Pseudonymisierung

Pseudonymisierung ist nach Art. 4 Nr. 5 DSGVO eine Verarbeitung, nach der sich personenbezogene Daten ohne gesondert verwahrte Zusatzinformationen keiner Person mehr zuordnen lassen. Für den, der die Zusatzinformationen hält, bleiben die Daten personenbezogen. Anonymisierte Daten lassen sich niemandem mehr zuordnen und fallen nicht unter die DSGVO.

DSGVOZuletzt geprüft:

Was ist Pseudonymisierung?

Pseudonymisierung ersetzt die Merkmale, die eine Person identifizieren, und hält den Schlüssel zur Rückführung getrennt unter Verschluss. Art. 4 Nr. 5 DSGVO verlangt dafür zweierlei. Ohne Zusatzinformationen lassen sich die Daten keiner Person mehr zuordnen. Und diese Zusatzinformationen werden „gesondert aufbewahrt“ und durch technische und organisatorische Maßnahmen geschützt.

Das Ersetzen allein genügt der Definition also nicht. Ein Datenbestand, dessen Zuordnungstabelle im selben Verzeichnis liegt, erfüllt den zweiten Teil nicht. Wo Pseudonymisierung im Datenschutzprogramm ansetzt, beschreibt der DSGVO-Leitfaden.

Was unterscheidet Pseudonymisierung von Anonymisierung?

Pseudonymisierung und Anonymisierung unterscheiden sich in der Umkehrbarkeit, und daran hängt, ob die DSGVO gilt.

MerkmalPseudonymisierungAnonymisierung
Zuordnung zur Personmit Zusatzinformation möglichnicht oder nicht mehr möglich
Rechtlicher Status für den Verantwortlichenpersonenbezogene Datenkeine personenbezogenen Daten
DSGVO anwendbarja, vollständignein
ZweckRisiko senken und die Daten weiter nutzenDaten aus dem Anwendungsbereich lösen
Umkehrbarkeitvorgesehen und kontrolliertnicht vorgesehen

Erwägungsgrund 26 der DSGVO hält beides fest: Pseudonymisierte Daten, die sich mit Zusatzinformationen einer Person zuordnen lassen, gelten als Informationen über eine identifizierbare Person. Für anonyme Informationen gelten die Grundsätze des Datenschutzes nicht. Wer einen Bestand für anonym hält, der nur pseudonymisiert ist, verarbeitet personenbezogene Daten ohne die zugehörigen Pflichten.

Anonym ist, was niemand wahrscheinlich zuordnet

Daten sind anonym, wenn niemand die Person mit Mitteln, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“, wieder zuordnen kann. So formuliert es Erwägungsgrund 26 der DSGVO. Der Maßstab ist Wahrscheinlichkeit, nicht technische Möglichkeit, und er zählt die Mittel des Verantwortlichen ebenso wie die „einer anderen Person“.

Als objektive Faktoren nennt der Erwägungsgrund die Kosten der Identifizierung, den Zeitaufwand und die verfügbare Technologie samt technologischer Entwicklungen. Wegen des letzten Faktors kann ein heute anonymer Bestand mit neuer Technik wieder zuordenbar werden; prüfen Sie die Bewertung erneut, wenn sich die verfügbare Technik ändert.

Die Artikel-29-Datenschutzgruppe nennt in ihrer Stellungnahme 5/2014 zu Anonymisierungstechniken (WP216) drei Wege zurück zur Person:

  • Aussondern: Ein Datensatz ist durch seine Merkmalskombination einzigartig, etwa Postleitzahl, Geburtsdatum und Beruf. Erwägungsgrund 26 nennt das Aussondern ausdrücklich.
  • Verknüpfen: Ein zweiter Datenbestand enthält überschneidende Merkmale.
  • Rückschließen: Aus Mustern im Bestand lassen sich Merkmale einzelner Personen ableiten.

Dokumentieren Sie deshalb, welche Merkmale entfernt, vergröbert oder verrauscht wurden und welche Zusatzbestände realistisch verfügbar sind.

Für wen sind pseudonymisierte Daten personenbezogen?

Pseudonymisierte Daten sind für den Verantwortlichen, der die Zusatzinformation hält, personenbezogen; für einen Empfänger hängt es von dessen Mitteln ab. Das hat der EuGH am 4. September 2025 im Urteil C-413/23 P (EDSB/SRB) entschieden.

Der Fall betraf die Verordnung (EU) 2018/1725 für die EU-Organe; ihre Definition personenbezogener Daten ist nach Rn. 52 gleich auszulegen wie Art. 4 Nr. 1 DSGVO.

Wer die Daten hältPersonenbezogen?Fundstelle im Urteil
Verantwortlicher mit der Zusatzinformationja, trotz PseudonymisierungRn. 76
Empfänger, der die Maßnahmen nicht aufheben und die Person auch durch Abgleich mit anderen Daten nicht zuordnen kannfür ihn nichtRn. 77, 86
Empfänger, bei dem ein Abgleich mit ihm verfügbaren Daten nicht ausgeschlossen werden kannja, auch für die spätere VerarbeitungRn. 85

Daraus folgt: Ob ein Dienstleister pseudonymisierte Daten als personenbezogen behandeln muss, prüfen Sie aus seiner Sicht. Maßgeblich sind die Daten, die ihm tatsächlich zur Verfügung stehen.

Sechs Fundstellen der Pseudonymisierung in der DSGVO

In ihren Artikeln nennt die DSGVO Pseudonymisierung an sechs Stellen, jeweils mit einer anderen Funktion:

FundstelleFunktion der Pseudonymisierung
Art. 4 Nr. 5Begriffsbestimmung
Art. 6 Abs. 4 Buchst. egeeignete Garantie bei der Prüfung, ob ein neuer Zweck mit dem ursprünglichen vereinbar ist
Art. 25 Abs. 1ausdrückliches Beispiel („wie z. B. Pseudonymisierung“) für Datenschutz durch Technikgestaltung
Art. 32 Abs. 1 Buchst. abenannte Sicherheitsmaßnahme, gemeinsam mit der Verschlüsselung
Art. 40 Abs. 2 Buchst. dGegenstand von Verhaltensregeln, die Verbände ausarbeiten können
Art. 89 Abs. 1mögliche Garantie bei Archiv-, Forschungs- und Statistikzwecken

Nach Erwägungsgrund 28 kann Pseudonymisierung die Risiken für die betroffenen Personen senken; andere Datenschutzmaßnahmen schließt sie nicht aus. Die Pflichten bleiben bestehen: Rechtsgrundlage, Zweckbindung, Informationspflichten, Löschung und Betroffenenrechte gelten unverändert.

Vier Bedingungen für wirksame Pseudonymisierung

Wirksam wird Pseudonymisierung durch die Trennung der Zuordnung, nicht durch das Ersetzen der Kennzeichen. Vier Bedingungen entscheiden:

  1. Legen Sie die Zuordnungstabelle oder den Schlüssel technisch und organisatorisch getrennt vom Datenbestand ab.
  2. Begrenzen Sie den Kreis der Personen mit Zugriff auf beide Seiten, benennen Sie ihn und dokumentieren Sie ihn.
  3. Wählen Sie Pseudonyme, die sich nicht aus den Ursprungsdaten ableiten lassen. Eine ungesalzene Prüfsumme über eine E-Mail-Adresse lässt sich durch Ausprobieren umkehren.
  4. Regeln Sie die Rückführung als Vorgang mit Anlass, Freigabe und Protokoll.

Die Zuordnungstabelle als Asset in Rizzqo

In Rizzqo führen Sie einen pseudonymisierten Datenbestand weiterhin mit der Kennzeichnung personenbezogener Daten, denn für den Verantwortlichen bleibt er personenbezogen. Die Zuordnungstabelle oder das Schlüsselverzeichnis führen Sie als eigenes unterstützendes Asset. Es hat eine verantwortliche Person und ist mit den Prozessen verknüpft, deren Daten es wieder zuordnen kann.

Von diesen primären Assets übernimmt die Tabelle, an der die gesamte Pseudonymisierung hängt, die Vertraulichkeitseinstufung und die Kennzeichnung personenbezogener Daten.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework