Kasten in einem PDF-Betrachter als Schwärzung?
- Nein. Eine deutsche Datenschutzbehörde warnt ausdrücklich davor, Text mit einem schwarzen Kasten zu überdecken, auch in PDF-Dokumenten. Ein gezeichneter Kasten, ein Textmarker auf einem Ausdruck und ein zugeschnittener Scan scheitern auf dieselbe Weise: Die Daten sind verborgen, nicht entfernt. Nutzen Sie stattdessen eine eigene Schwärzungssoftware oder einen gerasterten Export.
Quellen und Verweise
- Hinweise zum Schwärzen von Dokumenten (Stand Juli 2025) — Landesbeauftragte für den Datenschutz Niedersachsen
- Art. 33 DSGVO: Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde — dsgvo-gesetz.de
- Art. 34 DSGVO: Benachrichtigung der betroffenen Person von einer Verletzung des Schutzes personenbezogener Daten — dsgvo-gesetz.de
- Informationsfreiheitsgesetz, § 5 Schutz personenbezogener Daten — Bundesministerium der Justiz, gesetze-im-internet.de
- How do we avoid an accidental breach when redacting information? (auf Englisch) — Information Commissioner's Office (ICO), Vereinigtes Königreich
- Redacting with Confidence: How to Safely Publish Sanitized Reports Converted From Word to PDF (NSA-Leitfaden, Dezember 2005, auf Englisch) — Federation of American Scientists (Hosting des NSA-Dokuments)
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.