Was ist Pseudonymisierung?
Pseudonymisierung ersetzt die Merkmale, die eine Person identifizieren, und hält den Schlüssel zur Rückführung getrennt unter Verschluss. Art. 4 Nr. 5 DSGVO verlangt dafür zweierlei. Ohne Zusatzinformationen lassen sich die Daten keiner Person mehr zuordnen. Und diese Zusatzinformationen werden „gesondert aufbewahrt“ und durch technische und organisatorische Maßnahmen geschützt.
Das Ersetzen allein genügt der Definition also nicht. Ein Datenbestand, dessen Zuordnungstabelle im selben Verzeichnis liegt, erfüllt den zweiten Teil nicht. Wo Pseudonymisierung im Datenschutzprogramm ansetzt, beschreibt der DSGVO-Leitfaden.
Was unterscheidet Pseudonymisierung von Anonymisierung?
Pseudonymisierung und Anonymisierung unterscheiden sich in der Umkehrbarkeit, und daran hängt, ob die DSGVO gilt.
| Merkmal | Pseudonymisierung | Anonymisierung |
|---|---|---|
| Zuordnung zur Person | mit Zusatzinformation möglich | nicht oder nicht mehr möglich |
| Rechtlicher Status für den Verantwortlichen | personenbezogene Daten | keine personenbezogenen Daten |
| DSGVO anwendbar | ja, vollständig | nein |
| Zweck | Risiko senken und die Daten weiter nutzen | Daten aus dem Anwendungsbereich lösen |
| Umkehrbarkeit | vorgesehen und kontrolliert | nicht vorgesehen |
Erwägungsgrund 26 der DSGVO hält beides fest: Pseudonymisierte Daten, die sich mit Zusatzinformationen einer Person zuordnen lassen, gelten als Informationen über eine identifizierbare Person. Für anonyme Informationen gelten die Grundsätze des Datenschutzes nicht. Wer einen Bestand für anonym hält, der nur pseudonymisiert ist, verarbeitet personenbezogene Daten ohne die zugehörigen Pflichten.
Anonym ist, was niemand wahrscheinlich zuordnet
Daten sind anonym, wenn niemand die Person mit Mitteln, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“, wieder zuordnen kann. So formuliert es Erwägungsgrund 26 der DSGVO. Der Maßstab ist Wahrscheinlichkeit, nicht technische Möglichkeit, und er zählt die Mittel des Verantwortlichen ebenso wie die „einer anderen Person“.
Als objektive Faktoren nennt der Erwägungsgrund die Kosten der Identifizierung, den Zeitaufwand und die verfügbare Technologie samt technologischer Entwicklungen. Wegen des letzten Faktors kann ein heute anonymer Bestand mit neuer Technik wieder zuordenbar werden; prüfen Sie die Bewertung erneut, wenn sich die verfügbare Technik ändert.
Die Artikel-29-Datenschutzgruppe nennt in ihrer Stellungnahme 5/2014 zu Anonymisierungstechniken (WP216) drei Wege zurück zur Person:
- Aussondern: Ein Datensatz ist durch seine Merkmalskombination einzigartig, etwa Postleitzahl, Geburtsdatum und Beruf. Erwägungsgrund 26 nennt das Aussondern ausdrücklich.
- Verknüpfen: Ein zweiter Datenbestand enthält überschneidende Merkmale.
- Rückschließen: Aus Mustern im Bestand lassen sich Merkmale einzelner Personen ableiten.
Dokumentieren Sie deshalb, welche Merkmale entfernt, vergröbert oder verrauscht wurden und welche Zusatzbestände realistisch verfügbar sind.
Für wen sind pseudonymisierte Daten personenbezogen?
Pseudonymisierte Daten sind für den Verantwortlichen, der die Zusatzinformation hält, personenbezogen; für einen Empfänger hängt es von dessen Mitteln ab. Das hat der EuGH am 4. September 2025 im Urteil C-413/23 P (EDSB/SRB) entschieden.
Der Fall betraf die Verordnung (EU) 2018/1725 für die EU-Organe; ihre Definition personenbezogener Daten ist nach Rn. 52 gleich auszulegen wie Art. 4 Nr. 1 DSGVO.
| Wer die Daten hält | Personenbezogen? | Fundstelle im Urteil |
|---|---|---|
| Verantwortlicher mit der Zusatzinformation | ja, trotz Pseudonymisierung | Rn. 76 |
| Empfänger, der die Maßnahmen nicht aufheben und die Person auch durch Abgleich mit anderen Daten nicht zuordnen kann | für ihn nicht | Rn. 77, 86 |
| Empfänger, bei dem ein Abgleich mit ihm verfügbaren Daten nicht ausgeschlossen werden kann | ja, auch für die spätere Verarbeitung | Rn. 85 |
Daraus folgt: Ob ein Dienstleister pseudonymisierte Daten als personenbezogen behandeln muss, prüfen Sie aus seiner Sicht. Maßgeblich sind die Daten, die ihm tatsächlich zur Verfügung stehen.
Sechs Fundstellen der Pseudonymisierung in der DSGVO
In ihren Artikeln nennt die DSGVO Pseudonymisierung an sechs Stellen, jeweils mit einer anderen Funktion:
| Fundstelle | Funktion der Pseudonymisierung |
|---|---|
| Art. 4 Nr. 5 | Begriffsbestimmung |
| Art. 6 Abs. 4 Buchst. e | geeignete Garantie bei der Prüfung, ob ein neuer Zweck mit dem ursprünglichen vereinbar ist |
| Art. 25 Abs. 1 | ausdrückliches Beispiel („wie z. B. Pseudonymisierung“) für Datenschutz durch Technikgestaltung |
| Art. 32 Abs. 1 Buchst. a | benannte Sicherheitsmaßnahme, gemeinsam mit der Verschlüsselung |
| Art. 40 Abs. 2 Buchst. d | Gegenstand von Verhaltensregeln, die Verbände ausarbeiten können |
| Art. 89 Abs. 1 | mögliche Garantie bei Archiv-, Forschungs- und Statistikzwecken |
Nach Erwägungsgrund 28 kann Pseudonymisierung die Risiken für die betroffenen Personen senken; andere Datenschutzmaßnahmen schließt sie nicht aus. Die Pflichten bleiben bestehen: Rechtsgrundlage, Zweckbindung, Informationspflichten, Löschung und Betroffenenrechte gelten unverändert.
Vier Bedingungen für wirksame Pseudonymisierung
Wirksam wird Pseudonymisierung durch die Trennung der Zuordnung, nicht durch das Ersetzen der Kennzeichen. Vier Bedingungen entscheiden:
- Legen Sie die Zuordnungstabelle oder den Schlüssel technisch und organisatorisch getrennt vom Datenbestand ab.
- Begrenzen Sie den Kreis der Personen mit Zugriff auf beide Seiten, benennen Sie ihn und dokumentieren Sie ihn.
- Wählen Sie Pseudonyme, die sich nicht aus den Ursprungsdaten ableiten lassen. Eine ungesalzene Prüfsumme über eine E-Mail-Adresse lässt sich durch Ausprobieren umkehren.
- Regeln Sie die Rückführung als Vorgang mit Anlass, Freigabe und Protokoll.
Die Zuordnungstabelle als Asset in Rizzqo
In Rizzqo führen Sie einen pseudonymisierten Datenbestand weiterhin mit der Kennzeichnung personenbezogener Daten, denn für den Verantwortlichen bleibt er personenbezogen. Die Zuordnungstabelle oder das Schlüsselverzeichnis führen Sie als eigenes unterstützendes Asset. Es hat eine verantwortliche Person und ist mit den Prozessen verknüpft, deren Daten es wieder zuordnen kann.
Von diesen primären Assets übernimmt die Tabelle, an der die gesamte Pseudonymisierung hängt, die Vertraulichkeitseinstufung und die Kennzeichnung personenbezogener Daten.