Zum Inhalt springen
Addpriv

Anonymisierung und Pseudonymisierung: der technische Unterschied

Anonymisierung und Pseudonymisierung unterscheiden sich technisch durch den möglichen Personenbezug. Erfahren Sie, welche Verfahren wofür geeignet sind.

Veröffentlicht am · Datenanonymisierung

Was Anonymisierung und Pseudonymisierung unterscheidet

Anonymisierung und Pseudonymisierung verändern beide personenbezogene Daten. Technisch verfolgen sie jedoch unterschiedliche Ziele. Bei der Anonymisierung sollen Daten so verändert werden, dass sich eine Person nicht mehr identifizieren lässt. Bei der Pseudonymisierung werden direkte Identifikatoren durch Ersatzwerte ausgetauscht. Eine Zuordnung bleibt grundsätzlich möglich, sofern zusätzliche Informationen verfügbar sind.

Der Unterschied ist wichtig, wenn Sie Daten für Auswertungen, interne Abläufe oder die Weitergabe vorbereiten. Eine pseudonymisierte Datei ist nicht automatisch anonym. Wer mit sensiblen Informationen arbeitet, sollte deshalb wissen, welche Verknüpfungen weiterhin bestehen und wer darauf zugreifen kann.

Anonymisierung: Bezug zu einer Person soll entfallen

Bei einer Anonymisierung werden Angaben entfernt oder verändert, die eine Person unmittelbar oder mittelbar erkennbar machen könnten. Dazu können Namen, Kontaktangaben, Kontonummern, Gerätekennungen oder genaue Orts- und Zeitangaben gehören. Je nach Datensatz können auch seltene Merkmalskombinationen eine Person erkennbar machen.

Das Ziel ist nicht bloß, Namen aus einer Datei zu löschen. Die verbleibenden Informationen müssen ebenfalls betrachtet werden. Eine Liste ohne Namen kann weiterhin Rückschlüsse auf einzelne Personen zulassen, wenn sie etwa genaue Altersangaben, einen kleinen Wohnort und ein seltenes Merkmal enthält. Wie solche Rückschlüsse zustande kommen, erklärt der Beitrag zur Re-Identifizierung anonymisierter Daten.

Ob Daten tatsächlich anonym sind, hängt daher vom Zusammenhang ab. Entscheidend ist unter anderem, welche weiteren Daten vorhanden sind, wer Zugriff darauf hat und welche technischen Möglichkeiten zur Verknüpfung bestehen. Eine einmalige Bearbeitung macht Daten nicht automatisch dauerhaft anonym.

Pseudonymisierung: Identifikatoren werden ersetzt

Bei der Pseudonymisierung werden identifizierende Angaben durch Pseudonyme ersetzt. Statt eines Namens kann ein zufällig wirkender Code in der Datei stehen. Eine separate Zuordnungstabelle oder ein anderes Zusatzwissen ermöglicht es, diesen Code wieder einer Person zuzuweisen.

Die Trennung der Zuordnungsdaten vom übrigen Datensatz ist ein zentrales Merkmal. Sie kann das Risiko eines unbefugten Zugriffs verringern, beseitigt es aber nicht. Werden der Datensatz und die Zuordnung gemeinsam zugänglich, kann die Identität wieder hergestellt werden.

Pseudonymisierte Daten bleiben deshalb grundsätzlich personenbezogen, solange eine Zuordnung mit vertretbarem Aufwand möglich ist. Die Methode schützt vor allem dadurch, dass nicht jede Person, die den Arbeitsdatensatz sieht, sofort die Identität erkennen kann.

Anonymisierung und Pseudonymisierung technisch betrachtet

Der praktische Unterschied zeigt sich darin, was nach der Bearbeitung noch vorhanden ist. Bei der Pseudonymisierung wird eine Zuordnungsmöglichkeit bewusst aufbewahrt und geschützt. Bei der Anonymisierung soll es keine solche Zuordnung geben, und auch die übrigen Merkmale sollen eine Identifizierung verhindern.

Für die Pseudonymisierung können unterschiedliche technische Verfahren eingesetzt werden. Ein System kann beispielsweise eine Kennung durch einen zufällig generierten Ersatzwert ersetzen und die Verbindung in einem getrennten Speicher ablegen. Auch kryptografische Verfahren können zur Erzeugung von Pseudonymen beitragen. Entscheidend bleibt, wie Schlüssel, Zuordnung und Zugriff organisiert sind.

Anonymisierung verlangt häufig eine umfassendere Veränderung der Daten. Mögliche Maßnahmen sind:

  • direkte Identifikatoren vollständig entfernen;
  • genaue Werte zu gröberen Kategorien zusammenfassen;
  • seltene Merkmale verallgemeinern oder auslassen;
  • einzelne Datensätze aus einer Veröffentlichung herausnehmen;
  • Angaben so verändern, dass einzelne Personen nicht mehr herausstechen.

Welche Maßnahmen sinnvoll sind, hängt vom Inhalt und Verwendungszweck ab. Werden alle Details stark reduziert, kann der Datensatz für eine Auswertung weniger nützlich sein. Bleiben sehr viele Details erhalten, kann das Risiko der Identifizierung steigen. Es geht daher darum, den benötigten Informationsgehalt mit einem angemessenen Schutz in Einklang zu bringen.

Verschlüsselung ist keine Anonymisierung

Verschlüsselung schützt Daten vor dem Lesen durch Personen ohne den passenden Schlüssel. Sie verändert aber nicht notwendigerweise den Personenbezug. Wer über den Schlüssel verfügt, kann die Daten wieder im ursprünglichen Format lesen. Verschlüsselte personenbezogene Daten sind daher nicht allein durch die Verschlüsselung anonym.

Verschlüsselung kann dennoch eine wichtige ergänzende Schutzmaßnahme sein, etwa für gespeicherte Zuordnungsdateien oder Datenübertragungen. Sie ersetzt weder eine sorgfältige Auswahl der Daten noch eine Prüfung, welche Merkmale in einem Arbeitsdatensatz verbleiben.

Wann welches Verfahren passt

Pseudonymisierung ist hilfreich, wenn Daten weiterhin einzelnen Vorgängen oder Personen zugeordnet werden müssen, aber nicht jede beteiligte Stelle dafür den Namen kennen soll. Das kann beispielsweise bei internen Auswertungen, Supportabläufen oder der Verwaltung von Datensätzen relevant sein. Die Zuordnung bleibt dabei ein besonders schützenswerter Bestandteil des Verfahrens.

Anonymisierung kommt eher in Betracht, wenn ein Datensatz ohne spätere Zuordnung genutzt oder weitergegeben werden soll. Das kann bei allgemeinen Statistiken oder aggregierten Auswertungen sinnvoll sein. Einen mathematischen Ansatz für geschützte Statistiken beschreibt der Beitrag zu Differential Privacy. Vor einer Weitergabe sollte geprüft werden, ob die enthaltenen Detailangaben noch eine Person erkennen lassen könnten.

Die Wahl ist nicht immer endgültig. Daten können zunächst pseudonymisiert werden, um sie in einer kontrollierten Umgebung zu bearbeiten. Anschließend kann eine zusätzliche Reduktion oder Aggregation dafür sorgen, dass eine konkrete Auswertung keinen Personenbezug mehr benötigt. Die passende Vorgehensweise richtet sich nach dem Zweck und den vorhandenen Risiken.

Für Privatpersonen ist die Unterscheidung etwa relevant, wenn sie Daten aus digitalen Diensten exportieren, speichern oder für eine Auswertung bereitstellen. Kleine Unternehmen begegnen ihr beispielsweise beim Umgang mit Kundendaten, Nutzungsprotokollen oder Supportinformationen. In beiden Fällen sollte klar sein, welche Personen im Zugriff sind und ob eine Rückzuordnung weiterhin möglich ist.

So planen Sie eine sichere Datenbearbeitung

Vor der Bearbeitung sollten Sie festlegen, wofür die Daten gebraucht werden. Ein klar begrenzter Zweck hilft dabei, unnötige Angaben gar nicht erst zu übernehmen. Dasselbe Prinzip der Datensparsamkeit behandelt die Seite Videoüberwachung und Datenminimierung. Wenn eine Auswertung keine Namen, exakten Zeitpunkte oder detaillierten Ortsangaben benötigt, sollten diese Informationen nicht ohne sachlichen Grund enthalten sein.

Danach lässt sich ein Ablauf in konkrete Schritte gliedern:

  • Datenbestand erfassen: Prüfen Sie direkte Identifikatoren und weitere Merkmale, die in Kombination aussagekräftig sein können.
  • Zweck festlegen: Bestimmen Sie, welche Informationen für die geplante Auswertung tatsächlich erforderlich sind.
  • Verfahren auswählen: Entscheiden Sie, ob eine geschützte Zuordnung gebraucht wird oder ob der Personenbezug entfallen soll.
  • Zugriffe begrenzen: Trennen Sie bei einer Pseudonymisierung die Zuordnungsinformationen und beschränken Sie den Zugriff darauf.
  • Ergebnis prüfen: Kontrollieren Sie, ob die bearbeiteten Daten weiterhin einzelne Personen erkennen lassen könnten.
  • Ablauf dokumentieren: Halten Sie fest, welche Daten verändert wurden, wo Zuordnungen liegen und wer dafür verantwortlich ist.

Die Prüfung sollte nicht nur den fertigen Datensatz betrachten. Auch Arbeitskopien, Exporte, Protokolle und Sicherungskopien können identifizierende Angaben enthalten. Werden unterschiedliche Dateien zusammengeführt, können Informationen aus einer Quelle den Personenbezug einer anderen wiederherstellen.

Technische Schutzmaßnahmen sollten zudem zu den Arbeitsabläufen passen. Dazu gehören geeignete Berechtigungen, eine sichere Speicherung und klare Regeln für die Löschung nicht mehr benötigter Zuordnungsdaten. Bei komplexen oder besonders sensiblen Datenbeständen kann es sinnvoll sein, Datenschutz- oder IT-Sicherheitsfachleute einzubeziehen.

Häufige Fehler beim Umgang mit pseudonymisierten Daten

Ein verbreiteter Irrtum besteht darin, das Entfernen des Namens mit einer vollständigen Anonymisierung gleichzusetzen. Weitere Angaben können zusammen eine Person kennzeichnen. Dazu zählen etwa präzise Zeitstempel, kleine geografische Bereiche oder ungewöhnliche Kombinationen von Eigenschaften.

Auch ein Ersatzcode bietet nur dann einen sinnvollen Schutz, wenn die Zuordnung getrennt und angemessen abgesichert ist. Liegt die Zuordnungstabelle im selben Ordner wie der Datensatz oder können dieselben Personen auf beides zugreifen, ist der Schutz begrenzt. Die Rollen und Berechtigungen sollten deshalb ebenso sorgfältig geplant werden wie das technische Verfahren.

Ein weiterer Fehler ist, die ursprüngliche Schutzbewertung dauerhaft für gültig zu halten. Datensätze, Zugriffsrechte und verfügbare Zusatzinformationen können sich ändern. Eine Überprüfung ist besonders dann angezeigt, wenn Daten mit anderen Quellen kombiniert, für einen neuen Zweck genutzt oder an weitere Stellen übermittelt werden sollen.

FAQ zu Anonymisierung und Pseudonymisierung

Muss eine pseudonymisierte Datei immer getrennt von der Zuordnung gespeichert werden?

Die Trennung ist eine wichtige Schutzmaßnahme, weil sie verhindert, dass ein einzelner Zugriff automatisch sowohl den Datensatz als auch die Identität offenlegt. Sie sollte mit klaren Berechtigungen und einer sicheren Aufbewahrung kombiniert werden. Wie die konkrete Umsetzung aussehen muss, hängt vom jeweiligen System und dem Risiko ab.

Kann ein Datensatz nach einer Anonymisierung wieder personenbezogen werden?

Neue Zusatzinformationen oder eine Zusammenführung mit anderen Daten können die Einschätzung verändern. Deshalb sollte die Schutzwirkung im konkreten Nutzungskontext betrachtet und bei wesentlichen Änderungen erneut bewertet werden. Eine pauschale Aussage für alle künftigen Verwendungen ist nicht möglich.

Welche Rolle spielt die Qualität der Quelldaten?

Unvollständige oder fehlerhafte Quelldaten können sowohl die Auswertung als auch die Auswahl geeigneter Schutzmaßnahmen erschweren. Bevor Daten verändert werden, sollten Zweck, Herkunft und enthaltene Merkmale nachvollziehbar sein. Es sollten dabei nur Informationen berücksichtigt werden, die für die vorgesehene Bearbeitung erforderlich sind.

Wer sollte eine Entscheidung über das Verfahren treffen?

Die Entscheidung sollte von Personen getroffen werden, die den Zweck der Datenbearbeitung und die technische Umgebung verstehen. Bei Unsicherheit können Datenschutz- und IT-Sicherheitsfachleute die Risiken und Schutzmaßnahmen beurteilen. Für verbindliche rechtliche Einschätzungen ist qualifizierte Rechtsberatung zuständig.

Fazit

Anonymisierung soll den Personenbezug beseitigen, während Pseudonymisierung Identifikatoren ersetzt und eine geschützte Rückzuordnung ermöglicht. Der bloße Austausch eines Namens genügt nicht, um Daten anonym zu machen. Prüfen Sie deshalb den gesamten Datensatz, den Zweck, mögliche Verknüpfungen und die Zugriffsrechte, bevor Sie Daten intern nutzen oder weitergeben. Weitere Verfahren finden Sie in der Rubrik Datenanonymisierung.

Passend dazu