Personenbezogene Daten
Kurz: Jede Information, die sich auf eine identifizierte oder identifizierbare natürliche Person bezieht — Kernbegriff der DSGVO, da sie definiert, was überhaupt geschützt wird.
Genauer: Der Begriff ist bewusst weit gefasst: Name, E-Mail-Adresse, IP-Adresse, Standortdaten, aber auch indirekt identifizierende Merkmale zählen dazu, sobald sich daraus (ggf. in Kombination mit anderen Daten) eine konkrete Person ableiten lässt. Eine Unterkategorie sind besonders schützenswerte Daten (z. B. Gesundheitsdaten, religiöse Überzeugung), für die strengere Anforderungen gelten. Anonymisierte Daten (aus denen keine Rückschlüsse auf eine Person mehr möglich sind) fallen NICHT unter die DSGVO — pseudonymisierte Daten (Zuordnung mit Zusatzwissen weiterhin möglich) hingegen schon.
Im Detail
Die Abgrenzung zwischen den verschiedenen “Verarbeitungszuständen” von Daten ist zentral für die DSGVO, weil sie bestimmt, welche Regeln überhaupt gelten:
Personenbezogen - Person direkt oder mit vertretbarem Aufwand identifizierbar
(Name, E-Mail, IP-Adresse, Gerätekennung)
-> DSGVO gilt vollständig
Pseudonymisiert - direkte Identifikatoren durch Platzhalter ersetzt,
Rückführung aber mit zusätzlichem (getrennt
aufbewahrtem) Schlüssel weiterhin möglich
-> DSGVO gilt weiterhin, gilt aber als Schutzmaßnahme
Anonymisiert - Rückschluss auf die Person ist auch mit zusätzlichem
Wissen praktisch unmöglich
-> DSGVO gilt NICHT mehr
Die Grenze zwischen “personenbezogen” und “anonymisiert” ist in der Praxis oft schwieriger zu ziehen, als es zunächst scheint: Selbst scheinbar harmlose Datensätze (z. B. Standortdaten über Zeit, oder eine Kombination aus Postleitzahl, Geburtsdatum und Geschlecht) können in Kombination mit anderen verfügbaren Informationen eine Person eindeutig re-identifizierbar machen — echte, robuste Anonymisierung ist deshalb technisch anspruchsvoller, als nur den Namen aus einem Datensatz zu entfernen.
Ein praktisches Beispiel für die Unterscheidung: Eine IP-Adresse allein gilt bereits als personenbezogenes Datum, weil ein Internetanbieter (mit entsprechender rechtlicher Grundlage) sie theoretisch einer konkreten Person zuordnen könnte — selbst wenn der Betreiber der besuchten Website selbst diese Zuordnung nicht vornehmen kann.
Der relative Personenbezug
Diese IP-Adressen-Diskussion zeigt ein grundsätzliches Konzept der DSGVO: den “relativen Personenbezug”. Ob eine Information als personenbezogen gilt, hängt nicht nur von der Information selbst ab, sondern davon, ob IRGENDJEMAND (nicht zwingend der aktuelle Verarbeiter) mit angemessenem Aufwand eine Zuordnung zu einer Person herstellen könnte. Der Europäische Gerichtshof entschied dazu 2016 im “Breyer”-Urteil, dass auch eine dynamische IP-Adresse für einen Website-Betreiber personenbezogen sein kann, wenn der Internetanbieter (als Dritter) über rechtliche Mittel verfügt, um bei Bedarf die Identität zu ermitteln — selbst wenn der Website-Betreiber selbst diese Mittel nicht hat.
Besondere Kategorien: strengerer Schutz für sensible Daten
Art. 9 DSGVO definiert eine besonders geschützte Unterkategorie personenbezogener Daten (im Alltag oft als “sensible” oder “besonders schützenswerte” Daten bezeichnet, siehe Schützenswerte Daten): Gesundheitsdaten, genetische und biometrische Daten, sexuelle Orientierung, politische Meinungen, religiöse/weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit und ethnische Herkunft. Die Verarbeitung dieser Kategorien ist grundsätzlich VERBOTEN, es sei denn, eine der eng gefassten Ausnahmen greift (z. B. ausdrückliche Einwilligung, medizinische Notwendigkeit) — ein deutlich strengerer Maßstab als bei “gewöhnlichen” personenbezogenen Daten wie Name oder E-Mail-Adresse.
Praktische Herausforderungen bei der Klassifizierung
In der Softwareentwicklung ist die korrekte Klassifizierung von Datenfeldern oft komplexer als erwartet: Ein scheinbar harmloses Freitextfeld (z. B. “Anmerkungen zum Kunden”) kann durch die tatsächlich eingegebenen Inhalte plötzlich besonders schützenswerte Daten enthalten (z. B. wenn ein Support-Mitarbeiter notiert “Kunde erwähnte gesundheitliche Einschränkung”) — Systeme, die strukturiert nur “normale” personenbezogene Daten erwarten, verarbeiten solche Freitext-Inhalte dann faktisch ohne die eigentlich erforderlichen zusätzlichen Schutzmaßnahmen. Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) sind für Verarbeitungen mit hohem Risiko genau deshalb verpflichtend — sie zwingen dazu, solche Risiken VOR dem produktiven Einsatz eines Systems systematisch zu durchdenken.
Siehe auch: DSGVO, Schützenswerte Daten