TL;DR, Kurzantwort
8 Min. LesezeitPseudonymisierung ersetzt eine Kennung durch ein Token, das sich mit zusätzlichen Informationen zurückführen lässt, und GDPR Article 4(5) belässt das Ergebnis in der Definition personenbezogener Daten. Anonymisierung beseitigt die Identifizierbarkeit gegenüber allen Mitteln, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, und Recital 26 nimmt die Daten dann aus der Verordnung heraus. Das Hashen einer IP-Adresse oder einer User-ID ist Pseudonymisierung, weil der Eingabebereich klein genug ist, um ihn komplett durch die Hashfunktion zu schicken.
Was entscheidet unter dem GDPR über Pseudonymisierung vs. Anonymisierung?
Der GDPR entscheidet die Frage Pseudonymisierung vs. Anonymisierung mit einer einzigen Prüfung, nämlich ob jemand die Ersetzung rückgängig machen kann: Pseudonymisierte Daten lassen sich mit gesondert aufbewahrten zusätzlichen Informationen wieder einer Person zuordnen, sie bleiben also personenbezogene Daten und jede Pflicht der Verordnung gilt weiter, während sich anonymisierte Daten mit keinem Mittel, das nach allgemeinem Ermessen wahrscheinlich genutzt wird, einer Person zuordnen lassen, sodass die Verordnung für sie nicht mehr gilt. Die zusätzlichen Informationen sind der Mechanismus: Solange irgendwo ein Schlüssel, eine Zuordnungstabelle, ein Salt (der Zufallswert, der vor dem Hashen ergänzt wird) oder ein unbearbeitetes Quelllog überlebt, sind die Daten pseudonymisiert. Bevor Sie einen Datenbestand als anonym bezeichnen, finden Sie jede Kopie des Materials, mit dem er sich zurückführen ließe, und stellen Sie fest, dass sie gelöscht ist.
Wie definiert GDPR Article 4(5) die Pseudonymisierung?
Article 4(5) der Verordnung (EU) 2016/679 definiert Pseudonymisierung als "die Verarbeitung personenbezogener Daten in einer Weise, dass die personenbezogenen Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und technischen und organisatorischen Maßnahmen unterliegen, die gewährleisten, dass die personenbezogenen Daten nicht einer identifizierten oder identifizierbaren natürlichen Person zugewiesen werden".
Lesen Sie die Bedingungen in diesem Satz. Die Definition setzt voraus, dass die zusätzlichen Informationen weiter existieren, verlangt ihre gesonderte Aufbewahrung und nimmt nichts aus dem Anwendungsbereich der Verordnung heraus. Der GDPR behandelt Pseudonymisierung als Schutzmaßnahme, nicht als Ausweg: Article 25(1) nennt sie als Beispiel für die Maßnahmen, die ein Verantwortlicher für Datenschutz durch Technikgestaltung umsetzt, und Article 32(1)(a) führt "die Pseudonymisierung und Verschlüsselung personenbezogener Daten" unter den Sicherheitsmaßnahmen auf.
Welchen Test legt Recital 26 für die Anonymisierung fest?
Recital 26 legt einen Test der Mittel fest, keinen Test der Technik, und dieser Satz entscheidet die Frage: "Um festzustellen, ob eine natürliche Person identifizierbar ist, sollten alle Mittel berücksichtigt werden, die von dem Verantwortlichen oder einer anderen Person nach allgemeinem Ermessen wahrscheinlich genutzt werden, um die natürliche Person direkt oder indirekt zu identifizieren, wie beispielsweise das Aussondern."
Der nächste Satz liefert die Faktoren: "sollten alle objektiven Faktoren, wie die Kosten der Identifizierung und der dafür erforderliche Zeitaufwand, herangezogen werden, wobei die zum Zeitpunkt der Verarbeitung verfügbare Technologie und technologische Entwicklungen zu berücksichtigen sind."
Dann zieht der Erwägungsgrund die Grenze. "Die Grundsätze des Datenschutzes sollten daher nicht für anonyme Informationen gelten, d.h. für Informationen, die sich nicht auf eine identifizierte oder identifizierbare natürliche Person beziehen, oder personenbezogene Daten, die in einer Weise anonymisiert worden sind, dass die betroffene Person nicht oder nicht mehr identifiziert werden kann." Im selben Atemzug entscheidet Recital 26 über pseudonymisierte Daten und hält fest, dass Daten, die "durch Heranziehung zusätzlicher Informationen einer natürlichen Person zugeordnet werden könnten, sollten als Informationen über eine identifizierbare natürliche Person betrachtet werden". Kosten, Zeit und Technologie verschieben sich alle, deshalb braucht eine Anonymisierungsbehauptung aus dem Jahr 2019 jetzt eine neue Prüfung.

Warum gilt das Hashen einer IP-Adresse oder einer User-ID als Pseudonymisierung?
Das Hashen einer Kennung aus einer kleinen, bekannten Menge ist Pseudonymisierung, weil ein Angreifer jede mögliche Eingabe hashen und die Ergebnisse mit Ihrer Tabelle abgleichen kann. Der Aufwand hat die Größe des Eingaberaums:
candidate inputs to test = 2 ^ (bits in the identifier)Eine IPv4-Adresse ist 32 Bit breit, der gesamte Kandidatenraum umfasst also 2^32 = 4.294.967.296 Adressen. Jede Originaladresse in einer Tabelle mit SHA-256-gehashten IPv4-Adressen zurückzugewinnen heißt, 4.294.967.296 Werte einmal zu hashen und zu vergleichen. Fortlaufende User-IDs sind schlechter: Eine Tabelle, die Nutzer von 1 bis 5.000.000 durchnummeriert, hat 5.000.000 Kandidaten, 859-mal weniger als der IPv4-Raum.
Die Artikel-29-Datenschutzgruppe hat das in der Stellungnahme 05/2014 zu Anonymisierungstechniken (WP216) ausgeschrieben, angenommen am 10. April 2014: "Wurde beispielsweise ein Datenbestand durch Hashen der Landes-ID pseudonymisiert, können die Werte ohne Weiteres abgeleitet werden, indem der Angreifer alle möglichen Eingabewerte hasht und das Ergebnis mit den Werten im Datenbestand vergleicht." Die Stellungnahme formuliert die Schlussfolgerung klar: "Pseudonymisierung ist keine Anonymisierungstechnik. Sie verringert lediglich die Verknüpfbarkeit eines Datenbestands mit der wahren Identität einer betroffenen Person und stellt somit eine sinnvolle Sicherheitsmaßnahme dar." WP216 ordnet Hashing den Pseudonymisierungstechniken zu und nennt die Annahme, ein pseudonymisierter Datenbestand sei anonymisiert, einen verbreiteten Fehler.
Ein Salt ändert die Rechnung, nicht die Kategorie. WP216 formuliert es so: Die Verwendung gesalzener Hashes "kann die Wahrscheinlichkeit einer möglichen Ableitung der Eingabewerte verringern. Auch hier ist es jedoch unter Umständen nach wie vor möglich, den hinter einem solchen gesalzenen Hash verborgenen Ursprungswert eines Merkmals mit den vernünftigerweise einsetzbaren Mitteln zu berechnen". Fragen Sie Ihren Analytics-Anbieter, welchen Weg er geht und wer den Salt hält.
Was ändert sich, wenn Daten pseudonymisiert statt anonymisiert werden?
Jede Pflicht, die an personenbezogenen Daten hängt, hängt auch an pseudonymisierten Daten und löst sich von anonymen Daten.
| Frage | Pseudonymisierte Daten | Anonymisierte Daten |
|---|---|---|
| Mit zusätzlichen Informationen umkehrbar | Ja | Nein |
| Gelten als personenbezogene Daten | Ja | Nein |
| Brauchen eine Rechtsgrundlage nach Article 6 | Ja | Nein |
| Auskunfts- und Löschrechte nach Chapter III | Gelten | Gelten nicht |
| Meldung von Verletzungen nach Article 33 | Gilt | Gilt nicht |
| Techniken, die WP216 hier einordnet | Hashing, gesalzener Hash, schlüsselabhängiger Hash, Verschlüsselung mit Geheimschlüssel, Tokenisierung | Aggregation, Generalisierung, Hinzufügen von Rauschen |
WP216 misst jede infrage kommende Technik an drei Risiken: dem Aussondern der Datensätze einer Person, der Verknüpfung zweier Datensätze mit derselben Person und der Ableitung eines Merkmalswerts aus anderen Merkmalen. Eine Technik, die eines der drei offenlässt, hat keine anonymen Daten erzeugt.

Können pseudonymisierte Daten jemals aufhören, personenbezogene Daten zu sein?
Sie können es, für einen bestimmten Inhaber, und der Court of Justice of the European Union hat das in EDPS v SRB, Case C-413/23 P so entschieden, verkündet am 4. September 2025. In Randnummer 86 hielt der Gerichtshof fest, dass "pseudonymisierte Daten für die Zwecke der Anwendung der Verordnung 2018/1725 nicht in jedem Fall und für jede Person als personenbezogene Daten betrachtet werden" müssen, also nach der Verordnung für die EU-Organe, deren Definition personenbezogener Daten nach Randnummer 52 "im Wesentlichen mit der in Art. 4 Nr. 1 DSGVO enthaltenen übereinstimmt". Die Bewertung läuft pro Inhaber: Ein Empfänger ohne Weg zu den zusätzlichen Informationen steht anders da als der Verantwortliche, der sie erzeugt hat. Der Test, der einen Verantwortlichen von einem Auftragsverarbeiter trennt entscheidet, wem diese Beurteilung gehört. Es ist keine Erlaubnis, die eigenen gehashten Logs als anonym umzuetikettieren, solange der Schlüssel im eigenen Key Store liegt.
Flowsery
Jetzt 14 Tage kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Was sollte ein Analytics-Team daraus machen?
Erheben Sie die Kennung gar nicht erst, statt sie zu hashen, denn an einer gehashten Kennung bleibt jede Pflicht aus dem GDPR am Datensatz hängen. Flowsery ist so gebaut: cookiefrei, in der EU gehostet und GDPR by design, dargelegt auf der Seite datenschutzfreundliche Analytics und in den GDPR-Hinweisen von Flowsery. Verwandte Seiten behandeln, ob eine IP-Adresse ein personenbezogenes Datum ist, das Maskieren sensibler Felder im Session Replay, Analytics, die ohne Cookies laufen und GDPR-konforme Analytics ohne Consent-Banner.
Diese Seite beschreibt, was die zitierten Rechtsakte, Stellungnahmen und Urteile sagen, und ist keine Rechtsberatung.
Häufig gestellte Fragen
Sind pseudonymisierte Daten nach dem GDPR noch personenbezogene Daten?
Ja. Article 4(5) definiert Pseudonymisierung als Verarbeitung, die eine Zuordnung zu einer betroffenen Person "ohne Hinzuziehung zusätzlicher Informationen" beendet, mit diesen Informationen ist die Zuordnung also möglich. Recital 26 hält fest, dass Daten, die durch Heranziehung zusätzlicher Informationen einer Person zugeordnet werden könnten, als Informationen über eine identifizierbare natürliche Person gelten sollten.
Gilt der GDPR für anonymisierte Daten?
Nein. Recital 26 hält fest, dass die Grundsätze des Datenschutzes nicht für anonyme Informationen gelten sollten, "d.h. für Informationen, die sich nicht auf eine identifizierte oder identifizierbare natürliche Person beziehen, oder personenbezogene Daten, die in einer Weise anonymisiert worden sind, dass die betroffene Person nicht oder nicht mehr identifiziert werden kann". Derselbe Erwägungsgrund ergänzt, dass die Verordnung die Verarbeitung solcher Informationen nicht betrifft, auch nicht für statistische oder Forschungszwecke.
Reicht das Hashen einer IP-Adresse, um sie zu anonymisieren?
Nein. Eine IPv4-Adresse hat 2^32 = 4.294.967.296 mögliche Werte, wer die gehashte Tabelle hält, kann also alle hashen und die Ausgabe abgleichen. WP216 beschreibt genau diesen Replay-Angriff für gehashte Identifikationsnummern und stuft Hashing als Pseudonymisierungstechnik ein. Ein Salt hebt den Aufwand pro Datenbestand, ohne die Einstufung zu ändern.
Was ist der Test der Mittel, die "nach allgemeinem Ermessen wahrscheinlich genutzt werden"?
Es ist der Identifizierbarkeitstest in Recital 26: "sollten alle Mittel berücksichtigt werden, die von dem Verantwortlichen oder einer anderen Person nach allgemeinem Ermessen wahrscheinlich genutzt werden, um die natürliche Person direkt oder indirekt zu identifizieren, wie beispielsweise das Aussondern". Der Erwägungsgrund nennt dann die objektiven Faktoren, die zu gewichten sind: die Kosten der Identifizierung, den erforderlichen Zeitaufwand und die verfügbare Technologie. Der Test erfasst Mittel, die jedem zur Verfügung stehen, nicht nur Ihnen.
Verringert Pseudonymisierung die Pflichten aus dem GDPR überhaupt?
Sie ändert, wie ein Verantwortlicher Pflichten erfüllt, ohne sie zu entfernen. Recital 28 sagt, die Anwendung der Pseudonymisierung "kann die Risiken für die betroffenen Personen senken und die Verantwortlichen und die Auftragsverarbeiter bei der Einhaltung ihrer Datenschutzpflichten unterstützen", und Article 32(1)(a) zählt sie als Sicherheitsmaßnahme. Keine der beiden Vorschriften hebt eine einzige Pflicht vom Datensatz.
Wer entscheidet, ob ein Datenbestand als anonymisiert gilt?
Der Verantwortliche führt die Bewertung durch und muss sie verteidigen können, denn Recital 26 baut den Test um Kosten, Zeit und verfügbare Technologie statt um eine Liste zugelassener Techniken. WP216 liefert die drei Fragen, die zu beantworten sind: Aussondern, Verknüpfbarkeit, Inferenz. Ein Ja zu einer davon heißt, dass der Datenbestand pseudonymisiert ist, nicht anonymisiert.
Zählt Verschlüsselung als Pseudonymisierung oder als Anonymisierung?
Verschlüsselung ist Pseudonymisierung, solange jemand den Schlüssel besitzt, denn der Chiffretext lässt sich mit zusätzlichen Informationen genauso zurückverwandeln wie eine gehashte Tabelle. WP216 führt Verschlüsselung mit geheimem Schlüssel neben Hashing und Tokenisierung als Pseudonymisierungstechnik, nicht als Anonymisierungstechnik. Article 32(1)(a) nennt Pseudonymisierung und Verschlüsselung gemeinsam als Sicherheitsmaßnahmen für personenbezogene Daten, was nur Sinn ergibt, wenn verschlüsselte Daten weiterhin als personenbezogene Daten gelten.
Welche Techniken ordnet WP216 der Anonymisierung zu?
WP216 ordnet Aggregation, Generalisierung und das Hinzufügen von Rauschen der Anonymisierung zu, getrennt von Hashing, gesalzenem Hashing, Keyed-Hashing, Verschlüsselung mit geheimem Schlüssel und Tokenisierung, die als Pseudonymisierung gelten. Eine Technik verdient das Label Anonymisierung erst, wenn sie alle drei Risiken schließt, die WP216 prüft: Singling-out einzelner Personendaten, die Verknüpfung zweier Datensätze zur selben Person und das Ableiten eines Merkmals aus anderen Merkmalen. Bleibt eines dieser drei Risiken offen, bleibt der Datensatz pseudonymisiert.
Kann ein Unternehmen, das gehashte Daten von einem anderen Unternehmen erhält, sie als anonym behandeln?
Nur wenn dieses Unternehmen keinen Zugang zu den zusätzlichen Informationen hat, die zur Rückverwandlung nötig sind. Der Gerichtshof der Europäischen Union entschied in EDPS v SRB, dass pseudonymisierte Daten nicht "in all cases and for every person" personenbezogene Daten sind, weshalb die Bewertung pro Empfänger erfolgt statt pro Datensatz. Ein Empfänger ohne Zugriff auf den Schlüssel oder die Zuordnungstabelle steht anders da als die verantwortliche Stelle, die die Daten erzeugt hat und weiterhin besitzt.
Warum kann eine Anonymisierungsbewertung nicht dauerhaft gelten?
Recital 26 knüpft die Identifizierbarkeit an Kosten, Zeitaufwand und verfügbare Technologie, drei Faktoren, die sich mit wachsender Rechenleistung und besseren Techniken verschieben. Ein Datensatz, dessen Re-Identifizierung 2019 zu lange gedauert hätte, kann identifizierbar werden, sobald schnellere Hardware oder neue Methoden diesen Aufwand senken. Der Status der Anonymisierung muss gegen den aktuellen Stand der Technik neu geprüft werden, statt als dauerhaft gültig zu gelten.
War dieser Artikel hilfreich?
Teilen Sie uns Ihre Meinung mit!
Sieh uns öfter bei Google
Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.
Bevor Sie gehen...
Flowsery
Umsatzorientierte Analysen für Ihre Website
Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Verwandte Glossarbegriffe


Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?
Nach dem GDPR sind IP-Adressen personenbezogene Daten, sobald der Betreiber rechtliche Mittel zur Identifizierung des Besuchers hat, so der CJEU in Breyer.


Der CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte
Der CPRA änderte den CCPA 2023 und ergänzte klare Regeln zu sensiblen Daten, ein Korrekturrecht und eine eigene Aufsichtsbehörde, die CPPA, in Kalifornien.


Der Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidet
Der GDPR-Test für Verantwortlicher vs. Auftragsverarbeiter: wer über Zwecke und Mittel entscheidet. Was jede Rolle unterschreibt, schuldet und meldet.


Google nennt sieben getrennte Ursachen für not set in GA4
Googles Doku nennt für not set in GA4 je Dimension eine eigene Ursache, vom fehlenden session_start bis zum leeren content_group. Jede Ursache mit Fix.
Was serverseitiges Tracking behebt und was es unberührt lässt
Was serverseitiges Tracking auf Ihren Server verlagert, welchen Safari-Cookie-Limits es entgeht, wie Sie Events deduplizieren und warum die Einwilligung bleibt.


Diese Zahlen zeigen die durchschnittliche Absprungrate nach Branche
Neun erfasste Branchen zeigen eine dokumentierte durchschnittliche Absprungrate nach Branche von 35.76% bis 48.38%, laut Databox-Daten aus September 2024.
Verwandte Artikel


Die Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärt
Die Formel für den durchschnittlichen Bestellwert teilt den Umsatz durch die Bestellungen, und ein Rabattcode kann jede gemeldete Zahl still verzerren.


Wie B2B- und B2C-Websites bei Sitzungsdauer-Benchmarks abschneiden
Databox beziffert Sitzungsdauer-Benchmarks auf 77.61 Sekunden für B2B-Websites und 92.33 Sekunden für B2C-Websites, nach Branche und Gerät aufgeschlüsselt.


Was die durchschnittliche Sitzungsdauer wirklich misst
Klassische Analyse gibt der durchschnittlichen Sitzungsdauer null Zeit für den letzten Seitenaufruf jeder Sitzung und zieht den Durchschnitt leise nach unten.

