Persona

Pseudonymisierung vs. Anonymisierung: der Unterschied

Beide Verfahren nehmen Namen, Adressen und Kontonummern aus einem Text heraus. Nur eines davon lässt sich rückgängig machen — und an dieser einen Eigenschaft hängt alles Weitere: ob die DSGVO für das Ergebnis noch gilt, ob Sie eine Antwort später wieder der richtigen Person zuordnen können und welches Verfahren für welchen Zweck überhaupt taugt. Diese Seite erklärt den Unterschied an einem einzigen Satz, der zweimal verarbeitet wird.

Zuletzt aktualisiert: · Persona — Relativity GmbH

Der Unterschied in einem Satz: umkehrbar oder nicht

Vergleichstabelle: Anonymisierung und Pseudonymisierung

Anonymisierung: Definition und Erwägungsgrund 26 DSGVO

Pseudonymisierung: Definition nach Art. 4 Nr. 5 DSGVO

Derselbe Satz, zweimal verarbeitet

Sind pseudonymisierte Daten noch personenbezogene Daten? Ja — und was daraus folgt

Faktische Anonymisierung: warum „faktisch anonym“ juristisch umstritten ist

Häufige Missverständnisse: Schwärzen ist keine Anonymisierung, Hashing allein auch nicht

Warum Anonymisierung die LLM-Antwort unbrauchbar macht und Pseudonymisierung nicht

Welches Verfahren wofür: eine Entscheidungshilfe

Häufige Fragen

Was ist der Unterschied zwischen Anonymisierung und Pseudonymisierung?

+

Anonymisierung entfernt den Personenbezug dauerhaft: Es existiert kein Schlüssel mehr, mit dem sich das Ergebnis einer Person zuordnen ließe. Pseudonymisierung ersetzt identifizierende Angaben durch Kennzeichen und bewahrt die Zuordnung getrennt auf, sodass sie sich gezielt wieder auflösen lässt. Anonymisierte Daten fallen nicht mehr unter die DSGVO, pseudonymisierte Daten schon.

Sind pseudonymisierte Daten personenbezogene Daten?

+

Ja. Erwägungsgrund 26 der DSGVO stellt ausdrücklich klar, dass pseudonymisierte Daten, die sich durch Heranziehung zusätzlicher Informationen einer Person zuordnen lassen, als Informationen über eine identifizierbare natürliche Person gelten. Rechtsgrundlage, Informationspflichten, Betroffenenrechte und Löschfristen gelten damit unverändert weiter. Pseudonymisierung senkt das Risiko, sie beendet die Verarbeitung personenbezogener Daten nicht.

Wann sind Daten wirklich anonym?

+

Wenn eine Identifizierung mit allen Mitteln ausgeschlossen ist, die nach allgemeinem Ermessen wahrscheinlich genutzt werden — bewertet nach Kosten, Zeitaufwand und verfügbarer Technologie. Praktisch prüft man drei Fragen: Lässt sich eine einzelne Person im Datenbestand herausgreifen, lassen sich Datensätze über Merkmale verknüpfen, und lassen sich Eigenschaften aus dem Rest erschließen? Erst wenn alle drei Wege versperrt sind, trägt die Bewertung „anonym“.

Ist Schwärzen dasselbe wie Anonymisierung?

+

Nein. Ein schwarzer Balken in einem PDF verdeckt oft nur die Darstellung, während die Textebene und die Metadaten erhalten bleiben und sich auslesen lassen. Und selbst korrekt entfernte Namen anonymisieren nicht, solange der übrige Text eine Person eindeutig herausgreifen lässt, etwa über Datum, Ort und Vorgangsnummer.

Reicht ein Hash, um personenbezogene Daten zu anonymisieren?

+

Nein. Ein deterministischer Hash ist ein Pseudonym: Derselbe Eingabewert ergibt immer denselben Hashwert, sodass sich Datensätze weiter verknüpfen lassen. Bei überschaubaren Wertebereichen wie E-Mail-Adressen, Telefonnummern oder Kundennummern lässt sich der Klarwert außerdem durch Ausprobieren zurückrechnen. Ein Hash mit geheimem Schlüssel ist eine bessere Pseudonymisierung, aber weiterhin keine Anonymisierung.

Was ist besser für den Einsatz von KI-Diensten: anonymisieren oder pseudonymisieren?

+

Für Prompts an ein Sprachmodell ist Pseudonymisierung in der Regel die praktikablere Maßnahme, weil die Antwort meist wieder zu einem konkreten Vorgang zurückfließen muss. Vollständig anonymisierter Text liefert Antworten, die sich niemandem mehr zuordnen lassen. Beides ersetzt weder eine Rechtsgrundlage noch den Auftragsverarbeitungsvertrag mit dem Anbieter.

Was bedeutet faktische Anonymisierung?

+

Der Begriff stammt aus dem alten Bundesdatenschutzgesetz und meint Daten, die sich nur noch mit unverhältnismäßig großem Aufwand an Zeit, Kosten und Arbeitskraft einer Person zuordnen lassen. Die DSGVO kennt diesen Begriff nicht, arbeitet in Erwägungsgrund 26 aber mit einem ähnlichen Wahrscheinlichkeitsmaßstab. Umstritten bleibt, ob der Personenbezug für jeden Beteiligten gleich zu beurteilen ist oder relativ zum jeweiligen Zusatzwissen.