Glossar

Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?

TL;DR, Kurzantwort

7 Min. Lesezeit

Nach dem GDPR ist eine IP-Adresse ein personenbezogenes Datum in den Händen eines Verantwortlichen, der rechtliche Mittel hat, die Person dahinter zu identifizieren. Genau diesen Test wandte der Court of Justice of the European Union in Breyer, Case C-582/14, auf dynamische IP-Adressen an. Der Gerichtshof hat nicht entschieden, dass jede IP-Adresse für jeden Inhaber personenbezogene Daten ist. Das Recht der Vereinigten Staaten gibt keine einheitliche Antwort: Kaliforniens CCPA nennt Internet Protocol address in seiner gesetzlichen Liste von Identifikatoren, während Virginias Gesetz personenbezogene Daten über einen Verknüpfbarkeitstest definiert und IP-Adressen nie erwähnt.

Nach dem GDPR: sind IP-Adressen personenbezogene Daten?

Ein Website-Betreiber bekommt auf die Frage "sind IP-Adressen personenbezogene Daten" nach dem GDPR ein Ja, sobald er die rechtlichen Mittel hat, die Person hinter der Adresse zu identifizieren. Genau so formulierte der Court of Justice of the European Union die Antwort für dynamische IP-Adressen in Breyer, Case C-582/14, entschieden am 19. Oktober 2016. Der Mechanismus ist die indirekte Identifizierung: GDPR Article 4(1) definiert personenbezogene Daten als Informationen über eine Person, "die direkt oder indirekt ... identifiziert werden kann", der Verantwortliche muss also nicht jedes Teil des Puzzles selbst besitzen. Wer Besucher-IP-Adressen protokolliert, muss deshalb eine Frage über die eigene Position beantworten, nicht über IP-Adressen im Allgemeinen.

Ein Richterhammer auf Gesetzbüchern, neben dem Abschnitt zur Breyer-Entscheidung des CJEU.

Was hat der CJEU in Breyer tatsächlich entschieden?

Der Gerichtshof entschied, dass eine dynamische IP-Adresse, die ein Anbieter von Online-Mediendiensten protokolliert, im Verhältnis zu diesem Anbieter personenbezogene Daten sind, "where the latter has the legal means which enable it to identify the data subject with additional data which the internet service provider has about that person". Patrick Breyer hatte die Bundesrepublik Deutschland wegen Websites des Bundes verklagt, die die IP-Adresse jedes Besuchers in ihren Logfiles speicherten, und das deutsche Gericht fragte, ob diese Adressen für den Website-Betreiber als personenbezogene Daten gelten, wenn nur der Zugangsanbieter die Bestandsdaten hält. Der Gerichtshof antwortete mit einem Verweis auf deutsches Recht: In Randnummer 47 des Urteils hielt er fest, dass im Fall von Cyberangriffen "legal channels exist so that the online media services provider is able to contact the competent authority", die die Bestandsdaten dann beim Internetanbieter erheben kann.

Zwei Details gehen in den meisten Zusammenfassungen verloren. Breyer legt Article 2(a) der Directive 95/46 aus, also das Recht, das der GDPR 2018 ersetzt hat, und nicht Article 4(1) des GDPR. Und der Fall betraf dynamische Adressen, die der Gerichtshof in Randnummer 36 von statischen Adressen abgrenzte, die "allow continuous identification of the device connected to the network".

Von Breyer zu EDPS v SRB
Richtlinie 95/46 in Kraft
Breyer entschieden, 19. Oktober 2016
GDPR ersetzt Richtlinie 95/46, 2018
EDPS v SRB entschieden, 4. September 2025
Breyer legte das Recht aus, das die GDPR zwei Jahre später ersetzte, und der Gerichtshof bestätigte denselben bedingten Test fast ein Jahrzehnt später erneut.

Bedeutet Breyer, dass jede IP-Adresse personenbezogene Daten ist?

Nein. Der Gerichtshof zog im selben Urteil in Randnummer 46 eine Grenze: Die Kombination einer IP-Adresse mit anderswo gehaltenen Daten ist kein Mittel, das "likely reasonably to be used" ist, wenn die Identifizierung "was prohibited by law or practically impossible on account of the fact that it requires a disproportionate effort in terms of time, cost and man-power, so that the risk of identification appears in reality to be insignificant". Die pauschale Behauptung, IP-Adressen seien immer und für jeden personenbezogene Daten, übergeht diese Randnummer und den bedingten Wortlaut des Urteils selbst.

Diesen relativen Ansatz bekräftigte der Gerichtshof in EDPS v SRB, Case C-413/23 P am 4. September 2025 und stellte in Randnummer 86 fest, dass pseudonymisierte Daten "must not be regarded as constituting, in all cases and for every person, personal data". In Randnummer 83 las er Breyer so, dass es darauf ankommt, ob der Verantwortliche "had legal means of obtaining additional information from another person making it possible to identify the data subject".

Wo spricht der GDPR-Text selbst über IP-Adressen?

GDPR Recital 30 nennt sie ausdrücklich und hält fest, natürliche Personen "may be associated with online identifiers provided by their devices, applications, tools and protocols, such as internet protocol addresses, cookie identifiers or other identifiers". Recital 26 liefert den entscheidenden Test: "account should be taken of all the means reasonably likely to be used, such as singling out, either by the controller or by another person", abzuwägen sind dabei "the costs of and the amount of time required for identification, taking into consideration the available technology at the time of the processing". Recital 30 sagt, dass eine Zuordnung möglich ist, und Recital 26 entscheidet den Einzelfall. Diese Bewertung führt der Verantwortliche durch, nicht der Auftragsverarbeiter, der Adressen auf seine Weisung protokolliert, eine Aufteilung, die der Unterschied zwischen Verantwortlichem und Auftragsverarbeiter behandelt.

Ist eine IP-Adresse nach US-Recht eine personenbezogene Information?

Kalifornien antwortet mit Ja und nennt sie beim Namen, andere Staaten antworten über einen Test statt über eine Liste. Cal. Civ. Code section 1798.140 führt "Internet Protocol address" in der Identifikatorenliste in Unterabschnitt (v)(1)(A) und erneut in der Definition von "unique identifier" in Unterabschnitt (aj). Beide stehen unter der einleitenden Bedingung von (v)(1), die Informationen erfasst, die "reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household" sind, und (v)(2) sowie (v)(3) nehmen öffentlich verfügbare, deidentifizierte und aggregierte Daten aus.

Virginia wählte den anderen Weg der Gesetzgebungstechnik. Va. Code section 59.1-575 definiert personenbezogene Daten als "any information that is linked or reasonably linkable to an identified or identifiable natural person" und nimmt de-identifizierte Daten und öffentlich verfügbare Informationen aus, ohne Liste von Beispielidentifikatoren und ohne Erwähnung von IP-Adressen. Eine dritte Bundesregel behandelt dieselbe Zeichenfolge als harten Identifikator: Die HIPAA Safe Harbor Methode in 45 CFR 164.514(b)(2)(i)(O) verlangt von einer covered entity, "Internet Protocol (IP) address numbers" zu entfernen, bevor Gesundheitsdaten als de-identifiziert gelten.

QuelleWas sie zu IP-Adressen sagtAngewandter Test
GDPR Article 4(1)Keine namentliche ErwähnungIdentifiziert oder identifizierbar, direkt oder indirekt
GDPR Recital 26Keine namentliche ErwähnungAlle Mittel "reasonably likely to be used", durch den Verantwortlichen oder eine andere Person
GDPR Recital 30Führt "internet protocol addresses" als Online-Kennungen aufPersonen "may be associated with" ihnen
CJEU, Breyer C-582/14Dynamische IP-Adresse ist für den Website-Betreiber ein personenbezogenes DatumBetreiber hat rechtliche Mittel zur Identifizierung mit Daten des Zugangsanbieters
Cal. Civ. Code 1798.140(v)(1)(A), (aj)Nennt "Internet Protocol address" zweimalVernünftigerweise einem Verbraucher oder Haushalt zuordenbar
Va. Code 59.1-575Keine ErwähnungVerknüpft oder vernünftigerweise verknüpfbar
45 CFR 164.514(b)(2)(i)(O)"Internet Protocol (IP) address numbers" müssen entfernt werdenEntfernung der aufgezählten Identifikatoren

Was ist weiterhin ungeklärt?

Die Schwelle, ab der eine Identifizierung nicht mehr "reasonably likely" ist, bleibt ungeklärt, und keine der oben genannten Quellen legt sie als Zahl fest. Recital 26 nennt Kosten, Zeit und verfügbare Technologie als Faktoren, Breyer Randnummer 46 setzt die Untergrenze bei gesetzlich verboten oder praktisch unmöglich, und C-413/23 P bestätigt, dass die Bewertung pro Inhaber erfolgt und nicht einmal für alle Inhaber, sodass dieselbe Adresse für die eine Partei ein personenbezogenes Datum sein kann und für die andere nicht.

Diese Seite beschreibt, was die zitierten Rechtsakte und Urteile sagen, und ist keine Rechtsberatung.

Serverschränke in einem Rechenzentrum, neben dem Abschnitt darüber, was IP-Protokollierung für Analytics-Tools bedeutet.

Was bedeutet das für Analytics-Logs?

Jedes Tool, das Besucher-IP-Adressen in einen Speicher schreibt, hält Daten, die die obigen Tests als personenbezogen einstufen können, die erste Frage lautet also, was das Tool speichert und wie lange. Flowsery ist cookiefrei, in der EU gehostet und GDPR by design, und der Ansatz datenschutzfreundliche Analytics steht neben der Flowsery GDPR-Seite. Identifikatoren mit derselben Funktion behandeln wie Browser-Fingerprinting Sie ohne Cookie identifiziert, Tracking ohne Cookies und die Identifikatoren, die Google Analytics erhebt. Wie sich die beiden Regime an anderer Stelle unterscheiden, zeigen CCPA versus GDPR und sensible personenbezogene Daten nach dem GDPR.

Häufig gestellte Fragen

Ist eine dynamische IP-Adresse nach dem GDPR ein personenbezogenes Datum?

Eine dynamische IP-Adresse ist ein personenbezogenes Datum im Verhältnis zu einem Verantwortlichen, der die rechtlichen Mittel hat, die Person zu identifizieren, so die Entscheidung in Breyer, Case C-582/14. Der Gerichtshof kam zu diesem Ergebnis, obwohl der Website-Betreiber keine Bestandsdaten hielt, weil deutsches Recht ihm über eine zuständige Behörde einen Weg zum Internetanbieter eröffnete.

Hat Breyer entschieden, dass IP-Adressen immer personenbezogene Daten sind?

Nein. Das Urteil steht unter der Bedingung der Worte "where the latter has the legal means which enable it to identify the data subject". Randnummer 46 nimmt Fälle aus, in denen die Identifizierung gesetzlich verboten oder praktisch unmöglich ist, sodass das Identifizierungsrisiko "appears in reality to be insignificant".

Flowsery
Flowsery

Jetzt 14 Tage kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Nennt der GDPR IP-Adressen irgendwo?

Recital 30 nennt "internet protocol addresses" als Beispiel für Online-Kennungen, denen natürliche Personen zugeordnet werden können. Article 4(1) nennt sie nicht, und Recital 26 liefert den Identifizierbarkeitstest, der entscheidet, ob eine bestimmte Adresse in den Händen eines bestimmten Verantwortlichen darunter fällt.

Behandelt der CCPA eine IP-Adresse als personenbezogene Information?

Das kalifornische Gesetz führt "Internet Protocol address" in der Identifikatorenkategorie in Cal. Civ. Code section 1798.140(v)(1)(A) und erneut in der Definition von "unique identifier" in section 1798.140(aj). Beide stehen unter der einleitenden Bedingung von Unterabschnitt (v)(1), dass die Information vernünftigerweise einem bestimmten Verbraucher oder Haushalt zuordenbar sein muss.

Beantworten alle US-Bundesstaaten diese Frage gleich?

Nein. Der Consumer Data Protection Act von Virginia definiert personenbezogene Daten als Informationen, die "linked or reasonably linkable" zu einer Person sind, und führt keine Beispielidentifikatoren auf, während Kalifornien IP-Adressen im Gesetz aufzählt. HIPAA geht einen dritten Weg und verlangt die Entfernung von IP-Adressnummern nach der Safe Harbor De-Identifizierungsmethode in 45 CFR 164.514(b)(2)(i)(O).

Welches Recht gilt, wenn ein US-Unternehmen IP-Adressen von EU-Besuchern protokolliert?

GDPR Article 3(2) erstreckt die Verordnung auf Verantwortliche ohne Niederlassung in der Union, wenn die Verarbeitung mit dem Angebot von Waren oder Dienstleistungen an Personen in der Union zusammenhängt oder mit "the monitoring of their behaviour as far as their behaviour takes place within the Union". Ein US-Unternehmen kann daher für dieselbe Logzeile unter den GDPR-Test und unter einen bundesstaatlichen US-Test fallen. Welche Pflichten daraus jeweils folgen, ist eine andere Frage als die, ob die Adresse ein personenbezogenes Datum ist.

Behandelt HIPAA IP-Adressen als personenbezogene Information?

Die Safe-Harbor-Methode der HIPAA zur Anonymisierung verlangt in 45 CFR 164.514(b)(2)(i)(O) von einer betroffenen Einrichtung, "Internet Protocol (IP) address numbers" zu entfernen, bevor Gesundheitsdaten als anonymisiert gelten. Das steht neben dem Identifizierbarkeitstest der GDPR und der gesetzlichen Liste Kaliforniens als dritter Ansatz: eine feste Pflicht, den Identifikator zu entfernen, statt einer Einzelfallprüfung.

Deckt Kaliforniens Regel zu IP-Adressen öffentlich verfügbare oder anonymisierte Daten ab?

Die Ausnahmen in Cal. Civ. Code Section 1798.140(v)(2) und (v)(3) schließen öffentlich verfügbare, anonymisierte und aggregierte Daten von der Identifikatorenliste in (v)(1) aus. Die in (v)(1)(A) genannte Adresse zählt nur als personenbezogene Information, wenn sie die Eingangsbedingung von (v)(1) erfüllt: vernünftigerweise mit einem bestimmten Verbraucher oder Haushalt verknüpfbar.

Kann dieselbe IP-Adresse für ein Unternehmen personenbezogene Daten sein und für ein anderes nicht?

EDPS v SRB, Rechtssache C-413/23 P, bestätigt das. Der Gerichtshof entschied, dass pseudonymisierte Daten nicht automatisch für jeden Inhaber personenbezogene Daten sind, und las Breyer so, dass es darauf ankommt, ob ein bestimmter Verantwortlicher rechtliche Mittel zur Identifizierung hatte. Randnummer 46 von Breyer bestätigt das: Wenn die Identifizierung einen unverhältnismäßigen Aufwand erfordern würde, erscheint das Identifizierungsrisiko für diesen Inhaber unerheblich, selbst wenn dieselbe Adresse für jemand anderen mit mehr Ressourcen identifizierend wirken könnte.

Wer führt die Identifizierbarkeitsprüfung durch, der Verantwortliche oder der Auftragsverarbeiter?

Der Verantwortliche führt die Identifizierbarkeitsprüfung durch, nicht der Auftragsverarbeiter, der IP-Adressen nach Weisung des Verantwortlichen protokolliert. Erwägungsgrund 26 formuliert den Test als Abwägung der Kosten und des Zeitaufwands für die Identifizierung, eine Beurteilung, die bei demjenigen liegt, der über den Zweck der Verarbeitung entscheidet, also beim Verantwortlichen nach der GDPR.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Glossarbegriffe

Unter dem GDPR entscheidet die Umkehrbarkeit über Pseudonymisierung vs. AnonymisierungUnter dem GDPR entscheidet die Umkehrbarkeit über Pseudonymisierung vs. Anonymisierung
Glossar

Unter dem GDPR entscheidet die Umkehrbarkeit über Pseudonymisierung vs. Anonymisierung

Die Umkehrbarkeit entscheidet über Pseudonymisierung vs. Anonymisierung. Daten nach Article 4(5) bleiben personenbezogen, anonyme Daten fallen aus dem GDPR.

•8 Min. Lesezeit
Der CPRA erklärt, Kaliforniens Gesetz für DatenschutzrechteDer CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte
Glossar

Der CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte

Der CPRA änderte den CCPA 2023 und ergänzte klare Regeln zu sensiblen Daten, ein Korrekturrecht und eine eigene Aufsichtsbehörde, die CPPA, in Kalifornien.

•6 Min. Lesezeit
Wo der Link Do Not Sell or Share My Personal Information stehen mussWo der Link Do Not Sell or Share My Personal Information stehen muss
Glossar

Wo der Link Do Not Sell or Share My Personal Information stehen muss

Kalifornien verlangt den Link Do Not Sell or Share My Personal Information im Header oder Footer der Homepage, mit exaktem Titel aus Civil Code 1798.135.

•8 Min. Lesezeit
Der Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidetDer Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidet
Glossar

Der Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidet

Der GDPR-Test für Verantwortlicher vs. Auftragsverarbeiter: wer über Zwecke und Mittel entscheidet. Was jede Rolle unterschreibt, schuldet und meldet.

•8 Min. Lesezeit
Google nennt sieben getrennte Ursachen für not set in GA4Google nennt sieben getrennte Ursachen für not set in GA4
Glossar

Google nennt sieben getrennte Ursachen für not set in GA4

Googles Doku nennt für not set in GA4 je Dimension eine eigene Ursache, vom fehlenden session_start bis zum leeren content_group. Jede Ursache mit Fix.

•8 Min. Lesezeit
Was serverseitiges Tracking behebt und was es unberührt lässtWas serverseitiges Tracking behebt und was es unberührt lässt
Glossar

Was serverseitiges Tracking behebt und was es unberührt lässt

Was serverseitiges Tracking auf Ihren Server verlagert, welchen Safari-Cookie-Limits es entgeht, wie Sie Events deduplizieren und warum die Einwilligung bleibt.

•7 Min. Lesezeit

Verwandte Artikel